A recente Ordem Executiva sobre “Promoção da Inovação e Segurança em Inteligência Artificial Avançada” deixa inequívoca a posição do governo federal sobre IA. A política dos EUA é promover a inovação em IA e a segurança em conjunto, trabalhando com o setor privado para modernizar e fortalecer os sistemas governamentais contra ameaças externas e priorizar a defesa cibernética de sistemas civis, de defesa e de segurança nacional.
A ordem vai além, instruindo o Procurador-Geral a priorizar a aplicação da lei contra qualquer pessoa que utilize agentes de IA para acessar dados ilegalmente ou para cometer um crime. Essa ordem não é teórica; ela orienta as agências federais a implantarem agentes de IA imediatamente, ao mesmo tempo que exige que os protejam.
Para organizações que se encontram pressionadas a inovar e, ao mesmo tempo, precisam cumprir regulamentações, surge uma necessidade urgente de governança de IA centrada na identidade. Embora a ordem executiva estabeleça a direção política, as futuras diretrizes operacionais vinculativas definirão os requisitos específicos de implementação para as agências federais, ressaltando por que a governança de identidade para agentes de IA não é uma preocupação futura — é uma prioridade imediata.
A mensagem para as agências é clara: adotem a IA de forma agressiva, mas garantam a sua segurança durante todo o processo. Isso coloca a identidade no centro da missão. Recentemente, a Okta alcançou marcos significativos de conformidade com seus recursos de agentes, obtendo a autorização FedRAMP para Okta for AI Agents - Core. Este marco traz a governança segura de agentes para o Okta for Government High e para os clientes elegíveis do Okta for Government Moderate, marcando uma nova era para a segurança cibernética federal.
Os agentes de IA são a mais nova entidade não humana — e a menos governada.
Zero Trust sempre insistiu em um princípio: deve se aplicar a todas as identidades. As agências já sabem que precisam de visibilidade e governança automatizada de identidades não humanas (NHIs), pois essa é uma lacuna de segurança bem conhecida.
Os agentes de IA são a classe de identidade não humana (NHI) que mais cresce — e a mais difícil de ser notada. Qualquer pessoa pode criar um, os agentes podem gerar mais agentes, e cada um se conecta a apps, APIs, ferramentas de software como serviço (SaaS), servidores do Protocolo de Contexto de Modelo (MCP) e sistemas de dados.
Para organizações sob a nova exigência de reforçar sistemas e se defender contra acessos criminosos facilitados por IA, um agente não gerenciado não é apenas uma lacuna operacional — é uma porta desprotegida.
A diferença é real — e específica.
Agências governamentais estão sob pressão para implantar agentes de IA agora. Mas executar agentes de IA em dados regulamentados fora de um ambiente autorizado pelo FedRAMP é mais do que apenas uma lacuna de conformidade — é uma ameaça significativa à segurança.
Essa lacuna acarreta riscos concretos:
- Violações de conformidade: Isso ocorre quando agentes de IA acessam dados de ambientes que não são autorizados pelo FedRAMP. No momento em que um agente acessa dados regulamentados fora de um limite autorizado, a organização fica exposta.
- Risco agravado de violações: Isso ocorre quando agentes não governados operam na velocidade da máquina em aplicativos, APIs, ferramentas SaaS e sistemas de dados sem controles de segurança consistentes. Uma única credencial comprometida não concede acesso a apenas um sistema; ela concede acesso a tudo o que um agente consegue alcançar antes que um humano possa intervir.
- Auditorias reprovadas: Isso é comum quando os agentes são executados como contas órfãs, sem identidade única, sem proprietário humano e sem rastros de evidências.
- Adoção de IA estagnada: Isso ocorre quando a única opção "em conformidade" é adiar a implementação, colocando as agências em desacordo com uma ordem executiva que exige a promoção da inovação.
Os líderes se veem diante de uma escolha impossível: agir rapidamente e correr o risco de uma violação ou descumprimento, ou manter a conformidade adiando as iniciativas de IA. A ordem executiva exige rapidez e segurança, e a identidade é o meio pelo qual as agências conseguem concretizá-las.
Mesma fronteira federal, nova classe de identidade.
Nossa nova oferta Okta para Agentes de IA - Núcleo preenche essa lacuna, gerenciando todo o ciclo de vida do agente nos mesmos ambientes FedRAMP nos quais a Okta já é confiável para a gestão de identidades humanas. Mesmo limite. Mesmas garantias. Nova cobertura para uma nova classe de identidade.
Isso se baseia nos marcos que a Okta já alcançou no mercado federal. O Okta Identity Governance recebeu a autorização FedRAMP High no início deste ano, estendendo a governança moderna e o gerenciamento de identidade e acesso (IAM) para agências do governo federal. Integrar os agentes a essa mesma estrutura de identidade é o próximo passo natural, e não um sistema paralelo a ser construído e defendido.
Para isso, elaboramos um plano para a empresa autônoma e segura que aproveita sua infraestrutura existente e busca responder a três perguntas-chave que toda organização autônoma deve ser capaz de responder:
- Onde estão os meus agentes?
