9月29日、The Hacker Newsが「IAM for AI agents: A Practical Enterprise Framework」と題した記事を公開した。AIエージェントは「ログイン」しない。パスワードもなく、HRレコードもなく、設計時には想定されなかった操作を自律的に組み合わせて実行する。この一点だけで、従来のIAM(Identity and Access Management)の前提は崩れる。記事は、エンタープライズ環境でAIエージェントを安全に運用するためのIAMフレームワークの設計原則と実装モデルを詳細に論じており、その核心は「設定の証明ではなく、実行の証明」という一文に集約される。
従来のIAMがAIエージェントに通用しない理由
従来のIAMは「認証と認可の設定」を管理するものだ。ログイン時点のアクセス制御、ライフサイクル管理、SSO連携——これらは人間のユーザーが予測可能な操作をする前提で設計されている。
AIエージェントはその前提を崩す。エージェントはタスクを動的に連鎖させ、ツールを自律的に選択し、設計時には想定されなかった操作を組み合わせて実行する。OWASPのLLMアプリケーションTop 10(LLM06: 過剰エージェンシー)では、この失敗モードを「エージェントが承認されたタスクの範囲を超えて能力を行使するリスク」として明示している。
より根本的な問題がある。IAMプラットフォームが把握できるのは「設定された意図」であり、エージェントがアプリケーション内部で何を実際に実行したかは記録されない。この「意図と実行のギャップ」こそが、記事が「アイデンティティ・ダークマター」と呼ぶ領域だ——中央のアイデンティティ管理が把握しないエージェント、クレデンシャル、アプリケーションローカルのアカウント、認証パスが蓄積していく。
AIエージェント特有のライフサイクルリスク
エージェントのアイデンティティは、HRドリブンの人事イベントではなく、インフラ自動化やデプロイパイプラインによって生成される。そのため、通常のガバナンスワークフローをバイパスし、コンプライアンス報告が依存するインベントリの外側に蓄積していく。
記事では、繰り返し現れるライフサイクルの失敗パターンを5つ挙げている:
- オーナー不在: エージェントの目的・スコープ・存続に責任を持つ担当者がいない
- 長命なシークレット: 静的なAPIキーやトークンがローテーションされないままデプロイをまたいで残存する
- 無制限の権限委譲: タスクスコープの権限ではなく、ユーザーやサービスの権限をそのまま継承する
- 不可視のインスタンス化: 別のワークロードが生成したエージェントがIdP(アイデンティティプロバイダー)に登録されない
- 失効なし: パイロット用に付与したアクセスがパイロット終了後も有効なまま残る
フレームワークの核心:スコープ限定・短命クレデンシャル・監査証跡
記事が最も重視するのは、この3つの制御層だ。
スコープ限定アクセス
認証でアイデンティティを確立した後、認可が「被害半径」を決める。NIST SP 800-53 Rev.5の最小権限原則(AC-6)や職務分離(AC-5)はエージェントにそのまま適用できる。具体的な制御として記事が挙げるのは:
- タスクスコープの付与: 特定タスクのためだけに権限を発行し、タスク完了とともに失効させる
- ツールの許可リスト制: エージェントがそのタスクに必要なAPIと関数のみ呼び出せるよう制限する
- データ境界: 検索ソースを限定する(操作されたデータを推論したエージェントはそれを忠実に実行してしまうため)
- アクション閾値: 高リスク操作には人間の承認か二次認可パスを必須とする
短命クレデンシャルと権限委譲の設計
クレデンシャル設計では、埋め込みシークレットではなくワークロードアイデンティティフェデレーションと短命・自動ローテーションのクレデンシャルを採用すべきとしている。エージェントがユーザーの代理として動作する場合、**OAuth 2.0 Token Exchange(RFC 8693)**がエージェント自身のアイデンティティと委譲された権限を分離する仕組みを提供する。ユーザーのセッショントークンをそのまま流用した瞬間、この区別は消える。
監査証跡:設定の証明ではなく実行の証明
NIST AIリスク管理フレームワーク(AI 100-1)は、説明責任と透明性をトレーサブルなシステム動作に依存するものとして位置づけている。重要なのは「ポリシーが設定されていた」という証明ではなく、「エージェントが何を実行したか」をテレメトリから再構成できることだ。
MITRE ATT&CKにカタログされた正規アカウント悪用(T1078)や権限昇格の手法は、クレデンシャルが正規のものであるため通常の認証ログには正常に見える。検出は、エージェントの意図したタスクと実際の実行をアプリケーション・インフラ横断で比較することに依存する。
フレームワーク評価の7基準
記事はエンタープライズ向けのフレームワーク評価基準を7点にまとめている。「コネクタ数ではなく、オーナーシップから実行証跡までの制御チェーン全体で評価せよ」というのが要点だ。各基準は独立した確認項目ではなく、チェーンとして連鎖している——一つが欠けると、残りの制御が機能しなくなる:
- オーナーシップの明確化: すべてのエージェントIDを、目的と失効に責任を持つ人間に紐付けられるか。責任者不在のエージェントは、インシデント発生時に原因追跡の起点を失う
- 短命クレデンシャルのサポート: ワークロードアイデンティティフェデレーションと短命クレデンシャルをサポートするか。静的APIキーの残存は前述のライフサイクルリスクに直結する
- 委譲の分離と失効: ユーザー権限とエージェント自身のIDを分離したスコープ・失効可能な委譲ができるか。RFC 8693が想定する「委譲の透明性」を実装できるかどうかの評価点だ
- エージェント発見の網羅性: IdPやIAMプラットフォームが知っている範囲だけでなく、アプリ・インフラからエージェントを発見できるか。「アイデンティティ・ダークマター」の可視化に直接関わる
- 実行テレメトリの粒度: 認証イベントだけでなく、ツール呼び出し・データアクセス・権限使用をキャプチャできるか。MITRE ATT&CK T1078のような正規クレデンシャル悪用は、この粒度がなければ検出できない
- リアルタイム制御の実効性: 自律タスクチェーンの実行時間内に、アクションポイントで権限を制限・失効できるか。事後分析だけでは、エージェントが被害を完了した後にしか介入できない
- 実行証明の生成: 設定の証明ではなく、テレメトリに基づくエージェント動作の証明を生成できるか。NIST AI 100-1が求めるトレーサビリティの要件を満たすかどうかの最終評価点となる
エージェント間の信頼という次の課題
エージェントが別のエージェントに権限を委譲してサブタスクを実行するケースでは、人間が一つひとつ承認していない権限伝播のチェーンが生まれる。機械可読なポリシー(エージェントがランタイムで評価・適用できる形の認可表現)や検証可能なエージェントクレデンシャルの標準化作業が進んでいるが、エージェントフレームワーク間の相互運用性はまだ確立されていない。
ガバナンスの要件は変わらない。チェーンのすべてのリンクにアイデンティティ、スコープ、失効タイミング、そして最終的に責任を持つ人間が必要だ。
詳細はIAM for AI agents: A Practical Enterprise Frameworkを参照していただきたい。