Identitätsprogramme wurden für Mitarbeiter, Auftragnehmer und langlebige Dienste mit vorhersehbaren Rollen entwickelt. KI-Agenten durchbrechen dieses Modell. Sie verhandeln temporäre Befugnisse im Namen von Personen, nutzen mehrere Werkzeuge und schließen Aufgaben in Minuten ab – hinterlassen jedoch dauerhafte Berechtigungen, geteilte Geheimnisse und unvollständige Prüfpfade. Das praktische Risiko ist nicht theoretisch: Agenten vergrößern die Angriffsfläche, erschweren Compliance-Bescheinigungen und verwandeln vierteljährliche Überprüfungen in ein ständiges Aufholspiel. Die Chance ist ebenso klar: Wenn Sie die Aktionen eines Agenten an eine erstklassige Identität mit eingeschränkten, ablaufenden Anmeldeinformationen und kontinuierlichen Risikoüberprüfungen binden können, erhöhen Sie die Sicherheit und reduzieren gleichzeitig den operativen Aufwand und das Ticketvolumen.
Oaks These ist es, Agenten von Grund auf sicher zu machen mit einer einheitlichen Steuerungsebene, die jeden Lauf als Hauptakteur behandelt, nicht als Nebeneffekt eines Menschen oder Dienstkontos. Kernmechanismen umfassen die Identitätsausgabe pro Lauf, Least-Privilege-Berechtigungen basierend auf erklärter Absicht und tatsächlicher Nutzung, automatisierte Widerrufe bei abweichendem Verhalten und einen prüfbaren Graphen, der Menschen, Agenten, Daten und Werkzeuge verbindet. Dies entspricht risikobasiertem IAM: Auslöser wie anomale Standorte, ungewöhnliche Datenabfragen oder Häufigkeit sensibler Aktionen werden zu Richtlinieninputs, nicht zu nachträglichen Alarmen. Wenn die Infrastruktur robust ist, erhalten Sicherheitsteams Nachverfolgbarkeit und nachweisbares Least Privilege, während Betreiber weniger Genehmigungen und schnellere Zykluszeiten erhalten.
Für Käufer ist die Bewertung pragmatisch: Integrationsabdeckung, Ausdrucksstärke der Richtlinien und operative Passung. Kartieren Sie die wichtigsten Agenten-Workflows (Ticket-Triage, CRM-Aktualisierungen, Code-Review, Datenabfragen) und inventarisieren Sie erforderliche Konnektoren (Okta/Entra, große SaaS, interne APIs, Geheimnis-Manager, SIEM/EDR). Fordern Sie Richtlinien-als-Code mit Simulation und Drift-Erkennung, nicht nur Assistentensteuerungen. Bestehen Sie auf messbaren Ergebnissen: Reduktion von dauerhaften Berechtigungen, mittlere Zeit bis zum Widerruf, Vollständigkeit der Prüfung und Klarheit bei der Vorfallreaktion. Testen Sie schließlich, wie das Modell bei gleichzeitiger Nutzung und Ausfällen skaliert – insbesondere Latenz bei der Anmeldeinformationsausgabe, Widerrufsausbreitung und Resilienz bei Ausfällen von übergeordneten Identitätsanbietern oder SaaS-APIs.


