Agent SSO
搜索文档
Okta Sees AI Agent Identity Market Outgrowing Traditional IAM at Oktane 2026
MarketBeat· 2026-09-24 05:02
核心观点 Okta正将其身份平台定位为AI代理安全与治理的核心,认为新兴的“代理型”技术市场最终可能超过当前身份与访问管理市场的规模[1] 战略定位与市场机遇 - AI代理正在推动技术栈变革,需要新的身份、治理、可见性和安全方法,公司将其描述为长期机遇,但承认采用需要时间且竞争将加剧[2] - 公司认为未来三年将是确立代理身份记录系统市场份额的关键时期,预计将出现大规模增长[3] - 公司CEO认为代理型转型“感觉要大得多”,因为它代表新的技术转变,而非现有身份安全趋势的延续[16] 行业合作与生态建设 - 公司推出Blueprint Alliance行业计划,旨在为AI代理所需的安全架构提供清晰度,帮助客户区分AI网关、MCP网关、风险管理和治理等功能[3] - 该联盟的目标是通过鼓励互操作性并为客户提供部署安全代理系统的框架来“把蛋糕做大”[4] - 公司强调在客户吸引力和技术集成建立之前,联合市场推广和经济激励措施为时过早[5] - 公司推出Cross App Access开放协议,使代理能够安全访问应用程序,并将Agent SSO能力广泛提供给产品,以鼓励独立软件供应商支持该协议[6] - 公司预计协议更广泛采用将为Okta for AI Agents的付费升级创造路径,提供额外生命周期管理、治理和连接能力[6] 第三方身份提供商支持 - 支持第三方身份提供商是公司战略重要部分,尤其针对使用Microsoft Entra ID的客户[7] - 许多大型组织拥有微软身份部署,但正在为AI代理用例和非微软技术连接寻求更灵活的平台[7] - 公司产品与技术总裁表示,连接独立身份提供商的需求正在增长,公司计划将这一方法扩展到治理、特权访问管理和Auth0平台[8] 销售策略与预算来源 - AI相关讨论可带来更广泛的平台部署,包括员工身份、治理、特权管理和客户身份能力[9] - 公司专业销售组织帮助AI对话触及广泛利益相关者,包括CIO、CISO和负责外部应用团队[9] - 代理安全支出通常来自传统CIO和CISO预算,但公司越来越多看到研发和工程预算支持面向外部的代理计划[10] - 公司CEO表示约80%的AI代理讨论仍与IT和安全买家进行,但预计随着面向客户代理用例发展,首席数字官等业务导向领导者将更多参与[11] 定价与变现模式 - Okta for AI Agents定价目前通常与用户挂钩,因为早期部署旨在提高员工生产力[12] - 定价可能随工作流变得更自主而向基于代理的模式演变,但行业尚未开发出标准代理计数方式[12] - 某些大型交易中AI代理支出约为1至1.5,而整体Okta平台支出为4,这意味着增值幅度可比或大于Okta Identity Governance的附加销售[13] - 公司已修订AI销售方法论,投资于工具、专业团队和合作伙伴关系,以应对客户不同成熟度和用例[14] - 合作伙伴在第二季度共同销售了公司前20大交易,公司该季度最大交易由合作伙伴发起[14] 早期采用与公共部门机遇 - 采用Okta for AI Agents的组织通常已通过第三方平台或内部开发追求代理能力,包括Ramp、Yahoo和Dell等公司[15] - 当前采用者被定性为早期采用者,更广泛采用可能比预期更长,但最终可能比预期更大[16] - 公共部门代理部署仍处于早期,但公司在FedRAMP High和IL5等受监管环境投资后,整体公共部门表现强劲[17] - 大型政府机构正在为Okta for AI Agents开展试点和原型项目,平台合规准备仍是部署关键要求[17]
Okta Unveils AI Agent Security Blueprint Alliance at Oktane
MarketBeat· 2026-09-24 03:02
核心观点 - Okta在Oktane大会上发布了针对AI代理安全的战略,包括成立行业“Blueprint Alliance”、扩展Agent SSO标准化工作,并宣布Okta for AI Agents平台全面可用[1] 行业背景与挑战 - AI代理能提升效率并创造新能力,但其对企业系统的访问权限增加也带来了安全与治理风险[2] - 企业需要“可见性与控制力”,以避免在锁定AI系统与允许其广泛无管理访问之间做出选择[2] - AI代理与传统软件不同,因其是概率性而非确定性,组织需要控制措施以快速部署代理,而不依赖额外的人工审查与审批关卡[3] Blueprint Alliance与代理安全框架 - Okta与AWS、CrowdStrike和Salesforce等科技公司组建了Blueprint Alliance,以解决AI代理安全领域的市场混乱[2] - 该联盟框架围绕四个核心问题:组织代理在哪里、它们能做什么、它们实际在做什么、以及出现问题时如何响应[10] - 