Nous utilisons des cookies sur ce site web

En cliquant sur "Accepter", vous acceptez le stockage de cookies sur votre appareil pour améliorer la navigation sur le site, analyser l'utilisation du site et contribuer à nos efforts de marketing. Consultez notre politique de confidentialité pour plus d'informations.

Cybersécurité

Microsoft Entra Agent ID : donner une identité à vos agents IA

Microsoft Entra Agent ID expliqué en français : identités d'agents, modèles, comptes utilisateurs d'agent, accès conditionnel et mise en place pas à pas en PME.

Microsoft Entra Agent ID : donner une identité à vos agents IA

Microsoft Entra Agent ID est la partie de Microsoft Entra qui donne à chaque agent IA sa propre identité, distincte de celle des collaborateurs et des applications. Un agent identifié peut recevoir des droits limités, être surveillé et être désactivé sans toucher au reste du système d'information. Utiliser le compte d'un collaborateur ou un compte de service partagé pour un agent, c'est perdre tout cela.

Microsoft Entra Agent ID : définition

Microsoft présente Entra Agent ID comme un cadre d'identité et de sécurité qui étend aux agents IA ce qu'Entra fait déjà pour les personnes : les authentifier, décider de leurs accès, les gouverner et les protéger. Concrètement, un agent créé dans Copilot Studio ou développé sur mesure apparaît dans votre annuaire Microsoft Entra comme une identité d'agent, avec un responsable humain, des droits et des journaux de connexion.

Pour replacer ce sujet dans l'ensemble de l'architecture, voir notre article sur l'infrastructure IA agentique.

Pourquoi un agent IA a besoin de sa propre identité

Un agent IA lit des données, écrit dans des applications et déclenche des actions. S'il emprunte le compte d'un collaborateur, ses actions se confondent avec celles de la personne, et on ne peut pas lui retirer un droit sans gêner cette personne. S'il utilise un compte de service partagé entre plusieurs outils, personne ne sait vraiment qui a fait quoi.

Une identité propre à chaque agent règle trois questions :

  • La révocation : on désactive un agent qui dérive sans couper les autres ni les collaborateurs.
  • La traçabilité : chaque connexion et chaque action portent le nom de l'agent dans les journaux.
  • Le moindre privilège : l'agent ne reçoit que les droits dont il a besoin, pour la durée nécessaire.

Microsoft souligne aussi que les agents ne vivent pas comme les applications classiques : certains existent quelques minutes, d'autres sont créés et supprimés en grand nombre chaque jour. Les identités d'applications (les principaux de service) ont été pensées pour des logiciels stables, installés pour longtemps ; les identités d'agents, pour ce cycle de vie court et changeant.

Les objets à connaître

L'identité d'agent

C'est le compte de l'agent dans Microsoft Entra. Elle sert à l'authentifier et porte ses droits. Microsoft distingue trois façons pour un agent d'accéder aux ressources : agir seul avec ses propres droits, agir au nom d'un utilisateur avec les droits de celui-ci, ou recevoir des demandes d'autres utilisateurs, applications ou agents.

Le modèle d'identité d'agent (blueprint)

Le modèle sert à créer des identités d'agents en série, avec une relation parent-enfant : toutes les identités issues d'un même modèle suivent les mêmes règles de sécurité. Par exemple, tous les agents créés dans Copilot Studio sont rattachés au modèle d'identité de Copilot Studio.

Le compte utilisateur d'agent

Certains agents doivent se comporter comme un collègue : avoir une boîte aux lettres, apparaître dans Teams, appartenir à des groupes. Entra permet alors de créer, en option, un compte utilisateur d'agent, lié à une seule identité d'agent, de façon définitive. Ce compte n'a pas de mot de passe, ne peut pas se connecter de façon interactive et ne peut pas recevoir de rôle d'administrateur privilégié. À ne créer que si l'agent en a vraiment besoin.

Le responsable humain (sponsor)

Chaque agent a un sponsor : une personne de l'entreprise responsable de son cycle de vie et de ses accès. Il décide d'activer ou de désactiver l'agent, approuve ou refuse ses demandes d'accès, prolonge ou laisse expirer ses droits et suit son activité. Si le sponsor quitte l'entreprise, la responsabilité passe automatiquement à son manager : un humain reste toujours responsable. Dans Copilot Studio, le créateur de l'agent est enregistré comme sponsor.

