Contexte et objectifs
Le PGA of America, organisme sportif à taille humaine, dispose d’une équipe technologique réduite. Selon le directeur technique Kevin Scott, « nous n’avons pas les moyens de consacrer la moitié du budget à l’administration des systèmes ». Cette contrainte budgétaire pousse à limiter la complexité de l’infrastructure d’identité, surtout avec l’arrivée d’agents IA capables d’interagir avec les outils d’entreprise au nom des employés.
Architecture simplifiée
Pour réduire les points d’exposition, le PGA a abandonné les data centers internes, les VPN, Active Directory et même le réseau d’entreprise traditionnel. La gestion des identités repose désormais exclusivement sur les services cloud d’Okta et d’Auth0. Cette externalisation supprime les couches d’infrastructure où les contrôles d’identité pourraient se fragmenter. Les flux d’authentification sont centralisés : chaque utilisateur reçoit un jeton d’accès généré par Okta, qui est ensuite présenté aux services d’IA via des passerelles d’agents (agent gateways) et le Managed Cloud Platform (MCP). Cette approche minimise le nombre de points d’entrée à sécuriser et facilite la rotation des secrets.
Gestion des agents IA et gouvernance
Les agents IA du PGA sont confinés à une plateforme commune plutôt que d’être déployés librement. Les contrôles d’identité d’Okta permettent d’authentifier chaque agent en fonction du rôle de l’utilisateur sous‑jacent, évitant ainsi une prolifération incontrôlée. Par ailleurs, les décisions d’adoption d’outils IA traversent désormais un conseil interne incluant les services finance, ressources humaines, juridique et technologie. Cette gouvernance multipartite vise à valider les risques de conformité et de sécurité avant le passage en production, tout en conservant une capacité de décision rapide grâce à l’expérience accumulée des équipes.
Analyse des impacts et limites
La rationalisation de l’architecture d’identité réduit la surface d’attaque : moins de systèmes signifie moins de vecteurs de compromission et une visibilité accrue sur les sessions d’authentification. Le modèle SaaS d’Okta offre également une mise à jour continue des mécanismes de détection d’anomalies, ce qui est crucial pour les agents IA qui effectuent des appels automatisés. En contrepartie, la dépendance à un fournisseur unique crée un point de défaillance potentiel ; une interruption du service Okta pourrait bloquer l’accès à l’ensemble des applications et agents IA. De plus, la centralisation impose des exigences élevées en matière de gestion des secrets et de rotation des clés, sans lesquelles les agents pourraient être exploités pour des mouvements latéraux. Enfin, l’absence de réseau interne limite les possibilités de segmentation granulaire, ce qui peut être un frein pour des exigences de conformité très strictes.