Contexte et enjeux de l’ère agentique
Le keynote de SailPoint à Navigate 2026 expose une transformation fondamentale : les identités non humaines – comptes de service, clés API et agents autonomes – dépassent les identités humaines d’un facteur 109 : 1. Cette proportion massive rend obsolète la gouvernance traditionnelle basée sur des cycles trimestriels ou annuels. Les agents exécutent des milliers d’appels d’outils par seconde, ce qui crée un écart de vitesse entre les menaces « AI‑speed » et les contrôles « human‑speed ». Selon le rapport Horizons of Identity Security, 79 % des organisations utilisent déjà des agents IA en production, mais seulement 2 % disposent d’outils d’identité capables de les contrôler en temps réel.
Architecture Agentic / Human Fabric
SailPoint scinde son Identity Security Cloud en deux couches : Agentic Fabric et Human Fabric, toutes deux bâties sur la plateforme Atlas. Agentic Fabric intègre la découverte d’IA fantôme, l’autorisation en temps réel, la surveillance des prompts avec redaction basée sur des politiques, et un « kill switch » à un clic. Human Fabric conserve les processus classiques de certification et d’audit pour les utilisateurs humains. Cette dualité repose sur un graphe d’identité unique où chaque agent possède un propriétaire humain, évitant ainsi les comptes orphelins qui pourraient « raisonner » sans supervision.
Implications techniques et limites des contrôles runtime
Le principal argument de SailPoint est que les contrôles runtime dépourvus de contexte d’identité sont des « blunt instruments ». Un kill switch qui ne différencie pas un agent légitime d’un agent malveillant risque d’interrompre des processus critiques, poussant les équipes à désactiver la fonction. En pratique, SailPoint cite 75 à 150 millions d’interactions agentiques quotidiennes dans une entreprise du Global 2000, ce qui rend impossible une validation manuelle. La solution repose sur des agents autonomes : agents rouges détectent les dérives, agents bleus analysent et révoquent les accès, et agents verts automatisent les certifications, dont 95 % des plus de 10 millions d’éléments de campagne devraient être automatisés.
Le rachat d’Entro Security ajoute la traçabilité des identifiants et la découverte de secrets exposés, avec une intégration prévue en novembre. Cette fonctionnalité comble un point faible identifié lors d’un PoC Fortune 500 où plus de 10 000 agents inconnus ont été découverts en une semaine, illustrant le risque de « shadow » non détecté.
Perspectives pour les responsables sécurité
Les dirigeants doivent repenser la gouvernance d’accès en intégrant le contexte d’identité dès le runtime. La capacité à provisionner des accès non humains en temps réel (15 % des organisations le font aujourd’hui) devient un critère de maturité. Sans cette visibilité, les outils de surveillance se limitent à des tableaux de bord qui signalent les violations après coup, sans pouvoir les empêcher. SailPoint propose donc une approche où la politique d’accès, le graphe d’identité et les contrôles runtime sont unifiés, offrant une réponse adaptée à la vitesse des agents IA tout en conservant la traçabilité nécessaire à la responsabilité.