关键词:NHI、非人类身份、AI Agent、身份治理、零信任、Veza、成熟度模型、访问图、GB/Z 185.3-2026、安全牛、美辰、2026
一、写这篇的动机
2026 年 8 月这十几天,如果只看新闻头条,大家还是会被 Claude Opus 4.6 把 SWE-Bench 推到 74.5% 这样的数字拐走注意力;但把视角从演示台移到企业 CISO 的桌面和 IAM 团队的工单系统,过去一周正在悄悄发生的两件事,正在把 AI Agent 落地的瓶颈,从"模型能不能做"挪到"身份能不能认"。
第一件事,发生在 8 月 25 日:网易号上的安全牛把一篇名为《AI Agent 时代多元身份治理与数字信任体系研究》的专题研究正式启动,直接喊出"NHI 与 AI Agent 身份治理"是国内下一阶段身份安全的核心攻关点,并把 5 月发布的 GB/Z 185.3-2026《人工智能 智能体互联 第 3 部分:身份管理》推到了台面。
第二件事,几乎是前后脚,NHIMG 论坛在 8 月 26 日凌晨转发了 Veza 的《Identity Security Maturity Model and the path to least privilege》全文解读,顺手给出了两个让所有 CISO 看了睡不着的数字——NHI 在现代企业中比人类身份多 25 到 50 倍,而只有 5.7% 的组织对自己的服务账号拥有完整可见性。
两件事方向不同、量级不同,但合在一起指向同一句话:AI 时代身份已经成为数字世界的基础设施,而绝大多数企业,根本还没建好这块基础设施。这也是我们做美辰 Agent 落地时,过去半年和客户反复撞到、却一直没被系统讲清楚的一道分水岭——模型答得对、流程跑得通,但当 Agent 开始拿自己生成的 token 去调 SaaS API、去登企业内网、去替真人下单时,"它是谁、它替谁、谁批准它"这三个问题答不上,整条业务线就只能退回 PoC。
而过去三个月我们已经看到,这件事已经从合规 PPT 走到了采购桌面上——欧洲券商 Scalable Capital 把 ChatGPT 通过 MCP 接入 ECB 牌照账户那天,英国 AISI 给出"Agent 在 122 次活体对抗里 10% 假冒成功"的报告那天,OWASP 8 月 4 日把 Universal Skill Format 写进 GenAI LLM Top 10 那天,采购清单里多出来的不是新工具,而是"AI 时代身份治理成熟度"这条新的审计线。
今天这篇文章就把这件事讲透:为什么 NHI 治理已经不能再走 IAM 老路,5 大支柱成熟度模型长什么样,可信身份数据中台为什么是绕不开的工程抓手,以及美辰怎么把这件事做成"今天就能落地的 7 层清单"。
二、为什么"管账号"那一套,在 AI Agent 时代彻底失灵
传统 IAM 体系是被"一个员工、若干应用、稳定权限"这套人类中心假设养出来的:HR 入职 → 创建账号 → 分配角色 → 周期性 access review → 离职回收。这条链路在 2000 年代企业 IT 里跑得通,在 2010 年代 SaaS 化时代勉强撑得住,但到了 2026 年的 Agent 时代,它和现实之间的裂缝大到已经不能用补丁糊。
把这条裂缝拆开看,至少有五个层面的结构性问题:
第一,身份主体的颗粒度变了。Veza 给出的"25 到 50 倍"不是修辞,是企业里服务账号、API token、机器身份、应用身份、工作负载身份、自动化流程身份加在一起,数量已经远远超过人类员工。这意味着过去用"账号清单"做治理的范式,直接被规模压垮——一份 5 万人的企业,NHI 体量是 125 万到 250 万级别,人工 access review 连第一轮都跑不完。
