Secure Agentic Enterprise
搜索文档
Okta (NasdaqGS:OKTA) 2026 Conference Transcript
2026-09-24 01:02
电话会议纪要关键要点总结 一、涉及的公司与行业 * **公司**:Okta(身份管理平台)、Anthropic(Claude AI模型开发商)、Amazon Web Services (AWS)、CrowdStrike、Salesforce、Dell Technologies、Yahoo、Ramp、PGA of America(美国职业高尔夫球协会)[1][4][9] * **行业**:网络安全与身份管理、人工智能代理(AI Agent)、企业级SaaS、云计算基础设施[2][3][7] 二、核心观点与论据 2.1 行业面临的挑战与机遇 * AI代理具有双重潜力:既能优化现有流程(“天赋”层面),也能实现前所未有的产品突破(“天才”层面)[2] * 行业当前面临两难选择:要么完全锁定AI不连接任何系统(获得安全但失去创新),要么让AI连接一切(获得创新但面临安全风险)[3] * 解决这一困境的方案是“可见性与控制”(visibility and control),这是打破僵局、同时获得安全与创新的关键[4] * Okta的愿景是“让每个人都能安全地使用任何技术”,公司认为自己处于解决这一问题的完美时机[4] 2.2 标准化与Blueprint Alliance * Okta最大的竞争对手不是其他厂商,而是“混乱”(confusion)——每个供应商都声称自己的解决方案是唯一答案[6] * 技术栈的每一层都在被AI改造,没有任何一家公司能单独保护所有AI代理[7][8] * Blueprint Alliance由Okta联合AWS、CrowdStrike、Salesforce等行业领导者共同创建,旨在解决四个关键问题[9]: - 我的代理在哪里?(Where are my agents?) - 它们能做什么?(What can they do?) - 它们实际在做什么?(What are they actually doing?) - 我如何响应?(How do I respond?) * Blueprint分为四个部分,对应上述四个问题[10][11]: - 代理注册表(Agentic Registry):为多个系统的代理提供唯一身份 - 权限与治理:确保代理的权限匹配适当的授权,并管理代理生命周期 - 运行时监控:网络监控和可观测性,确保代理行为符合预期 - 响应机制(包括“kill switch”):当出现问题时断开代理连接 * Blueprint建立在共同的风险信号框架之上,定义了风险信号和共享协议格式[12] * 该联盟避免供应商锁定,比Okta或AWS本身更大,旨在让整个行业能够安全地采用代理技术[31] 2.3 Agent SSO与Cross App Access标准 * Agent SSO是Okta开发的新标准,将人类SSO的优质体验带入AI代理世界[44] * Agent SSO基于开放标准Cross App Access,该标准已开发4年并取得重大进展[51][52] * Cross App Access的工作原理:当AI代理连接资源时,不再使用传统OAuth流程要求用户授权,而是向企业身份提供商(IdP)请求预定义策略,不打扰最终用户[52] * 已有多个供应商支持Cross App Access,包括Claude(Anthropic)[53] * Cross App Access已被MCP(Model Context Protocol)标准采纳,作为企业授权进入MCP的方式[54] * Agent SSO对所有Okta产品免费提供,无需额外收费[44][45] 2.4 Okta for AI Agents产品 * Okta for AI Agents是旗舰产品,用于实现Blueprint中与身份相关的部分[78] * 该产品自4月起已正式上市(GA),并非预发布或未来产品[79] * 自4月以来已发布25个主要功能[85] * 三个特别重要的功能[85]: - Shadow AI Agent Discovery for Endpoints(端点影子AI代理发现) - Agent Gateway(代理网关) - Third-Party IdP Support(第三方身份提供商支持) * 端点影子AI代理发现:与CrowdStrike和Okta Verify应用集成,提供端点上的完整可见性[86] * Agent