重要なポイント

AIエージェントのアイデンティティレイヤーを評価するには、広範な「エージェントセキュリティ」のRFPにとどまらない視点が必要です。

OktaのAgent Identity Evaluation Kitには、アイデンティティセキュリティベンダーの評価に役立つチェックリスト、RFIテンプレート、スコアリングマトリックスが含まれています。

自律型システムを効果的に統制するには、組織はゲートウェイや可観測性ツールとは切り離してアイデンティティを評価し、「エージェントはどこにいるのか?」「エージェントは何に接続できるのか?」「エージェントは何ができるのか?」という3つの核心的な問いに答える必要があります。

現在のエージェントセキュリティRFPにおける課題

ほとんどの組織は、AIエージェントがどのように機能するかをまだ学んでいる段階で、AIエージェントのガバナンスを構築しています。10年にわたって蓄積された組織的な知識など、参考にできるものはありません。市場では、誰もが安定したメンタルモデルを構築するよりも速いペースで、新しいカテゴリーが生み出されています。その結果、組織は「エージェントセキュリティ」に関する提案依頼書(RFP)を過度に広範な内容で発行し、異なるカテゴリーのベンダーを同じ基準で評価することになります。

こうした混乱の一因は、生成AIツールを使ってRFPを作成していることにあります。生成AIツールは、「エージェントセキュリティ」という言葉が最も注目されている市場を読み込み、最も目にしたベンダーのコンテンツ(ゲートウェイのマーケティングサイト、スタートアップ企業によるカテゴリ創出に関するブログ記事、古い分類法を用いたアナリストの報告書など)に基づいて質問を作成してしまうのです。AIツールが返す結果が一般的な内容にとどまっているのは、そのAIツールが参照しているトレーニングデータにおいて、エージェントのセキュリティを取り巻く状況に関する表現がまだ確立されていないためです。

AIエージェントのセキュリティスタックの7つのレイヤー

最新のエージェントセキュリティは、それぞれが特定の役割を果たす、いくつかの異なる運用レイヤーで構成されています。

  • モデルとプロンプトのセキュリティ:入力と出力をスキャンし、プロンプトインジェクションやデータ漏洩を検出します。
  • ゲートウェイ:トラフィックのルーティングを管理し、APIレベルの実行ポリシーを強制適用します。
  • 可観測性:エージェント実行後の動作のトレース、ログ記録、評価機能を提供します。
  • ランタイムとポスチャの監視:アクティブなすべてのエージェントセッションで異常を検出します。
  • 非人間アイデンティティの保管庫(valut):シークレットストレージと静的クレデンシャルを管理します。
  • アイデンティティおよびアクセス管理(IAM):検出、登録、所有権、およびライフサイクルガバナンスを管理します。
  • 認可エンジン:関係性に基づいたきめ細かなアクセス判断を実行します。

ほとんどの組織は、こうしたレイヤー全体で複数の専門ツールを導入することになります。ただし、アイデンティティレイヤーには、他のエージェントセキュリティツールの評価とは別に、専用の評価フレームワークが必要です。アイデンティティレイヤーとは、各エージェントのライフサイクル全体にわたり、エージェントが実行されるすべてのプラットフォームにおいて、各エージェントが誰であるか、何にアクセスできるか、そして実際に何を行ったかを把握するシステムです。

Open Worldwide Application Security Project(OWASP)のGenAI Security Projectは、自律型AIシステムのセキュリティ確保とガバナンスに関する状況をまとめた独自のレポート「State of Agentic AI Security and Governance report」を公開しています。

セキュアなエージェンティック企業のための設計指針

Oktaは、数百人ものお客様との対話を通じて、セキュアなエージェンティック企業のための設計指針を作成しました。対話では、お客様が現在どのようにエージェントのセキュリティを確保しているか、その取り組みがどこで頓挫するのか、そして製品を購入する前にベンダーに尋ねておけばよかったことなどについて伺いました。これは、エージェントが制御不能なほどスケールする前に、エージェントの展開によって生じるアイデンティティに関する課題に組織が対処するためのフレームワークです。製品の話をする前に、まずお客様と一緒にこのフレームワークを使います。

このフレームワークは、3つの質問を中心に構成されています。

  1. エージェントはどこにいるのか? 
  2. エージェントは何に接続できるのか? 
  3. エージェントは何ができるのか? 