Quel type d'identité pour quel agent

Type d'agentIdentité à utiliserExemple
Agent qui travaille seul, avec ses propres droitsIdentité d'agent, accès autonomeUn agent qui trie les tickets de support et les attribue
Agent qui agit pour le compte d'une personneIdentité d'agent, accès délégué (droits de l'utilisateur)Un assistant qui prépare les réponses aux e-mails d'un commercial
Agent qui doit se comporter comme un collègue (boîte aux lettres, Teams, groupes)Identité d'agent et compte utilisateur d'agentUn agent d'accueil qui répond dans un canal Teams
Application classique sans comportement d'agentIdentité d'application (principal de service)Un connecteur de synchronisation entre deux logiciels

Dans le doute, commencez par une identité d'agent en accès autonome avec des droits minimaux, et n'ajoutez un compte utilisateur d'agent que si un usage l'exige.

Ce que l'on peut appliquer aux agents

Une fois l'agent identifié, les outils de sécurité d'Entra s'appliquent à lui comme à un collaborateur :

  • L'accès conditionnel : des règles qui autorisent ou bloquent l'agent selon le contexte, par exemple le réseau ou le niveau de risque détecté.
  • La protection des identités : la détection en temps réel des comportements à risque.
  • La gouvernance des identités : des accès attribués par paquets, avec une date d'expiration, que le sponsor doit prolonger explicitement ; sans action de sa part, l'accès expire.
  • Les contrôles réseau : le filtrage du trafic des agents par la passerelle web sécurisée de Microsoft.
  • Les journaux de connexion et d'audit : la trace de ce que chaque agent a fait, utile en cas d'incident et pour la conformité.

Attention : la plupart de ces fonctions demandent une licence en plus de la simple création d'identités (voir plus bas).

Agents Copilot Studio et agents développés sur mesure : ce qui change

Depuis mai 2026, tout nouvel agent créé dans Copilot Studio reçoit automatiquement une identité d'agent Entra, et il n'est plus possible de s'y soustraire. Les agents créés avant mai 2026 utilisent encore des inscriptions d'applications Azure ; ils peuvent être migrés vers Entra Agent ID depuis le centre d'administration Power Platform, par script PowerShell ou par les API de la plateforme. Supprimer un agent dans Copilot Studio supprime aussi son identité.

Pour un agent développé sur mesure, rien n'est automatique : c'est à l'équipe qui le construit de lui créer une identité d'agent, à partir d'un modèle, avant sa mise en production. C'est un point à exiger dans le cahier des charges de tout projet d'agent.

Licences : ce qui est inclus, ce qui ne l'est pas

Créer et gérer des identités d'agents est inclus pour tous les clients Microsoft Entra. Étendre aux agents l'accès conditionnel, la protection des identités et la gouvernance demande Microsoft Agent 365, inclus dans Microsoft 365 E7 et proposé en option avec d'autres offres. Les prérequis exacts ne sont pas décrits de la même façon d'une page Microsoft à l'autre (consultées le 30 septembre 2026) : faites-les confirmer par votre revendeur avant de budgéter.

Mettre en place Entra Agent ID dans une PME ou une ETI : les étapes

  1. Faire l'inventaire des agents : ceux de Copilot Studio (visibles dans Entra), ceux développés sur mesure, et ceux qui utilisent encore un compte humain ou un compte de service partagé.
  2. Nommer un sponsor par agent : une personne du métier concerné, pas seulement l'équipe informatique.
  3. Donner à chaque agent sa propre identité : migrer les anciens agents Copilot Studio et créer les identités des agents sur mesure à partir d'un modèle.
  4. Réduire les droits au strict nécessaire : attribuer les accès par paquets, avec une date d'expiration.
  5. Poser les premières règles d'accès conditionnel : par exemple bloquer un agent qui se connecte depuis un réseau inattendu.
  6. Relire régulièrement : une revue des agents, de leurs droits et de leurs journaux, au même rythme que les revues d'accès des collaborateurs.

Les étapes 4 et 5 supposent la licence Microsoft Agent 365 ; les étapes 1 à 3 peuvent commencer tout de suite.

Identité des agents et RGPD

Un agent qui traite des données personnelles entre dans votre registre des traitements comme n'importe quel logiciel. La CNIL et le Conseil de l'IA et du Numérique relèvent, dans leur note du 20 juillet 2026, que les agents font circuler des données personnelles entre services et que leurs mémoires persistantes augmentent les données conservées. Une identité par agent aide à y répondre : on sait quel agent accède à quelles données, et les journaux de connexion et d'audit gardent la trace de ses accès. Pour les règles de gouvernance autour des agents (registre, niveaux d'autonomie, responsables), voir notre article sur la gouvernance des agents IA.

