Microsoft Entra Agent ID est la partie de Microsoft Entra qui donne à chaque agent IA sa propre identité, distincte de celle des collaborateurs et des applications. Un agent identifié peut recevoir des droits limités, être surveillé et être désactivé sans toucher au reste du système d'information. Utiliser le compte d'un collaborateur ou un compte de service partagé pour un agent, c'est perdre tout cela.
Microsoft Entra Agent ID : définition
Microsoft présente Entra Agent ID comme un cadre d'identité et de sécurité qui étend aux agents IA ce qu'Entra fait déjà pour les personnes : les authentifier, décider de leurs accès, les gouverner et les protéger. Concrètement, un agent créé dans Copilot Studio ou développé sur mesure apparaît dans votre annuaire Microsoft Entra comme une identité d'agent, avec un responsable humain, des droits et des journaux de connexion.
Pour replacer ce sujet dans l'ensemble de l'architecture, voir notre article sur l'infrastructure IA agentique.
Pourquoi un agent IA a besoin de sa propre identité
Un agent IA lit des données, écrit dans des applications et déclenche des actions. S'il emprunte le compte d'un collaborateur, ses actions se confondent avec celles de la personne, et on ne peut pas lui retirer un droit sans gêner cette personne. S'il utilise un compte de service partagé entre plusieurs outils, personne ne sait vraiment qui a fait quoi.
Une identité propre à chaque agent règle trois questions :
- La révocation : on désactive un agent qui dérive sans couper les autres ni les collaborateurs.
- La traçabilité : chaque connexion et chaque action portent le nom de l'agent dans les journaux.
- Le moindre privilège : l'agent ne reçoit que les droits dont il a besoin, pour la durée nécessaire.
Microsoft souligne aussi que les agents ne vivent pas comme les applications classiques : certains existent quelques minutes, d'autres sont créés et supprimés en grand nombre chaque jour. Les identités d'applications (les principaux de service) ont été pensées pour des logiciels stables, installés pour longtemps ; les identités d'agents, pour ce cycle de vie court et changeant.
Les objets à connaître
L'identité d'agent
C'est le compte de l'agent dans Microsoft Entra. Elle sert à l'authentifier et porte ses droits. Microsoft distingue trois façons pour un agent d'accéder aux ressources : agir seul avec ses propres droits, agir au nom d'un utilisateur avec les droits de celui-ci, ou recevoir des demandes d'autres utilisateurs, applications ou agents.
Le modèle d'identité d'agent (blueprint)
Le modèle sert à créer des identités d'agents en série, avec une relation parent-enfant : toutes les identités issues d'un même modèle suivent les mêmes règles de sécurité. Par exemple, tous les agents créés dans Copilot Studio sont rattachés au modèle d'identité de Copilot Studio.
Le compte utilisateur d'agent
Certains agents doivent se comporter comme un collègue : avoir une boîte aux lettres, apparaître dans Teams, appartenir à des groupes. Entra permet alors de créer, en option, un compte utilisateur d'agent, lié à une seule identité d'agent, de façon définitive. Ce compte n'a pas de mot de passe, ne peut pas se connecter de façon interactive et ne peut pas recevoir de rôle d'administrateur privilégié. À ne créer que si l'agent en a vraiment besoin.
Le responsable humain (sponsor)
Chaque agent a un sponsor : une personne de l'entreprise responsable de son cycle de vie et de ses accès. Il décide d'activer ou de désactiver l'agent, approuve ou refuse ses demandes d'accès, prolonge ou laisse expirer ses droits et suit son activité. Si le sponsor quitte l'entreprise, la responsabilité passe automatiquement à son manager : un humain reste toujours responsable. Dans Copilot Studio, le créateur de l'agent est enregistré comme sponsor.
Quel type d'identité pour quel agent
Dans le doute, commencez par une identité d'agent en accès autonome avec des droits minimaux, et n'ajoutez un compte utilisateur d'agent que si un usage l'exige.
Ce que l'on peut appliquer aux agents
Une fois l'agent identifié, les outils de sécurité d'Entra s'appliquent à lui comme à un collaborateur :
- L'accès conditionnel : des règles qui autorisent ou bloquent l'agent selon le contexte, par exemple le réseau ou le niveau de risque détecté.
- La protection des identités : la détection en temps réel des comportements à risque.
- La gouvernance des identités : des accès attribués par paquets, avec une date d'expiration, que le sponsor doit prolonger explicitement ; sans action de sa part, l'accès expire.
- Les contrôles réseau : le filtrage du trafic des agents par la passerelle web sécurisée de Microsoft.
- Les journaux de connexion et d'audit : la trace de ce que chaque agent a fait, utile en cas d'incident et pour la conformité.
Attention : la plupart de ces fonctions demandent une licence en plus de la simple création d'identités (voir plus bas).
