Přejít k obsahu
Český magazín o Izraeli, byznysu a spolupráci
Menu
Jews.cz

CyberArk dává AI agentům vlastní identitu. Sdílené přístupy už nestačí

AI agenti mohou používat podnikové aplikace a provádět změny bez přímého zásahu člověka. CyberArk proto rozšiřuje správu privilegovaných identit na stroje, jejich nástroje a krátkodobá oprávnění.

Redakce
CyberArk dává AI agentům vlastní identitu. Sdílené přístupy už nestačí
Bezpečnostní vrstva CyberArk odděluje identity lidí, aplikací a AI agentů · Obrázek: CyberArk

AI agenti mohou používat podnikové aplikace a provádět změny bez přímého zásahu člověka. CyberArk proto rozšiřuje správu privilegovaných identit na stroje, jejich nástroje a krátkodobá oprávnění.

Agent je nový typ privilegovaného účtu

CyberArk představil řešení zaměřené na identity AI agentů v listopadu 2025. Agent se od běžného asistenta liší tím, že může přistupovat k podnikovým datům, volat API a provést změnu v jiném systému. Pokud používá sdílený technický účet nebo dlouhodobý klíč, organizace obtížně zjistí, kdo akci skutečně vyvolal a zda měla odpovídající oprávnění. Produkt proto pracuje s agentem jako se samostatnou ne-lidskou identitou, která má vlastní životní cyklus a politiku.

Bezpečnostní problém není jen v počtu agentů. Jeden agent může dynamicky vytvářet další pracovní instance a připojovat nové nástroje. Statický seznam účtů se rychle rozchází s realitou. Podnik potřebuje automatické objevení, přiřazení vlastníka a zrušení přístupu po skončení úkolu. Stejně důležité je oddělit identitu vývojového agenta od produkčního. To, že stejný model běží v obou prostředích, neznamená, že smí používat stejné tajné údaje nebo data.

Krátkodobé oprávnění omezuje následky chyby

Klasický servisní účet často drží heslo nebo token měsíce a někdy roky. Únik pak poskytne útočníkovi trvalý vstup. Moderní model vydává agentovi krátkodobé pověření pouze pro konkrétní akci a po jejím dokončení platnost zanikne. CyberArk staví na správě privilegovaných přístupů a úložišti tajných údajů, aby agent nemusel heslo znát ani uchovávat v promptu. Rozhodovací vrstva nejprve ověří identitu, účel a politiku a až poté přístup zprostředkuje.

Krátká platnost sama o sobě nestačí. Pověření nesmí být širší, než vyžaduje úkol, a agent jej nesmí předat jinému procesu. U finančního workflow může číst schválenou fakturu, ale změna bankovního účtu dodavatele vyžaduje jiné oprávnění a lidské potvrzení. Návrh má počítat s kompromitací modelu i nástroje. Cílem není přesvědčit software, aby nikdy nechyboval, nýbrž zajistit, že jedna chyba nemůže otevřít celé podnikové prostředí.

Identita musí nést původ lidského záměru

Auditní stopa má spojit akci agenta s uživatelem, aplikací a původním požadavkem. Pokud systém pouze zapíše jméno technického účtu, nelze určit, zda agent pracoval na pravidelném procesu, nebo reagoval na podvržený dokument. Delegace by měla zachovat řetězec odpovědnosti: člověk zadal úkol, agent získal omezenou roli, nástroj provedl konkrétní operaci. Každá část musí být dohledatelná bez ukládání nepotřebného citlivého obsahu.

Složitější situace vzniká, když jeden agent volá druhého. Oprávnění se nesmějí automaticky dědit v plném rozsahu. Podřízený agent dostane jen to, co potřebuje pro svou část práce, a výsledek vrátí nadřazenému. CyberArk tím vstupuje do vznikající oblasti, kde se klasická identita a přístupová politika propojují s kontextem agentního workflow. Úspěch produktu bude záviset na integracích s frameworky a cloudy, nikoli jen na funkci uvnitř vlastní konzole.

