Gouvernance agentique · par conception

Gouverner une IA dans une application. Le standard de demain.

Un agent peut raisonner seul — une organisation doit pouvoir gouverner ce qu’il fait. Pas en bridant sa réflexion : en bornant son passage à l’action, à chaque étape. Voici l’architecture qui rend ça possible.

01 · Séparation des pouvoirs

Personne ne cumule les pouvoirs.

Cinq rôles distincts, comme dans une institution. L’agent réfléchit, mais il ne décide pas ses droits, n’exécute pas hors de son cadre, et ne prouve pas lui-même qui il est.

AGENTRéfléchitlibrementORCHESTRATEURExécutestateless, bornéIDENTITÉProuve quisujet signéPOLICYDécidefail-closedOWNERAgitson seul domaine
02 · Contrat d’autorité

L’agent ne se donne aucun droit. Il les demande, signés.

Un jeton de transport ne prouve rien. Chez Qorz, chaque action métier passe par uneautorité par intention : signée, décidée, courte, à usage unique.

INTENTIONaction + cible + hash de payloadSIGNATUREpar le credential de l’agentÉCHANGE D’AUTORITÉIdentity EdgeDÉCISION POLICYagent · tenant · action · cible — fail-closedAUTORITÉ COURTEtoken opaque · audience = l’ownerEXÉCUTIONMCP owner · consommation unique (anti-rejeu)
Les invariants
  • L’agent ne s’auto-attribue aucun scope.
  • L’intention est liée à l’action, la cible et le hash du payload.
  • L’autorité est courte, opaque et destinée à un seul owner.
  • Le MCP ne stocke aucun secret durable.
  • Un rejeu doit échouer.
  • Toute absence de preuve ou de décision = refus fail-closed.
03 · Graphe de résolution

Chaque étape est observable, pas seulement le résultat.

L’orchestrateur publie un graphe opératoire — pas la « pensée » du modèle : intentions outillées, décisions, appels, cibles, statuts, résultat. Assez pour auditer, jamais assez pour fuiter.

MissionHook · tenant · agent · cible
TurnsIntentions & résultats
DécisionsPolicy / owner · fail-closed
ActionsOutil MCP · cible · statut
GrapheChemin de résolution

Audit tenant : qui, quoi, comment, quand, pour quel tenant, pour quelle cible — sans exposer un secret, un token ni une clé privée.

04 · Humain & agent

Même socle, mêmes règles — seule l’interface change.

Un humain comme un agent sont des sujets authentifiés, déclarés dans le directory. Ils n’ont pas la même porte d’entrée : l’humain passe par l’UX et les API, l’agent par lesMCP. Mais en dessous, les deux exploitent les mêmes owners, le même SDK — donc les mêmes droits, sous la même gouvernance.

HUMAINsujet authentifiéAGENTsujet authentifié↕ tous deux déclarés & authentifiés dans le directoryUX · APIinterface humaineMCPinterface agentMÊME SDK · MÊMES OWNERSmêmes capabilities, mêmes droits, gouvernées

Seule asymétrie, voulue : un agent n’ouvre jamais une session humaine d’administration — il reste visible et pilotable, jamais opérateur.

05 · Frontières de responsabilité

Chaque brique sait ce qu’elle fait — et ce qu’elle ne doit pas faire.

Brique
Responsabilité
Ne doit pas faire
Agent Core
Orchestrer session, intentions outils, hooks Identity / Policy / Audit, rédaction des secrets, publication du graphe.
Porter la logique métier, décider les droits, stocker la mission.
Provider
Traduire le contrat vers un backend d’inférence.
Recevoir les secrets ou exécuter les outils.
MCP owner
Exposer les outils d’un domaine sous un contrat borné.
Devenir un contournement des droits applicatifs.
Identity
Authn, token, preuve de credential, échange d’autorité.
Porter les rôles ou les décisions métier.
Policy
Rôles, permissions, décisions (PDP), fail-closed.
Stocker des secrets ou exécuter le métier.
Admin
Voir et piloter les agents (lifecycle borné).
Donner à un agent une session humaine.
06 · Identité agent

Un agent est un sujet, pas un script.

Typé différemment d’un humain, prouvé par une clé — jamais un bearer anonyme.

subject           = agent:<nom>@qorz.local
subject_type      = mcp_agent
subject_interface = mcp
status            = active | disabled | revoked
credential        = clé publique Ed25519
                    (jamais la clé privée)
Ce que ça implique

Un sujet gouvernable, pas une boîte noire.

  • Typé — un agent (mcp_agent) n’est jamais confondu avec un humain.
  • Prouvable — il agit sous une clé publique vérifiable, jamais un jeton anonyme.
  • Révocable — un cycle de vie clair : actif, désactivé, révoqué — d’un geste.
  • Journalisé — chaque mission tracée : hook, tenant, owner, décision, résultat.
  • Borné — son impact se lit par tenant ; il ne déborde pas de son périmètre.

La gouvernance agentique n’est pas une option. C’est l’ossature.

Le standard de demain. On vous le montre sur votre organisation.