CydentiCydenti
Glossaire NHI

Qu'est-ce qu'une Identité machine ?

Une identité machine est une identité numérique attribuée à une entité non humaine — un serveur, un conteneur, une machine virtuelle, un objet connecté, une application ou une charge de travail automatisée — lui permettant de s'authentifier et de communiquer de manière sécurisée avec d'autres systèmes. Elle repose généralement sur des identifiants cryptographiques tels que des certificats X.509, des clés SSH ou des tokens signés, plutôt que sur un couple identifiant/mot de passe. Elle sous-tend les relations de confiance des connexions TLS/mTLS, l'authentification service-à-service dans les architectures en microservices, et l'identité des workloads dans les environnements cloud et Kubernetes. L'identité machine est une notion plus large qu'un type d'identifiant unique : un compte de service, une clé API, une autorisation OAuth ou un certificat TLS en sont autant d'expressions, unifiées par le fait qu'elles identifient un système et non une personne — ce que l'on regroupe sous le terme d'identité non humaine (NHI).

Pourquoi c'est important

L'identité machine est devenue, souvent sans que personne ne s'en aperçoive, la population majoritaire de la plupart des environnements numériques, mais elle échappe généralement à la discipline de cycle de vie appliquée aux comptes humains : pas de revue d'onboarding, pas de validation managériale, et souvent aucun propriétaire clair une fois l'ingénieur qui l'a créée parti. Une identité machine dotée de privilèges excessifs ou obsolètes peut se déplacer latéralement entre systèmes, exfiltrer des données ou servir de point de rebond pour un attaquant — le tout sans déclencher les détections d'anomalies conçues pour les comportements de connexion humains. Selon l'OWASP NHI Top 10 (2025), 80% des brèches d'identité impliquent une identité non humaine, et avec des identités machines qui dépassent les effectifs humains dans un rapport de 45 pour 1 — une entreprise de 100 personnes gérant typiquement plus de 2 000 NHI — cette population représente la partie la plus vaste et la moins gouvernée de la surface d'attaque identitaire. NIS2 (application dès le 1er octobre 2026) et l'Objectif 13 du ReCyF de l'ANSSI étendent tous deux explicitement les obligations de gouvernance identitaire aux identifiants machines et techniques, au-delà des seuls comptes humains.

Comment Cydenti vous aide

Cydenti construit un graphe d'identité continu et transversal qui cartographie chaque identité machine — comptes de service, certificats, tokens, clés — aux côtés des humains et des workloads qui les créent et les utilisent. Cela révèle les identités machines orphelines, sur-privilégiées ou non supervisées, que les outils IAM et PAM traditionnels, conçus autour des comptes humains, laissent régulièrement passer. En corrélant le risque des identités machines à leur usage réel et à leurs privilèges, Cydenti aide les équipes à prioriser la remédiation plutôt que de se noyer dans un simple inventaire. Découvrez comment le graphe d'identité de Cydenti transforme les identités machines en un périmètre visible et gouvernable.

Explorer →

Questions fréquentes

Une identité machine est-elle la même chose qu'un compte de service ?

Le compte de service est un type spécifique d'identité machine utilisé pour faire tourner des applications ou des processus automatisés. L'identité machine est le terme générique qui englobe les comptes de service, les certificats, les clés API et d'autres identités basées sur des identifiants attribuées à des systèmes plutôt qu'à des personnes.

Pourquoi les outils IAM traditionnels gèrent-ils mal les identités machines ?

L'IAM traditionnel a été conçu autour des événements de cycle de vie humain — embauche, changement de rôle, départ — avec des workflows de validation liés à un manager ou au SIRH. Les identités machines sont souvent créées de manière ad hoc par des ingénieurs, n'ont pas de propriétaire naturel, et ne s'intègrent pas proprement à ces processus centrés sur l'humain, d'où leur invisibilité.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce qu'une Identité machine ? | Cydenti