蓝图要求建立代理注册表以分配唯一身份、实施访问治理确保代理仅保留适当权限、进行运行时监控与可观测性,并具备“终止开关”等响应能力以断开代理连接[2] - 蓝图还包括通用风险信号和标准化格式,用于在参与技术之间共享遥测数据[2] - 企业应验证每个代理的身份和所有者、使用任务范围访问、实时监控和追踪活动,并在不影响环境其余部分的情况下隔离代理[4] - 该蓝图旨在避免供应商锁定,因为客户会使用来自云提供商、软件供应商及内部开发团队的代理[4] Agent SSO与Cross App Access - Okta推出Agent SSO,在其产品中免费提供,允许AI代理访问企业资源而无需用户重复输入凭证或批准单个同意提示[5] - 演示中,没有Agent SSO时,AI工作流需要为每个应用单独登录和批准;使用Agent SSO后,用户通过Okta FastPass登录后,AI系统已连接到这些资源[6] - Agent SSO基于名为Cross App Access的开放标准,允许企业身份提供商为代理提供预定义的授权策略,而非依赖传统的OAuth同意流程[7] - Anthropic的David Soria Parra表示,开放标准为企业提供选择,并使行业能够共同构建安全的代理基础设施[8] - 企业管理的授权可以将安全决策从最终用户同意屏幕转移到IT管理员,同时保持更流畅的用户体验[8] - Claude现已支持以Okta作为其首个身份提供商的Cross App Access,Okta鼓励其他软件供应商和身份提供商采用该协议[9] Okta for AI Agents平台扩展 - Okta的旗舰产品Okta for AI Agents自4月起已全面可用,旨在提供更广泛代理安全蓝图中的身份相关组件,包括唯一代理身份、所有权、访问控制和运行时治理[11] - 自4月以来,该平台已发布25项主要功能,新增内容包括Shadow AI Agent Discovery for Endpoints、Agent Gateway以及对第三方身份提供商的支持[12] - 在Okta的Universal Directory中,每个代理被视为“唯一的头等身份”,而非用户或服务账户,该平台可识别跨端点、AWS、Salesforce、浏览器及未批准的MCP服务器等环境中的代理[13] - Okta的Identity Security Posture Management功能可发现未注册的端点代理和MCP服务器,将其注册到Universal Directory,并映射代理与资源的连接,提供跨用户、代理、子代理、MCP服务器和资源链的可追溯性[14] - Agent Gateway作为MCP服务器连接的集中控制点,可对代理工具调用应用精细策略、实时记录活动,并在代理尝试未经授权操作时阻止访问[15] - 演示中,一个销售代理被阻止将Salesforce导出的账户信息发送到个人邮箱,其Salesforce连接被切断[15] - Okta平台现支持组织使用另一个身份提供商管理人类身份,同时使用Okta管理AI代理身份[16] - Okta还通过Auth0支持面向客户的代理商务,用于Universal Commerce Protocol,允许Gemini等AI系统与参与的电商服务交互[16] 客户部署案例 - Okta引用了Ramp、Yahoo和Dell Technologies的部署案例[17] - Ramp使用名为Glass的内部AI代理提升员工生产力,Yahoo使用Okta for AI Agents代理内部软件工程代理系统与虚拟MCP服务器之间的连接[17] - Dell Technologies CIO Doug Schmitt表示,Dell多年前开始数字化流程,随后构建了专注于供应链、直销、服务和研发的AI平台,代理身份和可观测性对于追踪代理使用位置、行为及使用者变得必要[18] - Schmitt认为AI采用不仅是技术转变,应由公司整体而非仅IT部门主导,商业模式正在变化,变革速度持续加快[19] - Okta使用内部AI代理Dex连接内部系统并自动化运营工作,预计今年将节省25万小时[20] - 演示中展示的功能目前可用或预计在1月前可用[20]
Okta (NasdaqGS:OKTA) 2026 Conference Transcript
2026-09-24 03:02
电话会议纪要关键要点总结 一、涉及的行业与公司 * **公司**:Okta(一家身份识别与访问管理(IAM)领域的科技公司)[1][3][4] * **行业**:网络安全(Cyber Security)、身份识别与访问管理(IAM)、人工智能代理(Agentic AI)安全与治理[3][10][11] * **主要竞争对手/合作伙伴**:Microsoft(Entra ID,市场份额约40%)[23]、Ping Identity[66]、CrowdStrike[62]、Zscaler[62]、Google[51]、IBM(watsonx.governance)[6]、ServiceNow(AI Control Tower)[6] 二、核心观点与论据 1. 