Qui peut vous accompagner

Donner une identité à ses agents fait partie d'un chantier plus large : concevoir, sécuriser et faire fonctionner l'infrastructure sur laquelle tournent les agents. C'est le rôle d'un opérateur d'infrastructure agentique. IT Systèmes, partenaire Microsoft depuis 2010, accompagne les PME et les ETI sur ce sujet : voir notre offre d'opérateur d'infrastructure IA agentique. Pour la sécurité des projets d'agents dans leur ensemble, voir aussi comment sécuriser un projet d'agent IA en entreprise et notre présentation de l'IA agentique.

Questions fréquentes

Qu'est-ce que Microsoft Entra Agent ID ?

C'est la partie de Microsoft Entra qui donne à chaque agent IA sa propre identité, distincte de celle des collaborateurs et des applications. L'agent peut ainsi recevoir des droits limités, être surveillé dans les journaux et être désactivé sans toucher au reste du système d'information.

Quelle différence entre une identité d'agent et un principal de service ?

Un principal de service est l'identité d'une application classique, pensée pour durer. Une identité d'agent est conçue pour des agents IA dont le cycle de vie est court et changeant, créés à partir d'un modèle commun et rattachés à un responsable humain, le sponsor.

Faut-il une licence particulière pour Entra Agent ID ?

Créer et gérer des identités d'agents est inclus pour tous les clients Microsoft Entra. L'accès conditionnel, la protection des identités et la gouvernance appliqués aux agents demandent Microsoft Agent 365, inclus dans Microsoft 365 E7 ou proposé en option : faites confirmer les prérequis par votre revendeur.

Les agents Copilot Studio ont-ils automatiquement une identité d'agent ?

Oui pour les agents créés depuis mai 2026 : Copilot Studio leur crée automatiquement une identité d'agent Entra. Les agents plus anciens utilisent des inscriptions d'applications Azure et peuvent être migrés.

Peut-on appliquer l'accès conditionnel à un agent IA ?

Oui, avec la licence Microsoft Agent 365 : des règles peuvent autoriser ou bloquer un agent selon le contexte, par exemple le réseau ou le niveau de risque détecté, comme pour un collaborateur.

Nos derniers articles

Voir plus

Rapport ANSSI sur le piratage du fisc : ce que ça change concrètement pour votre entreprise

L'ANSSI a publié le 29 septembre son analyse du piratage de la DGFiP : identifiants volés, double authentification absente, exfiltration non détectée. Voici ce que ces constats changent pour une PME, et les trois mesures à prendre en priorité.
1/10/2026
Cybersécurité

Gouvernance IA : encadrer les agents IA en entreprise (guide DSI)

Gouvernance IA des agents : registre, niveaux d'autonomie, identités, responsables et AI Act. La méthode pour encadrer vos agents IA dans une PME ou une ETI.
1/10/2026
IT Systèmes certifiée ISO 27001 par AFNOR Certification pour son site de Malakoff (conseil, projets, sécurité et infogérance)
Cybersécurité

IT Systèmes certifié ISO 27001 : périmètre et ce que ça change

IT Systèmes est certifié ISO/IEC 27001 par AFNOR Certification pour le conseil, les projets, la sécurité et l'infogérance. Périmètre, durée et effets pour vous.
30/9/2026
Cybersécurité

Architecture agentique : bâtir l'infrastructure de vos agents IA

Architecture agentique expliquée aux DSI : modèles, connecteurs MCP, orchestration, identités, supervision et journaux. Les couches à prévoir avant un agent IA.
1/10/2026
Cybersécurité

Faille Citrix NetScaler : faut-il patcher en urgence quand on est une PME ?

Citrix a confirmé le week-end du 27 et 28 septembre 2026 deux failles zero-day dans NetScaler ADC et Gateway, déjà exploitées. Si votre PME utilise NetScaler pour le VPN ou l'accès distant, la question n'est pas seulement de patcher, mais de vérifier que vous n'avez pas déjà été visité.
30/9/2026
Cybersécurité

Maileva (La Poste) : la brèche en clair, et ce qu'une PME doit vérifier dans la foulée

Maileva, le service d'envoi de courrier professionnel du groupe La Poste, a coupé ses services le 23 septembre 2026 après une tentative d'intrusion visant à détourner des comptes clients pour envoyer de faux courriers. Aucune fuite de données personnelles n'a été confirmée à ce stade, mais l'incident concerne directement les entreprises qui utilisent la plateforme, et celles qui reçoivent du courrier de partenaires qui l'utilisent.
30/9/2026