Contexte et enjeux
Dans les deux dernières décennies, la gestion d’accès reposait sur un utilisateur humain identifié par un nom d’utilisateur et un mot de passe. L’émergence des agents d’intelligence artificielle modifie ce paradigme : les organisations ne connaissent souvent pas le nombre d’agents déployés, leurs points d’accès ni leurs propriétaires. Cette opacité rend l’identité la couche de gouvernance indispensable pour la sécurité des agents.
Données chiffrées sur les identités d’agents
Le rapport Identity Security Landscape 2026 de Palo Alto Networks indique que chaque identité humaine est accompagnée en moyenne de 109 identités machines. Les prévisions prévoient une hausse de 85 % des identités d’agents IA au cours des douze prochains mois. Plus de la moitié des entreprises ne parviennent pas à appliquer de façon cohérente le principe du moindre privilège aux comptes de service, que ce soit dans le cloud, les SaaS ou les environnements on‑premise. Selon SailPoint, 97 % des agents IA disposent d’un accès à des données sensibles, alors que seulement 21 % des organisations se déclarent très confiantes dans leur capacité à gérer les risques liés à ces agents. Un proof‑of‑concept réalisé chez un groupe du Fortune 500 a révélé plus de 10 000 agents IA inconnus et des milliers de risques associés. Enfin, une étude de ZK Research montre que près de la moitié de l’usage de l’IA se fait sur des appareils mobiles, hors visibilité des équipes IT.
Solution Agentic Fabric de SailPoint
En réponse à ces constats, SailPoint a lancé en mai le produit Agentic Fabric, rendu disponible en version générale en août. Le service s’intègre à la plateforme Atlas et se combine avec Human Fabric, l’évolution du Identity Security Cloud. Parmi ses fonctions, on trouve des capteurs d’extrémité et de navigateur capables de détecter des agents cachés, des serveurs Model Context Protocol pour contextualiser les appels aux modèles, une redaction en ligne des données personnelles avant leur transmission aux grands modèles de langage, et un interrupteur centralisé permettant de désactiver les agents jugés dangereux. Le produit vise à associer chaque agent à un propriétaire humain et à appliquer des autorisations en temps réel.
Perspectives et défis d’adoption
Le prochain événement SailPoint Navigate (5‑8 octobre, Austin) sera l’occasion d’évaluer la maturité de la solution. Les points d’observation incluent le nombre d’agents découverts en production, la précision de l’attribution de propriété, l’interopérabilité avec des environnements d’exécution tels qu’OpenShell ou les plateformes d’agents cloud, ainsi que la capacité à fournir un accès « just‑in‑time » afin de réduire les privilèges permanents. La rapidité de gouvernance reste un obstacle : les revues d’accès trimestrielles ne suffisent pas à contrôler des identités qui peuvent se multiplier à la vitesse de la machine. Sans visibilité et responsabilité clairement établies, les organisations risquent de voir leurs systèmes exposés à des chemins d’attaque non anticipés, comme l’incident Hugging Face l’été dernier l’a démontré.