Gateway:虚拟MCP服务器,将所有MCP服务器置于其后,通过Okta for AI Agents管理授权和权限[87] - 提供完整可见性(作为网络网关在线监控流量) - 将令牌从客户端集中到网关(提高安全性) - 提供kill switch功能 * 第三方IdP支持:即使企业不使用Okta作为人类身份提供商,也能使用Okta for AI Agents管理代理身份[88] * 支持Auth for UCP(Universal Commerce Protocol),使Gemini AI代理能与支持UCP的电商网站交互[89][90] 2.5 客户案例与成果 * **Ramp**:使用Glass AI代理提升内部生产力,取得显著成功[81] * **Yahoo**:Y!Connect代理系统用于软件工程,基于Okta for AI Agents构建,提供可见性和kill switch[81][82] * **Dell Technologies**:全面改造客户服务和成功组织,运营10万人规模,通过AI平台自动化并建议下一步最佳行动[82] - Dell的AI旅程始于6-7年前的数字化流程改造[143] - 3年前开始围绕供应链、直销团队、服务和研发四大平台构建AI[144] - 每个代理都拥有独立身份,这是与Okta合作近2年时做出的前瞻性决策[145][148] - Okta将路线图加速了6个月[133] * **PGA of America**:拥有3万名会员,使用Okta实现员工统一门户登录,Auth0用于客户身份解决方案[93][94][95] - 部署了面向员工和客户的代理,实现代理化商务[101] - 每个代理在Universal Directory中作为独立的一级身份(first-class identity)[101] * **Okta内部**:内部AI代理Dex连接所有内部系统,预计今年节省25万小时[83] - 正确授权代理可调用工具后,令牌成本最多可降低90%[84] 2.6 行业趋势与未来展望 * AI代理是概率性的而非确定性的,这使得安全保护更加困难[19][20] * 行业正从“人类速度”转向“机器速度”,从遥测-存储-查询-人类仪表盘转向遥测-上下文-推理-代理行动[30] * 应采用“学习模式”(learn mode):从人类在环(humans in the loop)开始,逐步过渡到人类在环上(humans on the loop,仅查看异常),最终实现自主(autonomy)[30] * 客户面向的代理化(customer-facing agentic)将是明年的重大趋势[90] * 身份和授权机制过去几十年都是为人类设计的,许多假设不再适用于代理,需要解决细粒度授权、基于意图的授权、代理身份的即时配置等问题[72] 三、其他重要但可能被忽略的内容 * Okta每月处理580亿次认证(58 billion authentications),连接人与机器[5] * Okta成立17年,拥有2万客户[5] * Okta内部设有AI Takeoff Team,直接向CEO汇报,负责深入了解客户环境并将学习反馈给研发团队[79][80] * CEO每天与研发团队会面,排除障碍[80] * Okta的独立性和中立性使其在行业中处于独特位置——不销售广泛的安全工具套件,也不销售大量应用,专注于身份领域[36] * ISPM(Identity Security Posture Management)能够发现端点代理、嵌入已知平台的代理、浏览器中需要OAuth授权的代理以及影子MCP服务器[102][103] * ISPM中的AI代理图(AI agent graph)显示代理的完整爆炸半径,包括谁在访问它以及它正在访问哪些资源[103] * 代理的完整委托链(chain of custody)从用户到代理到子代理到MCP服务器到资源,全部记录在系统日志中并可流式传输到SIEM[107] * 在运行时,Agent Gateway会检查身份、应用策略并将所有内容实时写入审计日志[109] * 当代理被要求执行不当操作时,Okta会自动阻断工具调用并切断连接,同时向安全团队发送警报(包含MITRE战术信息)[110][111] * 客户面向的代理场景中,用户可通过Gemini等AI工具购物,Auth0确保安全认证,用户只需同意链接账户即可完成交易[113][114][115] * 客户可以随时终止他们认为可疑的AI客户端连接[116] * 所有演示的功能要么现已可用,要么预计在1月前可用[117]