Un agent autonome ne corrige pas les défauts de votre tenant, il les exploite à pleine vitesse. Un SharePoint en désordre, un partage trop large ou un agent sans responsable se transforment en réponses crédibles mais fausses, voire en fuites de données. Ce tutoriel vous fait dérouler un audit de préparation en dix signaux, des identités d'agents jusqu'à la mesure d'impact, avec un résultat visible à chaque étape.
Prérequis : licences, rôles et modules à réunir avant de commencer
Rassemblez ces éléments avant toute manipulation. Plusieurs fonctions de sécurité dépendent d'une licence distincte, et mieux vaut le savoir avant de découvrir un menu absent.
Avant de commencer
- Un tenant Microsoft 365 avec Microsoft Entra ID (anciennement Azure AD) : Microsoft Entra Agent ID est ouvert à tous les clients Entra.
- Pour appliquer aux agents l'accès conditionnel, la protection d'identité et la gouvernance : Microsoft Agent 365. Il est inclus dans Microsoft 365 E7 et disponible en complément pour E5, A5 et Business Premium ; il n'est pas inclus dans E3 ni E5.
- Pour créer des agents : une Copilot Studio User License (0 $) plus une licence tenant, ou le rôle Copilot Studio Author.
- Pour les agents adossés à SharePoint : une licence Microsoft 365 Copilot pour les utilisateurs, ou la facturation à l'usage activée sur le tenant.
- Un accès au centre d'administration Microsoft 365, au centre d'administration Microsoft Entra et au portail Microsoft Purview, avec un rôle qui permet de lire les groupes Microsoft 365.
- Pour le script de la section « Mise en œuvre » : PowerShell et le module Microsoft.Graph.Groups.
- Un tableur pour noter, signal par signal, un état rouge, orange ou vert.
Ce qui a changé en 2026 pour les identités d'agents
Trois évolutions datées déterminent où vous inventoriez et gouvernez vos agents. Elles sont issues de la page « What's new » de Microsoft Entra et de la documentation Copilot Studio.
Avril 2026
Entra Agent ID en disponibilité générale
Selon la documentation Microsoft Learn, cette plateforme d'identité et d'autorisation pour agents IA repose sur OAuth 2.0 et sur les protocoles MCP et A2A.
1er mai 2026
Agent 365 devient le registre unique
Les blades « Agent registry » et « Agent collections » du centre d'administration Entra sont retirées. Agent 365 devient le registre et le plan de contrôle des agents, tandis qu'Entra reste la couche d'identité.
Mai 2026
Identité automatique et sponsors durables
Copilot Studio crée un Microsoft Entra Agent ID pour chaque nouvel agent, sans possibilité de s'y opposer. Les Lifecycle Workflows, en disponibilité générale, transfèrent la sponsorisation au manager quand le sponsor quitte l'organisation.
Conséquence pratique : un agent est désormais un acteur d'identité à part entière, que l'on inventorie, que l'on rattache à un humain responsable et dont on limite les permissions, comme pour un collaborateur.
Licences : le coût de la couche de contrôle
La FAQ de licences Microsoft indique une facturation d'Agent 365 par utilisateur. Les montants ci-dessous sont des prix catalogue.
99 $
Par utilisateur et par mois pour Microsoft 365 E7, qui inclut Agent 365
Microsoft, FAQ de licences
15 $
Par utilisateur et par mois pour Agent 365 en offre autonome
Microsoft, FAQ de licences
200 $
Par mois pour un pack de 25 000 Copilot Credits Copilot Studio
Guide de licences Copilot Studio, mai 2026
Les « messages » de Copilot Studio sont devenus des Copilot Credits, avec une option de paiement à l'usage. Les agents publiés dans Microsoft 365 Copilot sont inclus pour les utilisateurs licenciés Microsoft 365 Copilot, dans une limite d'usage raisonnable.
Agent sur SharePoint : la licence conditionne l'accès aux données
D'après la documentation Microsoft Learn sur les coûts de l'extensibilité Copilot, un agent adossé à SharePoint n'est utilisable que par des utilisateurs disposant d'une licence Microsoft 365 Copilot, ou dans un tenant avec facturation à l'usage. Avec Copilot Chat seul et sans facturation à l'usage, l'agent se limite à ses instructions et aux données web publiques. Les données du tenant consommées par l'agent sont facturées en Copilot Credits.
