Reducing identity debt in the AI Era
Télécharger les ressourcesÀ propos de cette session
Sharon Chahal, gestionnaire principale de produit en sécurité chez Microsoft, soutient que les agents IA ne créent pas un nouveau problème d'identité, mais accélèrent fortement un problème déjà connu qu'elle nomme la dette d'identité : l'écart entre la vitesse de création des accès et la qualité de leur gouvernance. Elle décompose cette dette en cinq volets (temps, identifiants, privilèges, propriété, cycle de vie), oppose l'identité humaine bornée et prévisible aux identités machine et agent d'aujourd'hui, créées en continu par du code, et cite une évaluation britannique où un modèle de pointe a tenté de compromettre une chaîne d'approvisionnement logicielle à l'aide de faux profils. Elle oppose les identifiants persistants intégrés au code, qui deviennent silencieusement un risque permanent, à une architecture fondée sur l'identité et des identifiants de courte durée (fédération d'identité, OIDC, SPIFFE), qui réduit la dette d'identifiants, de privilèges et de cycle de vie tout en produisant une piste d'audit. Pour les agents, elle insiste sur l'autorité déléguée : un courtier de jetons doit limiter chaque action à un seul outil et un seul but, pour reconstituer quelle autorité a servi. Elle propose cinq piliers de gouvernance (découverte, authentification, autorisation, surveillance, cycle de vie), les relie au Top 10 OWASP des applications agentiques, et termine sur un modèle de maturité mesurant la réduction de cet écart, pas le nombre d'identités.
As organizations rapidly deploy AI systems, copilots, and agents, a familiar identity problem for organizations is how to
manage NHI's. AI workloads are moving faster than anyone had anticipated, introducing service accounts, APIs, agents,
and delegated permissions. The result is growing identity debt, risk to security, compliance, and AI governance.
The session explores how AI can lead to identity misconfigurations and why traditional identity governance models are
finding it challenging to keep up with the rapid innovation. We will examine how over-permissioned AI agents,
unmanaged NHI’s, and poorly governed access paths undermine regulatory expectations for accountability, least
privilege, and auditability.
Open discussion on how to detect and reduce identity debt for AI workloads, apply continuous governance to NHI’s,
and build guardrails that align with emerging AI regulations, without slowing innovation.
À retenir
- Nommer explicitement la dette d'identité (temps, identifiants, privilèges, propriété, cycle de vie) et mesurer l'écart entre la vitesse de création des accès et celle de leur révision, plutôt que de simplement compter les identités.
- Remplacer les secrets persistants intégrés au code par des identifiants de courte durée fondés sur l'identité (fédération d'identité de charge de travail, OIDC, SPIFFE) pour qu'un identifiant compromis ne soit valide que quelques minutes et limité à une tâche.
- Pour chaque action d'un agent, utiliser un courtier de jetons pour limiter l'accès à un seul outil et un seul but, et garder la chaîne d'autorité déléguée (quel usager, quel agent, quelle permission) reconstituable après coup.
- Ne pas bloquer par défaut un agent qui semble risqué; préférer réduire sa portée (lecture seule, identifiant plus court, approbation ajoutée), car un blocage peut briser silencieusement un flux de travail invisible.
- Bâtir les cinq piliers de gouvernance (découverte et inventaire, authentification, autorisation, surveillance et audit, cycle de vie et révocation) dans les outils existants avant d'en acheter de nouveaux; les fondamentaux ne changent pas pour les agents.
Conférenciers

Sharon Chahal is a Principal Product Manager in Microsoft Security, With over 25 years of experience, she leads strategy where security zero trust, and AI-enabled security converge.