Strojových identit už je více než lidských

Podniky dlouho řeší certifikáty, API klíče, workload identity a servisní účty. AI agenti tento problém nezakládají od nuly, ale dramaticky zvyšují jeho dynamiku. Zatímco zaměstnanec nastupuje podle řízeného procesu, agent může vzniknout během experimentu a během několika minut získat připojení k databázi. Bez centrálního inventáře se stává další stínovou identitou. Produktové tvrzení CyberArku je proto věrohodné v tom, že využívá existující disciplínu privilegovaného přístupu místo samostatného AI sila.

Zákazník by měl ověřit, zda řešení pokrývá celý životní cyklus: vznik, schválení, rotaci tajných údajů, změnu role, monitoring a zánik. Důležitá je práce s Kubernetes, cloudy, SaaS aplikacemi a vlastními API. Pokud platforma chrání pouze část prostředí, agent může obejít kontrolu jinou cestou. Konsolidace přináší výhodu jednotné politiky, ale zároveň zvyšuje význam dostupnosti a ochrany samotného identitního systému. Ten se stává kritickou řídicí vrstvou.

Akvizice Palo Alto Networks mění obchodní rámec

CyberArk se mezitím stal součástí Palo Alto Networks, která dokončení akvizice oznámila v únoru 2026. Produkt pro agentní identity tak může být propojen s širší bezpečnostní platformou pro cloud, síť a provozní dohled. Pro zákazníka může integrace zjednodušit reakci: podezřelé chování agenta vede k odebrání identity a zablokování souvisejícího provozu. Současně je třeba sledovat, zda se původně neutrální identitní vrstva nestane příliš svázanou s jedním ekosystémem.

Velká akvizice přináší zdroje a distribuční síť, ale také riziko změny cen, licencí a produktových priorit. Firma používající CyberArk by měla požadovat plán podpory, rozhraní a exportu auditních dat. Agentní bezpečnost bude vyžadovat spolupráci mnoha dodavatelů, protože žádný z nich neovládá všechny aplikace a modely. Otevřené standardy a kvalitní API jsou proto obchodním parametrem. Bez nich může produkt vytvořit další uzamčený ostrov právě v oblasti, která potřebuje společný kontext.

První nasazení má začít jedinou citlivou cestou

Organizace nemusí čekat na stovky agentů. Může vybrat jeden proces s jasným výsledkem, například čtení servisních tiketů a vytvoření změnového požadavku. Zmapuje identity, nástroje a tajné údaje, nastaví krátkodobý přístup a ověří audit. Metrikou není jen rychlost práce, ale počet nadbytečných oprávnění, schopnost přístup okamžitě odebrat a úplnost stopy. Takový pilot ukáže, zda platforma odpovídá skutečné architektuře firmy.

Pro české podniky bude důležitá integrace s místními aplikacemi, evropské zpracování dat a dostupnost odborných partnerů. CyberArk nabízí produkt v oblasti, která s agentní automatizací rychle roste, ale základní princip zůstává konzervativní: žádná identita nemá dostat trvalý přístup jen proto, že její software působí inteligentně. Přínos se prokáže tehdy, když podnik umí každou strojovou akci přiřadit, omezit a v případě problému bezpečně zastavit.

Zdroje a redakční poznámka

Článek připravila redakce Jews.cz na základě uvedených veřejných podkladů. Tvrzení firmy nebo instituce v textu výslovně rozlišujeme od nezávisle doložených skutečností a od redakčního výkladu.

Newsletter Jews.cz

Příležitosti, které stojí za pozornost.

Výběr z izraelského byznysu, technologií, investic a česko-izraelské spolupráce.

Izraelská diplomacie v Česku

Velvyslanectví v souvislostech

Průvodce institucí, lidmi a historií česko-izraelských vztahů. Vycházíme z oficiálních údajů, doplňujeme je o další zdroje a všechny texty zpracováváme vlastními slovy.

Web velvyslanectví
Jews.cz je nezávislý magazín a není oficiálním webem velvyslanectví.
Badeniho 491/2, Praha 7
info@prague.mfa.gov.il+420 233 097 500