Ngày 12 tháng 8 năm 2026

Các tác nhân AI đang dần rời khỏi phòng thí nghiệm và bước vào giai đoạn triển khai thực tế. Chúng tiến hành nghiên cứu, viết mã, gọi các ứng dụng, hoàn tất các giao dịch và kết nối các tác vụ gồm nhiều bước với sự giám sát tối thiểu từ con người. Sự chuyển đổi này đặt ra một vấn đề về danh tính của tác nhân AI mà phần lớn các tổ chức chưa lường trước được, bởi vì các hệ thống hiện đang được yêu cầu quản lý các tác nhân này vốn không được thiết kế để phục vụ mục đích đó.

Hệ thống quản lý danh tính và quyền truy cập truyền thống dựa trên giả định rằng luôn có một cá nhân cụ thể ở đầu bên kia. Nhân viên đăng nhập, nhận quyền truy cập gắn liền với vai trò của họ và mất quyền truy cập đó khi rời khỏi công ty. Các tác nhân (agents) phá vỡ mô hình này. Một tác nhân có thể hoạt động liên tục 24/7, tương tác với hàng chục hệ thống cùng lúc và thực hiện các hành động thay mặt cho nhiều người khác nhau trong suốt một ngày.

Trong báo cáo “Hype Cycle™ for Digital Identity 2026”, chúng tôi cho rằng Gartner® đã chỉ ra ba yếu tố đang định hình lại lĩnh vực nhận dạng số: sự trỗi dậy của các tác nhân trí tuệ nhân tạo (AI), xu hướng tăng cường tính minh bạch về nhận dạng, và sự gia tăng của các mối đe dọa liên quan đến nhận dạng. Điểm chung ở đây là các nhà lãnh đạo an ninh sẽ cần phải xem xét lại hướng đầu tư của mình nếu muốn hỗ trợ việc áp dụng AI mà không để mất quyền kiểm soát đối với việc ai và những yếu tố nào có thể truy cập vào hệ thống của họ.

Hình 1: Chu kỳ thổi phồng về danh tính số năm 2026 1 |

IAM được xây dựng dành cho mọi người

Hệ thống IAM truyền thống hoạt động hiệu quả khi người dùng là một cá nhân có chức danh công việc, là quản lý và có phạm vi trách nhiệm tương đối ổn định. Trong khi đó, một bot lại không có bất kỳ yếu tố nào như vậy. Nó có thể chỉ cần truy cập hồ sơ khách hàng trong hai giây, gọi một API, cập nhật một trường dữ liệu, rồi tiếp tục công việc, với quyền truy cập thay đổi từ giao dịch này sang giao dịch khác.

Hiện nay, rất nhiều đội ngũ thực hiện hoạt động này thông qua các tài khoản dịch vụ chung, khóa API tĩnh hoặc tài khoản đăng nhập của nhân viên mượn tạm. Những giải pháp tạm thời này giúp dự án đi vào hoạt động nhanh hơn, nhưng lại bỏ ngỏ một số câu hỏi cơ bản: ai thực sự đã thực hiện hành động đó, nhân viên được phép làm gì, liệu họ có cần mức độ truy cập cao đến vậy hay không, và ai sẽ chịu trách nhiệm khi xảy ra sự cố. Một khi hoạt động của nhân viên được gộp vào tài khoản cá nhân hoặc tài khoản chung, bản ghi kiểm toán sẽ mất đi ý nghĩa và việc kiểm soát quyền truy cập trở nên khó khăn hơn.

Số lượng các thực thể máy đang tăng nhanh hơn so với các chương trình được thiết kế để quản lý chúng

Các danh tính phi con người đã và đang gia tăng nhanh chóng trên các dịch vụ đám mây, API, container, quy trình làm việc tự động và ứng dụng doanh nghiệp ngay cả trước khi các tác nhân AI xuất hiện. Cuộc khảo sát “Danh tính Máy móc năm 2025” của Gartner cho thấy rằng “94% tổ chức đang phải đối mặt với sự gia tăng số lượng danh tính máy móc, phần lớn do việc triển khai trí tuệ nhân tạo (AI) và các tác nhân AI thúc đẩy.”

Khoảng trống đó biến những vấn đề bảo mật thông thường thành các vấn đề quy mô lớn. Thông tin đăng nhập vẫn tồn tại sau khi đã hết mục đích sử dụng, các quyền truy cập chồng chất lên nhau, và các nhóm làm việc không còn theo dõi được những tài khoản nào đang tồn tại cũng như những gì chúng có thể truy cập. Kẻ tấn công không cần phải xâm nhập vào tài khoản đăng nhập của nhân viên khi có sẵn một tài khoản dịch vụ được cấp quá nhiều quyền hoặc một trình đại lý đang chạy trên một khóa có thời hạn dài ngay tại đó.

Chỉ riêng việc xác thực thôi thì không đủ để định hình chiến lược IAM tiếp theo

Việc xác thực một đại lý giúp xác định danh tính của bên đang gửi yêu cầu. Tuy nhiên, điều này không nói lên liệu yêu cầu đó có hợp lý hay không. Để trả lời câu hỏi đó, cần phải xem xét vai trò của đại lý, người mà đại lý đó đại diện, nhiệm vụ mà đại lý đang thực hiện, cũng như mức độ nhạy cảm của thông tin mà đại lý đang cố gắng truy cập; và một quyết định đăng nhập duy nhất không thể bao quát được tất cả những yếu tố đó.

