從 PA 合併 CyberArk 後的產品調整,看 2026 年的資安趨勢

Palo Alto Networks × Idira 重新定義身分安全示意圖——以統一平台保護人員身分、機器身分、AI 代理身分

發布日期:2026 年 5 月 | 資料來源:Palo Alto Networks Idira 官方頁面、PANW × Idira EBC Pitch Deck(2026/04)、Palo Alto Networks 官方新聞稿(2026/05/12)、CyberArk Customer Success 官方品牌轉換通知(2026/05/12)

為什麼這次併購不只是「換個 Logo」

Palo Alto Networks(PA)於 2025 年宣布收購 CyberArk,並在完成整併後,於 2026 年 5 月 12 日正式對外發表新一代身分安全平台 Idira——這就是 CyberArk 在 PA 體系內的全新定位與品牌名稱。

對許多長期使用 CyberArk PAM 的台灣客戶來說,第一個反應通常是:「我手上的合約還有效嗎?升級路徑會變嗎?」這些問題我們會在文章最後的 FAQ 段落一一回答。但在那之前,更值得思考的是:為什麼 PA 願意花百億美金把 CyberArk 整併進自家平台?這背後反映的是整個資安產業正在發生的結構性變化。

PA 在發表會中引用了一個關鍵數字——Unit 42 過去一年偵辦的安全事件中,將近 90% 都和身分漏洞相關。Verizon DBIR、Mandiant M-Trends 等多份產業報告也得出類似結論:攻擊者已經不再費力去打穿防火牆,而是直接「登入」進來。釣魚信、外洩憑證、被劫持的服務帳號、過度授權的 OAuth Token——身分本身已經成為新的攻擊面。

當身分變成「新邊界(Identity is the new perimeter)」時,過去把 PAM、IGA、IAM、Machine Identity 各自分開部署的做法,就明顯不夠用了。

PA 在 2026 年 5 月 12 日發表 Idira 的官方新聞稿中提出兩個有衝擊力的數字:9 出 10 的組織過去一年都經歷過 identity 相關的資料外洩;61% 的特權存取請求仍以「standing privilege」(長期常設特權)方式授予,而不是 on-demand / Just-in-Time 申請放行。這也是為什麼 Idira 把「Zero Standing Privileges + Just-in-Time」設為新平台的首要訴求。

PA 的三大支柱戰略:Strata + Cortex + Idira

PA 把 CyberArk 整併進來之後,整個公司產品線重新組織為三大平台:

平台對應領域主要產品線
Strata網路安全(Network Security)次世代防火牆、SASE、Prisma Access、Prisma Browser,未來將納入 Certificate Manager(CCM)等 PKI/網路基礎建設安全產品
Cortex資安維運與雲端(SecOps + Cloud)XSIAM、XDR、XSOAR、Prisma Cloud、Xpanse
Idira身分安全(Identity Security)原 CyberArk PAM、IGA、Workforce Identity、Endpoint Privilege Manager、Secrets Manager(Conjur)等

這個結構的戰略意圖很清楚:PA 要做的不是再多賣一個身分安全產品,而是讓 「網路 + 身分 + 維運」三個平台彼此交織。舉幾個 PA 官方已經公開的整合方向:

  • Idira × Strata:把最小權限(least privilege)、裝置信任(device trust)、應用控管直接延伸到 Prisma Access 的端點,讓 SASE 連線不只看「網路位置」,還能看「這個身分目前該不該有這個權限」。
  • Idira × Cortex:把身分情境(identity context)直接餵給 XSIAM 與 XDR,讓 SOC 偵測不只看告警事件,還能知道「這個帳號目前是不是處於 JIT 提權狀態、有沒有偏離日常行為基線」。反過來,SOC 也能呼叫 Idira 執行細粒度的回應動作——立刻終止特權 Session、撤銷 Token、強制重新驗證。
  • Idira × Prisma Browser:在企業瀏覽器層級直接內建 Workforce Password Management、量子安全密碼學等能力。

簡單來說,PA 想做的是把 CyberArk 從「一個獨立的 PAM 工具」升級成「整個 PA 安全平台的身分控制平面(Identity Control Plane)」。

CyberArk 變成 Idira 之後,產品線怎麼改?

