Glossaire
Identité non humaine (NHI)
Une identité non humaine représente un système, service, workload, application, automate ou agent qui doit s'authentifier ou agir sur des ressources numériques sans être lui-même une personne.Définition Sécurité Agentique
Le terme anglais Non-Human Identity, abrégé NHI, est courant dans l'industrie.
Exemples
- un compte de service ;
- une identité applicative enregistrée auprès d'un fournisseur d'identité ;
- une identité de workload attribuée à un conteneur ou une fonction ;
- un client API ;
- un agent IA.
Identité et credential
L'identité répond à « qui agit ? ». Le credential est le moyen utilisé pour prouver cette identité ou agir en son nom : token, certificat, secret. Une même identité peut disposer de plusieurs credentials ; un credential volé permet à un tiers d'agir sous cette identité sans en être le titulaire légitime.
Exemple : l'agent de facturation possède une identité unique dans votre IAM. Il s'authentifie avec un certificat auprès d'une API interne et avec une clé d'API auprès d'un service tiers. Révoquer la clé ne supprime pas l'identité ; supprimer l'identité ne révoque pas nécessairement une clé stockée ailleurs.
Pourquoi ce terme compte en sécurité agentique
Connaître l'identité d'un agent est nécessaire, mais cela ne détermine pas à lui seul les actions que cette identité devrait pouvoir effectuer. Deux requêtes émises par la même identité peuvent mériter des décisions différentes selon la ressource, les données, l'utilisateur à l'origine de la demande ou le contexte. Cette évaluation relève de l'autorisation, par exemple avec ABAC.
Termes liés
- GlossaireABAC
- GlossairePDP (Policy Decision Point)
- GlossaireAgent IA
Contenus associés
- Cas d’usageSécuriser les agents IA
- ConvictionsAligner les autorisations sur la mission réelle de l'agent