Un article récent de Softonic a tiré la sonnette d’alarme : les agents machines se connectent désormais en tant qu’employés, conservent des jetons OAuth et accèdent aux boîtes aux lettres, documents et enregistrements CRM de la même manière qu’une personne réelle. Pratiquement aucun des stacks d’identité construits pour les humains ne gère correctement ces agents. Les meilleures applications pour la sécurité des identités d’agents IA sur desktop traitent les identités non humaines comme de première classe : leur propre annuaire, leur propre flux d’approbation, leur propre journal d’audit, leur propre chemin de révocation.
Nous avons examiné sept outils d’identité et de secrets qui ont été lancés ou mis à jour au cours de l’année écoulée et exposent une primitive d’identité d’agent. Certains sont des plateformes d’identité d’entreprise, d’autres sont des gestionnaires de secrets avec des moteurs de politique, certains sont open source. Tous nous aident à répondre à la question : « Quel agent a fait cette action, à quel moment, avec quel jeton, et qui a approuvé le jeton ».
À quoi faire attention dans un outil d’identité d’agent machine
Tout gestionnaire de secrets n’est pas un gestionnaire d’identité. Avant d’installer quoi que ce soit, déterminez ce qui vous importe.
- Primitives distinctes pour les humains, les comptes de service et les agents.
- Identifiants de courte durée émis à la demande, non intégrés dans un dépôt.
- Courtage de jetons OAuth avec des portées par locataire.
- Flux d’approbation pour qu’un humain approuve avant qu’une portée à fort impact ne soit accordée.
- Journal d’audit avec l’agent, le jeton et l’action liés ensemble.
- Révocation qui invalide réellement toutes les sessions, pas seulement la prochaine émission.
- Open source ou auto-hébergé pour quiconque ne peut pas envoyer cela à un tiers.
Tableau de comparaison rapide
| Application | Idéal pour | Plan gratuit | Prix de départ | Fonction remarquable |
|---|---|---|---|---|
| HashiCorp Vault | Courtage de secrets avec politique | Oui (Community) | Enterprise payant | Secrets dynamiques et révocation |
| 1Password Extended Access Management | Identité humaine plus agent | Oui (essai) | Enterprise payant | Provisionnement d’identité non humaine |
| Astrix Security | Inventaire d’agents tiers | Essai | Enterprise payant | Découverte d’agents fantômes |
| Oasis Security | Cycle de vie d’identité non humaine | Essai | Enterprise payant | Rotation NHI automatisée |
| Teleport | Proxy d’accès avec certificats de courte durée | Oui (Community) | Enterprise payant | Authentification d’agent basée sur certificats |
| Descope | Sans mot de passe plus flux d’agent | Oui (niveau gratuit) | Freemium | Flux d’agent glisser-déposer |
| StrongDM | Agent d’accès zéro-confiance | Essai | Enterprise payant | Accès à la base de données juste à temps |
| OpenBao | Fork open source de Vault | Oui | Gratuit | Gouvernance communautaire |
Les applications
1. HashiCorp Vault – Idéal pour le courtage de secrets dynamiques derrière un moteur de politique
HashiCorp Vault est le gestionnaire de secrets réputé que la plupart des équipes d’ingénierie connaissent déjà. Sa fonction de secrets dynamiques émet des identifiants de courte durée pour les bases de données et les comptes cloud à la demande, et son moteur de politique peut les placer derrière un flux d’approbation. Pour les agents IA spécifiquement, ses backends OIDC et Kubernetes auth permettent à l’identité d’exécution d’un agent d’échanger des secrets dans une portée sans clé statique.
Où il faut faire attention: la courbe d’apprentissage est abrupte, et l’édition Community manque les fonctionnalités Enterprise comme les espaces de noms et les politiques Sentinel.
Tarification:
- L’édition Community est gratuite.
- Tarification Enterprise sur demande.
Plates-formes: Windows, macOS, Linux; API-first, donc les agents n’importe où peuvent l’appeler.
Télécharger: HashiCorp ou GitHub.
Conclusion: la réponse par défaut pour les équipes qui exécutent déjà l’infrastructure à grande échelle.
2. 1Password Extended Access Management – Idéal pour lier les humains et les agents au même graphe d’identité
1Password Extended Access Management s’appuie sur le modèle coffre-et-équipe auquel la plupart des entreprises font déjà confiance et ajoute le provisionnement d’identité non humaine. Les agents obtiennent leur propre coffre-fort, leurs propres approbations et leur propre journal d’audit ; l’administrateur qui intègre un nouvel ingénieur peut intégrer l’agent que cet ingénieur supervise.
Où il faut faire attention: la tarification est d’abord pour l’entreprise ; les petites équipes paient par siège ce qui inclut les agents.
Tarification:
- Essai gratuit.
- Tarification Enterprise.
Plates-formes: Windows, macOS, Linux, iOS, Android.
Télécharger: 1Password.com.
Conclusion: le choix quand le déploiement 1Password existant ancre déjà l’équipe.
3. Astrix Security – Idéal pour découvrir les agents que personne n’a enregistrés
Astrix Security est un outil de découverte et de posture. Il se connecte à Google Workspace, Microsoft 365, GitHub, Salesforce et Slack, puis inventorie chaque accordage OAuth et jeton API dans l’environnement. Pour une histoire d’agent IA, il répond à « quels agents ont déjà accès que nous n’avons pas intentionnellement accordé ».
Où il faut faire attention: ce n’est pas un courtier, donc l’atténuation se produit dans le système source, pas dans Astrix lui-même.