Agents Copilot Studio et agents développés sur mesure : ce qui change
Depuis mai 2026, tout nouvel agent créé dans Copilot Studio reçoit automatiquement une identité d'agent Entra, et il n'est plus possible de s'y soustraire. Les agents créés avant mai 2026 utilisent encore des inscriptions d'applications Azure ; ils peuvent être migrés vers Entra Agent ID depuis le centre d'administration Power Platform, par script PowerShell ou par les API de la plateforme. Supprimer un agent dans Copilot Studio supprime aussi son identité.
Pour un agent développé sur mesure, rien n'est automatique : c'est à l'équipe qui le construit de lui créer une identité d'agent, à partir d'un modèle, avant sa mise en production. C'est un point à exiger dans le cahier des charges de tout projet d'agent.
Licences : ce qui est inclus, ce qui ne l'est pas
Créer et gérer des identités d'agents est inclus pour tous les clients Microsoft Entra. Étendre aux agents l'accès conditionnel, la protection des identités et la gouvernance demande Microsoft Agent 365, inclus dans Microsoft 365 E7 et proposé en option avec d'autres offres. Les prérequis exacts ne sont pas décrits de la même façon d'une page Microsoft à l'autre (consultées le 30 septembre 2026) : faites-les confirmer par votre revendeur avant de budgéter.
Mettre en place Entra Agent ID dans une PME ou une ETI : les étapes
- Faire l'inventaire des agents : ceux de Copilot Studio (visibles dans Entra), ceux développés sur mesure, et ceux qui utilisent encore un compte humain ou un compte de service partagé.
- Nommer un sponsor par agent : une personne du métier concerné, pas seulement l'équipe informatique.
- Donner à chaque agent sa propre identité : migrer les anciens agents Copilot Studio et créer les identités des agents sur mesure à partir d'un modèle.
- Réduire les droits au strict nécessaire : attribuer les accès par paquets, avec une date d'expiration.
- Poser les premières règles d'accès conditionnel : par exemple bloquer un agent qui se connecte depuis un réseau inattendu.
- Relire régulièrement : une revue des agents, de leurs droits et de leurs journaux, au même rythme que les revues d'accès des collaborateurs.
Les étapes 4 et 5 supposent la licence Microsoft Agent 365 ; les étapes 1 à 3 peuvent commencer tout de suite.
Identité des agents et RGPD
Un agent qui traite des données personnelles entre dans votre registre des traitements comme n'importe quel logiciel. La CNIL et le Conseil de l'IA et du Numérique relèvent, dans leur note du 20 juillet 2026, que les agents font circuler des données personnelles entre services et que leurs mémoires persistantes augmentent les données conservées. Une identité par agent aide à y répondre : on sait quel agent accède à quelles données, et les journaux de connexion et d'audit gardent la trace de ses accès. Pour les règles de gouvernance autour des agents (registre, niveaux d'autonomie, responsables), voir notre article sur la gouvernance des agents IA.
Qui peut vous accompagner
Donner une identité à ses agents fait partie d'un chantier plus large : concevoir, sécuriser et faire fonctionner l'infrastructure sur laquelle tournent les agents. C'est le rôle d'un opérateur d'infrastructure agentique. IT Systèmes, partenaire Microsoft depuis 2010, accompagne les PME et les ETI sur ce sujet : voir notre offre d'opérateur d'infrastructure IA agentique. Pour la sécurité des projets d'agents dans leur ensemble, voir aussi comment sécuriser un projet d'agent IA en entreprise et notre présentation de l'IA agentique.
Frequently asked questions
Qu'est-ce que Microsoft Entra Agent ID ?
C'est la partie de Microsoft Entra qui donne à chaque agent IA sa propre identité, distincte de celle des collaborateurs et des applications. L'agent peut ainsi recevoir des droits limités, être surveillé dans les journaux et être désactivé sans toucher au reste du système d'information.
Quelle différence entre une identité d'agent et un principal de service ?
Un principal de service est l'identité d'une application classique, pensée pour durer. Une identité d'agent est conçue pour des agents IA dont le cycle de vie est court et changeant, créés à partir d'un modèle commun et rattachés à un responsable humain, le sponsor.
Faut-il une licence particulière pour Entra Agent ID ?
Créer et gérer des identités d'agents est inclus pour tous les clients Microsoft Entra. L'accès conditionnel, la protection des identités et la gouvernance appliqués aux agents demandent Microsoft Agent 365, inclus dans Microsoft 365 E7 ou proposé en option : faites confirmer les prérequis par votre revendeur.
Les agents Copilot Studio ont-ils automatiquement une identité d'agent ?
Oui pour les agents créés depuis mai 2026 : Copilot Studio leur crée automatiquement une identité d'agent Entra. Les agents plus anciens utilisent des inscriptions d'applications Azure et peuvent être migrés.
Peut-on appliquer l'accès conditionnel à un agent IA ?
Oui, avec la licence Microsoft Agent 365 : des règles peuvent autoriser ou bloquer un agent selon le contexte, par exemple le réseau ou le niveau de risque détecté, comme pour un collaborateur.





.png)