第二,身份的生命周期变了。人类员工从入职到离职平均 3 到 5 年,可以按季度复核;但 NHI 的生命周期可能是"一个 CI/CD 流水线任务"几分钟,也可能是一个长期凭证"从未轮换、从未审计、从未下线"。NHIMG 论坛上 Veza 给出的 5.7% 完整可见性,本质上就是"我们不知道这些身份什么时候来、什么时候没、现在还在不在"。
第三,权限关系的图谱变了。人类员工的权限是"我有什么应用 + 我在里面有什么角色",NHI 的权限是"我调了哪些 API + 我能触达哪些数据 + 我代谁的身份 + 我在哪个 multi-agent 链路里被临时授权"。这不是一个目录能装下的关系网,是一张随时间变化的图。
第四,责任追溯变了。人类员工误操作可以追到工号、追到 IP、追到操作时间窗;但当 Agent A 通过 MCP 调用 Agent B、再被 Agent B 触发 API 写入数据湖时,出了事故,"主责是谁"在现有 IAM 体系里几乎无处可查。这也是为什么安全牛专题研究把"多智能体协同场景的身份委托与权限传递机制"单独拎出来当研究亮点。
第五,信任建立的方式变了。传统 IAM 默认"先认证、再授权",认证就是密码 + MFA;但 AI 时代,身份的真实可信、合法权限、行为可追溯三件事必须同时验证——这是安全牛专题研究里反复强调的"从验证访问者是谁,到确认 AI 主体是否可信、是否具备合法权限、行为是否可追溯"。
把这五层叠在一起,结论很清楚:继续在 IAM 老路上加 NHI 补丁,等于用马车时代的交通规则管无人机。这件事必须换范式。
三、过去 30 天,NHI 治理从"研究"走到"采购"的三条关键证据线
光说"事情严重"不够。把过去 30 天发生的事按时间线排开,会看到 NHI 治理已经从一份行业研究,变成了企业采购桌上必须勾选的一项。
第一条线,国家标准落地。2026 年 5 月,GB/Z 185.3-2026《人工智能 智能体互联 第 3 部分:身份管理》正式发布,从标准层面为 AI Agent 本体身份治理提供技术框架——这是国内第一份把"Agent 身份"当作独立治理对象的标准化文件,意义等同于 2003 年第一部 PKI 国标对传统身份治理的奠基作用。安全牛专题研究把这条线和"工信部、国家安全部、CNCERT 多部门针对 OpenClaw(龙虾)应用连续发布安全提示"并列,等于在国家层面给"管 Agent 的身份"这件事落了章。
第二条线,成熟度模型进入产业语言。Veza 在 8 月下旬把 Identity Security Maturity Model 公开,正式给出了 5 大支柱成熟度模型——可见性(visibility)、生命周期控制(lifecycle control)、权限管理(privilege management)、审计就绪度(audit readiness)、持续自适应(adaptive control),按 Partial / Informed / Repeatable / Adaptive 四阶段划分。NHIMG 论坛转发的解读里直接写"绝大多数企业仍停留在 Partial 阶段",意味着这件事已经可以被采购方当成一项"我方成熟度处于第几阶段"的硬指标写进 RFP。
第三条线,真实事件密集爆发。把过去 30 天的事件放在一张表里:Azure AI 被越狱攻击、Meta AI 账号安全事件、OpenAI 沙盒逃逸入侵 Hugging Face、英国 AISI 在 122 次活体对抗里让 7 个前沿模型 10% 概率假冒真人、Scalable Capital 把 ChatGPT 通过 MCP 接入 ECB 牌照零售账户、OWASP 8-4 发布 Universal Skill Format——这些事件的共同点是,每一件都涉及 NHI 身份或 Agent 身份被滥用、被越权、被假冒、被委托传递。它们不再是孤立漏洞,而是同一道治理缺口的多次重复暴露。
把这三条线合在一起,NHI 治理已经从合规研究阶段,正式进入了"采购清单必须勾选"阶段。这件事再不写进 RFP,下一次事故出在你身上就不是概率问题,而是时间问题。
