مع تسارع تبني المؤسسات لوكلاء الذكاء الاصطناعي القادرين على تنفيذ المهام واتخاذ القرارات والتفاعل مع الأنظمة المختلفة بصورة شبه مستقلة، برزت الحاجة إلى إعادة تعريف مفاهيم إدارة الهوية والصلاحيات التقليدية. فهذه الوكلاء لم تعد مجرد برامج منفذة للأوامر، بل أصبحت كيانات رقمية تمتلك القدرة على الوصول إلى البيانات وتشغيل الأدوات والتفاعل مع التطبيقات نيابة عن المستخدمين أو المؤسسات.
ويطرح تقرير حديث بعنوان IAM for AI Agents: A Practical Enterprise Framework رؤية متكاملة لكيفية إدارة هويات وكلاء الذكاء الاصطناعي داخل البيئات المؤسسية، موضحًا أن أنظمة إدارة الهوية والوصول التقليدية لم تعد كافية للتعامل مع وكلاء يتمتعون بدرجات متزايدة من الاستقلالية والقدرة على اتخاذ القرار.
ويؤكد التقرير أن كل وكيل ذكاء اصطناعي يجب أن يُعامل باعتباره هوية رقمية غير بشرية لها مالك بشري معروف، وصلاحيات محددة، وغرض تشغيلي واضح، وتاريخ انتهاء صلاحية، وآليات مراقبة مستمرة تضمن بقاء نشاطه ضمن الحدود المصرح بها.
لماذا تفشل أنظمة إدارة الهوية التقليدية أمام وكلاء الذكاء الاصطناعي؟
اعتمدت أنظمة إدارة الهوية والوصول على مدى سنوات طويلة على نموذج ثابت يقوم على منح المستخدم صلاحيات محددة وإدارة دورة حياته الوظيفية بدءًا من التوظيف وحتى مغادرة المؤسسة.
لكن هذه الآليات صُممت أساسًا للتعامل مع البشر، وليس مع وكلاء قادرين على تنفيذ سلاسل معقدة من المهام بصورة تلقائية. فالمستخدم البشري غالبًا ما يسلك مسارًا متوقعًا أثناء أداء عمله، بينما يستطيع وكيل الذكاء الاصطناعي اختيار الأدوات بشكل ديناميكي ودمج عدة مهام وعمليات داخل سلسلة تنفيذ واحدة دون أن تكون جميع هذه الإجراءات متوقعة مسبقًا.
ويحذر التقرير من وجود فجوة كبيرة بين الصلاحيات الممنوحة نظريًا وبين ما يجري تنفيذه فعليًا داخل التطبيقات. فأنظمة الهوية التقليدية تستطيع إظهار ما تم تكوينه من سياسات، لكنها لا تقدم رؤية دقيقة لما قام به الوكيل بالفعل بعد دخوله إلى النظام.
ويصف التقرير هذه المنطقة باسم “المادة المظلمة للهوية”، وتشمل الوكلاء الرقميين وبيانات الاعتماد ومسارات المصادقة والحسابات المحلية داخل التطبيقات التي لا تظهر عادة في أنظمة إدارة الهوية المركزية. ونتيجة لذلك، فإن المؤسسات قد تظن أنها تسيطر على بيئتها الرقمية بينما توجد أنشطة فعلية خارج نطاق الرؤية والرقابة.
المخاطر المتزايدة للهويات غير البشرية وبيانات الاعتماد
يشير التقرير إلى أن هويات وكلاء الذكاء الاصطناعي تُنشأ في كثير من الأحيان بواسطة فرق التطوير أو أنظمة الأتمتة أو خطوط النشر البرمجية، وليس عبر إجراءات الموارد البشرية التقليدية.
وبسبب ذلك تظهر مجموعة من المشكلات المتكررة، من أبرزها غياب المالك المسؤول عن الوكيل، واستمرار استخدام مفاتيح API طويلة الأمد دون تدويرها أو إلغائها، ومنح الوكلاء صلاحيات واسعة تتجاوز نطاق المهام المطلوبة، إضافة إلى ظهور وكلاء جدد لا يتم تسجيلهم داخل أنظمة الحوكمة المركزية.
كما أن بعض الوكلاء يحتفظون بصلاحياتهم لفترات طويلة بعد انتهاء المشاريع أو التجارب التي أُنشئوا من أجلها، ما يخلق سطح هجوم إضافيًا يمكن استغلاله من قبل المهاجمين أو البرمجيات الخبيثة.
