Entre la préparation du basculement vers les passkeys par défaut prévu pour septembre 2026 et les évolutions continues du portail Entra, Microsoft continue de livrer des changements structurants pour les identités. Cette semaine, trois sujets méritent l'attention des administrateurs : la gouvernance des agents IA dans Dataverse, un raccourcissement du délai de revue des politiques managées, et une évolution de licence qui rapproche Entra ID P2 des clients Microsoft 365 E3.
Entra Agent ID pour Dataverse : une identité propre pour chaque agent IA
L'annonce la plus structurante de la semaine est la disponibilité en public preview de Microsoft Entra Agent ID pour Dataverse, publiée le 6 août sur le blog Power Platform. Pour toute organisation qui construit des agents IA sur Copilot Studio ou Azure AI Foundry interagissant avec des données métier dans Dataverse, ce changement touche directement le modèle d'identité utilisé jusqu'ici.
Le problème que ça résout
Jusqu'à présent, les agents IA accédant à Dataverse utilisaient soit une identité d'application partagée, soit le contexte de l'utilisateur qui déclenchait l'exécution. Résultat : dans les journaux d'audit, on retrouvait l'identité de l'application ou celle de l'utilisateur — jamais celle de l'agent lui-même. Impossible de tracer précisément « quel agent a accédé à quel enregistrement ».
Entra Agent ID pour Dataverse corrige ce point en attribuant à chaque agent IA sa propre identité : un principal de sécurité dédié, individuellement identifiable et gouverné par des politiques, présent à la fois dans Entra ID et dans Dataverse.
Une architecture répartie entre Entra et Dataverse
Le modèle repose sur une séparation claire des responsabilités :
- Microsoft Entra gère l'identité d'entreprise, l'authentification et les politiques : Conditional Access, Identity Protection, gestion du cycle de vie.
- Dataverse / Power Platform gère l'autorisation dans l'environnement : attribution des rôles de sécurité Dataverse, application du principe de moindre privilège sur les tables et enregistrements, et attribution des actions dans les journaux d'audit.
Cette répartition évite de dupliquer la logique de sécurité : Entra reste l'autorité d'identité, Dataverse reste l'autorité d'autorisation métier.
Mise en œuvre en quatre étapes
Le déploiement suit un processus balisé :
- Créer ou activer l'identité de l'agent via une expérience de création supportée par Microsoft (Copilot Studio, Azure AI Foundry, ou un autre outillage pris en charge).
- Ajouter l'identité d'agent Entra à l'environnement Dataverse en tant qu'utilisateur agent Dataverse, depuis le centre d'administration Power Platform.
- Attribuer un rôle de sécurité Dataverse dédié, conçu selon le principe de moindre privilège — l'agent ne doit accéder qu'aux tables et actions strictement nécessaires.
- Tester et vérifier que les opérations attendues aboutissent, que les opérations non autorisées échouent, et que toutes les actions de l'agent apparaissent dans les journaux d'audit et de supervision.
Bonne pratique de gouvernance
Pourquoi ce changement compte
Cette évolution traite les agents IA comme des citoyens de première classe dans la gouvernance d'identité, au lieu de les laisser opérer comme des automatisations anonymes empruntant des identifiants humains. Concrètement, chaque agent bénéficie désormais de :
- Authentification : une identité d'entreprise distincte, avec ses propres jetons et identifiants.
- Autorisation : des rôles Dataverse scopés précisément à ses tâches réelles.
- Traçabilité : chaque accès ou modification de donnée est attribué à l'agent spécifique, pas à une identité partagée.
- Gestion du cycle de vie : création, mise à jour et retrait de l'agent selon la même gouvernance que pour les utilisateurs humains.
Selon une table ronde de Microsoft lors d'Identiverse 2026, la prolifération d'agents IA non gouvernés (« shadow AI ») concerne déjà 9 organisations sur 10. Entra Agent ID pour Dataverse offre un chemin concret pour ramener ces accès sous contrôle.
Contexte : la bascule silencieuse de Copilot Studio
Depuis juillet 2026, Copilot Studio crée automatiquement des Entra Agent ID pour tous les nouveaux agents, sans possibilité de désactivation. Les agents créés avant juillet 2026 utilisent encore des inscriptions d'application classiques et seront migrés vers des Agent ID lors d'une mise à jour future. Si vous créez des agents aujourd'hui, ils héritent automatiquement d'un Agent ID — l'intégration Dataverse prolonge simplement cette identité dans les environnements Power Platform.
Licence : Microsoft Agent 365 et statut preview
Les capacités complètes d'Agent ID — Conditional Access pour les agents, Identity Protection pour les agents — nécessitent Microsoft Agent 365, inclus dans Microsoft 365 E7 et disponible en add-on pour E5, A5, Business Premium, ou la combinaison Defender Suite plus Purview Suite.
La fonctionnalité d'utilisateur agent Dataverse elle-même reste en public preview. Le plan de release de Microsoft cible une disponibilité générale en août 2026, bien que le billet du 6 août mentionne encore un statut preview.
Pas encore pour la production
Fenêtre de revue des politiques managées réduite à 30 jours
Le 8 août, Microsoft a mis à jour la documentation des Managed Policies d'Entra ID sur un point qui affecte directement votre processus de gestion du changement.
Ce qui change concrètement
La page documentaire indique désormais :
- Microsoft peut activer une politique managée au moins 30 jours après son introduction lorsqu'elle reste en mode Rapport uniquement (Report-only) — contre 45 jours auparavant.
