Orchestry a lancé AI & Agents le 1er septembre 2026 pour la gouvernance de Microsoft 365. Cette nouvelle fonction Enterprise crée un inventaire à l'échelle du tenant à partir de plusieurs sources d'agents Microsoft 365, relie chaque agent à son responsable, à ses contenus, à ses accès et à ses dépendances Power Platform, attribue un score de risque accompagné de constats nommés et permet aux administrateurs autorisés de supprimer un agent tout en conservant son statut supprimé dans l'historique.
La conséquence de gouvernance est concrète. Les agents Microsoft 365 peuvent être créés depuis plusieurs interfaces d'administration et hériter d'un accès au contenu existant. Une liste de noms ne montre pas quelles informations l'agent peut lire, quel connecteur il utilise, qui en répond ni si une correction a été enregistrée.
Ce qu'Orchestry a lancé
L'article produit décrit une liste unique constituée à partir des surfaces d'administration Microsoft 365, de Power Platform, de SharePoint et des sources d'agents liées à Teams. Elle contient le type, le statut, le créateur, la date de création, le périmètre de publication et les constats de gouvernance.
Pour chaque agent, le produit présente :
- les informations d'identité et de responsabilité ;
- les sources de connaissances et l'exposition potentielle du contenu ;
- les utilisateurs ou groupes qui peuvent atteindre l'agent ;
- les environnements Power Platform, politiques de prévention des pertes de données, connecteurs personnalisés et solutions ;
- un score de risque composite et les constats individuels qui le produisent ; et
- une action de suppression qui conserve l'agent retiré dans l'historique.
L'entreprise décrit également un rôle AI & Agents Admin limité. Il peut être attribué à des personnes ou groupes sans leur donner une administration générale de la plateforme. Les changements d'attribution sont journalisés. AI & Agents est déployé sur l'offre Enterprise, tandis que l'évaluation de préparation à l'IA reste accessible dans les autres offres. Orchestry affirme que la fonction utilise les licences Microsoft 365 E3 et E5 existantes.
Il s'agit de déclarations produit et fournisseur. PR Newswire reproduit l'annonce de l'entreprise et confirme les détails du lancement, mais ne constitue pas un test de performance indépendant. Les preuves publiques n'établissent ni l'exhaustivité de la découverte, ni la précision des scores, ni la fiabilité de la suppression, ni les résultats dans un ensemble représentatif de tenants.
Pourquoi l'inventaire a besoin de contexte
Un inventaire devient utile lorsqu'il relie l'agent à son autorité et à son exposition. Un même nom peut représenter des risques très différents selon son créateur, les contenus lisibles, les outils disponibles et les personnes qui peuvent l'utiliser.
| Champ d'inventaire | Raison de gouvernance |
|---|---|
| Responsable et date de création | établit la responsabilité et facilite la revue après un changement de rôle |
| Publication et périmètre d'accès | montre qui peut invoquer l'agent |
| Sources de connaissances | identifie les contenus que l'agent peut récupérer ou exposer |
| Connecteur et environnement | révèle les systèmes externes et le contexte de déploiement |
| Politique de prévention des pertes de données | indique les restrictions de plateforme qui doivent s'appliquer |
| Constat et base du score | permet de vérifier la raison d'une priorité |
| Statut et historique de suppression | conserve la preuve de correction et de changement |
Le score doit orienter l'attention, pas remplacer le jugement. Un nombre composite peut masquer une exposition grave ou surévaluer plusieurs conditions de moindre impact. Les réviseurs ont besoin des constats, seuils, données sources et de l'état actuel derrière le score.
Contrôles pour un inventaire Microsoft 365
- Définir la couverture de découverte. Consigner les types d'agents, environnements, sites et états de cycle de vie couverts. Marquer les objets non pris en charge ou pas encore couverts au lieu de supposer l'exhaustivité.
- Résoudre les responsables. Un créateur peut avoir quitté l'organisation, changé d'équipe ou construit l'agent pour un autre service. Ajouter un responsable métier et un responsable technique lorsque les conséquences diffèrent.
- Examiner l'accès hérité. Vérifier les liens anonymes, le partage global, les ruptures d'héritage, les sites sensibles et les autorisations détenues par le créateur ou une connexion.
- Relier les connecteurs aux capacités. Un connecteur n'est pas seulement une dépendance technique. Il définit les données lisibles et les actions externes possibles.
- Séparer visibilité et autorité. Les personnes chargées du risque n'ont pas toujours besoin d'une administration générale du tenant. Les rôles limités et leurs attributions journalisées réduisent les privilèges inutiles.
- Réviser les actions destructrices. La suppression d'un agent exige la bonne identité, une cible claire, une analyse d'impact et la preuve que le bon objet a été retiré. Conserver la décision et le résultat.
- Suivre les changements. Nouvelles sources, connecteurs, règles de partage, versions et responsables peuvent modifier le risque après la première revue.
- Valider le modèle de risque. Échantillonner les scores élevés et faibles, inspecter les seuils, documenter les désaccords et tester si la correction modifie le constat comme prévu.
Le guide d'inventaire des agents IA de Maetra explique comment relier agents, dépôts, outils, accès aux données, responsables et changements. Le guide sur les preuves d'audit de l'IA aide à conserver les dossiers de revue et de correction.
Ce qui reste incertain
Orchestry indique qu'un tenant d'entreprise cité contenait plus de 3 000 liens accessibles à tous avant correction. Il s'agit d'un exemple rapporté par le fournisseur, pas d'une estimation générale de prévalence. Il ne doit pas servir à prédire l'exposition d'un autre tenant.
Les documents publics ne fournissent aucun benchmark indépendant sur le rappel de découverte, les faux positifs, la durée d'analyse, la calibration du score ou la suppression pour toutes les sources d'agents Microsoft. L'article identifie aussi des travaux futurs sur l'analyse du contenu, les politiques de revue, la gestion des accès, les données d'usage et de coût, et la suppression proactive. Ces éléments de feuille de route ne sont pas des fonctions actuelles sans confirmation séparée.
Analyse de Maetra
La partie significative de ce lancement est la tentative d'unir découverte, preuve et action. Les équipes ont besoin de plus qu'un registre. Elles doivent savoir ce que chaque agent peut atteindre, quels objets de plateforme accordent cet accès, qui répond du résultat et ce qui a changé après la revue.
Un inventaire crédible rend l'incertitude visible. Si une source n'est pas couverte, si un responsable ne peut pas être identifié ou si un score dépend d'une analyse de contenu incomplète, le dossier doit le dire. La gouvernance progresse lorsque l'inventaire expose les lacunes et les assigne, pas lorsqu'un tableau de bord transforme une découverte incomplète en nombre apparemment précis.