Tarification:
- Essai gratuit.
- Tarification Enterprise.
Plates-formes: Windows, macOS, Linux via la console web.
Télécharger: AstrixSecurity.com.
Conclusion: l’outil d’audit qui s’exécute le jour avant tout nettoyage réel.
4. Oasis Security – Idéal pour le cycle de vie d’identité non humaine
Oasis Security gère l’identité non humaine de bout en bout : découverte, attribution de propriété, rotation et révocation. Son modèle de cycle de vie a la propriété comme un attribut de première classe, donc les agents d’un ingénieur qui part sont signalés pour réattribution avant que leurs jetons ne les dépassent silencieusement.
Où il faut faire attention: la plate-forme s’attend à une pile d’identité existante décente. Les petites équipes voient moins de valeur.
Tarification:
- Essai.
- Tarification Enterprise.
Plates-formes: multiplateforme via console web.
Télécharger: OasisSecurity.com.
Conclusion: le choix pour une équipe de sécurité qui voit déjà l’identité non humaine comme son problème, pas une quête secondaire.
5. Teleport – Idéal pour l’authentification d’agent basée sur certificats de courte durée
Teleport est un proxy d’accès. Il émet des certificats SSH, base de données et Kubernetes de courte durée en échange d’une affirmation d’identité, donc un agent qui exécute un travail n’a jamais besoin d’un identifiant statique. Le journal d’audit relie le certificat à l’identité de l’agent et à la demande.
Où il faut faire attention: le proxy est une autre infrastructure à exécuter, et l’édition Community limite certaines fonctionnalités.
Tarification:
- L’édition Community est gratuite.
- Tarification Enterprise.
Plates-formes: Windows, macOS, Linux.
Télécharger: GoTeleport.com ou GitHub.
Conclusion: le choix quand SSH et l’accès à la base de données dominent le travail de l’agent.
6. Descope – Idéal pour l’authentification basée sur des flux et l’intégration d’agents
Descope est une plateforme CIAM sans mot de passe avec un générateur de flux visuel. Les agents peuvent s’intégrer aux mêmes flux que les humains avec des étapes différentes et des portées différentes, et le niveau gratuit suffit pour prototyper un vrai déploiement.
Où il faut faire attention: le générateur visuel a des opinions ; les cas limites nous ramènent au code.
Tarification:
- Niveau gratuit.
- Niveaux payants par utilisateur actif mensuel.
Plates-formes: multiplateforme via SDK.
Télécharger: Descope.com.
Conclusion: le choix pour une équipe qui construit un flux d’agent de zéro, pas qui en rétrofite un.
7. StrongDM – Idéal pour l’accès zéro-confiance avec approbations juste à temps
StrongDM courtage accès base de données, serveur, cloud et Kubernetes. Les flux d’approbation sont de première classe et les accordages d’accès peuvent être limités dans le temps. Pour les agents qui n’ont besoin que d’accès à la base de données pour terminer un travail, StrongDM émet une session dans une portée, la journalise et la révoque quand le travail se termine.
Où il faut faire attention: la tarification s’échelonne avec le nombre de ressources, pas le nombre d’employés, ce qui surprend les budgets.
Tarification:
- Essai.
- Tarification Enterprise.
Plates-formes: Windows, macOS, Linux.
Télécharger: StrongDM.com.
Conclusion: le choix quand la préoccupation est l’accès au plan de données, pas seulement la couche jeton OAuth.
Comment choisir la bonne
- Si nous exécutons déjà l’infrastructure et voulons un courtier : HashiCorp Vault ou OpenBao.
- Si nous exécutons 1Password dans l’équipe : 1Password Extended Access Management est le chemin le plus court.
- Si nous avons besoin d’inventorier quels agents existent déjà : Astrix Security.
- Si nous avons besoin d’un cycle de vie pour les identités non humaines dans les systèmes : Oasis Security.
- Si les agents utilise principalement SSH ou accèdent aux bases de données : Teleport ou StrongDM.
- Si nous construisons un flux d’agent frais : Descope.
- Si nous avons besoin de l’open source uniquement : HashiCorp Vault Community ou OpenBao.
- Ne laissez jamais un jeton personnel de longue durée dans un script. Chaque outil de cette liste peut le remplacer.
FAQ
Pourquoi ne pouvons-nous pas traiter les agents IA comme des comptes de service? Les comptes de service sont un mauvais ajustement car ils manquent généralement de l’approbation, de la propriété et de la sémantique de révocation que les agents nécessitent. Un agent peut détenir le consentement utilisateur délégué, qu’un compte de service simple ne peut pas exprimer.
HashiCorp Vault suffit-il seul? Pour le courtage de secrets oui, pour la gouvernance d’identité non. Associez-le à un outil de découverte ou de cycle de vie si l’environnement est grand.
Qu’est-ce que OpenBao et comment se compare-t-il à Vault? OpenBao est un fork Linux Foundation de Vault Community. Parité des fonctionnalités avec l’édition Community, gouvernance communautaire.
Avons-nous besoin d’un niveau payant pour l’un de ceux-ci? Les éditions Community de Vault, Teleport et OpenBao suffisent pour commencer. Les fonctionnalités Enterprise deviennent intéressantes au-delà de quelques centaines d’agents.
Comment auditer les actions d’un agent après coup? Chaque outil de cette liste relie le journal d’audit à l’identité qui a demandé l’identifiant. Alimentez ces journaux à un SIEM pour corrélation avec le système en aval.