如果你是現有 CyberArk 客戶,這張對照表是最實用的:

原 CyberArk 產品在 PA 平台中的定位
Privileged Access Manager(PAM)Self-Hosted / Privilege CloudIdira Privileged Access Management(核心)
Endpoint Privilege Manager(EPM)Idira Endpoint Privilege Manager
Workforce Identity(SSO、MFA、WPM)Idira Identity and Access Management / Workforce Password Management
Identity Compliance / Identity FlowsIdira Identity Governance
Secrets Manager(Conjur)Idira Secrets Management / Unified Secrets Governance
Secrets HubIdira Application Credentials Delivery
Certificate Manager(原 Venafi TLS Protect)初期掛在 Idira 之下,PA 規劃中將逐步調整至 Strata 產品線(網路與 PKI 基礎建設安全)
Vendor PAM / Remote AccessIdira Vendor Privileged Access
AI Agent Security(新增)Idira Agentic Identities

PA 把產品重新依照「身分類型」分成 Human / Machine / Agentic 三大象限,這個切法很值得注意——因為它直接呼應了下一段要談的趨勢。

既有 CyberArk 客戶的升級路徑(PA 官方)

對既有 CyberArk SaaS 客戶來說,這次最關鍵的訊息不是「產品改名了」,而是「我手上的 license 自動升級了什麼、需要加買什麼才能拿到新能力」。PA 在官方新聞稿中清楚交代了四條升級路徑:

既有產品線自動享有(無需加購)可加購(新 license)
Traditional PAM(IT Standard)Discovery 升級 + UX 改進Zero Standing Privilege(ZSP)、Agentic Identity、Machine Identity 保護
Modern PAM(IT Enterprise & Dev)Discovery + ZSP + UX 升級Agentic / Machine Identity Security
Workforce AccessUX 改進升級完整 ZSP、Traditional PAM、Agentic 與 Machine 保護
Machine & AI Identity Security(持有 Secrets 或 Workload license)透過新 license 整合 Traditional PAM + ZSP 至 Idira 平台

核心訊息:Idira 把 Zero Standing Privilege 從「只有 Modern PAM 才有」普及到「任何 identity 都能享有」——這正是 PA 把這次發表定調為「democratize privilege」的根本原因。

Idira 的三大能力支柱(PA 官方框架)

除了上面講的「PA 三大產品線」(Strata + Cortex + Idira)之外,PA 還為 Idira 平台本身設定了三大能力支柱——這是評估 Idira 是不是「能用得起來」最直接的標準:

  • Discover Identity Risk(發現身分風險):用 AI 持續發現並即時修補所有 identity、entitlement、access path——不是定期 audit,而是即時。
  • Control Every Privilege(控制每一項特權):從 static access 轉為 dynamic controls,對每個 identity(不只少數人)套用 Zero Standing Privilege 與 Just-in-Time 強制執行。
  • Automate Governance(自動化治理):用 AI policy 把合規從事後 audit 轉為事前 governance,自動化整個 identity 生命週期。

“Identity has become the new battleground of the AI enterprise. With adversaries now logging in rather than breaking in, every identity has become a target.”

— Peretz Regev, Chief Product and Technology Officer, Idira, Palo Alto Networks

從這次整併看到的三個資安趨勢

趨勢一:機器身分爆炸,已經是人類身分的 109 倍以上

PA 公布的最新數字是 109:1——每 1 個人類帳號背後有 109 個機器身分(服務帳號、API Key、SSL/TLS 憑證、SSH Key、Workload Identity、Container Token……)。但企業普遍只把安全資源花在「人」身上:管 SSO、推 MFA、做角色檢視。

機器身分的問題在於「散落、長壽、無人聞問」——一個 Service Account 設好密碼後可能五年沒人換、一個 API Key 寫死在某個 .yml 檔裡跟著程式碼上 GitHub、一張 TLS 憑證快過期才被 PagerDuty 喊起來。這也是為什麼 PA 把 Secrets Management、Workload Identity(SPIFFE)、Certificate Manager(CCM)、PKI as a Service 全部納入整合治理範疇,並且強調「Unified(統一)」——你不能再用十個工具管十種機器憑證。

一個有趣的觀察是:PA 目前已在規劃中把 Certificate Manager(CCM)從 Idira 移到 Strata 產品線。這個調整反映了業界對「機器身分」的重新解讀——TLS 憑證與 PKI 本質上更接近網路與基礎建設層的安全議題,而不是傳統意義上的「身分」。這也呼應了身分安全與網路安全的邊界正在快速融合——當 SASE 連線需要看身分、當 PKI 需要看網路位置與信任鏈時,把這些能力放在同一個平台內統一治理才有意義。

47 天 TLS 憑證新規(將於 2029 全面落地)會把這個問題從「管理痛點」推升到「業務中斷風險」——這也是 CyberArk 在 2024 年併購 Venafi、PA 緊接著把 CCM 整進產品組合的根本原因。

趨勢二:AI Agent 是一種全新的「特權機器身分」

Idira 在新平台中專門開闢了 Agentic Identities 區塊,這是過去任何一家 PAM 廠商都沒做過的事。為什麼要獨立?因為 AI Agent 同時繼承了「人」和「機器」的特性:

