
随着企业加速部署 AI 智能体,访问控制策略亟需同步演进。Opal Labs 数据显示,超过 96% 的非人类身份缺乏用途记录,过去一年中仅 10% 的访问权限经过审查。为此,Opal Security 正式推出 Opal Zero,旨在为企业 AI 智能体落地最小权限原则,确保权限授予具备时效性、明确所有者,并在访问点实时决策。
与传统仅止步于库存盘点或执行永久授权的第一代治理工具不同,Opal Zero 能在每次请求发出的瞬间,依据安全策略和组织上下文进行决策,并通过现有网关强制执行严格限定的权限。该产品由 Faire、Databricks、Elastic 和 Superhuman 担任设计合作伙伴,首发即支持跨智能体栈集成,涵盖 Claude、Databricks Unity Gateway 和 Okta Cross App Access。
全生命周期效率提升与风险控制
Opal Zero 通过以下核心能力,在智能体全生命周期中降低风险并提升效率:
全域可视与所有权映射。系统从 Okta、Entra、Anthropic、AWS Bedrock AgentCore、OpenAI 和 Cursor 等来源摄取数据,将每个智能体映射至具体所有者、用途及可访问范围,确保人与智能体遵循统一的记录标准,为访问决策提供上下文基础。
源头撤销高风险权限。风险中心识别无主、休眠、特权常驻或越权访问等高风险行为,结合所有权与活动信号评估风险等级,并将修复方案路由给所有者。当所有权或用途变更时,系统会自动提示审查。
基于上下文的实时决策。内置推理模型 Paladin 像安全工程师一样解读请求,对照书面政策及上下文(如所有者、构建目的、权限范围)进行判断。智能体通过 Opal MCP 服务器提交请求,Paladin 展示推理过程并留存完整审计轨迹。
策略优化与成本评估。Policy Insights 从访问卫生、审批效率、权限调整和时间成本等维度对策略评分,评估当前策略在等待时间和未使用访问上的成本,并提供附带置信度的变更建议,帮助团队主动修复风险策略。
无缝网关强制执行。Gateway Sync 将决策写入企业现有的 MCP 网关,形成限定范围和时效的策略,无需在路径中添加额外代理。首发支持 Databricks Unity Gateway 和 AWS AgentCore Gateway,并兼容任何 MCP 网关。
生态集成与客户反馈
作为一个开放平台,Opal Zero 首发即支持广泛的生态系统集成:
- Claude:集成 Claude Compliance API 及管理控件,将 Claude 部署、API 密钥和智能体纳入统一访问图谱,受策略约束并接受审查。
- Databricks Unity Gateway:提供统一平台以查看和控制智能体从模型调用到 MCP 工具及底层数据的访问范围,优化策略表达并交由 Unity Gateway 执行。
- Okta Cross App Access (XAA):将通过 Okta 授权的连接纳入 Opal 访问图谱,赋予其所有者、用途和时效性,按人工访问标准进行审查和撤销。
Instacart 首席信息安全官 Mrityunjay Gautam 指出,AI 智能体的长期凭证等同于带有延迟计时器的完全妥协,静态认证无法适应毫秒级启动的智能体。Opal Zero 将问责制视为架构问题,能在生产环境中以智能体速度提供即时访问控制。
Faire IT IAM 工程师 Mallory Rudolph 表示,缩小智能体采用与治理之间的差距,需要实时匹配政策与目的。Databricks 高级系统工程师 Jack Zaldivar Jr. 认为,Unity Gateway 与 Opal Zero 的结合,使企业在扩大智能体访问范围的同时,能对其访问方式保持信心。Superhuman 和 Elastic 的安全负责人也强调,Opal Zero 超越了单纯的库存管理,通过明确所有者和即时访问机制,实现了持续且高效的智能体治理。