Glossaire

PEP (Policy Enforcement Point)

Le Policy Enforcement Point est le composant situé sur le chemin d'accès à une ressource qui applique la décision d'autorisation.[1][2]Définition issue d’un standard

Par Sécurité AgentiqueMis à jour le

Fonctionnement

Flux simplifié
  1. Requête
  2. PEP
  3. Décision (PDP)
  4. Permit / Deny
  5. Ressource

Les architectures du NIST distinguent la responsabilité de décision et la responsabilité d'application de la politique.[1][2]

Le PEP intercepte la requête, interroge le PDP, puis laisse passer ou bloque selon la réponse. Selon l'architecture, ce rôle peut être tenu par une passerelle d'API, un proxy MCP, un middleware applicatif ou le code même du service protégé.

Exemple

Un proxy placé devant un serveur MCP reçoit chaque tool call, transmet au PDP l'identité de l'agent, l'outil et les paramètres, et rejette l'appel delete_customer lorsque la réponse est Deny.

Pourquoi ce terme compte en sécurité agentique

Un PEP ne protège que les requêtes qui le traversent. Si l'agent dispose d'un autre chemin équivalent, par exemple un token lui permettant d'appeler directement l'API, ce chemin échappe au contrôle.

Termes liés

Sources

Sources vérifiées le

  1. [1]

    Norme

    NIST

    Guide to Attribute Based Access Control (ABAC) Definition and Considerations (NIST SP 800-162) (lien externe, nouvel onglet)

    Guide du NIST définissant l'ABAC : évaluation d'attributs du sujet, de l'objet, de l'opération et de l'environnement au regard de politiques.

    Vérifié le

  2. [2]

    Framework

    NIST

    Zero Trust Architecture (NIST SP 800-207) (lien externe, nouvel onglet)

    Publication du NIST décrivant l'architecture Zero Trust, centrée sur les ressources, avec Policy Decision Point et Policy Enforcement Point.

    Publié en Vérifié le

Contenus associés