Contexte et objectifs
Okta a présenté Dex, un agent d'intelligence artificielle destiné à automatiser le support interne. L'année précédente, l'outil a permis d'économiser 250 000 heures de travail grâce à l'automatisation de tâches récurrentes. Cette performance a conduit l'entreprise à fixer un nouvel objectif de 1 million d'heures d'économie pour l'exercice en cours, en combinant IA et automatisation de flux déterministes. Le projet s'inscrit dans la stratégie d'Okta visant à réduire le temps consacré aux processus manuels tout en créant un environnement de test « customer‑zero » pour valider les nouvelles fonctionnalités d'identité avant leur mise à disposition générale.
Architecture de Dex et orchestration
Dex repose sur un modèle d'orchestration qui délègue chaque tâche à un sub‑agent spécialisé. Chaque sous‑agent est limité à un domaine fonctionnel précis – par exemple la gestion des dépenses ou le support du service d'assistance informatique – ce qui, selon Jenna Cline, senior vice‑president de la technologie chez Okta, « rend le système très sécurisé et très efficace ». L'agent principal agit comme un routeur : il identifie le besoin, sélectionne le sous‑agent adéquat et transmet la requête. Cette approche évite le problème du « swivel chair », où chaque équipe créerait son propre agent, entraînant une fragmentation des contrôles d’accès.
Sur le plan de l'identité, Dex est inscrit dans le Universal Directory d'Okta et utilise les capacités d'AI Agents fournies par la plateforme. L'enregistrement dans le répertoire centralise les attributs d'identité, les politiques d'authentification et les autorisations, garantissant que chaque sous‑agent opère avec les mêmes exigences de vérification. Cette intégration permet également à Okta de collecter des métriques d'usage et de sécurité directement depuis l'agent, facilitant le calibrage des modèles d'IA en fonction des retours d'expérience.
Analyse de la sécurité et des limites
Le principal avantage de ce banc d'essai réside dans la capacité d'Okta à exposer de nouvelles fonctions d'identité à un environnement réel avant le déploiement client. En testant les contrôles d’accès, les politiques de moindre privilège et les flux d'authentification multi‑facteurs dans un contexte opérationnel, l'entreprise peut identifier des failles potentielles et les corriger. Cependant, la concentration de multiples sous‑agents sous un même point d'entrée crée une surface d'attaque élargie : si l'agent principal est compromis, l'attaquant pourrait potentiellement invoquer n'importe quel sous‑agent autorisé.
Okta atténue ce risque en limitant les permissions de chaque sous‑agent à un seul domaine fonctionnel et en appliquant des contrôles de session stricts. Le suivi continu des logs d'accès et l'analyse comportementale sont également requis pour détecter des comportements anormaux. Malgré ces mesures, le manque de visibilité publique sur les algorithmes de décision de l'IA et sur les critères de sélection des sous‑agents constitue une zone d'ombre qui pourrait compliquer les audits de conformité, notamment pour les organisations soumises à des exigences réglementaires strictes.