网络工程师花了数十年时间,教会网络识别人员、设备和应用。AI代理(AI Agent)的出现,正在让这件事变得复杂得多。
几年前,我曾参与一次故障排查电话会议。有人问了一个每个网络工程师迟早都会听到的问题:“有人知道那个设备是什么吗?”我们手上有MAC地址和IP地址,知道它连在哪个交换机上、属于哪个网络、正在和哪里通信。但我们不知道的是——它为什么在那里。
![]()
最终有人弄清楚了。那是一台完全合法的设备,安装时间太久远,电话会议上没人记得它。谜团解开了。这件事我很久没再想起,直到我开始思考AI代理——因为企业基础设施即将迎来一种陌生得多的东西。
这次的问题不是未知设备
这次,问题不再是未知设备。我们可能完全清楚这个代理是什么、归谁所有、如何完成认证。但我们可能不知道的是——它为什么决定做接下来做的那些事。而我不认为我们目前对网络身份的定义,已经为此做好了准备。
网络一直喜欢可预测的事物。网络工程在某种意义上,就是把东西装进盒子的艺术。员工笔记本电脑归为一类,访客手机归为另一类,打印机、摄像头、物联网传感器、服务器或云工作负载各归其位。一旦我们知道某样东西是什么,就能开始回答真正重要的问题:它应该如何认证?应该被允许访问什么?应该被划分到哪个网段?当它的行为发生变化时会发生什么?
围绕这些问题,我们花了几十年时间构建越来越精密的技术。802.1X、RADIUS、证书、网络访问控制(NAC)、设备画像、网段划分、机器身份、基于角色的策略和零信任,都从不同角度切入这个问题,但大部分最终都归结为:建立身份,并决定该身份被允许做什么。
AI代理打破了可预测性
当接入设备的行为可预测时,这套模式运行得相当不错。打印机可能让人恼火,但至少它不会某天早上醒来,决定查询一下Salesforce来帮助自己完成任务。AI代理可以。
这个差异看起来很小,直到你考虑代理实际做了什么。与传统端点执行相对明确的功能不同,代理可以解读目标、选择工具、检索信息、调用API、与应用交互,甚至可能将部分工作委派给其他代理。它访问系统的顺序,可能并非由发起任务的人明确指定。这让AI代理成为一种非常不同的网络用户。
一个请求可能变成几十笔事务
想象一个相当普通的周一早晨。我让AI助手帮我准备第二天的客户会议。对我来说,这是一个请求。对底层基础设施来说,它可能变成几十笔事务。代理可能会查看我的日历来确定会议时间,检索相关文档,查询客户关系管理系统获取背景信息,甚至调用其他工具来准备材料——每一步都涉及不同的系统、不同的认证、不同的访问权限。
传统网络身份模型假设:一个身份对应一个相对固定的行为模式。AI代理打破了这一假设。同一个代理,在不同任务中可能访问完全不同的系统组合,而且这个组合是动态的、由目标驱动的,而非预先定义的。
这意味着网络工程师需要回答一个全新的问题:当设备身份已经明确、认证已经通过,但行为模式不再可预测时,我们如何判断它是否越界?这可能是AI时代网络身份面临的最大挑战。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.