  • 像機器一樣:以 API Key、Token、SPIFFE 身分執行,沒有人臉、沒有手機驗證碼可以推。
  • 像人一樣:會推理、會做決策、會自己判斷下一步要呼叫什麼工具、什麼 API。
  • 又比兩者都危險:執行時間可能只有幾秒鐘(ephemeral),但這幾秒鐘內可能存取了客戶資料庫、寄了郵件、改了雲端設定。

PA 公布的另一個數字是 每 100 家企業就有 99 家已經在導入 AI Agent,但只有 25% 的企業對這些 Agent 有任何安全控管。Idira 的解法是引入「Agent Identity Broker」——所有 AI Agent 對企業資源的存取都要透過這個 Broker,由 Broker 動態核發 JIT(Just-In-Time)權限、記錄完整稽核軌跡、必要時 human-in-the-loop 介入。這個架構直接對接 PA 自家的 Prisma AIRS(AI Runtime Security)Gateway。

值得注意的是,Idira Agentic Identities 目前以美國為先行市場,台灣客戶可以開始進行自家環境的 AI Agent 身分風險盤點,為產品在地化後的導入做好準備。

對企業的啟示是:AI 治理不再只是「禁止員工用 ChatGPT」那種等級的事,而是要從身分控制平面開始重新設計。

趨勢三:PAM 的概念正在「向上延伸到所有員工」

CyberArk 過去最強的是「保護皇冠寶石——少數 Domain Admin、DBA、Root」。但 PA 在 Idira 的論述中明確指出:「Privilege Security is Limited to Admins 已經是過時的觀念。」原因是現代企業中幾乎所有員工都已經是「某種程度的特權使用者」——業務有 CRM 的客戶名單、HR 有全公司薪資、工程師有 GitHub 與 AWS Console、行銷有 Google Ads 的金流授權。

Idira 主張的方向是「讓所有員工都享有特權級的安全保護(Elevate all users to privileged-grade security)」——把過去只給管理員用的 ZSP(Zero Standing Privilege)、JIT 提權、Session 錄影與行為分析,普及到一般員工。同時,PAM 與 IAM 不再是兩個獨立的工具,而是統一在同一個 Privilege Model(特權模型) 之下運作。

對台灣金融與電信業客戶來說,這意味著未來幾年的稽核要求很可能會從「列出你的特權帳號清單」升級到「證明每一個員工每一次存取都有恰到好處的權限」。

台灣 CyberArk 客戶最關心的 10 個問題

頤合資訊整理了過去幾週客戶提問頻率最高的問題,並對照 PA 與 CyberArk 官方對外資訊提供建議:

Q1:我手上的 CyberArk 合約還有效嗎?需要重簽嗎?

有效。現有合約條款、授權數量、續約週期都不受影響。CyberArk 法人實體目前持續存在,您續約的對象與流程都不變。您只是會逐步在新的文件、登入介面、客戶入口看到 Idira 品牌標識。

Q2:原本的 PAM Self-Hosted 還會繼續更新嗎?

會。PA 已對外公開承諾:CyberArk 既有產品線(PAM、Conjur、CCM、EPM 等)會持續維護、持續發佈新版本、持續供應 Hotfix 與安全公告。Self-Hosted 客戶不需要被迫上雲。

根據 PA 官方公告,Self-Hosted 客戶將透過接下來的版本釋出取得品牌更新封裝,包括 PAM Self-Hosted V15.2、Credentials Provider V15.2、Secrets Manager Self-Hosted V13.9,將於 2026 年 5~7 月分批釋出。

Q3:原本買的 Privilege Cloud(SaaS)會有資料搬遷風險嗎?

短期不會。PA 不會更動您的雲端租戶位置或備援機制。SaaS 與 Standalone 客戶的品牌更新會在租戶被排程到時自動套用,無須客戶介入。長期來看,PA 可能會把 Idira SaaS 服務整合進自家全球資料中心架構,但任何搬遷都會有明確的客戶通知與遷移計畫,不會強制執行。

Q4:未來想擴充 PAM、加買 EPM 或 CCM,要找誰?

繼續找頤合資訊。頤合與 CyberArk 的代理夥伴關係延續至 Idira 階段,所有報價、PoC、導入、教育訓練、原廠 Premium Support 串接窗口都不變。

Q5:CyberArk 文件站、社群、Security Bulletin 還在原網址嗎?

短期內保留原網址。docs.cyberark.com、CyberArk Community 仍然是技術文件與社群入口。產品文件預計從 2026 年 5 月 31 日起逐步換上 Idira 品牌。PA 預期會在中長期推出整合後的單一入口,但會與原網址並行一段時間以維持客戶體驗。

Q6:我們公司打算採購 AI Agent 治理方案,Idira 的 Agentic Identities 已經可以買了嗎?

