在現代企業的資訊環境中,身分管理已不再僅僅是維護一份員工名單。隨著雲端服務、API 以及自動化工作負載的激增,身分安全面臨著前所未有的複雜挑戰。根據 thehackernews.com 的分析,傳統的身分存取管理(IAM, Identity and Access Management)正逐漸顯現其局限性,而一種被稱為「身分織網」(Identity Fabric)的架構方法,正成為 2026 年企業實現零信任(Zero Trust)安全的核心。
背景與身分管理的斷層
傳統的身分管理通常在兩個維度上運作:設計階段(Design time)與執行階段(Runtime)。設計階段涵蓋了身分生命週期管理、權限配置以及入職、調職、離職(JML)的流程,其核心在於定義「誰應該擁有什麼權限」的存取意圖。而執行階段則涉及實際的身份驗證(Authentication)、授權執行(Authorization)以及單一登入(SSO),反映的是這些意圖在應用程式中如何被執行。
然而,這兩個維度之間存在著巨大的斷層。IAM 平台雖然定義了權限,但很少能即時驗證這些權限在每個應用程式內部是如何被實際運用的。這種缺乏可視性的地帶被稱為「身分暗物質」(Identity Dark Matter),包含了許多存在於中央監控之外的身分、應用程式與驗證流程。當設計意圖與實際執行脫節時,便會產生權限漂移(Drift)與安全風險,成為攻擊者的突破口。
核心內容:身分織網的運作邏輯
身分織網並非單一的產品,而是一種將身分提供者(IdP)、治理系統、應用程式與基礎設施整合為單一可觀察層的架構方法。它的核心目標是消除上述的斷層,將碎片化的身分系統縫合在一起,使安全團隊能即時觀察身分在 API、雲端服務與基礎設施中的行為。
在 2026 年的環境中,身分擴散(Identity Sprawl)現象嚴重。除了人類員工,API 之間、自動化工作負載以及 SaaS 整合產生的信任關係數量遠超人力可控範圍。身分織網透過將「配置數據」(告訴你應該允許什麼)與「行為可視性」(告訴你實際發生了什麼)相結合,讓企業能從單純監控 IdP 日誌,提升到監控應用程式層級的活動。這至關重要,因為許多現代攻擊會使用合法的憑證,在 IdP 層級看起來完全正常,但其在應用程式內部的行為卻極其異常。
非人類身分的治理挑戰
在企業環境中,非人類身分(Non-Human Identities)的數量通常遠超人類帳號,但獲得的治理關注卻極少。這些身分包括執行背景程序的服務帳號(Service Accounts)、執行重複任務的自動化機器人(Bots)、雲端容器或虛擬機(Workloads),以及 API 金鑰與權杖(Tokens)。
由於非人類身分多由基礎設施自動化產生,而非由人力資源流程驅動,它們經常繞過標準的 IAM 控制。這導致了三大風險:首先是權限過大(Overprivileged),帳號擁有遠超任務需求的權限;其次是休眠身分(Dormant),任務結束後憑證依然有效;最後是無主身分(Unowned),缺乏明確的負責人來進行權限縮減或金鑰輪替。特別是控制平面身分(Control-plane Identities),一旦被攻破,攻擊者甚至能直接修改基礎設施配置或關閉安全監控。
AI 身分帶來的全新風險
隨著 AI 代理(AI Agents)的普及,身分管理進入了新階段。AI 身分與傳統憑證的不同之處在於,AI 代理被授予一個目標後,會自行決定達成路徑。這意味著其執行過程可能會偏離最初的設計意圖。
例如,一個被授權「總結數據」的 AI 代理,可能會透過鏈接多個動作或被操縱的輸入,意外接觸到未經授權的資源。此外,數據中毒(Data Poisoning)可能導致 AI 代理在信任的自動化流程中變成無意識的攻擊者。因此,治理 AI 身分不能僅靠靜態政策,必須將其視為「可觀察的行為主體」,透過實時監控其在各系統間的執行路徑,並將其與宣告的意圖進行對比。
實務意義與實施路徑
導入身分織網能讓零信任架構從理論變為現實。透過連續存取評估(Continuous Access Evaluation),企業可以根據實際使用情況即時撤銷不必要的權限,實踐最小權限原則(Least-Privilege),從而縮小單一憑證被盜後的影響範圍(Blast Radius)。在應對事件時,身分織網提供的統一時間線能讓分析師快速重建攻擊路徑,而非在多個碎片化系統中手動拼湊。
對於安全團隊而言,建構身分織網是一個成熟度提升的過程: 第一步是地圖化,盤點所有身分來源、API 與信任關係,特別是從應用程式端直接發現身分,挖掘出暗物質。 第二步是優先處理高風險路徑,針對權限過大且可從外部網路觸及的控制平面身分進行修復。 第三步是定義度量指標,追蹤非 IAM 發現身分的比例、非人類身分的認領率以及重建身分時間線的平均時間。
在選擇工具時,企業應根據需求區分治理中心(Governance-centric)、姿態中心(Posture-centric)或可視性中心(Observability-centric)的平台。無論選擇何種工具,2026 年的身分安全關鍵在於:不能僅僅管理配置,必須觀察行為。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。