Seus agentes não precisam de mais inteligência. Eles precisam de uma identidade.

Você está construindo o futuro. A Okta está aqui para ajudar você a expandir com segurança. Combata a IA paralela, elimine a proliferação de credenciais e proteja todas as identidades.

O plano para uma empresa agêntica segura

Confira o blueprint compartilhado para proteção dos agentes de IA

A adoção da IA está superando os controles — e ninguém consegue resolver isso sozinho. A Okta fez parceria com líderes do setor para criar em conjunto um blueprint que responde a quatro perguntas essenciais para proteger agentes de IA.

Onde estão os meus agentes?

O que eles podem fazer?

O que eles estão fazendo?

Como faço para responder?

ABORDAGEM DE PLATAFORMA

Gerencie os agentes que você executa. 
Acelere os agentes que você entrega. 

Se você está implementando soluções de terceiros ou programando do zero, a identidade é fundamental para proteger todo o ciclo de vida do agente. Ela proporciona o controle de que as equipes de segurança precisam para conter o impacto, permitindo que os desenvolvedores deleguem a autoridade do usuário com segurança.

Painel Okta exibindo agentes de IA com controles de revisão e remediação de acesso.

Okta

Veja e proteja sua força de trabalho de IA

Rastreie cada agente, verifique a propriedade, controle o acesso e bloqueie ações não autorizadas em tempo real.

O mecanismo de IA da Auth0 recupera tokens seguros para autorizar transferências financeiras.

Auth0

Crie experiências confiáveis para o cliente

Tenha acesso às ferramentas necessárias para expandir seus negócios com comércio agêntico e oferecer experiências B2B agênticas em grande escala.

INOVAÇÕES EM PRODUTOS

Impulsione seu roteiro agêntico com novas funcionalidades

O Okta Agent Gateway conecta agentes de IA a ferramentas empresariais com controles de segurança.

Agent Gateway

Aplique políticas a cada chamada de ferramenta

Verifique o agente, faça a intermediação de credenciais durante a execução e registre cada chamada de ferramenta sem fazer alterações no código dos seus agentes ou ferramentas.

Fluxo de identidade do agente da Auth0 usando cliente M2M e múltiplos tipos de token.

Agent as Principal

Atribua uma identidade própria a cada agente

Rastreie cada ação, delegue tarefas em nome de um usuário ou execute agentes sem supervisão, tudo em um único registro consistente e auditável.

Ninguém consegue proteger o futuro agêntico sozinho

Recursos

Perguntas frequentes

Os agentes são um novo tipo de identidade. Eles atuam em nome de humanos, tomam decisões de acesso e se conectam a APIs, apps de SaaS, servidores MCP e outros agentes, muitas vezes sem intervenção humana.
Sem uma camada de identidade, a maioria das empresas não consegue:

  • Ver a quais sistemas os agentes se conectam.
  • Garantir que essas conexões sejam seguras.
  • Controlar o que os agentes podem fazer.
  • Interromper os agentes quando algo der errado.

Sem identidade, a maioria das empresas fica com lacunas como:

  • Não existe um inventário que indique quais agentes existem, quem é responsável por eles ou o que estão autorizados a fazer.
  • Não há como atender à solicitação “mostre-me todos os agentes em nosso ambiente”.
  • Não há registro para apresentar quando um auditor perguntar quem autorizou uma ação.

A identidade resolve isso na raiz:

  • Um proprietário nomeado, vinculado a um ser humano, garante a responsabilidade.
  • As permissões aplicadas durante a execução fornecem uma autorização que funciona.
  • As ações registradas em uma identidade verificada geram uma trilha de auditoria.
  • A capacidade de revogar a identidade proporciona contenção.
  • A detecção durante o tempo de execução, as políticas de acesso e um mecanismo de desativação dependem dessa base.

A Okta é amplamente reconhecida como líder de mercado em segurança de identidade de agentes de IA e gerenciamento de identidade não humana (NHI), com o apoio de mais de 20 mil clientes corporativos e reconhecimento consistente como Líder no Quadrante Mágico da Gartner em gerenciamento de acesso.

Ao contrário dos provedores de identidade legados ou fornecedores específicos de nuvem cujas ferramentas se restringem a ecossistemas únicos, a Okta oferece um plano de controle aberto e neutro em relação a fornecedores que abrange ambientes multinuvem, plataformas SaaS heterogêneas e arquiteturas de desenvolvedor personalizadas.