- Un groupe de sécurité est créé automatiquement pour la remédiation des politiques liées au risque élevé (point nouvellement documenté).
Les politiques managées sont des politiques Conditional Access imposées par Microsoft, livrées en mode Report-only pour laisser aux organisations le temps d'évaluer leur impact avant application automatique.
Impact sur votre processus de gestion du changement
Perdre 15 jours de fenêtre de revue signifie que votre cycle de validation doit accélérer. Si votre organisation calait ses revues de nouvelles politiques managées sur un cycle de 45 jours, mettez à jour vos runbooks : la nouvelle fenêtre plancher est de 30 jours, et Microsoft peut activer l'application plus tôt si nécessaire.
Mise à jour de runbook recommandée
Un nouveau groupe de sécurité à surveiller
Le groupe de sécurité créé pour la remédiation du risque élevé est désormais documenté officiellement. Si votre organisation compte des utilisateurs ou connexions à risque élevé déclenchant une remédiation via politique managée, ce groupe sera créé automatiquement. Intégrez-le à vos processus de gouvernance et vérifiez périodiquement son contenu.
CSP E3 : Entra ID P2 accessible sans upgrade vers E5
Annoncés le 6 août dans le Microsoft Partner Center, de nouveaux add-ons de sécurité sont désormais disponibles via Cloud Solution Provider (CSP), avec une tarification harmonisée entre les canaux Enterprise Agreement et CSP :
- Add-on Microsoft Entra ID P2 pour Microsoft 365 E3
- Add-on Microsoft Defender for Endpoint P2 pour Microsoft 365 E3
- Add-on Microsoft Defender for Office 365 P2 pour Microsoft 365 E3
Ce que change l'accès à Entra ID P2
Jusqu'ici, les organisations sous Microsoft 365 E3 — qui inclut Entra ID P1 — devaient soit basculer vers E5, soit passer par des add-ons Enterprise Agreement non disponibles sur tous les canaux de licensing. Avec cette annonce, les partenaires CSP peuvent proposer Entra ID P2 en add-on autonome à leurs clients E3.
| Fonctionnalité | Microsoft 365 E3 (Entra ID P1 inclus) | Avec add-on Entra ID P2 |
|---|---|---|
| Conditional Access standard | Oui | Oui |
| Privileged Identity Management (PIM) | Non | Oui |
| Identity Protection (risque utilisateur/connexion) | Non | Oui |
| Entitlement Management | Non | Oui |
| Access Reviews | Non | Oui |
Cette ouverture démocratise l'accès à la protection d'identité avancée sans imposer le saut de coût complet vers E5. Pour les partenaires Microsoft, c'est un nouvel argument de conversation avec les clients E3 qui hésitaient jusqu'ici à passer à l'échelon supérieur.
Tarification harmonisée EA/CSP
Microsoft s'est engagé sur une tarification cohérente entre les canaux EA et CSP pour ces add-ons, supprimant un point de friction historique où les prix CSP pouvaient varier de façon moins prévisible. Vérifiez la grille tarifaire actuelle dans le Partner Center pour les montants exacts applicables à votre région et votre canal.
Correction mineure sur les données SLA de juillet
Le tableau de performance SLA d'Entra ID a été mis à jour avec une valeur supplémentaire de 99,999 % pour la ligne de juillet. Il s'agit d'une correction de donnée, pas d'un changement de service. Si vous suivez ces métriques à des fins de conformité ou de reporting, mettez à jour vos registres.
Dates clés à retenir
| Date | Événement |
|---|---|
| 1er septembre 2026 | Les passkeys deviennent la méthode d'authentification par défaut (activation automatique pour les utilisateurs SMS/voix) |
| 18 septembre 2026 | Publication des détails des partenaires télécom pour la continuité SMS/voix |
| 5 octobre 2026 | Début de la campagne d'enregistrement SSPR |
| 30 octobre 2026 | Ouverture de la configuration des partenaires télécom dans Microsoft Security Store |
| 3 novembre 2026 | Retrait de l'opérateur de règle MemberOf |
| 9 novembre 2026 | Mise en application du SSPR — seules les méthodes enregistrées sont acceptées |
| 1er février 2027 | Retrait de l'authentification SMS/voix fournie par Microsoft |
Ce qu'il faut faire dès maintenant
Cette semaine ne bouleverse pas la feuille de route Entra ID, mais elle impose des ajustements concrets à court terme :
- Pilotez Entra Agent ID pour Dataverse si vous développez des agents IA sur Power Platform : montez un environnement de test, créez une identité d'agent et validez le modèle d'attribution des rôles de sécurité avant tout déploiement en production.
- Réduisez votre cycle de revue des politiques managées à 30 jours dans vos runbooks de gestion du changement, en gardant une marge de sécurité puisque ce délai est un plancher.
- Évaluez l'opportunité CSP si vous êtes partenaire Microsoft : l'add-on Entra ID P2 pour E3 ouvre une conversation commerciale avec des clients qui ne pouvaient pas justifier un upgrade E5.
- Corrigez vos registres SLA de juillet si vous suivez ces indicateurs en interne.
Si votre organisation gère déjà des agents IA en production sur Copilot Studio ou Azure AI Foundry, le sujet à surveiller de près reste Entra Agent ID pour Dataverse : c'est l'une des premières implémentations concrètes d'une gouvernance d'identité pensée pour les agents, et non plus pour les seuls humains et applications. La prochaine échéance majeure reste le basculement vers les passkeys par défaut au 1er septembre 2026 — profitez de cette période plus calme pour finaliser vos ajustements de processus.



