Contexte et enjeux

Lors du salon Navigate 2026, SailPoint a souligné que les identités de machines ont atteint un ratio de 109 identités par humain. Cette explosion rend les contrôles d’accès traditionnels insuffisants, car les agents IA, parfois plusieurs milliers, peuvent contourner des permissions manquantes et se propager sans supervision. Le modèle « castle‑and‑moat » est jugé obsolète ; les organisations doivent connaître chaque identité et son intention en temps réel pour éviter que les agents ne dévient de leurs tâches prévues.

Le besoin d’une réponse « machine speed » s’est traduit par une priorité au niveau du conseil d’administration, selon le PDG de SailPoint, Mark McClain. Les équipes d’audit et de conformité restent le principal frein, plus que la technologie elle‑même.

Mécanismes techniques présentés

SailPoint propose une approche d’« Autonomous Identity » qui place les garde‑robes d’accès entre les kill‑switchs rigides et l’innovation libre. Le AgentCore d’AWS, intégré via le AgentCore Gateway, déplace les contrôles hors de l’agent. Les métriques de l’événement indiquent une croissance de 15 fois du nombre de tâches traitées par AgentCore en six mois, avec la création d’un nouvel agent toutes les 4,5 secondes.

L’acquisition d’Entro a ajouté environ 1 200 sources de découverte pour les identités non humaines, enrichissant la visibilité sur les chemins d’accès complexes. SailPoint utilise ces données pour générer des politiques d’observabilité qui alimentent le Lineage Map, retraçant la chaîne complète « humain → agent → outil → donnée » à travers les clouds.

Le nouveau modèle d’autorisation just‑in‑time oblige chaque agent à demander une permission temporaire à son propriétaire humain, limitant ainsi les escalades non autorisées. Chaque accès accordé est limité dans le temps et consigné dans le Lineage Map.

Analyse des performances et limites

Le sondage « Horizons of Identity Security » de SailPoint révèle que 80 % des répondants estiment leur lacune d’outils modérée, mais seulement 15 % peuvent provisionner un accès machine en temps réel. Cette disparité crée ce que les intervenants appellent le « paradoxe de vélocité » : les organisations ont mis cinq ans à maturer l’identité humaine, alors que les agents IA doivent atteindre une maturité comparable en moins d’un an.

Les experts soulignent que la simple mise en place de kill‑switchs reste insuffisante ; l’attribution d’une identité à chaque action et la désignation d’un propriétaire humain sont indispensables. Cependant, la dépendance à des données d’observabilité précises expose le système à des risques de collecte massive et de confidentialité, surtout si les agents opèrent dans des environnements multi‑cloud.

En résumé, SailPoint mise sur une combinaison de visibilité accrue (via Entro), de contrôle externe (AgentCore Gateway) et d’autorisation dynamique (just‑in‑time) pour aligner la sécurité des agents IA avec la cadence des opérations. La réussite dépendra de la capacité des entreprises à intégrer ces mécanismes dans leurs processus de gouvernance tout en gérant les exigences de conformité et de confidentialité.