推进AI零信任:新工具与指南保障AI代理及DevSecOps安全
网络安全的格局已经改变。人工智能正在重塑组织构建、部署、运营和防御数字系统的方式。由AI驱动的开发工具、智能代理和自主工作流正在加速创新,但同时也引入了新的攻击面、新的信任边界和新的安全挑战。
微软长期以来一直通过零信任原则帮助组织保护其数字资产。这一领导地位最近得到了KuppingerCole分析师的认可,该机构在其零信任平台领导力指南中将微软评为整体领导者,在产品领导力和创新领导力两方面均给予微软最高排名。
随着组织加速采用AI,安全的软件开发变得比以往任何时候都更加重要。这就是我们扩展零信任AI战略的原因,新增两大内容:一个以AI为重点的全新零信任评估体验,以及零信任工作坊中新增的DevSecOps支柱。两者共同帮助组织通过评估暴露面、风险、优先修复事项,并确保从源代码到部署的AI开发安全,为AI做好准备。
这直接建立在RSA Conference 2026上宣布的零信任AI战略基础之上,将讨论从架构层面推进到实施层面。如果说之前的公告是关于确立零信任AI的框架,那么这次则是关于将其落地操作:为安全、工程和平台团队提供他们所需的具体控制措施。
要了解更多关于我们将零信任应用于AI和代理的工作,请观看这段Microsoft Mechanics视频:
零信任评估工具中的新AI支柱
零信任评估通过评估租户配置和整个环境中的活动信号,提供安全态势的自动化视图,并将这些发现转化为优先建议。随着组织采用AI代理、Copilots、开发者工具和自主工作流,该评估帮助安全和平台团队建立基线、衡量进展,并识别传统和AI驱动环境中的差距。它现在扩展了覆盖范围,新增了AI、安全运营和基础设施支柱(在现有的身份、设备、网络和数据支柱之外),并包含以零信任AI为重点的检查项,帮助组织评估安全采用AI所需的控制措施。
此外,增强的报告功能既提供从业者级别的指导,也提供面向高管的摘要,清晰传达风险、进展和后续步骤。结果直接映射到零信任工作坊的“首先、然后、下一步”框架中,将评估发现转化为优先修复和实施路线图。评估和工作坊共同帮助组织从理解风险转向执行结构化计划,在零信任和AI安全旅程中实现持续改进。
零信任工作坊的新内容
AI正在从根本上改变软件开发。开发者越来越依赖AI助手来生成代码、推荐软件包、创建基础设施配置和自动化测试。虽然这些能力加速了交付,但也放大了治理缺口、过度权限、不安全依赖和受损供应链的后果。
原文内容较长,本文保留主要内容节选;完整信息请参考下方来源链接。
来源:Microsoft Security Blog;内容经中文翻译改写,采集时间:2026-08-26 00:10:16。
(责任编辑:数字安全观察)
- ·制造企业技术选不对,投再多钱也白搭
- ·微软入选2026年Frost Radar™云工作负载保护平台领导者榜单
- ·微软入选2026年IDC企业级MDR/MXDR市场Scape领导者
- ·macOS ClickFix攻击升级:从公开诱饵转向隐蔽入口
- ·手机电脑隐私怎么保护?普通人必知的5个技巧
- ·制造企业技术选不对,投再多钱也白搭
- ·微软入选2026年Frost Radar™云工作负载保护平台领导者榜单
- ·微软Defender于QNET事件中128秒拦截勒索软件
- ·微软获评KuppingerCole云原生应用保护平台领导力指南领导者
- ·DeadLock勒索软件:Rust加密器与去中心化恢复机制解析