自社のアイデンティティレイヤーのベンダーを評価する上で、こうした質問は優れた基準となります。

1. AIエージェントはどこにいるのか?

AIエコシステム全体でガバナンスを維持するには、どこで構築されたかにかかわらず、すべてのエージェントに指名された人間の所有者を割り当てる、単一のクロスプラットフォームレジストリが必要です。

レジストリソリューションを評価する際には、以下の重要な問いについて確認してください。

  • データソース:エージェントをどのように検出しますか?(例:プラットフォームAPI、ネットワークトラフィック、ブラウザのテレメトリ、手動入力など)
  • スケール:管理したエージェントの最大数と、単一の顧客環境として最大規模のものはどのくらいですか?
  • 実戦テスト:実際に本番環境で稼働した実績はありますか。また、その期間はどのくらいですか。

2. AIエージェントは何に接続できるのか?

AIエージェントは、Model Context Protocol(MCP)サーバー、SaaSアプリケーション、データベース、その他のエージェントに接続する必要があります。ただし、そのアクセス権限はスコープを限定した短寿命のものとし、操作のトリガーとなった人間ユーザーまたは基盤システムに明示的に紐付ける必要があります。

接続のセキュリティを評価する際は、次の点を確認してください。

  • 認証情報の有効期間:デフォルト構成における認証情報の最大有効期間はどのくらいですか?
  • スコープの粒度:アクセススコープはツールごと、リソースごと、またはアクションごとにバインドされていますか?
  • トークンの検証:ベンダーは、エンドツーエンドのライブでのトークン交換を実演できますか?

3. AIエージェントは何ができるのか? 

効果的なガバナンスを実現するには、事後に損害を記録するだけでなく、エージェントがアクションを実行する前にセキュリティポリシーを適用する必要があります。さらに、エージェントは人間またはシステムに代わって動作するため、攻撃者が強力なエージェントを乗っ取る前に、侵害された認証情報を検知する保護対策が不可欠です。

アクションコントロールを評価する際は、次の点を確認してください。

  • 適用タイミング:ポリシーの適用はリクエストパス(実行前)に直接行われますか?それとも、事後に検出してアラートを送信するだけですか?
  • ユニバーサルな取り消し:接続されているシステム全体でアクセスを取り消すことはできますか?
  • 異常検知:人間のユーザーに代わって動作するエージェントについて、システムは、移動不可能な距離へのアクセス、新しいデバイス、急なパターンの変化といったアカウントの基本的な異常を検知し、乗っ取られた認証情報によるアカウントの侵害を防ぐことができますか?

アイデンティティレイヤーは、すべてのエージェントに対し、そのライフサイクル全体にわたって、これら3つすべてに同時に対応する必要があります。一部のベンダーは、レジストリ、認証情報の保管庫(vault)、ディスカバリーなど、この領域の一部機能のみをカバーしています。こうしたベンダーには、製品機能の境界線(適用限界)でどのような処理が行われるかを尋ねてみてください。

ベンダーの実績と規模を評価する

AIエージェントのアイデンティティ管理は新しい課題ですが、アイデンティティセキュリティ自体は新しい問題ではありません。人間とマシンのアイデンティティを大規模に保護してきたベンダーの実績は、そのベンダーがエージェントをどのように扱うかの証拠となります。

ベンダーを評価する際は、以下の要件について確認してください。

  • 複数のアイデンティティに関する経験:ベンダーは、人、ワークロード、そして現在ではエージェントといったアイデンティティのセキュリティを、どのくらいの期間、どのくらいの規模で幅広く確保してきたのでしょうか?
  • 実環境で検証済みのエッジケース:ベンダーは、大規模で複雑な環境を長期間管理し、障害モードに直面した経験がありますか?
  • プラットフォームの中立性:クロスプラットフォーム統合は長年の実績で検証されていますか?それとも、未検証のマーケティング上の主張に過ぎませんか?

