Article APIS

Identity

Non-Human Identity Management : pourquoi les machines ont besoin de leur propre gouvernance

Les identités machine, workload et agents autonomes deviennent des acteurs opérationnels. La question de contrôle n'est plus seulement leur authentification, mais leur propriété, leur gouvernance et leur revue.

6 min de lecture

CollectionIdentity Intelligence
FormatResearch Brief
Type de signalGouvernance / Agents IA
ConfianceÉlevée

Les programmes d'identité entrent dans un environnement opérationnel différent. Les machines, workloads et agents autonomes exécutent désormais des processus métier, détiennent des permissions et créent une exposition opérationnelle à une échelle que les modèles de cycle de vie humain n'ont jamais été conçus pour gouverner.

La plupart des programmes IAM ont été conçus autour des événements du cycle de vie humain. Les processus d'arrivée, de mobilité et de départ fonctionnent relativement bien pour les employés. Ils ne fonctionnent pas pour les comptes de service, clients API, workloads cloud, processus RPA ou agents d'IA qui peuvent être créés, modifiés et supprimés hors des processus contrôlés par les RH.

Le sujet central n'est pas seulement le volume. Le sujet central est la responsabilité.

Les identités non humaines exigent une propriété explicite, un contrôle du cycle de vie, une gouvernance des permissions, une gestion des credentials, une surveillance runtime et une recertification périodique. APIS traite donc la gouvernance des identités non humaines comme une discipline de management distincte, et non comme une simple sous-catégorie technique de l'authentification.


Pourquoi cela compte maintenant

La sécurité des identités est à un point de bascule.

Au cours des deux dernières décennies, les organisations ont beaucoup progressé dans la gouvernance des accès humains. Le centre de l'exécution numérique se déplace désormais vers les machines. Les systèmes cloud-native, microservices, Kubernetes, API et IA agentique peuvent créer de nouvelles identités, permissions et matières cryptographiques en quelques minutes.

La question n'est plus de savoir si ces identités existent.

La question décisive est :

Qui en est responsable ?

C'est là qu'apparaît le principal écart de gouvernance dans les programmes modernes d'identité.


L'écart de gouvernance

Les standards, la recherche sectorielle et la pratique opérationnelle pointent dans la même direction.

  • Les identités non humaines sont souvent plus nombreuses que les identités humaines.
  • Les processus de cycle de vie pilotés par les RH ne passent pas à l'échelle des machines.
  • L'absence de propriétaire crée des comptes techniques orphelins.
  • Les credentials longue durée créent une exposition persistante.
  • Les identités workload cryptographiques à courte durée réduisent le risque d'authentification, mais ne remplacent pas la gouvernance.

Cette distinction est importante. Un credential peut être renouvelé. Un certificat peut expirer. Un token peut être révoqué.

Aucune de ces actions ne répond à la question de gouvernance : pourquoi l'identité existe-t-elle, qui la possède, à quoi peut-elle accéder et quand doit-elle être supprimée ?


L'identité n'est pas l'authentification

Le marché utilise souvent Non-Human Identity comme synonyme d'API keys, certificats, service principals ou tokens. APIS considère cette définition comme trop étroite.

  • Une API key n'est pas une identité.
  • Un certificat n'est pas une identité.
  • Un token n'est pas une identité.
  • Ce sont des mécanismes d'authentification.

L'identité est l'objet pertinent pour l'entreprise derrière ces mécanismes. Elle représente un acteur technique qui exécute un travail pour une application, un workload, un processus ou un agent. Cet objet a besoin d'un cycle de vie, d'un propriétaire, d'une classification de risque et d'un modèle de contrôle.


Le modèle de référence APIS pour les identités non humaines

APIS sépare le Non-Human Identity Management en quatre couches.

Modèle de référence APIS pour les identités non humaines montrant la gouvernance, les comptes techniques, les credentials et les contrôles runtime.

1. Couche de gouvernance

L'identité non humaine est l'objet de gouvernance.

Elle décrit le but métier de l'identité machine et assigne une responsabilité humaine claire.

Les attributs typiques de gouvernance incluent :

  • objectif métier
  • propriétaire humain
  • état du cycle de vie
  • politiques
  • classification du risque
  • exigences de conformité
  • cadence de recertification

L'identité de gouvernance existe indépendamment de son implémentation technique.

2. Couche des comptes techniques

Une identité non humaine peut correspondre à plusieurs comptes techniques dans différents systèmes.

Exemples :

  • comptes de service Active Directory
  • comptes de service Kubernetes
  • utilisateurs techniques SAP
  • rôles AWS IAM
  • identités managées Azure
  • clients OAuth

Ces comptes sont des implémentations de l'objet de gouvernance.

3. Couche des credentials

Les credentials servent à authentifier les acteurs techniques.

Exemples :

  • mots de passe
  • API keys
  • tokens OAuth
  • certificats X.509
  • SPIFFE SVIDs

Les credentials ont leur propre cycle de vie. Ils peuvent être renouvelés, régénérés ou révoqués sans modifier l'identité non humaine sous-jacente.

