Dass die Branche in diese Richtung marschiert, zeigt schon das Vokabular: Microsoft spricht von Agenten als „digitalen Kollegen", OpenAI-Chef Sam Altman skizzierte den Plan virtueller Mitarbeiter bereits im Februar 2025. Aus der Vision wird Realität – und damit stellt sich die Frage, wie Zugriffe vergeben werden, wenn niemand mehr jede Aktion einzeln bestätigt.
Denn eine Freigabe im Einzelfall funktioniert nur, solange ein Mensch zum Prüfen bereitsteht. Echte digitale Kollegen brauchen entweder vorab zugewiesene Rechte oder einen maschinenfreundlichen, aber sicheren Weg, zusätzliche Berechtigungen bei Bedarf selbst anzufordern. Bislang ist das Provisionieren eigens für KI-Agenten gebauter Identitäten alles andere als Standard: Üblich sind OAuth-Grants, Übergaben innerhalb einer Sitzung und Dienstkonten. Die ersten beiden Varianten setzen den Menschen als primäre Entität, das dritte wird nur selten gezielt für Agenten angelegt.
Persistenz verschiebt zudem das Risikoprofil der Zugangsdaten. Sie werden faktisch zu stehenden Privilegien wie bei Menschen – mit der Notwendigkeit, den gesamten Lebenszyklus zu verwalten, inklusive des entscheidenden Deprovisionierungsschritts. Hinzu kommt der schleichende Rechtezuwachs: Ein dauerhaft aktiver digitaler Kollege sammelt Berechtigungen aus verschiedenen Projekten an. Bei Menschen ist Access Creep das älteste ungelöste Problem der Identity Governance, bei Maschinen dürfte es deutlich schlimmer ausfallen – wegen der Geschwindigkeit der Anhäufung und weil Agenten dazu neigen, jeden erteilten Zugriff auch zu nutzen. Aus mehreren für sich genommen vernünftigen Freigaben entsteht so eine Gesamtreichweite, die niemand beabsichtigt hat.
OAuth setzt voraus, dass ein Mensch einen Zustimmungsdialog liest und eine feste Liste von Scopes genehmigt. Agenten geben sich mit ihrem anfänglichen Zugriff aber selten zufrieden: Sie entdecken Werkzeuge zur Laufzeit und versuchen, sie einzusetzen. Sensible Aktionen im Minutentakt zu bestätigen, ist nicht nur lästig, sondern selbst ein Sicherheitsrisiko – Aufmerksamkeit ist endlich.
Tara Seshan, bei OpenAI verantwortlich für das Produkt ChatGPT Work und Codex, beschrieb im August 2026 in Lenny’s Podcast, was einen Agenten tatsächlich nützlich macht: Modellintelligenz sei nur ein Teil, der Rest sei „handfeste taktische" Arbeit – Zugriff auf Daten, Cloud-Infrastruktur und Zuverlässigkeit. Ihr Bild: Man stelle einen Kollegen ein und sperre ihn dann in einen Raum ohne Zugang zu Google Docs, Slack oder der Firmendatenbank. Ein isolierter Cloud-Agent sei aus demselben Grund nutzlos. Seshan beschrieb außerdem Agenten, die Sub-Agenten starten, und eine nahe Zukunft, in der ihre Agenten mit denen von Kollegen zusammenarbeiten. Beides setzt ein Identitätsmodell voraus, das es nicht gibt: Reicht der Agent einer Person Arbeit an den Agenten einer anderen weiter, gehört das ausführende Credential demjenigen Menschen, der die Kette gestartet hat.
Ein Vorgeschmack existierte früh: Auf der I/O im Mai 2024 zeigte Google den Workspace-Agenten Chip mit eigenem Workspace-Konto, zugewiesener Rolle, konfigurierten Berechtigungen und definierten Zielen – er trat Chaträumen bei und antwortete aus dem für ihn sichtbaren Verlauf. Workspace-Vizepräsidentin Aparna Pappu erklärte damals, bis „agentive" Erlebnisse wie virtuelle Teamkollegen ins Produkt gelangten, liege noch viel Arbeit vor Google. Chip blieb eine Demo. Ausgeliefert wurden stattdessen Agenten, die die Autorität eines Menschen erben.
Die Plattformanbieter reagieren inzwischen: Microsoft hat Entra Agent ID mit vollwertigen Agentenidentitäten und benanntem menschlichem Sponsor veröffentlicht, Okta hat Agentenidentitäten mit kurzlebigen, eng gefassten Token und Widerrufspfad in das Universal Directory aufgenommen; SailPoint und CyberArk bieten Vergleichbares. Der Haken: Jeder Anbieter sichert Agenten nur im eigenen Bereich ab.
Während Welle eins mit Prompt-Filtern, Leitplanken und Ausgabeklassifizierung beherrscht wurde und Welle zwei mit Zugriffskontrollen und Freigaben, nimmt Welle drei den Menschen heraus und lässt den Zugriff bestehen. Übergaben zwischen Agenten sind laut Apelblat nur dann steuerbar, wenn der Agent eine eigene Identität besitzt – oder, wie er es formuliert: erst den Ausweis, dann den Job.