Idira Agentic Identities 是 PA 在 2026 年的旗艦新產品線,目前以美國為先行市場,台灣的產品上市時程與授權模式尚在規劃中。如果您有興趣,歡迎與頤合資訊聯繫——我們可以代為登記需求、追蹤產品在地化進度,並協助您先做自家環境的 AI Agent 風險盤點,為未來導入做好準備。

Q7:Idira 跟我們現有的 Microsoft Entra ID(Azure AD)會衝突嗎?

不會。Idira 定位為「身分安全平台」,補強的是 Entra ID 在特權管理、機器身分、AI Agent 治理方面的不足,兩者是互補關係。Idira 透過 SAML / OIDC / SCIM 與 Entra ID 整合,Entra ID 仍可以是您的主要身分提供者(IdP)。

Q8:那 CCM(憑證生命週期管理)和 47 天新規的關係是什麼?

CA/Browser Forum 已通過漸進式縮短 TLS 公開憑證效期的決議:2026 年起 200 天、2027 年 100 天、2029 年正式落地至 47 天。對企業而言,意味著一張憑證一年要換八次以上——靠人工 Excel 表追蹤是不可能的任務。CCM(原 Venafi TLS Protect,PA 規劃中將調整至 Strata 產品線)正是為了這個世界設計的。詳細產品說明請參考 CyberArk 產品說明頁 第八節,或聯繫頤合顧問團隊做憑證盤點。

Q9:2026 年 5 月 31 日之後我會看到什麼具體變化?

根據 CyberArk Customer Success 對外發出的官方通知,PA 自 2026 年 5 月 31 日起進入 Phase 1 品牌轉換,主要影響範圍:

  • 產品 UI:Logo、圖示、CyberArk 名稱會逐步換成 Idira 標識
  • 產品文件:docs.cyberark.com 上的文件會逐步換成 Idira 品牌
  • 產品自動寄出的 Email:狀態頁通知、平台服務通知等系統信件的寄件人顯示名稱與主旨會調整

對 SaaS / Standalone 客戶:租戶被排程到時自動套用,無須介入。對 Self-Hosted 客戶:透過 5~7 月的版本釋出(V15.2 / V13.9 等)取得品牌更新封裝。

值得提醒的是,這次的品牌轉換並不是單純改 Logo——PA 同時也在 5 月初開始陸續推出平台能力的新功能(redesigned platform with new capabilities),詳細功能更新內容會持續在 CyberArk Community 公告。

Q10:我有 script/SIEM 規則/工單系統在解析 CyberArk 平台寄出的通知信,會壞掉嗎?

有可能,建議在 2026 年 5 月 31 日前檢視。CyberArk Customer Success 官方通知中明確提醒:產品平台自動寄出的通知信件(例如 status page 警示、平台服務通知)會在 Phase 1 階段更新顯示名稱與主旨。如果您的環境中有以下任一種自動化機制,請及早檢視比對條件:

  • SIEM/日誌收容平台用「寄件人顯示名稱」或「Email 主旨字串」過濾 CyberArk 告警
  • 工單系統(ServiceNow、Jira 等)依主旨關鍵字自動分類或派發
  • Script/Webhook 解析 CyberArk 平台寄出的通知信內容

頤合資訊可協助客戶盤點受影響的自動化串接點、並在轉換期內陪伴調整。

頤合資訊的角色

過去十多年,頤合資訊為台灣金融業、航空業及通路業客戶導入 CyberArk 在特權、應用程式及雲端等場景的解決方案,累積了完整的需求訪談、PoC、導入、Run-book 撰寫、原廠對接經驗。在 Idira 這個品牌轉換與產品演進的關鍵期,我們的承諾是:

  1. 既有服務不中斷——您現有的 CyberArk 環境,由頤合既有的顧問團隊持續維運、持續調校、持續更新。
  2. 新趨勢主動同步——Idira 平台的新功能、新產品線、品牌轉換時程,由我們第一時間整理並向客戶 Briefing。
  3. PA 多平台合作夥伴——頤合在 PA 體系中是雙重合作夥伴:除了 Idira(原 CyberArk)身分安全產品線之外,也是 Cortex 平台的代理夥伴,涵蓋 XSOAR 自動化與 XSIAM SOC 等下一代維運產品。當客戶同時規劃身分安全與 SOC 維運整合時,頤合可以擔任單一窗口,協助評估、採購、導入與整合落地。

身分安全的下一個十年才剛開始。如果您想針對自家環境做一次「Idira-readiness」現況檢視——盤點現有 PAM 範圍、找出可以延伸到一般員工的 ZSP 機會、評估 AI Agent 的身分風險——歡迎與頤合顧問團隊聯繫。

延伸閱讀

需要專業資安顧問協助?

頤合資訊的資安顧問將依您的企業規模與需求,提供客製化評估與建議。

發表迴響

探索更多來自 頤合資訊 的內容

立即訂閱即可持續閱讀,還能取得所有封存文章。

繼續閱讀