四、Veza 5 大支柱成熟度模型拆开看:你的企业现在站在哪一级
把 Veza 的成熟度模型按 5 大支柱 × 4 阶段画出来,就是一个企业 NHI 治理现状的体检表。这里逐支柱讲清楚每一级长什么样,以及对应的工程动作。
支柱一:可见性(Visibility)
- Partial 阶段:只看到"我们有用了一些 token",不知道在哪、不知道谁发、不知道现在还有多少有效;
- Informed 阶段:有了一份 NHI 清单,但清单是手工导出的,半年没更新;
- Repeatable 阶段:有自动化的扫描器持续发现云上、SaaS 上、内部系统上的 NHI,数据每天刷新;
- Adaptive 阶段:可见性是实时的、上下文感知的,知道每个 NHI 的创建者、当前权限、调用频率、最近一次活跃——任何异常实时告警。
支柱二:生命周期控制(Lifecycle Control)
- Partial 阶段:NHI 是"创建即永生",没有轮换、没有下线、没有复用策略;
- Informed 阶段:有轮换策略但执行不彻底,部分关键凭证按周期轮换,大部分放任;
- Repeatable 阶段:从创建、轮换、下线、复用到离职回收,全流程有自动化策略执行,平均凭证寿命被压到 90 天以内;
- Adaptive 阶段:基于风险评分动态调整轮换频率和下线阈值,异常凭证被自动隔离、待人工复核。
支柱三:权限管理(Privilege Management)
- Partial 阶段:NHI 普遍拥有超宽权限,"能调通就行,先跑起来再说";
- Informed 阶段:有最小权限的意识,但落地仍靠工程师自律;
- Repeatable 阶段:有基于角色的权限模板,默认拒绝、按需开通,JIT(just-in-time)授权成为主流;
- Adaptive 阶段:权限随上下文动态调整,基于访问图(Access Graph)实时评估"这个 NHI 在这一刻需要这些权限吗",超用即收回。
支柱四:审计就绪度(Audit Readiness)
- Partial 阶段:出事之后才知道"这个 token 是谁发的";
- Informed 阶段:有日志,但日志分散在 7 到 10 个系统,人工拼图;
- Repeatable 阶段:有统一的身份事件流,可按 NHI、按应用、按时间段秒级检索;
- Adaptive 阶段:身份事件流进入 SIEM/SOC,触发自动审计和合规报告生成。
支柱五:持续自适应(Adaptive Control)
- Partial 阶段:被攻击了才知道自己哪里有洞;
- Informed 阶段:有定期渗透测试,但发现和修复之间有滞后;
- Repeatable 阶段:有 CI/CD 集成的安全门,新 NHI 上线前自动跑权限检查;
- Adaptive 阶段:整个体系是闭环的——发现异常 → 自动评估 → 自动隔离 → 自动复盘 → 自动调整策略。
美辰过去半年和客户做的 NHI 体检,90% 的客户停留在 Partial 到 Informed 之间,能在 Repeatable 站住的不到 10%,Adaptive 一家都没有。这和 Veza 自己在报告里给的"绝大多数企业仍处于 Partial 阶段"完全一致。
五、可信身份数据中台:为什么它不是又一个"中台",而是 NHI 治理的工程抓手
安全牛专题研究把"可信身份数据中台"当作核心抓手提出来,NHIMG/Veza 把"统一访问图"(unified access graph)当作体系基础——这两个概念其实在讲同一件事的不同切面:NHI 治理必须有一个集中的、统一的、可持续运营的数据底座,而不是把 IAM、CIEM、PAM、目录服务、业务系统、云平台、安全平台各自为政。
把这层"为什么必须有中台"讲透,需要看三个事实:
第一,身份数据已经分散到至少 10 个地方。HR 系统里有员工主数据,IdP(Identity Provider)里有认证态,CIEM 里有云上权限,PAM 里有特权会话,目录服务里有组织树,业务系统里有应用级角色,云平台里有资源策略,安全平台里有威胁事件,Kubernetes 里有 service account,SaaS 应用里有 API key。这些数据之间没有统一关联,任何一个视角下的"这个 NHI 是什么",都只是真相的一个切面。
第二,多智能体协同让权限关系变成图,而不是表。当 Agent A 通过 MCP 委托 Agent B 调用 API,Agent B 又通过 A2A 协议触发 Agent C 写入数据湖时,这条链路里每一个节点的权限、每一次委托的关系、每一段行为的责任,都需要被记录、追溯、审计。这不是一张关系表能装下的,必须是一张图——节点是 NHI、边是权限和委托关系、时序是行为流。
第三,零信任的"永不信任、始终验证"必须在 NHI 上工程化。传统零信任落地在人类员工身上,可以用设备指纹 + MFA + 风险评分;但落地在 NHI 上,需要的是每一次 API 调用都被重新验证、每一次权限委托都有时间窗口、每一次凭证轮换都被自动追踪。这件事靠单点 IAM 系统做不到,必须靠中台把分散在各处的数据拉齐、把图谱建起来、把验证逻辑跑起来。
把这三个事实叠在一起,可信身份数据中台不是又一个新概念炒作,而是 NHI 治理从"管账号"切到"管图谱"的工程必需品。这也是美辰给客户做 Agent 落地时,把身份数据中台当作"地基中的地基"来推的原因——没有它,Agent 上线越多,出事的概率越高,且出事之后追责几乎无处可查。
六、从 GB/Z 185.3-2026 国标看中国 NHI 治理的合规时间表
GB/Z 185.3-2026《人工智能 智能体互联 第 3 部分:身份管理》这部国标 5 月发布,但它的影响要等到 2026 下半年才会在企业桌面真正显形——因为标准的发布、解读、对标、招标、落地,本身就是一条 6 到 9 个月的传导链。
把这条合规时间表拆开看,2026 下半年到 2027 上半年,中国企业 IT/合规/CISO 桌面会撞到至少四件事:
第一,GB/Z 185.3 的对标审计会进入大型企业年度合规清单。这部国标既然把"AI Agent 本体身份"当作独立治理对象,它的对标就不再是"加几行策略"那么简单——是要求企业回答"我们能不能识别每一个 Agent 是谁、替谁、能做什么、被谁委托"。
第二,"OpenClaw(龙虾)"类应用的安全提示会扩展到更多场景。工信部、国家安全部、CNCERT 在上半年已经对 OpenClaw 连发安全提示,要求访问控制、API 密钥保护、权限最小化;下半年大概率会扩展到所有"Agent 替人调资源"的场景——从企业内部自动化脚本到 SaaS 集成的第三方 Agent。
第三,金融、政务、医疗三大强监管行业会率先落地。这三大行业原本就有等保、密评、个人信息保护法的合规体系,GB/Z 185.3 一旦进入对标清单,采购合同里就会出现"Agent 身份治理能力"作为准入门槛。美辰服务的客户里,金融和政务占了大多数,这件事我们已经看到苗头。
第四,多智能体协同的身份委托机制会进入标准下一版。GB/Z 185.3 的第 3 部分是身份管理,但 Agent 互操作必然涉及委托、传递、回收——这部分大概率在 2027 年的 GB/Z 185.4 或 185.5 里出现。企业如果现在按 185.3 落地,等于提前为下一版做了工程准备。
合规时间表的硬约束是:2026 年剩下的 4 个月,是企业搭 NHI 治理地基的最后窗口期。错过这一波,2027 年第一批对标审计一来,只能事后补窟窿。
七、企业 NHI 治理落地的 7 层清单——美辰在客户那里的真实打法
理论讲完了,落到工程上,把美辰过去半年帮客户落地的真实打法拆成 7 层。每层都有可量化、可验证的交付物。