代理化(Agentic)是行业转型的核心机遇 * 代理化不是单一的技术,而是技术栈每一层的转型,涉及新代理、构建代理的平台以及技术栈各部分的代理[8][8] * 代理化安全、治理和可见性作为控制层,其潜在市场规模可能超过当前整个身份识别市场(IAM)[11][11] * 公司认为IAM将在5年内成为网络安全中最大的市场,而代理化市场可能比IAM更大[10][10] * 公司致力于抓住这一机遇,建立长期价值创造的公司,并引领行业发展[3][4][4] 2. 蓝图联盟(Blueprint Alliance)战略 * 蓝图联盟的目的是通过催化市场来为所有参与者做大蛋糕,解决客户因市场混乱而不敢决策的问题[9][12] * 联盟已运行约6个月,有专门的预算和努力,进展良好[12][12] * 联盟成员需要持续合作,随着技术演进认证其产品[12][12] * 战略目标是带来清晰度,让市场更大,避免碎片化方法、不良治理和风险管理[12][13] * 下一阶段重点是客户采纳和认可,以及验证合作伙伴产品的参考架构[63][64][64] 3. 产品定位与竞争优势 * **Okta for AI Agents** 是市场上唯一达到GA(通用可用性)阶段的产品,处于领先地位[23][23] * 公司定位为独立、中立的身份提供商,不试图销售模型或广泛的开发平台,提供选择和灵活性[39][40][40] * 公司拥有17年的集成经验,是客户信任的基础[45][103] * 公司每年投入约6亿美元($600 million)的研发费用,专注于构建最佳身份平台[112][112] 4. 市场动态与竞争格局 * 员工访问管理市场份额相对稳定:Microsoft约40%,Okta约30%,其余为较小和利基玩家[23][23] * 代理身份的市场份额将在未来3年内确定,公司正全力争取赢得这一市场[38][39][39] * 许多拥有Microsoft IdP的大型客户(如跨国汽车制造商)正在寻求使用Okta for AI Agents[23][24][24] * 公司支持第三方IdP(如Microsoft Entra ID)的策略正在打开新的市场机会[23][24][27] 5. 定价与变现模式 * 当前Okta for AI Agents的定价基于“每用户”(per user),因为大多数用例与用户相关[88][89] * 在整体平台支出为4的情况下,AI代理部分的支出约为1到1.5,相当于约50%的溢价[89][121][122] * 这一溢价水平与Okta Identity Governance(OIG)的30%溢价相比更高或相似[121][122] * 未来定价模式将演变为“每代理”(per agent),但目前缺乏标准化的代理计数方式[89][90][90] * 公司对变现能力有信心,认为这一机会在长期可能超过整个身份市场[91][91] 6. 销售与市场策略 * 公司已实施销售专业化18个月,围绕三个产品领域建立深度领域专业知识[28][72][73] * 设立了专门的AI团队(takeoff team),负责Okta for AI Agents和AI解决方案[28][28] * AI对话正在打开更广泛的平台现代化机会,包括Workforce Identity、Governance、PAM和Auth0平台[26][28][29] * 合作伙伴生态系统至关重要,公司第二大季度的前20大交易均与合作伙伴共同销售,最大交易由合作伙伴发起[95][96][96] * 公司已重新启动销售方法论,并投资于AI工具以提升销售团队效率[92][93][93] 7. 客户采纳与用例 * 当前客户主要是早期采用者,如Ramp、Yahoo、Dell等,这些公司已在代理化路径上[85][85] * 预算主要来自CIO和CISO,但越来越多来自研发和工程部门,特别是构建面向外部代理的用例[45][46][46] * 未来一年,购买中心将演变,更多类似客户身份(CIAM)的买家(如首席数字官)将出现[47][48][48] * 公共部门在代理化采用上可能稍显滞后,但一些大型政府机构正在进行试点和原型[124][125][125] 8. 代理SSO(Agent SSO)与跨应用访问(Cross App Access) * 代理SSO已开发4年,非常适合代理需求,获得大量关注和动力[64][65] * 跨应用访问(Cross App Access)已集成到所有Okta产品中,以催化生态系统[65][65] * 该协议已获得Ping Identity支持,且所有使用Claude的客户均可使用[66][66] * 代理SSO作为Okta for AI Agents的入门产品,客户可通过它升级到完整版[78][79][79] * 内部曾讨论是否对跨应用访问收费,最终决定免费提供以推动标准采纳[99][100][100] 9. 