Home / News / Okta lancia la Blueprint Alliance per la governance agentica, con ‘kill switch’

Okta lancia la Blueprint Alliance per la governance agentica, con ‘kill switch’

Okta lancia la. Okta e i partner della Blueprint Alliance hanno presentato un framework aperto progettato per identificare, governare e proteggere gli agenti di intelligenza artificiale all’interno delle aziende. L’iniziativa mira a fornire una base solida per la sicurezza in un panorama in rapida evoluzione.

okta lancia la

La Blueprint Alliance riunisce importanti aziende tecnologiche tra cui AWS, CrowdStrike, Databricks, Docker, Google Cloud, Lovable, Proofpoint, Salesforce, ServiceNow, Wiz e Zscaler. Insieme, queste organizzazioni hanno sviluppato il progetto “Blueprint for the Secure Agentic Enterprise”, un’evoluzione di un’iniziativa avviata da Okta nel marzo 2026. Questo progetto si concretizza in una reference architecture aperta e multi-vendor.

Okta lancia la: perché è importante

Il framework nasce dalla crescente complessità degli agenti IA, che stanno evolvendo da semplici componenti software a entità capaci di prendere decisioni autonome, utilizzare strumenti diversi, interrogare database, accedere ad applicazioni e delegare attività ad altri agenti. Questo cambiamento implica che i tradizionali metodi di gestione delle identità basati su utenti, account di servizio e API key non sono più sufficienti per descrivere accuratamente chi sta compiendo un’azione all’interno del sistema.

La Blueprint Alliance parte dal presupposto fondamentale che ogni agente debba essere trattato come una vera e propria identità digitale. Ciò significa assegnare a ciascun agente un proprietario responsabile, definire autorizzazioni specifiche, controllare il suo ciclo di vita e tracciare tutte le sue attività. Okta cita uno studio condotto da Gartner, secondo cui entro il 2028 una grande azienda Fortune 500 potrebbe arrivare ad avere oltre 150.000 agenti IA attivi, rispetto ai meno di 15 del 2025. Nello stesso scenario, solo il 13% delle organizzazioni si dichiara attualmente in possesso di sistemi adeguati per governare efficacemente questo numero crescente di agenti.

Il framework si concentra su quattro domande chiave per garantire un controllo efficace: dove sono localizzati gli agenti, quali azioni sono autorizzati a compiere, cosa stanno effettivamente facendo e come è possibile intervenire in caso di necessità. La Blueprint Alliance propone un approccio basato su un control plane agentico che implementa i principi dello zero trust.

Il primo passo cruciale è la scoperta degli agenti, poiché un’azienda non può governare efficacemente ciò che non conosce. La proposta include l’identificazione e la catalogazione di tutti gli agenti presenti nell’ambiente aziendale: quelli sviluppati internamente, quelli forniti tramite servizi SaaS, le applicazioni di terze parti e persino gli eventuali “shadow agents” creati o utilizzati senza un controllo centralizzato.

Una volta identificato, ogni agente deve essere associato a un’identità verificata e a un responsabile umano o a un team operativo. Il framework prevede inoltre una valutazione continua della postura di sicurezza dell’agente per individuare vulnerabilità e configurazioni errate durante tutto il suo ciclo di vita.

Il secondo aspetto fondamentale riguarda la gestione delle autorizzazioni. La Blueprint Alliance propone di abbandonare il più possibile il modello dei privilegi permanenti a favore di accessi concessi solo per la durata specifica di una determinata attività. L’autorizzazione dovrebbe quindi essere commisurata al compito che l’agente deve eseguire e non trasformarsi automaticamente in un diritto di accesso continuativo.

Questo principio diventa ancora più importante nei sistemi multi-agent, dove un agente può delegare compiti ad altri agenti. In questi casi, la catena di responsabilità deve rimanere intatta e completamente tracciabile. Il framework richiede quindi una “delegation traceability” end-to-end, capace di collegare l’azione finale all’agente che l’ha eseguita e, a monte, all’utente o al processo che ha autorizzato l’operazione.

Su questa base entrano in gioco anche le normali pratiche di identity governance, come gli access review automatizzati, la separazione dei compiti e i principi del least privilege. La differenza è che queste logiche vengono applicate anche al ciclo di vita degli agenti, alla loro proprietà e alle versioni dei modelli utilizzati.

Cosa cambia e quali sono gli effetti

La governance non può limitarsi alla fase di configurazione iniziale. Un agente autonomo può infatti modificare il proprio comportamento durante l’esecuzione, interagire con strumenti diversi e incontrare input potenzialmente malevoli. Per questo motivo, la Blueprint Alliance introduce un livello di runtime authorization e monitoring, nel quale le policy vengono applicate direttamente lungo il percorso di esecuzione.

La telemetria diventa quindi una componente centrale dell’architettura. Log, segnali di rischio e dati sull’osservabilità devono alimentare continuamente il sistema, permettendo di rilevare anomalie, tentativi di prompt injection, possibili fughe di dati o comportamenti incompatibili con l’incarico assegnato all’agente.

Il principio di contenimento segue la stessa logica. Quando un agente manifesta un comportamento rischioso, l’organizzazione deve poter interrompere rapidamente la sua capacità di agire e ripristinarla successivamente. Nel modello sviluppato da Okta questo concetto è già presente nelle funzionalità di Universal Logout for AI Agents, che consentono di revocare i token di accesso di un agente quando è necessario bloccarne l’attività.

Un aspetto particolarmente interessante della Blueprint Alliance è la sua apertura e interoperabilità. Il progetto non punta a creare un ulteriore sistema proprietario chiuso, ma intende lavorare sull’interoperabilità attraverso standard aperti come MCP, OCSF, SSF e CAEP. L’obiettivo è permettere a un segnale di sicurezza generato da un componente di attivare una risposta coordinata negli altri livelli dell’infrastruttura.

Questo punto è fondamentale perché gli agenti aziendali difficilmente resteranno confinati all’interno di un singolo ecosistema. Un’organizzazione può utilizzare modelli forniti da un provider, strumenti MCP di un altro, dati ospitati su un cloud differente e applicazioni SaaS provenienti da numerosi vendor. La governance deve quindi seguire l’agente attraverso questi ambienti diversi, mantenendo identità, autorizzazioni e audit trail.

Il framework è stato concepito per agenti rivolti a dipendenti, clienti e partner, compresi quelli che operano oltre i confini della singola organizzazione. GE Appliances e World Central Kitchen partecipano come strategic advisor, contribuendo a verificare l’architettura in contesti operativi differenti.

Fonte e approfondimento su okta lancia la: articolo originale.

* Contenuto realizzato con l'ausilio di sistemi di intelligenza artificiale.