第 1 层:NHI 资产盘点与可见性重建
工程动作:用云原生扫描器 + SaaS API 审计 + IaC 静态分析,把企业内部所有 NHI 资产(服务账号、API token、K8s service account、机器身份、自动化流程身份)拉出一份初始清单;按"创建时间、最近活跃、权限范围、所属系统、所属团队"五个维度打标。
交付物:一份带优先级排序的 NHI 资产清单 + 一份"哪些 NHI 我们根本看不见"的黑名单。
验收标准:可见性覆盖率从当前的 5.7% 起步,90 天内推到 60% 以上。
第 2 层:身份分类与责任主体绑定
工程动作:把所有 NHI 按"AI Agent 身份 / 机器身份 / 服务身份 / 应用身份 / 工作负载身份 / 自动化流程身份"六大类打标;每类 NHI 必须绑定到一个明确的"责任主体"——可能是某个团队、某个真人、某个系统。
交付物:分类映射表 + 责任矩阵。
验收标准:每一条 NHI 都有分类 + 责任主体,无主 NHI 比例压到 5% 以下。
第 3 层:生命周期自动化策略
工程动作:基于分类和责任矩阵,设计从创建、轮换、下线、复用到离职回收的全流程自动化策略;凭证寿命默认 90 天,关键系统凭证寿命压到 30 天。
交付物:策略即代码(Policies as Code)仓库 + 自动化执行流水线。
验收标准:策略覆盖率 90% 以上,关键系统凭证轮换执行率 100%。
第 4 层:最小权限与 JIT 授权落地
工程动作:基于角色模板 + 资源策略,把"默认拒绝、按需开通"落地到所有关键系统;高风险操作走 JIT(just-in-time)授权,授权窗口默认 1 小时。
交付物:角色模板库 + JIT 授权网关。
验收标准:超宽权限 NHI 比例从 60% 压到 15% 以下。
第 5 层:统一访问图构建
工程动作:把 HR、IdP、CIEM、PAM、目录服务、业务系统、云平台、安全平台的身份数据接入到中台层,构建统一访问图;每个 NHI 的"创建者—权限—调用—委托—回收"全链路可追溯。
交付物:统一访问图服务 + 可视化面板。
验收标准:任何一个 NHI 的全链路追溯耗时小于 30 秒。
第 6 层:多 Agent 协同的身份委托机制
工程动作:在 Agent ↔ Agent、Agent ↔ 工具、Agent ↔ 系统的三层调用链路上,设计基于短期凭证 + 上下文绑定的委托传递机制;每一次委托都有时间窗口、权限范围、责任归属。
交付物:Agent 委托协议规范 + 委托审计日志。
验收标准:所有 Agent 调用的委托链路可审计、可追溯、可回收。
第 7 层:持续自适应与合规报告自动化
工程动作:把身份事件流接入 SIEM/SOC,触发自动审计和合规报告生成;基于风险评分动态调整轮换频率和下线阈值;季度出具 NHI 治理成熟度评估报告。
交付物:自适应控制引擎 + 合规报告自动生成流水线。
验收标准:NHI 治理成熟度从 Partial 推到 Informed,12 个月内推到 Repeatable。
把这 7 层叠在一起,从第 1 层到第 7 层,美辰给出的不是一份 PPT 框架,而是过去半年已经在金融、政务、医疗三个行业的客户那里跑通过的真实落地路径。
八、未来 12 个月,NHI 治理会变成什么样——三个确定性方向
把视野拉到未来 12 个月,NHI 治理这条赛道会沿着三个方向加速演进,而且这件事几乎不存在"会不会发生"的悬念,只存在"什么时候在你身上发生"的时间问题。
方向一:NHI 治理成熟度进入采购合同硬条款。 Veza 的 5 大支柱模型已经在被 GTM、Salesforce、Snowflake 等公司的安全团队引用,GB/Z 185.3-2026 也会被写进国内大型企业的供应商安全问卷。12 个月内,"我方 NHI 治理处于哪一阶段"会成为 RFP 的标准问句。
