Vos agents n’ont pas besoin de plus d’intelligence. Ils ont besoin d’une identité.

Vous concevez l’avenir. Okta est là pour vous aider à évoluer en toute sécurité. Mettez fin à la Shadow AI, éliminez la prolifération des identifiants et protégez chaque identité.

Plan d’action pour l’entreprise agentique sécurisée

Découvrez le plan d’action commun pour sécuriser les agents d’IA

L’adoption de l’IA progresse plus vite que la mise en place des contrôles. Personne ne peut résoudre ce problème seul. C’est pourquoi Okta s’est associée à des leaders du secteur pour co-rédiger un plan d’action répondant à quatre questions essentielles pour sécuriser les agents d’IA.

Où sont mes agents ?

Que peuvent-ils faire ?

Que font-ils ?

Comment répondre ?

APPROCHE PLATEFORME

Gérez les agents que vous exécutez. 
Accélérez le lancement de vos agents. 

Que vous déployiez des solutions tierces ou que vous développiez votre propre code, l’identité est la clé pour sécuriser l’ensemble du cycle de vie des agents, en offrant aux équipes sécurité le contrôle nécessaire pour limiter l’impact d’une attaque, tout en permettant aux développeurs de déléguer l’autorité des utilisateurs en toute sécurité.

Tableau de bord Okta affichant des agents d’IA avec des contrôles d’évaluation des accès et de correction.

Okta

Visualisez et sécurisez vos agents d’IA

Suivez chaque agent, vérifiez la propriété, gérez les accès et mettez fin en temps réel aux actions non autorisées.

Le moteur Auth0 AI extrait des tokens sécurisés pour autoriser les transferts financiers.

Auth0

Créez des expériences clients fiables

Obtenez les outils nécessaires pour développer votre entreprise grâce au commerce agentique et à des expériences agentiques B2B à grande échelle.

Innovations produit

Complétez votre roadmap agentique avec de nouvelles fonctionnalités

Okta Agent Gateway connecte les agents d’IA aux outils d’entreprise avec des contrôles de sécurité.

Agent Gateway

Appliquez la politique à chaque appel d’outil

Vérifiez l’agent, délivrez des identifiants à l’exécution et consignez chaque appel d’outil sans modifier le code de vos agents ou de vos outils.

Flux d’identité des agents Auth0 utilisant un client M2M et plusieurs types de tokens.

Agent as Principal

Attribuez une identité propre à chaque agent

Tracez chaque action, déléguez au nom d’un utilisateur ou exécutez des agents de façon autonome, le tout dans un historique cohérent et auditable.

Personne ne peut sécuriser l’avenir agentique seul.

Ressources

Foire aux questions (FAQ)

Les agents sont une nouvelle forme d’identité. Ils agissent au nom des personnes, prennent des décisions d’accès et se connectent à des API, des applications SaaS, des serveurs MCP et à d’autres agents, souvent sans intervention humaine.
Sans couche d’identités, la plupart des entreprises ne peuvent pas :

  • Voir à quoi leurs agents se connectent
  • Veiller à la sécurité de ces connexions
  • Contrôler les actions que les agents peuvent effectuer
  • Interrompre les agents en cas de problème

Sans gestion de l’identité, la plupart des entreprises se retrouvent avec des failles telles que :

  • Aucun inventaire des agents existants, des personnes responsables, ou des actions qu’ils sont autorisés à effectuer
  • Impossibilité de répondre à la demande « montre-moi tous les agents dans notre environnement »
  • Aucun enregistrement, ni dossier à présenter lorsqu’un auditeur demande qui a autorisé une action

L’identité résout ce problème à la source :

  • Un propriétaire identifié, associé à une personne, permet d’établir la responsabilité
  • Des autorisations appliquées à l’exécution offrent une gestion des accès efficace
  • Les actions enregistrées associées à une identité vérifiée fournissent une piste d’audit
  • La capacité de révoquer une identité permet de contenir les risques
  • La détection à l’exécution, les politiques d’accès et un arrêt d’urgence reposent sur le socle de l’identité

Référence mondiale sur le marché de la sécurité des identités des agents d’IA et de la gestion des identités non humaines, Okta a convaincu plus de 20 000 entreprises clientes et obtenu une reconnaissance constante en tant que Leader du Magic Quadrant de Gartner dans la catégorie Gestion des accès.

Contrairement aux fournisseurs d’identité traditionnels ou aux prestataires spécialisés dans un cloud dont les outils restent limités à un seul écosystème, Okta propose un point de contrôle ouvert et indépendant des fournisseurs, couvrant des environnements multicloud, des plateformes SaaS hétérogènes et des architectures personnalisées pour les développeurs.

