Ping Identity công bố tích hợp với Amazon Bedrock AgentCore, Google Cloud Agent Gateway và Cloudflare Workers để đưa khả năng thực thi Runtime Identity trực tiếp vào nơi AI agent vận hành [9][20]. Các tích hợp sử dụng trao đổi token OAuth 2.0 để ủy quyền với đặc quyền tối thiểu, đảm bảo AI agent không mạo danh người...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How does Ping Identity's new integration with AWS, Google Cloud, and Cloudflare extend Runtime Identity capabilities to secure AI agents acr. Article summary: On June 16, 2026, Ping Identity announced integrations with AWS, Google Cloud, and Cloudflare that extend its **Runtime Identity** enforcement into the cloud and edge platforms where AI agents are built, deployed, and op. Topic tags: general, documentation, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Per a PR Newswire announcement, Ping Identity announced integrations with Amazon Web Services (AWS), Google Cloud, and Cloudflare that extend its Runtime Identity™ enforcement into" source context "Ping Identity Extends Runtime Identity for AI Agents | Let's Data Science" Reference image 2: visual
Khi các tác nhân AI (AI agent) ngày càng phổ biến trong môi trường doanh nghiệp, một lỗ hổng bảo mật nghiêm trọng đã lộ diện: các biện pháp kiểm tra định danh truyền thống chỉ diễn ra lúc đăng nhập là hoàn toàn không đủ đối với những tác nhân hoạt động liên tục và tự chủ trên các dịch vụ đám mây, API và hạ tầng biên. Vào ngày 16 tháng 6 năm 2026, Ping Identity đã công bố một loạt tích hợp với Amazon Web Services (AWS), Google Cloud và Cloudflare để khỏa lấp lỗ hổng này, mở rộng khả năng thực thi Runtime Identity trực tiếp vào các nền tảng nơi AI agent được xây dựng, triển khai và vận hành . Động thái này thể hiện một bước tiến thực tế từ xác thực tĩnh sang ủy quyền liên tục, dựa trên ngữ cảnh tại thời điểm của mọi hành động.
Cách tiếp cận của Ping Identity dựa trên một nguyên lý nền tảng: AI agent không phải là người dùng, và chúng không chỉ đơn giản là đăng nhập rồi dừng lại. Chúng liên tục gọi API, truy cập công cụ và đưa ra quyết định trên các hệ thống phân tán. Thực tế này đòi hỏi một mô hình bảo mật nơi định danh, sự ủy quyền và chính sách được kiểm tra liên tục, trong thời gian thực, cho mỗi hành động mà một agent thực hiện .
Để hiện thực hóa điều này, khuôn khổ Identity for AI của Ping, đã chính thức ra mắt vào tháng 3 năm 2026, coi AI agent là những định danh phi con người (non-human identity) hạng nhất. Khuôn khổ này cung cấp khả năng đăng ký và quản lý vòng đời agent, trao đổi token OAuth 2.0 để ủy quyền, và khả năng giám sát tập trung hoạt động của agent trên mọi môi trường .
Nguyên tắc kỹ thuật then chốt: ủy quyền không mạo danh
Trọng tâm của cả ba tích hợp là cơ chế trao đổi token OAuth 2.0. Khi một người dùng ủy thác một tác vụ cho agent, agent không chỉ đơn giản là mạo danh người dùng với toàn bộ đặc quyền. Thay vào đó, hạ tầng của Ping sẽ đổi token chủ thể của người dùng để lấy một token mới, bị giới hạn phạm vi hơn. Token ủy quyền này mang cả định danh của người dùng (thông qua claim act) và định danh của chính agent (thông qua claim may_act), tạo ra một chuỗi hành trình an toàn cho mọi hành động tiếp theo . Điều này có nghĩa là đội ngũ bảo mật luôn có thể trả lời câu hỏi: người dùng nào đã ủy quyền, agent nào đã thực hiện hành động, và nó có những quyền hạn giới hạn nào?
Tích hợp của Ping Identity với AWS tập trung vào Amazon Bedrock AgentCore, dịch vụ quản lý định danh và thông tin xác thực mà Amazon xây dựng riêng cho AI agent và khối lượng công việc tự động .
