Setiap kali ejen Copilot meminta akses kepada alat, API, sumber data atau aliran kerja, Silverfort menilai konteks identiti penuh dan membuat keputusan sama ada permintaan itu perlu dibenarkan atau disekat—sebelum tindakan berkenaan dilaksanakan .
Pendekatan ini berbeza daripada model keselamatan tradisional yang banyak bergantung pada peranan statik atau pertahanan perimeter. Silverfort mahu keselamatan identiti berfungsi bukan sebagai pembungkus untuk AI, tetapi sebagai bidang kawalan masa jalan yang mengawal setiap tindakan ejen .
Integrasi tersebut bergantung pada tiga mekanisme utama:
Ketua pegawai keselamatan Silverfort, Ron Rasin, merumuskan pendekatan itu dengan jelas: "Tanpa konteks identiti yang mendalam, tiada cara untuk membuat keputusan masa nyata yang bermaklumat tentang sama ada tindakan ejen itu sah atau melampaui kebenaran. Sebab itulah keselamatan ejen pada asasnya ialah masalah identiti."
Penggunaan AI berasaskan ejen dalam perusahaan berkembang lebih pantas daripada keupayaan kebanyakan sistem pengurusan identiti dan akses (IAM). Microsoft melaporkan bahawa lebih 80% syarikat dalam Fortune 500 sedang menggunakan ejen aktif yang dibina dengan alat low-code, sementara 29% pekerja sudah menggunakan ejen AI yang tidak diluluskan untuk tujuan kerja . Angka ini menunjukkan permukaan serangan yang berkembang lebih cepat daripada tadbir urus organisasi.
Risiko utama juga sudah berubah. Pada peringkat awal, kebimbangan AI banyak tertumpu pada keselamatan kandungan seperti halusinasi, berat sebelah dan hasil yang toksik. Namun, AI berasaskan ejen memperkenalkan cabaran yang lebih sukar: kawalan akses.
Ejen seperti ini boleh mengesahkan identiti, mendapatkan data perusahaan, mencetuskan aliran kerja perniagaan dan berinteraksi dengan sistem dalam persekitaran awan serta premis organisasi . Jika dikonfigurasi dengan kebenaran yang terlalu luas, ejen boleh menjadi laluan terus kepada pengeluaran data atau peningkatan keistimewaan.
Keadaan ini menjadi lebih rumit kerana apa yang digambarkan Silverfort sebagai “dilema pembangun”. Pasukan perniagaan yang membina ejen dalam Copilot Studio sering memberikan kebenaran pentadbiran yang luas ketika pembangunan supaya sistem dapat berfungsi dengan cepat. Kelayakan yang terlebih hak itu kemudiannya boleh terbawa ke persekitaran produksi, lalu mewujudkan laluan akses berterusan yang tidak diurus dan sukar dikawal oleh alat IAM tradisional .
Sistem identiti tradisional—termasuk kata laluan, pengesahan berbilang faktor dan kawalan akses berasaskan peranan yang statik—direka untuk manusia yang log masuk dan keluar dalam sesi yang agak boleh dijangka. Sistem tersebut tidak dibina untuk mengendalikan corak pengesahan yang dinamik dan dipacu program oleh ejen AI, yang memanggil API, menggunakan identiti mesin dan bertindak bagi pihak beberapa pengguna dalam tempoh yang singkat .
Integrasi Silverfort dengan Copilot Studio sebahagian daripada usaha lebih luas dalam industri untuk menjadikan identiti sebagai bidang kawalan bagi AI berasaskan ejen. Syarikat itu juga sedang membangunkan integrasi serupa dengan Agent Gateway Google Cloud, dengan tumpuan pada keterlihatan dan penguatkuasaan ketika ejen berkomunikasi dengan API serta alat luaran .
Microsoft sendiri telah memperkenalkan beberapa peningkatan keselamatan berkaitan Copilot Studio, termasuk Federated Identity Credentials yang menghapuskan keperluan menyimpan rahsia, serta kawalan IT untuk menyekat ejen tersuai yang berisiko . Namun, pendekatan Silverfort berbeza kerana keputusan keselamatan dibuat terus dalam aliran pelaksanaan ejen, bukannya diurus dari luar.
Bagi pasukan keselamatan yang menilai integrasi ini, persoalan praktikalnya mudah: bolehkah platform memeriksa dan mengawal setiap tindakan ejen, berdasarkan gambaran lengkap tentang identiti sebenar di sebalik tindakan itu, sebelum tindakan tersebut selesai dilaksanakan?
Silverfort mempertaruhkan idea bahawa jawapan kepada persoalan itu perlu dibuat secara terus pada masa jalan—sebelum akses diberikan, bukan selepas kerosakan berlaku. Pendekatan sedemikian dilihat penting jika tadbir urus keselamatan mahu bergerak seiring dengan kadar penggunaan AI berasaskan ejen dalam perusahaan.