研发资源分配 * 公司已合并Auth0和Okta的研发团队,由Ric Smith统一管理,可灵活调配资源[70][70] * 研发投资组合的梳理基于当前收入驱动因素和未来重大赌注[69][69] * 公司不惧怕跨平台移动资源,以赢得市场为目标[69][69] 三、其他重要但可能被忽略的内容 * 公司首席营收官Jon Addison已在Okta工作5年,其销售专业化策略被CEO称赞为“让老板的晋升决定看起来明智”[30][32][33] * 公司正在开放治理、PAM以及Auth0平台,使其能够与Okta之外的独立IdP连接,作为“落地并扩张”的机会[27][27] * 在客户身份(CIAM)领域,传统数字资产的流量正在下降,因为更多消费者通过代理进行交互[51][51] * 公司与Google合作,帮助客户开拓代理化商业机会[51][51] * 公司推出了身份转换套件(Identity Conversion Suite),帮助客户将登录过程视为转化过程的一部分[52][52] * 数据安全与数据治理被认为是巨大但尚不成熟的机会,公司将其视为身份中心化的问题,但尚未有明确答案[112][113][113] * 公司正在考虑弹性定价(flex pricing)和企业捆绑协议,以适应复杂客户的需求[117][118][118] * 公司已获得FedRAMP High和IL5认证,为公共部门客户提供合规环境[124][124] * 在Oktane 2026大会上,公司发布了多项创新公告,可通过二维码下载四页摘要[129][129]
Okta (NasdaqGS:OKTA) 2026 Conference Transcript
2026-09-24 01:02
电话会议纪要关键要点总结 一、涉及的公司与行业 * **公司**:Okta(身份管理平台)、Anthropic(Claude AI模型开发商)、Amazon Web Services (AWS)、CrowdStrike、Salesforce、Dell Technologies、Yahoo、Ramp、PGA of America(美国职业高尔夫球协会)[1][4][9] * **行业**:网络安全与身份管理、人工智能代理(AI Agent)、企业级SaaS、云计算基础设施[2][3][7] 二、核心观点与论据 2.1 行业面临的挑战与机遇 * AI代理具有双重潜力:既能优化现有流程(“天赋”层面),也能实现前所未有的产品突破(“天才”层面)[2] * 行业当前面临两难选择:要么完全锁定AI不连接任何系统(获得安全但失去创新),要么让AI连接一切(获得创新但面临安全风险)[3] * 解决这一困境的方案是“可见性与控制”(visibility and control),这是打破僵局、同时获得安全与创新的关键[4] * Okta的愿景是“让每个人都能安全地使用任何技术”,公司认为自己处于解决这一问题的完美时机[4] 2.2 标准化与Blueprint Alliance * Okta最大的竞争对手不是其他厂商,而是“混乱”(confusion)——每个供应商都声称自己的解决方案是唯一答案[6] * 技术栈的每一层都在被AI改造,没有任何一家公司能单独保护所有AI代理[7][8] * Blueprint Alliance由Okta联合AWS、CrowdStrike、Salesforce等行业领导者共同创建,旨在解决四个关键问题[9]: - 我的代理在哪里?(Where are my agents?) - 它们能做什么?(What can they do?) - 它们实际在做什么?(What are they actually doing?) - 我如何响应?(How do I respond?) * Blueprint分为四个部分,对应上述四个问题[10][11]: - 代理注册表(Agentic Registry):为多个系统的代理提供唯一身份 - 权限与治理:确保代理的权限匹配适当的授权,并管理代理生命周期 - 运行时监控:网络监控和可观测性,确保代理行为符合预期 - 响应机制(包括“kill switch”):当出现问题时断开代理连接 * Blueprint建立在共同的风险信号框架之上,定义了风险信号和共享协议格式[12] * 该联盟避免供应商锁定,比Okta或AWS本身更大,旨在让整个行业能够安全地采用代理技术[31] 2.3 Agent SSO与Cross App Access标准 * Agent SSO是Okta开发的新标准,将人类SSO的优质体验带入AI代理世界[44] * Agent SSO基于开放标准Cross App Access,该标准已开发4年并取得重大进展[51][52] * Cross App Access的工作原理:当AI代理连接资源时,不再使用传统OAuth流程要求用户授权,而是向企业身份提供商(IdP)请求预定义策略,不打扰最终用户[52] * 已有多个供应商支持Cross App Access,包括Claude(Anthropic)[53] * Cross App Access已被MCP(Model Context Protocol)标准采纳,作为企业授权进入MCP的方式[54] * Agent SSO对所有Okta产品免费提供,无需额外收费[44][45] 2.4 Okta for AI Agents产品 * Okta for AI Agents是旗舰产品,用于实现Blueprint中与身份相关的部分[78] * 