Cách thức hoạt động:
Các nhà cung cấp định danh (IdP) của Ping—PingOne, PingOne Advanced Identity Cloud và PingFederate—có thể được cấu hình theo hai cách:
Các khả năng thực tế:
Tích hợp với Google Cloud giải quyết một lớp khác: lưu lượng giữa AI agent và các công cụ hoặc máy chủ MCP (Model Context Protocol) mà chúng gọi đến. Ping Identity tích hợp với Google Cloud Agent Gateway, một điểm kiểm soát được quản lý, có khả năng chặn các yêu cầu từ agent đến công cụ và thực thi chính sách trước khi yêu cầu đến đích .
Cách thức hoạt động:
PingOne Authorize được đặt trực tiếp trong luồng lưu lượng của Agent Gateway thông qua tích hợp ext_proc. Mỗi yêu cầu từ agent đến máy chủ MCP hoặc công cụ đều kích hoạt một đánh giá chính sách thời gian thực: người dùng đại diện là ai, agent nào đang hành động, tài nguyên nào đang được truy cập và hành động nào đang được thực hiện .
Các khả năng thực tế:
Đối với các tổ chức triển khai AI agent trên hạ tầng phân tán toàn cầu, tích hợp của Ping Identity với Cloudflare mang khả năng thực thi định danh ra biên mạng. Mạng lưới toàn cầu của Cloudflare, trải dài hơn 220 thành phố với các nút suy luận (inference) tăng tốc GPU, hoạt động bên ngoài phạm vi mạng doanh nghiệp truyền thống .
Cách thức hoạt động:
Máy chủ Cloudflare Workers Model Context Protocol (MCP) hoạt động như một máy chủ tài nguyên OAuth. Nó ủy quyền việc xác thực cho các nhà cung cấp định danh của Ping—PingOne DaVinci, PingOne Advanced Identity Cloud hoặc PingFederate—để xác thực agent trước khi chúng có thể truy cập các API hạ nguồn .
Các khả năng thực tế:
Ba tích hợp này không hề dư thừa—chúng giải quyết các lớp kiến trúc riêng biệt: AWS cho định danh khối lượng công việc trên đám mây, Google Cloud cho kiểm soát lưu lượng nội tuyến và Cloudflare cho thực thi ở biên. Tất cả đều được xây dựng trên nền tảng Identity for AI chung, nghĩa là các tổ chức có thể áp dụng logic ủy quyền, mẫu trao đổi token và khuôn khổ chính sách nhất quán bất kể agent của họ đang chạy ở đâu .
Thời điểm này phản ánh một thực tế thị trường: các doanh nghiệp đang triển khai AI agent nhanh hơn tốc độ mà đội ngũ bảo mật có thể thích ứng các công cụ định danh truyền thống. Các tích hợp cho phép doanh nghiệp tập trung hóa việc ủy quyền và thực thi chính sách thay vì nhúng các biện pháp kiểm soát rời rạc vào từng agent và API .
Đối với các kiến trúc sư bảo mật đang làm việc với các triển khai AI tự tác, câu hỏi thực tế không còn là "agent đã được xác thực chưa?" mà là "tại thời điểm này, với ngữ cảnh này, hành động cụ thể này có được phép không?". Những tích hợp này làm cho câu hỏi đó có thể trả lời được trong thời gian thực, trên quy mô lớn, trên chính các nền tảng nơi agent thực sự tồn tại.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Ping Identity công bố tích hợp với Amazon Bedrock AgentCore, Google Cloud Agent Gateway và Cloudflare Workers để đưa khả năng thực thi Runtime Identity trực tiếp vào nơi AI agent vận hành [9][20].
Ping Identity công bố tích hợp với Amazon Bedrock AgentCore, Google Cloud Agent Gateway và Cloudflare Workers để đưa khả năng thực thi Runtime Identity trực tiếp vào nơi AI agent vận hành [9][20]. Các tích hợp sử dụng trao đổi token OAuth 2.0 để ủy quyền với đặc quyền tối thiểu, đảm bảo AI agent không mạo danh người dùng và có trách nhiệm giải trình đầy đủ [4][9].
Mỗi quan hệ đối tác giải quyết một lớp bảo mật riêng: AWS cho định danh khối lượng công việc, Google Cloud cho kiểm soát lưu lượng nội tuyến và Cloudflare cho thực thi Zero Trust ở biên mạng toàn cầu [9].