La pile de sécurité des agents d’IA d’Okta repose sur trois fonctionnalités fondamentales, couvrant les cas d’usage liés à l’identité des collaborateurs et des clients :

  • Agent SSO (authentification unique des agents) : intègre le standard ouvert Cross App Access au cœur de l’authentification unique d’Okta pour donner à chaque client Okta un modèle d’identité à part entière pour les agents d’IA. Okta for AI Agents étend la découverte, la gestion du cycle de vie et la gouvernance à chaque agent de l’entreprise.

  • Cross App Access (XAA) : une implémentation du Model Context Protocol (MCP) conçue pour les entreprises qui émet des tokens à portée et à durée de vie limitées pour la délégation de tâches entre applications et entre agents.

  • Autorisation granulaire (FGA) : un contrôle des accès basé sur les relations (ReBAC) qui évalue et applique les autorisations au niveau de chaque appel d’outil, en temps réel.

Les principaux risques de sécurité liés au déploiement d’agents d’IA autonomes concernent une autonomie excessive, la prolifération des identifiants et le manque de visibilité à l’exécution, ce qui peut permettre à des agents non gérés d’accéder à des données sensibles de l’entreprise ou d’exécuter des opérations non autorisées.

Selon le Top 10 for Large Language Models and Generative AI de l’OWASP, les principales menaces pour la sécurité dans les architectures agentiques incluent :

  • Autonomie excessive (ASI01 / LLM06) : des agents autonomes se voient accorder des autorisations trop étendues qui leur permettent de lire, d’écrire ou d’exécuter des actions destructrices dans les outils de l’entreprise, au-delà de leur périmètre opérationnel initial.

  • Empoisonnement des outils et exécution non sécurisée des outils : des entrées malveillantes ou malformées peuvent manipuler un agent pour qu’il exécute des appels API non autorisés ou exfiltre des données via des intégrations tierces.

  • Injection de mémoire et de contexte : la mémoire persistante ou le contexte d’exécution d’un agent est compromis afin de modifier ses contraintes comportementales et de contourner les garde-fous de sécurité.

  • Shadow AI et prolifération des identifiants permanents : les équipes en entreprise déploient des agents non validés utilisant des clés API codées de façon irréversible et à longue durée de vie, contournant ainsi la gouvernance informatique et les audits de sécurité.

Les analystes estiment qu’en moyenne, une entreprise déploiera plus de 150 000 agents autonomes d’ici 2028, pourtant à peine 13 % des responsables de la sécurité disposent actuellement des outils nécessaires pour gouverner et auditer efficacement les identités non humaines*.

Pour prendre en charge de manière optimale les workflows d’IA agentique, une plateforme d’identité doit offrir un point de contrôle unifié capable de gérer les identités non humaines selon cinq critères techniques essentiels : découverte, gestion des identifiants à périmètre défini, autorisation à l’exécution, délégation sécurisée entre agents et traçabilité automatisée de la gouvernance.

Les 5 fonctionnalités essentielles pour une IAM agentique :

  1. Enregistrement et découverte des agents: détecter automatiquement les agents non autorisés (Shadow AI) et les enregistrer dans un annuaire central avec une responsabilité humaine explicite.

  2. Émission de tokens à champ d’application limité et à courte durée : supprimez les clés API statiques en émettant des tokens dynamiques selon le principe du moindre privilège, et non des autorisations à large champ d’application.

  3. Application de l’autorisation à l’exécution : examinez et approuvez chaque appel d’outil à l’exécution en fonction du contexte utilisateur et des contraintes de politique.

  4. Transferts sécurisés entre plusieurs agents : facilitez la transmission du contexte de confiance et de l’autorisation lorsque l’agent principal délègue des sous-tâches à des agents en aval.

  5. Audit continu et confinement des menaces : consignez chaque décision d’accès, transmettez-la à votre SIEM et appliquez un arrêt d’urgence si un agent s’écarte de son comportement de référence.

Okta répond à l’ensemble des cinq exigences et fait partie des membres fondateurs de la Blueprint Alliance, un écosystème ouvert réunissant plus de 25 partenaires technologiques et de sécurité majeurs.

Sécuriser les agents d’IA tout au long de leur cycle de vie complet nécessite un framework structuré en trois phases : découverte, intégration, puis gouvernance et protection.

