Your agents don’t need more intelligence. They need an identity.

You’re building what’s next. Okta is here to help you scale securely. Stop shadow AI, eliminate credential sprawl, and protect every identity.

THE BLUEPRINT FOR THE SECURE AGENTIC ENTERPRISE

Explore the shared blueprint for securing AI agents

AI adoption is outpacing controls, and no one can solve it alone. That’s why Okta has partnered with industry leaders to co-author a blueprint answering four critical questions to secure AI agents.

Where are my agents?

What can they do?

What are they doing?

How do I respond?

PLATFORM APPROACH

Manage the agents you run. 
Accelerate the agents you ship. 

Whether you are deploying third-party solutions or coding from scratch, identity is the key to securing the entire agent lifecycle—giving security teams the control to contain blast radius, while letting builders safely delegate user authority.

Okta dashboard displaying AI agents with access review and remediation controls.

Okta

See & secure your AI workforce

Track each agent, verify ownership, govern access, and shut down rogue actions in real time.

Auth0 AI engine retrieves secure tokens to authorize financial transfers.

Auth0

Build trusted customer experiences

Get the tools you need to grow your business with agentic commerce and by offering B2B agentic experiences at scale.

PRODUCT INNOVATIONS

Fuel your agentic roadmap with new capabilities

Okta Agent Gateway connects AI agents to enterprise tools with security controls.

AGENT GATEWAY

Enforce policy at every tool call

Verify the agent, broker credentials at runtime, and log each tool call without making code changes to your agents or tools.

Auth0 agent identity flow using M2M client and multiple token types.

AGENT AS PRINCIPAL

Give every agent an identity of its own

Trace every action, delegate on a user’s behalf, or run agents unsupervised, all under one consistent, auditable record.

No one can secure the agentic future alone

Resources

Frequently asked questions

A segurança da identidade é fundamental porque os agentes de IA podem atuar como "superadministradores" autônomos, capazes de acessar dados sensíveis e executar tarefas sem supervisão humana constante. 

Para garantir a segurança dos agentes, é preciso tratá-los como identidades de primeira classe, com autenticação, autorização e governança rigorosas, ajudando a evitar que se tornem ameaças internas.

A rápida adoção da IA ultrapassou a governança, criando riscos significativos de "Shadow AI". As principais ameaças incluem comportamentos não intencionais dos agentes (encontrados por 80% das organizações*), exposição de credenciais (relatada por 23% das organizações*) e falta de visibilidade sobre a localização dos agentes.

Além disso, agentes mal gerenciados costumam ter acesso com privilégios excessivos, o que lhes permite raciocinar sobre dados corporativos que não deveriam ser capazes de acessar.

Para garantir a segurança do ciclo de vida dos agentes de IA, é necessária uma abordagem dupla: construir e gerenciar.

  • Construir (segurança no design): os desenvolvedores devem usar ferramentas similares à Auth0 para incorporar padrões de identidade, como autorização granular e armazenamento seguro de tokens, diretamente no código do agente.

  • Gerenciar (plano de controle seguro): as equipes de segurança devem usar uma plataforma unificada como a Okta para detectar agentes em execução, registrá-los em um diretório e governar suas políticas de acesso e eventos de ciclo de vida.

Uma estrutura de segurança de identidade oferece às equipes de TI e segurança um plano de controle unificado que gerencia todos os tipos de identidade, humanas e não humanas, para ajudar a prevenir falhas de segurança. À medida que se tornam efetivamente parte da força de trabalho, os agentes de IA precisam ser integrados a esse contexto.

Essa abordagem elimina a falta de integração entre sistemas de segurança ao unificar a governança, o acesso privilegiado e o gerenciamento de identidades, garantindo que uma política aplicada a um funcionário humano também possa ser aplicada a um agente autônomo.

O Cross-App Access é um novo protocolo padrão desenvolvido para proteger a forma como os agentes de IA se conectam a aplicativos críticos sem comprometer a experiência do usuário.

Ele substitui integrações arriscadas e não gerenciadas, bem como solicitações de consentimento do usuário feitas de forma pontual, por decisões de acesso baseadas em políticas e gerenciadas pelo provedor de identidade. Isso proporciona visibilidade e controle sobre as conexões dos agentes para os administradores corporativos, ao mesmo tempo que elimina a necessidade de consentimento para usuários finais.

Cross App Access (XAA) is an open identity standard and security protocol designed to govern how autonomous AI agents authenticate and interact with enterprise SaaS applications, APIs, and downstream sub-agents without relying on standing credentials.

Traditional integrations rely on long-lived API keys or static OAuth tokens, which create massive security vulnerabilities when autonomous agents execute multi-step workflows across disparate applications.

Eliminates credential sprawl: Instead of storing persistent secrets inside agent code, XAA generates ephemeral, tightly scoped tokens on demand for specific tool calls.

Standardizes multi-agent delegation: Built on the Enterprise-Managed Authorization extension for the Model Context Protocol (MCP), XAA serves as the universal interoperability standard for secure agent-to-app and agent-to-agent communication.

Maintains user & policy context: XAA preserves verified user identity context throughout asynchronous, chained workflows, ensuring agents can never access resources that the delegating human user is not authorized to see.

Enterprise Interoperability: As of 2026, XAA supports native integrations across 25+ major cloud, developer, and enterprise SaaS platforms.

Organizations should begin governing AI agents by executing a diagnostic evaluation based on the Blueprint for the Secure Agentic Enterprise, which establishes operational control across four core stages: Discovery, Scope, Runtime Monitoring, and Active Containment.



The 4 core diagnostic checkpoints:

  1. Where are my agents? (Discovery & Visibility): Audit the environment to identify every running agent, its deployment environment, its codebase origin, and its assigned human owner.
  2. What can they do? (Scope & Blast Radius): Document and constrain the exact SaaS tools, databases, and APIs each agent is authorized to interact with, eliminating standing administrative privileges.
  3. What are they doing? (Runtime Authorization & Auditing): Implement policy checkpoints at every tool invocation to verify authorization before an agent executes an API call or reads sensitive data.
  4. How do I respond? (Active Containment & Revocation): Establish automated incident response protocols and kill-switch capabilities to instantly isolate compromised agents, revoke credentials, and roll back unintended state changes.

Your agents are ready. Is your security?

Vamos começar?

* Okta, “AI at Work 2025: Securing the AI-powered workforce”
**  The Times, “Tricked into exposing data? Tech staff say bots are security risk”

Quaisquer produtos, recursos, funcionalidades, certificações, autorizações ou atestados mencionados nesta apresentação que não estejam atualmente disponíveis ao público em geral, ou que ainda não tenham sido obtidos nem tenham manutenção, podem não ser entregues ou obtidos no prazo ou mesmo não serem entregues ou obtidos de forma alguma. Os roteiros de produtos não representam um compromisso, uma obrigação nem promessa de fornecer qualquer produto, recurso, funcionalidade, certificação ou atestado. Tais roteiros não devem servir de base para você tomar suas decisões de compra.

Algumas imagens nesta página foram geradas usando a ferramenta de IA Midjourney e são usadas para fins ilustrativos.