ومن منظور الأمن السيبراني، تشكل هذه الهويات غير البشرية أحد أسرع القطاعات نموًا داخل البيئات الرقمية الحديثة. ففي بعض المؤسسات الكبرى بات عدد الهويات الآلية والخدمية يفوق عدد المستخدمين البشر بأضعاف، وهو ما يزيد تعقيد عمليات المتابعة والتدقيق الأمني.
المكونات الأساسية لإطار إدارة هوية وكلاء الذكاء الاصطناعي
يرى التقرير أن بناء إطار فعال لإدارة هوية وكلاء الذكاء الاصطناعي يتطلب الجمع بين ثلاث ركائز رئيسية: تحديد الهوية، وضبط الصلاحيات، وإثبات السلوك الفعلي.
ويبدأ ذلك بمنح كل وكيل هوية فريدة ومستقلة، وعدم السماح له باستخدام حسابات بشرية أو حسابات مشتركة، لأن القدرة على تتبع المسؤولية تمثل الأساس لأي عملية تدقيق أو تحقيق لاحقة.
كما يوصي التقرير بالاعتماد على هويات الأحمال التشغيلية الموحّدة وبيانات الاعتماد قصيرة العمر بدلاً من الأسرار الثابتة والمفاتيح المدمجة داخل الشيفرات البرمجية.
أما على مستوى الصلاحيات، فيؤكد التقرير ضرورة تطبيق مبدأ أقل الامتيازات، بحيث يحصل الوكيل على صلاحيات مرتبطة بمهمة محددة وتُسحب تلقائيًا عند انتهاء المهمة. كما ينبغي تقييد الأدوات التي يستطيع استخدامها، وحصر مصادر البيانات التي يُسمح له بالوصول إليها، وإجبار العمليات الحساسة على المرور بمرحلة موافقة بشرية قبل التنفيذ.
وتشمل الأمثلة الواردة في التقرير وكلاء خدمة العملاء الذين يتعاملون مع أنظمة إدارة العلاقات وقواعد المعرفة الداخلية، ووكلاء المشتريات القادرين على الوصول إلى واجهات برمجة التطبيقات الخاصة بالموردين، بالإضافة إلى وكلاء إدارة البنية التحتية الذين يمتلكون صلاحيات واسعة قد تسمح لهم بتعديل الأنظمة وبيئات التشغيل بصورة مباشرة.
المراقبة المستمرة أساس الثقة والامتثال
يؤكد التقرير أن الحوكمة الحقيقية لا تتحقق بمجرد إنشاء سياسات مكتوبة، بل من خلال امتلاك أدلة قابلة للتحقق حول ما فعله الوكيل فعليًا داخل البيئة التشغيلية.
ولهذا السبب يجب أن تكون أنظمة المراقبة سلوكية وليست قائمة فقط على سجلات تسجيل الدخول. فالهجمات القائمة على استخدام بيانات اعتماد شرعية قد تبدو طبيعية بالكامل من منظور سجلات المصادقة، بينما يكشف تحليل السلوك الفعلي أن الوكيل تجاوز حدود المهمات الموكلة إليه أو بدأ باستخدام أدوات وبيانات لم يُصرح له بها.
ويقترح التقرير نموذجًا تدريجيًا للنضج المؤسسي يبدأ بحصر الوكلاء وتوثيق مالكيهم وصلاحياتهم، ثم الانتقال إلى الحوكمة الآلية المدفوعة بالأحداث، وصولًا إلى مرحلة المراقبة المستمرة التي يتم فيها مقارنة السلوك الفعلي للوكيل مع المهمة المفترضة وإنتاج أدلة تدقيق تستند إلى البيانات التشغيلية الحقيقية.
كما يتوقع التقرير أن تصبح العلاقة بين الوكلاء أكثر تعقيدًا خلال السنوات المقبلة مع بدء وكلاء الذكاء الاصطناعي في تفويض المهام لبعضهم البعض، الأمر الذي يفرض الحاجة إلى سياسات قابلة للقراءة الآلية ونماذج ثقة تسمح بإدارة صلاحيات متسلسلة بين الوكلاء مع الحفاظ على إمكانية التتبع والمساءلة البشرية في كل مرحلة.
وبحسب التقرير، فإن التحدي لم يعد في ما إذا كانت المؤسسات ستستخدم وكلاء الذكاء الاصطناعي أم لا، بل في قدرتها على إثبات ما الذي فعله هؤلاء الوكلاء بالضبط داخل أنظمتها، ومن منحهم تلك الصلاحيات، وكيف يمكن إيقافها أو سحبها فور انحرافها عن الأهداف المصرح بها.






