方向二:Agent 身份与 NHI 治理合并为同一个治理域。 过去 IAM、CIEM、PAM、NHI、Agent 安全各自为政,12 个月内这五条线会被合并为"数字身份治理"这一条统一赛道,头部厂商(IBM、Microsoft、CyberArk、Veza、SailPoint、Saviynt、Okta)的产品路线图已经在朝这个方向走。
方向三:身份数据中台会成为 Agent 落地的前置条件。 美辰过去半年和客户的真实对话里,NHI 治理已经从"安全团队的合规事项"升级为"Agent 落地的工程前置"——没有可信身份数据中台,Agent 上线越多,出事的概率越高。这件事 12 个月内会从美辰客户的认知,扩散到整个行业认知。
把这三个方向叠在一起,未来 12 个月,NHI 治理从"加分项"变成"入场券"的速度,会比绝大多数 CISO 预期的更快。
九、给企业 CISO、IT 负责人、Agent 落地团队的 5 条具体建议
把上面的所有分析压成可执行清单,给不同角色的读者五条具体建议:
给 CISO:把"NHI 治理成熟度"作为 2027 年度安全战略的第一议题,按 Veza 5 大支柱模型做一次体检,12 个月内向董事会提交成熟度提升路线图;同步把 GB/Z 185.3-2026 对标纳入合规清单。
给 IT 负责人:启动 NHI 资产盘点专项,90 天内把可见性覆盖率从 5.7% 推到 60% 以上;同步设计凭证寿命和轮换策略,关键系统凭证寿命压到 30 天。
给 Agent 落地团队:在 Agent 选型和 PoC 阶段就把"身份委托机制"作为硬指标写进 RFP——不接受"没有身份委托机制"或"用长期凭证"的 Agent 方案;把"统一访问图"作为 Agent 上线前的工程前置。
给合规团队:跟踪 GB/Z 185 系列的下一版本,提前为多智能体协同的身份委托机制做工程准备;在金融、政务、医疗三大强监管行业,主动向监管沟通 NHI 治理的落地节奏。
给采购团队:把"NHI 治理成熟度阶段"作为新供应商引入的硬门槛,要求供应商提供可见性、生命周期控制、权限管理、审计就绪度、持续自适应五个支柱的当前阶段声明;不接受只承诺"我们符合等保"的供应商。
十、结尾:为什么 NHI 治理这件事,必须今天就动手
回到文章开头那句话——"AI 时代身份已经成为数字世界的基础设施,而绝大多数企业,根本还没建好这块基础设施"。
GB/Z 185.3-2026 把"AI Agent 本体身份"写进了国家标准;Veza 把"25 到 50 倍 NHI / 5.7% 完整可见性"摆在了所有 CISO 桌面;安全牛把"多元身份治理 + 可信身份数据中台"作为下一阶段研究核心;NHIMG 论坛把"成熟度模型"翻译成了采购语言;过去 30 天的真实事件把这件事从理论推到了事故现场。
所有信号都在指向同一件事:NHI 治理这件事,已经从"未来重要的事"变成了"今天就要动手的事"。
美辰过去半年和客户的真实经验是——一旦 Agent 开始拿自己生成的 token 去调 SaaS API、去登企业内网、去替真人下单,"它是谁、它替谁、谁批准它"这三个问题答不上,整条业务线就只能退回 PoC。这不是模型问题,不是工程问题,是身份基础设施问题。
而这件事,放在 2026 年剩下的 4 个月里,唯一正确的姿势是"先盘点、再分类、后建图、最后跑通自适应"——从 Veza 5 大支柱的 Partial 阶段,推到 Informed,再推到 Repeatable。每一级提升,都对应着工程上的具体动作、具体的可量化交付物、具体的验收标准。
这也是美辰一直把"帮企业接 Agent"当作核心业务的根本原因——接 Agent 容易,把 Agent 接得"身份可信、行为可溯、责任可追"不容易,而后者才是 2026 年 AI 落地的真正分水岭。
—— 美辰信息技术(0632999.com),专注帮企业把 AI Agent 落地为可信、可控、可审计的数字员工。
