Qu'est-ce qu'une identité agentique ?
L'identité agentique désigne l'identité numérique et l'ensemble des identifiants qu'un agent IA autonome utilise pour s'authentifier et agir au nom d'un utilisateur, d'un système, ou en son nom propre lors de l'exécution de tâches. Contrairement à une simple clé API rattachée à une intégration statique unique, une identité agentique s'étend souvent sur plusieurs identifiants connectés — clés API, tokens OAuth, connexions à des serveurs MCP et permissions déléguées — qui définissent ensemble tout ce qu'un agent peut voir et faire à travers les systèmes d'une organisation. Comme l'IA agentique est conçue pour planifier, enchaîner des appels d'outils et agir avec une supervision humaine limitée, son identité est souvent plus dynamique et de périmètre plus large qu'un compte de service traditionnel. L'identité agentique est une sous-catégorie émergente d'identité non humaine (NHI) que les équipes sécurité commencent seulement à inventorier, gouverner et surveiller formellement.
Pourquoi c'est important
L'identité d'un agent IA détermine ce qu'il peut atteindre, et les agents se voient de plus en plus accorder des accès équivalents — voire supérieurs — à ceux d'un salarié. Comme les agents enchaînent plusieurs outils et identifiants pour accomplir des tâches en plusieurs étapes, une seule identité agentique peut cumuler des permissions sur des dépôts de code, l'infrastructure cloud, les outils de communication et les données client, créant un rayon d'impact qu'aucun propriétaire d'identifiant individuel ne maîtrise réellement. Si un agent est compromis via une injection de prompt, une réponse d'outil empoisonnée ou un identifiant qui fuite, l'attaquant hérite de toutes les permissions jamais accordées à cette identité, souvent silencieusement et à vitesse machine. C'est exactement le schéma que pointe l'OWASP NHI Top 10 (2025) : 80 % des compromissions d'identité impliquent déjà une identité non humaine, et les organisations font tourner des identités non humaines qui peuvent dépasser le nombre de salariés dans un rapport de 45 pour 1. Les identités agentiques aggravent le problème car elles sont dynamiques — un agent peut demander de nouveaux accès à un outil en cours d'exécution — rendant les revues d'accès statiques et ponctuelles insuffisantes. Les régulateurs s'adaptent : l'entrée en application de NIS2 (à partir du 1er octobre 2026) et l'Objectif 13 du ReCyF de l'ANSSI étendent tous deux les obligations relatives aux comptes de service et identifiants machine à ces nouveaux types d'identités plus autonomes.
Comment Cydenti vous aide
Cydenti cartographie les identités agentiques de la même manière que toute autre identité non humaine : en traçant quels identifiants un agent IA détient, à quels serveurs MCP et API il se connecte, et quelles permissions ces connexions cumulent au total. Les équipes sécurité disposent ainsi d'une vue unique et continuellement mise à jour de ce qu'un agent peut réellement faire, et non de ce pour quoi il a été initialement provisionné, afin de repérer et recalibrer les identités agentiques sur-privilégiées ou en dérive avant qu'elles ne deviennent un incident. À mesure que le comportement des agents évolue, cette visibilité suit le rythme, transformant l'identité agentique d'un angle mort en un élément gouverné du patrimoine d'identités.
Explorer →Questions fréquentes
En quoi l'identité agentique diffère-t-elle d'un compte de service ?
Un compte de service est généralement un identifiant unique et statique rattaché à une seule application ou intégration. L'identité agentique est plus large : elle peut couvrir plusieurs identifiants, outils et connexions MCP qu'un agent IA utilise de façon dynamique en planifiant et exécutant des tâches, ce qui rend ses permissions effectives plus difficiles à cerner et susceptibles de changer en cours d'exécution.
Qui est responsable de la gouvernance de l'identité d'un agent IA ?
La responsabilité incombe généralement aux équipes sécurité et identité, mais en pratique les identités agentiques sont souvent créées de façon informelle par des développeurs ou des équipes métiers déployant rapidement des agents. Sans inventaire dédié, aucune équipe n'a une visibilité complète sur ce que l'identité d'un agent peut atteindre, d'où la nécessité d'une gouvernance explicite des identités non humaines.
Découvrez les identités machines que vous ignoriez posséder
— en 27 minutes, gratuitement.
L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.
Sans engagement · Données hébergées en France · Réponse sous 24h