Les dix signaux d'un environnement pas prêt, en trois familles
Aucun de ces signaux n'est un problème d'IA : ce sont des défauts d'organisation que l'agent rend visibles, puis amplifie. Le tableau associe chaque signal à ce qu'il faut contrôler et à l'endroit où agir. Pour comprendre pourquoi l'autonomie aggrave chacun d'eux, lisez notre article sur l'autonomie, le cycle d'action et la sécurité d'un agent IA.
| Signal | Ce qu'il faut contrôler | Où agir |
|---|---|---|
| 1. Connaissance dispersée | Sites SharePoint orphelins, équipes Teams abandonnées, fichiers dans des OneDrive personnels | SharePoint, Teams, Microsoft Graph |
| 2. Politiques écrites et pratiques réelles divergentes | Partage, étiquetage et rétention réellement appliqués | Microsoft Purview |
| 3. Pas de données en temps réel | Connexions directes aux systèmes métier plutôt que des exports | Connecteurs Microsoft Graph, Power Platform, Dataverse |
| 4. Workflows non documentés | Procédures formalisées et instructions explicites | SharePoint, Power Automate, configuration de l'agent |
| 5. Plusieurs versions de la vérité | Sources de référence, archivage des versions périmées | SharePoint, politiques de cycle de vie Purview |
| 6. Aucune validation des sorties | Étapes d'approbation et circuit de retour en cas de rejet | Power Automate |
| 7. Sécurité pensée pour des applications | Permissions, étiquettes de confidentialité, DLP, identité des agents | SharePoint, Purview, Microsoft Entra |
| 8. Aucun indicateur d'impact | Situation de référence, suivi de l'usage et des résultats | Tableaux de bord Copilot, analyses Copilot Studio |
| 9. Direction non exemplaire | Usage visible des outils par les managers | Conduite du changement |
| 10. Aucune itération après lancement | Un responsable par agent, revue des conversations et des échecs | Copilot Studio, Agent 365 |
Procédure : auditer et corriger l'environnement en neuf étapes
Prenons une illustration : une organisation prépare un agent d'aide aux achats qui s'appuie sur des sites SharePoint. Elle déroule les neuf étapes ci-dessous avant la publication. Chaque étape se termine par ce que vous devez constater pour la considérer comme réussie.
Inventoriez les agents existants
Ouvrez le centre d'administration Microsoft 365 et accédez à la vue All agents, qui sert d'inventaire depuis qu'Agent 365 est le registre unique. Ne cherchez plus les blades « Agent registry » et « Agent collections » dans le centre d'administration Entra : elles sont retirées depuis le 1er mai 2026.
Vous devez voir la liste des agents du tenant. Copiez-la dans votre tableur, une ligne par agent.
Identifiez l'identité de chaque agent Copilot Studio
Pour chaque agent de la liste, notez sa date de création. Les nouveaux agents reçoivent automatiquement un Microsoft Entra Agent ID depuis mai 2026. Les agents plus anciens restent sur des inscriptions d'application (app registrations) jusqu'à une migration prévue par Microsoft, mais vous pouvez les migrer vous-même en suivant la page Entra Agent IDs pour les agents Copilot Studio.
Votre tableur doit distinguer deux colonnes : agents sur Agent ID et agents à migrer.
Désignez un sponsor humain par agent
Renseignez pour chaque identité d'agent, ou chaque blueprint, un sponsor humain responsable. Si vous utilisez un groupe comme sponsor, il doit être à appartenance dynamique ou être un groupe Microsoft 365. Activez ensuite les Lifecycle Workflows qui transfèrent la sponsorisation au manager lorsque le sponsor quitte l'organisation : aucun agent ne reste orphelin. Notre article sur le cycle de vie sécurisé des agents IA détaille cette gouvernance.
Chaque ligne du tableur porte maintenant un nom de responsable. Une ligne sans nom est un agent à suspendre.
Repérez les îlots de connaissance
Listez les sites SharePoint sans propriétaire, les équipes Teams abandonnées et les contenus stockés dans des OneDrive personnels. Pour les groupes Microsoft 365, exécutez le script de la section « Mise en œuvre » : il produit un fichier CSV des groupes sans propriétaire ou sans renouvellement récent.
Vous devez obtenir un fichier qui liste les groupes à revoir. Pour chacun, décidez : rattacher à un propriétaire, archiver ou supprimer.
Désignez des sources de référence
Pour chaque domaine couvert par l'agent (achats, RH, juridique), choisissez un seul emplacement faisant foi. Archivez les versions périmées des documents et appliquez des politiques de cycle de vie depuis le portail Microsoft Purview. Dans notre illustration, un seul site SharePoint regroupe désormais les contrats cadres et les modèles de commande en vigueur.
Vous devez pouvoir dire, pour chaque question que l'agent traitera, dans quel document unique se trouve la réponse.