- O que eles podem acessar?
- E o que eles podem fazer?
1. Descobrir e integrar: onde estão os meus agentes?
O senhor não pode governar o que não vê, mas é responsável pelas ações de seus agentes. Cada agente se torna uma identidade conhecida, própria e de primeira classe dentro do seu ambiente, independentemente de ter vindo de uma plataforma de terceiros ou dos seus próprios desenvolvedores.
Para atingir esse objetivo, o Okta para Agentes de IA oferece duas funcionalidades principais de integração, projetadas para reunir agentes de terceiros e agentes personalizados em um único plano de controle unificado:
- importação de agentes de IA: Importe agentes conhecidos de plataformas líderes de terceiros usando integrações pré-construídas na Okta Integration Network (OIN), reduzindo a configuração manual e acelerando a integração.
- Registro de agentes de IA: traga agentes criados internamente para o Universal Directory como identidades de primeira classe. Atribua proprietários humanos, aplique os controles de identidade que você já utiliza e gerencie cada agente a partir de uma única fonte da verdade.
Cada agente é integrado com um responsável humano claramente atribuído — a base de responsabilidade que os auditores esperam — com ênfase em sistemas robustos e defensáveis.
2. Proteção: o que eles podem acessar?
Uma vez que os agentes são identificados e controlados, o senhor passa a ter controle exato sobre o que eles podem alcançar. Os administradores definem a quais recursos um agente pode acessar, como ele se autentica e quais permissões recebe, com aplicação em tempo de execução em cada conexão. Isso substitui chaves estáticas de longa duração e o acesso permanente por credenciais de curta duração e escopo limitado, emitidas apenas para aquilo que o agente necessita.
A proteção abrange diversos tipos de recursos:
- Servidores de autorização: Configure o acesso definido e aplicado para agentes desenvolvidos internamente.
- Aplicações: Conecte-se por meio de consentimento intermediado para acesso seguro e autorizado pelo usuário a aplicativos de terceiros, aplicado em tempo de execução.
- Servidores MCP: Conecte-se diretamente como recursos gerenciados com controles definidos pelo administrador e aplicação de regras em tempo de execução.
O princípio do menor privilégio, aplicado de forma consistente, é também a defesa mais direta contra o agente com poderes excessivos ou sequestrado em questão.
3. Governar: o que eles podem fazer?
Os agentes entram no mesmo ciclo de governança que o senhor já utiliza para sua força de trabalho, portanto, a supervisão é contínua, e não uma configuração única. Isso reflete as modernas capacidades de governança e administração de identidades nas quais as agências federais já confiam: certificações simplificadas e contextuais para proteção contra o aumento indevido de privilégios e um registro completo de auditoria para cada decisão de acesso.
Para garantir essa supervisão contínua, o Okta para Agentes de IA estende nossas principais capacidades de governança a fluxos de trabalho autônomos por meio destes recursos-chave:
- Solicitações de acesso do usuário para agentes de IA: os usuários solicitam acesso pelo painel, enquanto os administradores aprovam, automatizam e aplicam permissões com prazo definido.
- Certificações de acesso de usuário para agentes de IA: os agentes usam os mesmos fluxos de trabalho de certificação padronizados que os aplicativos SaaS, para que proprietários, gerentes e administradores de segurança possam revisar, aprovar ou revogar o acesso com total auditabilidade e aplicação automática.
- Desativação de agentes: Quando um agente se desvia de sua missão pretendida ou acessa dados confidenciais inesperadamente, as equipes de segurança contam com um mecanismo de desativação em tempo real para conter o risco antes que ele se transforme em um incidente maior.
- Registros de auditoria e telemetria: Registre toda a atividade do agente, incluindo chamadas de ferramentas, decisões de autorização e tentativas de acesso, e opcionalmente transmita-a para sua plataforma de gerenciamento de informações e eventos de segurança (SIEM), fornecendo a trilha de auditoria completa que atende aos rigorosos requisitos de relatórios de órgãos de supervisão como o Escritório de Responsabilidade Governamental (GAO).
O que isso significa para as agências federais
A segurança da identidade não é apenas um requisito de conformidade; é a camada fundamental que permite a adoção segura da IA. Como observa nosso CEO, Todd McKinnon, "Não é possível avançar rapidamente em IA a menos que se possa fazê-lo com segurança."
A ordem executiva reconhece isso. Agora as organizações precisam agir de acordo com isso.
Inovar de forma agressiva. Proteja incansavelmente.
Você não precisa escolher entre a velocidade de adoção da IA e a robustez da sua postura de segurança. Com o Okta for AI Agents - Core, cada agente tem um proprietário claro, permissões definidas e supervisão transparente, tudo dentro do perímetro regulamentado em que você já confia que a Okta irá operar. Mesmos limites, mesmas garantias e cobertura total para a classe de identidade que mais cresce no governo.
Gostaria de implementar uma governança de identidade segura e em conformidade com as normas nos fluxos de trabalho automatizados da agência de V.Sa.?
Entre em contato com a nossa equipe do setor público e federal para saber como o Okta para Agentes de IA - Core pode proteger sua missão.