A pilha de segurança para agentes de IA da Okta está baseada em três recursos fundamentais para casos de uso de identidade da força de trabalho e do cliente:

  • Agent Single Sign-On (Agent SSO): integra o padrão aberto Cross-App Access ao núcleo de SSO da Okta, oferecendo a todos os clientes da Okta um modelo de identidade de primeira classe para agentes de IA. O Okta for AI Agents leva a descoberta, o gerenciamento do ciclo de vida e a governança para todos os agentes da empresa.

  • Cross-App Access (XAA): uma implementação de nível corporativo do Model Context Protocol (MCP) que emite tokens de curta duração e com escopo definido para delegação de tarefas entre aplicativos e entre agentes.

  • Fine-Grained Authorization (FGA): controle de acesso baseado em relacionamento (ReBAC) que avalia e aplica permissões no nível de chamada de ferramenta individual em tempo real.

Os principais riscos de segurança da implantação de agentes de IA autônomos concentram-se na agência excessiva, na proliferação de credenciais e na falta de visibilidade durante a execução, o que pode permitir que agentes não gerenciados acessem dados empresariais sigilosos ou executem operações não autorizadas.

De acordo com o OWASP Top 10 para modelos de linguagem de grande escala e IA generativa, as principais ameaças à segurança em arquiteturas agênticas incluem:

  • Agência excessiva (ASI01 / LLM06): agentes autônomos com permissões excessivamente amplas, podendo ler, escrever ou executar ações destrutivas em ferramentas empresariais fora do escopo operacional pretendido.

  • Envenenamento de ferramentas e execução insegura de ferramentas: entradas maliciosas ou malformadas que manipulam um agente para executar chamadas de API não autorizadas ou exfiltrar dados por meio de integrações de terceiros.

  • Injeção de memória e contexto: comprometer a memória persistente ou o contexto enquanto um agente está em execução, para alterar suas restrições comportamentais e contornar os limites operacionais de segurança.

  • IA paralela e proliferação de credenciais permanentes: equipes empresariais criando agentes não verificados com chaves de API embutidas no código e de longa duração que contornam a governança de TI e as auditorias de segurança.

Analistas projetam que, em média, as empresas implantarão mais de 150 mil agentes autônomos até 2028, mas atualmente apenas 13% dos líderes de segurança possuem as ferramentas para governar e auditar identidades não humanas de forma eficaz.*

Para dar suporte completo a fluxos de trabalho de IA agêntica, uma plataforma de identidade deve fornecer um plano de controle unificado capaz de governar identidades não humanas em cinco critérios técnicos essenciais: descoberta, credenciamento com escopo definido, autorização durante a execução, delegação segura para múltiplos agentes e trilhas de auditoria de governança automatizadas.

Cinco recursos essenciais para o IAM agêntico:

  1. Inscrição e descoberta de agentes: identifique agentes não autorizados (agentes paralelos) automaticamente e registre-os em um diretório central com responsabilidade humana explícita.

  2. Emissão de tokens de curta duração com escopo definido: elimine as chaves de API estáticas emitindo tokens dinâmicos com menor privilégio, em vez de permissões de escopo amplo.

  3. Aplicação de autorização durante a execução: inspecione e aprove chamadas de ferramentas individuais durante a execução, com base no contexto do usuário e nas restrições de política.

  4. Transferências seguras entre múltiplos agentes: facilite a transferência confiável de contexto e autorização quando um agente primário delegar subtarefas a agentes downstream.

  5. Auditoria contínua e contenção de ameaças: registre cada decisão de acesso, transmita para seu SIEM e aplique um mecanismo de desativação caso um agente se desvie de seu comportamento padrão.

A Okta cumpre todos os cinco requisitos e é um dos membros fundadores da Blueprint Alliance, um ecossistema aberto que engloba mais de 25 grandes parceiros de tecnologia e segurança.

Para garantir a segurança dos agentes de IA ao longo de todo o ciclo de vida, é preciso ter uma estrutura organizada em três fases: descobrir, integrar e governar e proteger.