4. Couche des contrôles runtime

Le contrôle d'accès devient effectif à l'exécution.

Les contrôles runtime incluent :

  • accès just-in-time
  • zero standing privilege
  • contrôle d'accès fondé sur les politiques
  • vérification continue
  • surveillance runtime
  • détection d'anomalies
  • audit logging

Cette couche transforme Zero Trust d'un principe en modèle opératoire.


Les agents d'IA élèvent l'exigence

Les agents d'IA autonomes changent le profil d'exigence.

Les comptes de service traditionnels exécutent des tâches déterministes. Les agents d'IA peuvent de plus en plus agir selon le contexte. Ils peuvent demander des permissions, appeler des services externes, déclencher des workflows, lancer d'autres agents ou coordonner des chaînes de tâches.

Cela rend la responsabilité plus difficile.

Les organisations ont besoin de contrôles capables de répondre à ces questions :

  • qui a autorisé l'agent
  • quelle intention il exécute
  • quelles permissions il peut utiliser
  • comment ses actions sont journalisées
  • quand son accès est révoqué
  • qui est responsable de la revue

La vérification de l'intention, l'attestation comportementale et l'exécution responsable des agents deviennent des sujets de recherche et d'exploitation. Ils ne sont pas résolus par la seule rotation des credentials.


Zero Trust commence par l'identité de workload

La gouvernance seule ne suffit pas.

La fondation technique doit suivre les principes Zero Trust. Des frameworks tels que SPIFFE et SPIRE remplacent les secrets partagés longue durée par des identités workload cryptographiques à courte durée. Cela réduit l'exposition créée par les credentials statiques.

APIS considère ces technologies comme des briques importantes. Elles ne remplacent pas la gouvernance.

L'architecture cible combine les deux :

  • registres gouvernés d'identités non humaines
  • comptes techniques cartographiés
  • credentials courte durée
  • enforcement des politiques runtime
  • audit continu et recertification

Évaluation APIS

Le constat est clair : les processus de cycle de vie orientés vers les identités humaines ne suffisent plus aux opérations numériques modernes.

Le progrès stratégique ne vient pas du fait de traiter chaque credential comme une identité. Il vient de la séparation entre identité métier, comptes techniques, credentials et contrôles runtime.

Cette séparation améliore la transparence, soutient la responsabilité réglementaire et donne aux organisations une base pour gouverner les agents d'IA autonomes.

La gouvernance des identités non humaines n'est donc pas une catégorie d'outillage. C'est une architecture de contrôle pour la prochaine génération d'opérations numériques.


Recommandations

Roadmap de mise en oeuvre
  1. Phase 01

    Court terme

    Base de contrôle

    Établir visibilité, propriété et séparation des credentials.

    • Inventorier toutes les identités non humaines.
    • Identifier les comptes techniques orphelins.
    • Identifier les credentials longue durée.
    • Assigner un propriétaire humain responsable à chaque identité machine.
    • Séparer les credentials du registre d'identité.
  2. Phase 02

    Moyen terme

    Modèle de gouvernance

    Créer un modèle de cycle de vie reliant objectif, accès et revue.

    • Introduire un modèle de cycle de vie dédié aux NHI.
    • Séparer objets de gouvernance, comptes techniques et credentials.
    • Automatiser la rotation des credentials.
    • Revoir régulièrement toutes les identités machine.
    • Relier les permissions runtime à l'objectif métier.
  3. Phase 03

    Long terme

    Architecture opératoire

    Aller vers l'identité workload gouvernée et le contrôle runtime continu.

    • Introduire des identités workload fondées sur SPIFFE/SPIRE ou des frameworks équivalents.
    • Mettre en place zero standing privilege.
    • Définir une gouvernance pour les agents d'IA autonomes.
    • Ajouter surveillance continue et revue responsable.
    • Traiter les identités non humaines comme des objets de gouvernance à part entière.

Questions ouvertes

Plusieurs questions restent non résolues sur le marché :

  • Comment assigner clairement la responsabilité des agents d'IA autonomes ?
  • Comment vérifier l'intention humaine initiale pendant l'exécution autonome ?
  • Quelles obligations de l'EU AI Act s'appliqueront aux modèles opératoires agentiques ?
  • Quels modèles de gouvernance passent à l'échelle dans les écosystèmes multi-cloud et multi-agent ?

Ces questions structureront la prochaine version du modèle de référence APIS Non-Human Identity.


Conclusion

Le défi central du Non-Human Identity Management n'est pas l'authentification. C'est la gouvernance.

Les organisations doivent savoir quelles identités machine existent, pourquoi elles existent, qui les possède, à quoi elles peuvent accéder, quels credentials elles utilisent et quand elles doivent être revues ou supprimées.

À mesure que les architectures cloud-native et les agents d'IA autonomes se développent, cette discipline devient une exigence stratégique pour des programmes d'identité résilients.

Les entreprises qui traitent aujourd'hui les identités non humaines comme des objets gouvernés créent la base opérationnelle de la prochaine génération d'identité numérique.

Sources

Sources référencées