Theo quan điểm của chúng tôi, Gartner Hype Cycle™ đã phân loại một số công nghệ mới nổi liên quan đến vấn đề này, bao gồm: danh tính tác nhân AI, quản lý quyền truy cập khối lượng công việc, kiểm soát truy cập dựa trên ý định, quản lý trạng thái bảo mật danh tính và các nền tảng hiển thị danh tính. Tổng thể, các công nghệ này mô tả một mô hình năng động hơn, trong đó quyền truy cập có thể chỉ tồn tại trong thời gian ngắn, được giới hạn trong phạm vi một tác vụ cụ thể và được rà soát liên tục, thay vì được cấp một lần rồi bỏ quên.

Bắt đầu từ đâu

Bước đầu tiên mang tính thực tiễn là lập bản đồ cách các tác nhân (agents) hiện đang được sử dụng trong tổ chức của bạn, bao gồm cả các dự án đã được phê duyệt và những dự án mà các nhà phát triển đã triển khai mà không qua quá trình đánh giá chính thức. Từ đó, bạn có thể xác định những trường hợp các tác nhân đang chạy bằng thông tin đăng nhập của người dùng, chia sẻ tài khoản dịch vụ, nắm giữ quyền truy cập rộng rãi hoặc vĩnh viễn, tiếp cận dữ liệu nhạy cảm, hoặc hoạt động mà không có chủ sở hữu rõ ràng.

Mục đích không phải là làm chậm quá trình áp dụng AI, mà là ngăn chặn việc một giải pháp tạm thời trở thành kiến trúc bảo mật vĩnh viễn. Điều này giúp kết nối việc quản trị danh tính của các tác nhân AI với các hoạt động liên quan đến danh tính máy và mô hình Zero Trust đang được triển khai. Nếu coi AI là một dự án bảo mật độc lập, bạn sẽ tạo ra một “hộp cát” mới; ngược lại, nếu xem các tác nhân AI như các thực thể danh tính, bạn có thể áp dụng các biện pháp kiểm soát mà doanh nghiệp đã quen thuộc.

Một loạt câu hỏi khó hơn

Trong nhiều năm qua, vấn đề cốt lõi của IAM chỉ xoay quanh một câu hỏi: “Đây có phải là người dùng đúng không?”. Các chuyên viên bảo mật lại đặt thêm nhiều câu hỏi khác: “Điều gì đang thực hiện yêu cầu này?”, “Ai đã ủy quyền cho nó?”, “Nó đang cố thực hiện điều gì?”, “Liệu nó có nên vẫn được cấp quyền truy cập vào lúc này không?”. Những câu hỏi này ngày càng khó trả lời hơn khi các chuyên viên bảo mật phải đảm nhận nhiều công việc hơn, và những tổ chức giải quyết chúng từ sớm sẽ có nhiều dư địa hơn để ứng dụng trí tuệ nhân tạo (AI) mà không cần phải cấp cho nó quyền truy cập rộng rãi và không kiểm soát được trên toàn bộ hệ thống doanh nghiệp.

Báo cáo “Gartner Hype Cycle™ về Danh tính Kỹ thuật số, 2026” phác họa hơn hai chục công nghệ đang định hình lại lĩnh vực danh tính, từ danh tính đại lý AI và quản lý quyền truy cập khối lượng công việc cho đến các nền tảng hiển thị danh tính và Khung tín hiệu chia sẻ (Shared Signals Framework), mỗi công nghệ đều kèm theo xếp hạng lợi ích của Gartner, đánh giá mức độ trưởng thành và thời gian dự kiến để được áp dụng rộng rãi.

Tải xuống báo cáo “Gartner Hype Cycle for Digital Identity, 2026” ›


Gartner, “Hype Cycle về Danh tính Kỹ thuật số”, 2026, Zachary Smith, Nayara Sangiorgio, ngày 6 tháng 7 năm 2026.

Gartner và Hype Cycle là nhãn hiệu của Gartner, Inc. và/hoặc các công ty liên kết của công ty này.

Gartner không ủng hộ bất kỳ công ty, nhà cung cấp, sản phẩm hay dịch vụ nào được đề cập trong các ấn phẩm của mình, và cũng không khuyến nghị người dùng công nghệ chỉ nên lựa chọn những nhà cung cấp có xếp hạng cao nhất hoặc các danh hiệu khác. Các ấn phẩm của Gartner phản ánh quan điểm của tổ chức phân tích kinh doanh và công nghệ thuộc Gartner và không nên được hiểu là những tuyên bố mang tính sự thật. Gartner từ chối mọi bảo đảm, dù là rõ ràng hay ngụ ý, liên quan đến ấn phẩm này, bao gồm mọi bảo đảm về khả năng thương mại hoặc sự phù hợp cho một mục đích cụ thể.

Biểu đồ này được Gartner, Inc. công bố như một phần của tài liệu nghiên cứu rộng hơn và cần được đánh giá trong bối cảnh của toàn bộ tài liệu. Quý vị có thể yêu cầu IPROOV LTD cung cấp tài liệu của Gartner.

Bài tiếp theo trong loạt bài này: Tại sao các tác nhân AI cần có danh tính riêng, và tại sao việc cho phép chúng mượn thông tin đăng nhập của nhân viên lại gây ra nhiều vấn đề hơn là giải quyết được