購入者向けチェックリストを入手する

AIエージェントのセキュリティを確保するためのOktaの運用ブループリントを活用し、アイデンティティセキュリティベンダーを評価するための評価キットをご用意しました。

  • 1ページのチェックリスト
  • 各ベンダーに記入してもらう回答欄を備えた情報提供依頼書(RFI)のテンプレート
  • 製品比較の採点に使用する要件マトリクス

エージェントアイデンティティ評価キットを入手する

このRFIテンプレートの各質問は、その根拠となる基準に直接対応しています。そのため、以下のように各質問の背景にある論理的根拠をご確認いただけます。

よくある質問(FAQ)

アイデンティティに関するRFPでは、従来のRFPでは想定されていなかった点を検証する必要があります。つまり、システムが、すべてのエージェントのアイデンティティ、アクセス、アクションを、エージェントが使用するすべてのプラットフォームにわたって、ライフサイクル全体を通じて把握できるかどうかを検証する必要があります。アイデンティティをエージェントセキュリティに関する広範なRFPに含めるのではなく、これら3つの質問を中心に、アイデンティティを個別に評価します。

広義には:

  • モデルとプロンプトのセキュリティ:インジェクションや情報漏洩を防ぐための、入力と出力のスキャン
  • ゲートウェイ:トラフィックルーティングとポリシーの強制適用
  • 可観測性:エージェント動作の事後的な追跡・評価
  • 異常検知:ランタイムおよびポスチャの監視
  • 認証情報とシークレットの管理:非人間アイデンティティの保管庫(vault)
  • アイデンティティおよびアクセス管理:検出、登録、無効化など、ライフサイクル全体にわたるガバナンス
  • 認可エンジン:関係性に基づいたきめ細かなアクセス判断

ほとんどの企業は最終的に複数の製品を購入します。この記事では、エージェントのアイデンティティ、ディスカバリー、所有権、システム間のアクセスを管理するIAMレイヤーについて説明します。その他のレイヤーについては、この記事では扱いませんが、それぞれ独自の評価基準が必要です。

ディスカバリーはそれ自体で真の価値をもたらします。多くの組織にとって、可視性の欠如が最大の課題となっています。ただし、エージェントを見つけることは第一歩にすぎません。ディスカバリーツールが、スコープアクセスやランタイムの強制といったディスカバリー後のニーズにも対応できるとチームが思い込んでしまうと、問題が発生します。購入前に、ディスカバリーベンダーに直接「エージェントを検出した後、貴社の製品は実際にポリシーを適用してアクセスを管理しますか?それとも、その処理は別のツールに任せるのですか?」とお尋ねください。

現在の機能リストだけでなく、過去の実績も確認しましょう。

このベンダーは、どのくらいの期間、どのくらいの規模で、アイデンティティ(人間、ワークロード、そして現在はエージェント)のセキュリティを確保してきたのでしょうか?

プラットフォーム間の中立性は、長年にわたって実証されているパターンでしょうか?それとも、まだどちらか一方の側につく必要がなかったベンダーによる新しい主張でしょうか?

次に、同じ証拠のエージェント固有のバージョンを要求してください。具体的には、現在本番環境で稼働している、生成されたサブエージェントを含むエージェントの最大数、顧客の規模、そして実際に運用しているさまざまなプラットフォームで適用されている同じポリシーの具体的な事例を示してください。

まず、ベンダーが一度に答えなければならない3つの質問から始めます。

  1. エージェントの存在範囲(どこに存在するのか):所有者が明確化され、参照データソースのリストが定義されたレジストリ

  2. 接続対象(何に接続できるのか):「スコープが限定され、有効期間が短い」だけでなく、明確に規定された認証情報の有効期間(TTL)とスコープを紐付ける手段

  3. 実行権限(何ができるのか):事後検知に留まらない実行前でのアクセス統制(強制適用)に加え、エージェントが代理操作する人間アカウントにおける異常挙動の検知

そこに、アイデンティティを広範に保護してきたベンダーの実績、スケールの証明、クロスプラットフォームでのポリシー適用を追加します。

次に、一般的なエンタープライズソフトウェア調達時のRFPと共通する評価要件を追加します。

  • 貴社の業界に関連するコンプライアンス認定
  • データレジデンシー
  • SLA(サービスレベル合意)、およびアイデンティティレイヤー自体がダウンした際の障害時挙動
  • 既存のアイデンティティプロバイダーとの互換性
  • エージェント数の増加に応じた料金体系
  • 貴社と同規模の導入で本番稼働に至るまでの時間

幸いなことに、ゼロから始める必要はありません。AIエージェント向けアイデンティティレイヤーを評価するための購入者チェックリストを入手する

本資料は、一般的な情報提供のみを目的としており、法律、プライバシー、セキュリティ、コンプライアンス、またはビジネスに関する助言を意図したものではありません。© 2026 Okta, Inc. and/or its affiliates.

アイデンティティ施策を推進