Le framework de mise en œuvre en 3 phases :

  • Phase 1 : Découverte (visibilité et évaluation des risques)
    Déployer Identity Security Posture Management (ISPM) pour analyser en continu les environnements à la recherche d’agents de Shadow AI et de leurs connexions. Cartographier toutes les connexions actives afin d’établir un inventaire de référence des agents détectés.

  • Phase 2 : Intégration (authentification machine et accès à portée limitée)
    Enregistrer chaque agent dans Universal Directory à l’aide d’Agent SSO. Remplacer les identifiants API à longue durée de vie par des tokens d’accès cryptographiques à courte durée de vie, gérés via Cross App Access (XAA), afin de limiter dès le départ le périmètre d’impact de chaque agent

  • Phase 3 : Gouvernance et protection (contrôle et audit à l’exécution)
    Appliquer en continu le principe du moindre privilège grâce à des certifications d’accès automatisées et configurer des déclencheurs de politique en temps réel pour révoquer l’accès des agents en cas d’incident.

Cross App Access (XAA) est une norme ouverte d’identité et un protocole de sécurité conçu pour encadrer la manière dont des agents d’IA autonomes s’authentifient et interagissent avec les applications SaaS d’entreprise, les API et les sous-agents en aval, sans recourir à des identifiants permanents.

Les intégrations traditionnelles reposent sur des clés API à longue durée de vie ou des tokens OAuth statiques, ce qui engendre d’importantes vulnérabilités de sécurité lorsque des agents autonomes exécutent des workflows en plusieurs étapes sur différentes applications.

Élimine la prolifération des identifiants : plutôt que de stocker des secrets persistants dans le code des agents, XAA génère à la demande des tokens éphémères et à champ d’application restreint pour des appels d’outils spécifiques.

Standardise la délégation multi-agent : reposant sur l’extension Enterprise-Managed Authorization pour le Model Context Protocol (MCP), XAA constitue le standard universel d’interopérabilité pour des communications sécurisées entre agents et applications ainsi qu’entre agents.

Préserve le contexte utilisateur et politique : XAA conserve le contexte d’identité utilisateur vérifié tout au long des workflows asynchrones et enchaînés, ce qui garantit que les agents ne peuvent jamais accéder à des ressources auxquelles la personne déléguant l’accès n’est pas autorisée à accéder.

Interopérabilité d’entreprise : en 2026, XAA prend en charge des intégrations natives sur plus de 25 grandes plateformes cloud, développeur et SaaS adaptées aux entreprises.

Les entreprises doivent commencer à encadrer les agents d’IA en réalisant une évaluation diagnostique fondée sur le plan d’action pour l’entreprise agentique sécurisée qui définit le contrôle opérationnel sur quatre étapes clés : découverte, permission, surveillance à l’exécution et confinement actif.



Les 4 points de contrôle de diagnostic essentiels :

  1. Où sont mes agents ? (Découverte et visibilité) : auditer l’environnement afin d’identifier chaque agent en cours d’exécution, son environnement de déploiement, l’origine de son code source et son responsable humain.
  2. Que peuvent-ils faire ? (Périmètre et impact) : documenter et limiter précisément les outils SaaS, bases de données et API avec lesquels chaque agent est autorisé à interagir, afin d’éliminer les privilèges administratifs permanents.
  3. Que font-ils ? (Autorisation et audit à l’exécution) : mettre en place des points de contrôle de la politique à chaque appel d’outil afin de vérifier l’autorisation avant qu’un agent n’exécute un appel d’API ou n’extraie des données sensibles.
  4. Comment répondre ? (Confinement actif et révocation) : mettre en place des protocoles automatisés de résolution des incidents et des fonctions d’arrêt d’urgence afin d’isoler instantanément les agents compromis, de révoquer les identifiants et d’annuler les modifications d’état non souhaitées.

Vos agents sont prêts. Qu’en est-il de votre sécurité ?

*Gartner : « Gartner identifie six étapes pour gérer la prolifération des agents d’IA » (août  28, 2026).

Tous les produits, fonctions, fonctionnalités, certifications, autorisations ou attestations référencés dans cette présentation qui ne sont pas encore disponibles en version GA, qui n’ont pas encore été distribués ou ne sont pas encore gérés, pourraient être distribués à une date ultérieure à la date annoncée, ou annulés. Les roadmaps produits ne représentent en rien un engagement, une obligation ni une promesse d’offre de produit, de fonctionnalité, de certification ou d’attestation, et les clients ne doivent pas se baser sur ces plans pour prendre leur décision d’achat.