Revoyez permissions, étiquettes et DLP
Contrôlez les permissions SharePoint des sites que l'agent pourra lire, supprimez les partages excessifs, appliquez les étiquettes de confidentialité et vérifiez les politiques de prévention des pertes de données (DLP) de Microsoft Purview. Un agent hérite des permissions qu'on lui accorde ou de celles de l'utilisateur pour lequel il agit : le moindre surpartage est donc exploitable à grande échelle. Notre analyse de la sécurité des agents IA au-delà du modèle complète ce point.
Testez avec un compte à privilèges limités : l'agent ne doit rien révéler de ce que ce compte ne peut pas ouvrir lui-même.
Ajoutez des points de contrôle humains
Identifiez les actions sensibles de l'agent (envoi externe, commande, publication) et insérez une étape d'approbation dans le flux Power Automate correspondant. Prévoyez aussi un circuit de retour : que devient une sortie rejetée, et qui en est informé ?
Une sortie de test doit rester en attente jusqu'à l'approbation d'un humain nommé.
Connectez les données vivantes et documentez les workflows
Remplacez les exports périodiques par des connecteurs Microsoft Graph, des connecteurs Power Platform ou des sources Dataverse branchés sur les systèmes métier. Rédigez ensuite, dans SharePoint ou dans les instructions de l'agent, les procédures qui n'existent que dans la tête de vos équipes.
L'agent doit répondre avec une donnée du jour, et chaque processus automatisé doit renvoyer à une procédure écrite.
Mesurez, itérez et montrez l'exemple
Relevez une situation de référence avant le déploiement (temps passé, taux d'erreur, charge de travail), puis suivez les résultats avec les tableaux de bord d'adoption de Copilot et les analyses de Copilot Studio. Planifiez une revue régulière des conversations et des échecs, avec mise à jour des sources et des instructions. Demandez enfin à un manager d'utiliser l'agent publiquement dans son équipe : l'adoption suit l'exemple venu d'en haut.
Vous disposez d'une valeur de départ, d'une date de première revue et d'un responsable pour cette revue.
Vérifier le résultat : la grille de préparation
La vérification porte sur les dix signaux. Attribuez un état à chacun dans votre tableur, puis contrôlez ces points.
Contrôles avant mise en production
- Tous les agents de la vue All agents ont un sponsor humain identifié.
- Les agents antérieurs à mai 2026 sont soit migrés vers Entra Agent ID, soit planifiés pour l'être.
- Le fichier CSV des groupes à revoir est traité : plus de groupe sans propriétaire parmi les sources de l'agent.
- Chaque domaine de l'agent s'appuie sur une source de référence unique.
- Un compte à privilèges limités ne parvient pas à obtenir de l'agent un contenu qui lui est interdit.
- Une action sensible passe bien par une approbation humaine.
- Les licences nécessaires (Copilot ou facturation à l'usage, Agent 365 si besoin) sont affectées.
- Une situation de référence est enregistrée pour mesurer l'impact.
Faites un dernier test révélateur : posez à l'agent une question dont la réponse figure dans un document archivé. Si l'agent le cite, le signal 5 reste rouge.
Mise en œuvre : inventorier les groupes Microsoft 365 à revoir
Ce script répond au signal 1 (îlots de connaissance) et aide à préparer le signal 10 (responsable identifié). Il est en lecture seule : il n'écrit rien dans le tenant, donc aucun mode simulation n'est nécessaire. Vous pouvez le relancer sur chaque tenant.
- Module requis :
Install-Module Microsoft.Graph.Groups -Scope CurrentUser - Permission minimale : le scope délégué
Group.Read.All. - Sortie : un fichier CSV listant les groupes Microsoft 365 sans propriétaire ou dont la date de renouvellement dépasse le seuil choisi.
1param(2 # Seuil en jours au-delà duquel un groupe est signalé3 [int]$InactiviteJours = 365,4 # Fichier de sortie5 [string]$CheminCsv = '.\groupes-a-revoir.csv'6)7 8# Connexion avec le scope minimal en lecture9Connect-MgGraph -Scopes 'Group.Read.All' -NoWelcome10 11$seuil = (Get-Date).AddDays(-$InactiviteJours)12 13# Récupération des groupes Microsoft 365 (type Unified), équipes Teams incluses14$filtre = "groupTypes/any(c:c eq 'Unified')"15$groupes = Get-MgGroup -Filter $filtre -All -Property 'id,displayName,createdDateTime,renewedDateTime,visibility'16 17$resultat = foreach ($g in $groupes) {18 # Lecture des propriétaires de chaque groupe19 $proprietaires = @(Get-MgGroupOwner -GroupId $g.Id -All)20 $sansProprietaire = ($proprietaires.Count -eq 0)21 $ancien = ($g.RenewedDateTime -and $g.RenewedDateTime -lt $seuil)22 23 # On ne retient que les groupes à revoir24 if ($sansProprietaire -or $ancien) {25 [pscustomobject]@{26 Nom = $g.DisplayName27 Id = $g.Id28 Visibilite = $g.Visibility29 Creation = $g.CreatedDateTime30 Renouvellement = $g.RenewedDateTime31 SansProprietaire = $sansProprietaire32 AncienRenouv = $ancien33 }34 }35}36 37# Export pour traitement dans votre tableur38$resultat | Export-Csv -Path $CheminCsv -NoTypeInformation -Encoding UTF839Write-Host ('{0} groupe(s) à revoir, export : {1}' -f @($resultat).Count, $CheminCsv)Un indicateur, pas une preuve d'inactivité
La date de renouvellement ne mesure pas l'activité réelle d'un groupe. Utilisez la liste comme point de départ d'une revue avec les propriétaires, pas comme une liste de suppression automatique.