该产品自4月起已正式上市(GA),并非预发布或未来产品[79] * 自4月以来已发布25个主要功能[85] * 三个特别重要的功能[85]: - Shadow AI Agent Discovery for Endpoints(端点影子AI代理发现) - Agent Gateway(代理网关) - Third-Party IdP Support(第三方身份提供商支持) * 端点影子AI代理发现:与CrowdStrike和Okta Verify应用集成,提供端点上的完整可见性[86] * Agent Gateway:虚拟MCP服务器,将所有MCP服务器置于其后,通过Okta for AI Agents管理授权和权限[87] - 提供完整可见性(作为网络网关在线监控流量) - 将令牌从客户端集中到网关(提高安全性) - 提供kill switch功能 * 第三方IdP支持:即使企业不使用Okta作为人类身份提供商,也能使用Okta for AI Agents管理代理身份[88] * 支持Auth for UCP(Universal Commerce Protocol),使Gemini AI代理能与支持UCP的电商网站交互[89][90] 2.5 客户案例与成果 * **Ramp**:使用Glass AI代理提升内部生产力,取得显著成功[81] * **Yahoo**:Y!Connect代理系统用于软件工程,基于Okta for AI Agents构建,提供可见性和kill switch[81][82] * **Dell Technologies**:全面改造客户服务和成功组织,运营10万人规模,通过AI平台自动化并建议下一步最佳行动[82] - Dell的AI旅程始于6-7年前的数字化流程改造[143] - 3年前开始围绕供应链、直销团队、服务和研发四大平台构建AI[144] - 每个代理都拥有独立身份,这是与Okta合作近2年时做出的前瞻性决策[145][148] - Okta将路线图加速了6个月[133] * **PGA of America**:拥有3万名会员,使用Okta实现员工统一门户登录,Auth0用于客户身份解决方案[93][94][95] - 部署了面向员工和客户的代理,实现代理化商务[101] - 每个代理在Universal Directory中作为独立的一级身份(first-class identity)[101] * **Okta内部**:内部AI代理Dex连接所有内部系统,预计今年节省25万小时[83] - 正确授权代理可调用工具后,令牌成本最多可降低90%[84] 2.6 行业趋势与未来展望 * AI代理是概率性的而非确定性的,这使得安全保护更加困难[19][20] * 行业正从“人类速度”转向“机器速度”,从遥测-存储-查询-人类仪表盘转向遥测-上下文-推理-代理行动[30] * 应采用“学习模式”(learn mode):从人类在环(humans in the loop)开始,逐步过渡到人类在环上(humans on the loop,仅查看异常),最终实现自主(autonomy)[30] * 客户面向的代理化(customer-facing agentic)将是明年的重大趋势[90] * 身份和授权机制过去几十年都是为人类设计的,许多假设不再适用于代理,需要解决细粒度授权、基于意图的授权、代理身份的即时配置等问题[72] 三、其他重要但可能被忽略的内容 * Okta每月处理580亿次认证(58 billion authentications),连接人与机器[5] * Okta成立17年,拥有2万客户[5] * Okta内部设有AI Takeoff Team,直接向CEO汇报,负责深入了解客户环境并将学习反馈给研发团队[79][80] * CEO每天与研发团队会面,排除障碍[80] * Okta的独立性和中立性使其在行业中处于独特位置——不销售广泛的安全工具套件,也不销售大量应用,专注于身份领域[36] * ISPM(Identity Security Posture Management)能够发现端点代理、嵌入已知平台的代理、浏览器中需要OAuth授权的代理以及影子MCP服务器[102][103] * ISPM中的AI代理图(AI agent graph)显示代理的完整爆炸半径,包括谁在访问它以及它正在访问哪些资源[103] * 代理的完整委托链(chain of custody)从用户到代理到子代理到MCP服务器到资源,全部记录在系统日志中并可流式传输到SIEM[107] * 在运行时,Agent Gateway会检查身份、应用策略并将所有内容实时写入审计日志[109] * 当代理被要求执行不当操作时,Okta会自动阻断工具调用并切断连接,同时向安全团队发送警报(包含MITRE战术信息)[110][111] * 客户面向的代理场景中,用户可通过Gemini等AI工具购物,Auth0确保安全认证,用户只需同意链接账户即可完成交易[113][114][115] * 客户可以随时终止他们认为可疑的AI客户端连接[116] * 所有演示的功能要么现已可用,要么预计在1月前可用[117]