A estrutura de implementação em três fases:

  • Fase 1: descobrir (visibilidade e avaliação de riscos)
    Implante o Identity Security Posture Management (ISPM) para monitorar os ambientes continuamente em busca de agentes de IA paralela e suas conexões. Mapeie todas as conexões ativas para estabelecer um inventário confiável dos agentes descobertos.

  • Fase 2: integrar (autenticação de máquina e acesso com escopo definindo)
    Registre cada agente no Universal Directory usando o Agent SSO. Substitua as credenciais de API de longa duração por tokens de acesso criptográficos de curta duração, gerenciados por meio do Cross-App Access (XAA), mantendo o raio de impacto de cada agente com escopo definido desde o início

  • Fase 3: governar e proteger (controle e auditoria durante a execução)
    Aplique o princípio do menor privilégio contínuo por meio de certificações de acesso automatizadas e configure gatilhos de política em tempo real para revogar o acesso de agentes quando algo der errado.

O Cross-App Access (XAA) é um padrão de identidade aberto e um protocolo de segurança desenvolvido para controlar como agentes de IA autônomos se autenticam e interagem com aplicativos de SaaS empresariais, APIs e subagentes downstream sem depender de credenciais permanentes.

As integrações tradicionais dependem de chaves de API de longa duração ou tokens OAuth estáticos, o que cria enormes vulnerabilidades de segurança quando agentes autônomos executam fluxos de trabalho de várias etapas em aplicativos distintos.

Elimina a proliferação de credenciais: em vez de armazenar segredos persistentes dentro do código do agente, o XAA gera tokens efêmeros com escopo restrito sob demanda, para chamadas de ferramentas específicas.

Padroniza a delegação multiagente: baseado na extensão Enterprise-Managed Authorization para o Model Context Protocol (MCP), o XAA serve como padrão universal de interoperabilidade para comunicação segura entre agentes e apps, bem como entre agentes.

Mantém o contexto do usuário e da política: o XAA preserva o contexto da identidade do usuário verificado em fluxos de trabalho assíncronos e encadeados, garantindo que os agentes nunca possam acessar recursos que o usuário humano que delegou a tarefa não esteja autorizado a visualizar.

Interoperabilidade empresarial: desde 2026, o XAA oferece suporte a integrações nativas em mais de 25 plataformas principais de nuvem, desenvolvedor e SaaS empresarial.

As organizações devem começar a governar os agentes de IA executando uma avaliação diagnóstica baseada no blueprint para uma empresa agêntica segura, que estabelece o controle operacional em quatro etapas principais: descoberta, escopo, monitoramento durante a execução e contenção ativa.



Os quatro pontos principais de verificação diagnóstica:

  1. Onde estão os meus agentes? (Descoberta e visibilidade): faça uma auditoria do ambiente para identificar cada agente durante a execução deste, seu ambiente de implantação, a origem do código-fonte e o proprietário humano atribuído.
  2. O que eles podem fazer? (Escopo e raio de impacto): documente e restrinja exatamente as ferramentas SaaS, bancos de dados e APIs com os quais cada agente está autorizado a interagir, eliminando privilégios administrativos permanentes.
  3. O que eles estão fazendo? (Autorização e auditoria durante a execução): implemente pontos de verificação de política em cada invocação de ferramenta para verificar a autorização antes que um agente execute uma chamada de API ou leia dados sigilosos.
  4. Como devo responder? (Contenção ativa e revogação): estabeleça protocolos automatizados de resposta a incidentes e recursos de desativação automática para isolar agentes comprometidos, revogar credenciais e reverter alterações de estado não intencionais instantaneamente.

Seus agentes estão prontos. E sua segurança?

*Gartner: “Gartner Identifies Six Steps to Manage AI Agent Sprawl” ( 28 de agosto de 2026).

Quaisquer produtos, recursos, funcionalidades, certificações, autorizações ou atestados mencionados nesta página que não estejam disponíveis ao público em geral no momento, ou que ainda não tenham sido obtidos, ou que não tenham manutenção atualmente, podem não ser entregues ou obtidos no prazo ou de nenhum modo. Os roteiros de produtos não representam um compromisso, uma obrigação nem promessa de fornecer qualquer produto, recurso, funcionalidade, certificação ou atestado. Tais roteiros não devem servir de base para você tomar suas decisões de compra.