En cas de problème
L'agent répond sans utiliser vos documents SharePoint
Vérifiez la licence de l'utilisateur. Avec Copilot Chat seul et sans facturation à l'usage, l'agent ne s'appuie que sur ses instructions et sur des données web publiques. Affectez une licence Microsoft 365 Copilot ou activez la facturation à l'usage sur le tenant.
Le script renvoie une erreur d'autorisation
Le consentement au scope Group.Read.All manque ou votre compte n'a pas de rôle qui permet de lire les groupes. Relancez Connect-MgGraph -Scopes 'Group.Read.All', acceptez le consentement ou demandez-le à un administrateur, puis exécutez à nouveau le script.
Vous ne trouvez plus l'inventaire des agents dans Entra
C'est normal : depuis le 1er mai 2026, les blades « Agent registry » et « Agent collections » du centre d'administration Entra sont retirées. Consultez la vue All agents du centre d'administration Microsoft 365. Si vous cherchez la gouvernance et les contrôles d'accès, rappelez-vous qu'ils nécessitent Agent 365.
Le groupe choisi comme sponsor est refusé
Les groupes sponsors doivent être à appartenance dynamique ou être des groupes Microsoft 365. Remplacez un groupe de sécurité statique par l'un de ces deux types.
Questions fréquentes
Faut-il Agent 365 pour utiliser Microsoft Entra Agent ID ?
Non. Microsoft Entra Agent ID est ouvert à tous les clients Entra. Agent 365 devient nécessaire pour étendre aux agents l'accès conditionnel, la protection d'identité et la gouvernance.
Combien coûte Agent 365 ?
Selon la FAQ de licences Microsoft, la facturation se fait par utilisateur : 99 $ par utilisateur et par mois pour Microsoft 365 E7, ou 15 $ par utilisateur et par mois en offre autonome (prix catalogue). Agent 365 n'est pas inclus dans E3 ni E5. Les utilisateurs qui ne remplissent pas les prérequis, par exemple E3 avec Copilot, ne sont pas éligibles.
Peut-on empêcher Copilot Studio de créer un Entra Agent ID ?
Non. Depuis mai 2026, Copilot Studio crée automatiquement un Microsoft Entra Agent ID pour chaque nouvel agent et on ne peut plus s'y opposer. Auparavant, il créait une inscription d'application Azure.
Mes agents existants sont-ils migrés automatiquement ?
Pas encore. Ils restent sur des inscriptions d'application jusqu'à une migration prévue par Microsoft, mais vous pouvez les migrer manuellement.
Par où commencer : trois décisions à prendre cette semaine
Le plus rentable consiste à repérer vos deux ou trois signaux les plus rouges et à en faire les premiers chantiers. Commencez par ces actions.
Prochaines actions
- Exporter la liste des agents depuis la vue All agents et nommer un sponsor pour chacun.
- Lancer le script d'inventaire des groupes et planifier la revue avec les propriétaires.
- Tester un agent avec un compte à privilèges limités avant toute publication.
Si votre organisation est en E3 ou en E5 sans Agent 365, commencez par les étapes qui ne demandent aucune licence supplémentaire : nettoyage des sources, permissions, validations humaines et mesure. Évaluez ensuite Agent 365 en fonction du nombre d'agents réellement en production, pas du nombre de licences potentielles.
Pour aller plus loin
- Qu'est-ce que Microsoft Entra Agent ID ? : identités d'agents, blueprints, prérequis de licence et agents tiers.
- Entra Agent IDs pour les agents Copilot Studio : création automatique d'identités et migration des agents existants.
- Govern AI agent identities and access the same way you govern your employees : retour des équipes Entra sur les access packages, les sponsors et la dérive des permissions.
- Entra security for AI overview : l'agent sprawl et les contrôles Entra pour y répondre.
- Plan Licensing and Cost for Microsoft 365 Copilot Extensibility : coûts et licences des agents selon la licence de l'utilisateur.



