TarifsDocumentation
Commencer
Solutions · IT

Vous devez l’exécuter et l’approuver. Les deux, en toute honnêteté.

Revues d’accès, arrivées et départs, file du support, runbook qu’une seule personne sait exécuter. L’IT en tire le plus grand bénéfice, mais doit d’abord l’approuver. Cette page couvre les deux aspects.

CommencerParlez-nous
access/2026-q3-review-production.mdtable
PrincipalAccorderAccordéDernière utilisationRecommandation
j.okafordb · lecture-écriture14 mois9 moisRévoquer — muté vers le support au T1
deploy-botregistre · push8 mois2 hConserver — dans le circuit de mise en production
a.lindqvistconsole d’administration22 moisjamaisRévoquer — accordé pour une migration
support-agenthelpdesk · lecture3 mois11 minConserver — limité, lecture seule
Illustration. Les principaux sont fictifs. Notez que l’un d’eux est un agent : les deux types de principaux apparaissent dans la même revue.
La transmission

La file et le runbook qu’une seule personne peut exécuter.

Le travail IT s’y prête particulièrement bien. Il est procédural, déjà documenté quelque part, et personne ne remarque son absence avant un audit ou un incident.

  1. 01

    Arrivée, mobilité, départ

    C’est dans le cas d’une mobilité qu’il révèle toute sa valeur. Une arrivée reçoit une checklist et un départ reçoit une urgence ; une personne qui change discrètement d’équipe conserve indéfiniment les deux ensembles d’accès. Une session planifiée les détecte et prépare les révocations.

  2. 02

    La revue d’accès qui est réellement effectuée

    Qui a quoi, depuis combien de temps et quand l’accès a été utilisé pour la dernière fois. Elle produit la revue avec une action proposée pour chaque ligne, plutôt qu’un tableur transféré deux fois et approuvé sans être lu.

  3. 03

    Triage du support et première réponse

    Il lit le ticket, le classe, vérifie si votre documentation répond déjà à la question et prépare la réponse avec le lien vers l’article. Les demandes auxquelles il ne peut pas répondre sont transmises avec le diagnostic déjà joint.

  4. 04

    Le runbook qui vit dans la tête d’une seule personne

    Consignez-le dans un fichier de compétences et une session pourra l’exécuter. C’est la version durable de « demande à Marta » : elle fonctionne même quand Marta est en congé, et son amélioration devient une demande de modification plutôt qu’un souvenir corrigé.

  5. 05

    Rapprochement des licences et des postes

    Ce pour quoi vous payez, ce qui est attribué et ce qui a été ouvert ce trimestre. Il rédige la liste de récupération par outil, avec la date de dernière utilisation sur chaque ligne.

  6. 06

    Dérive de configuration, signalée mais non corrigée

    Il compare la configuration décrite dans votre documentation à la configuration réelle et signale les différences. Signaler une dérive est sûr et utile. La corriger silencieusement ne l’est pas, et il ne le fera pas.

Le résultat

Une revue avec une recommandation pour chaque ligne.

Ce dont l’IT a besoin n’est pas d’un tableau de bord. C’est d’une liste, avec une justification défendable sur chaque ligne, dans un format où l’approbation déclenche réellement une action.

access/2026-q3-review-production.mdReport
PrincipalAccorderAccordéDernière utilisationRecommandation
j.okafordb · lecture-écriture14 mois9 moisRévoquer — muté vers le support au T1
deploy-botregistre · push8 mois2 hConserver — dans le circuit de mise en production
a.lindqvistconsole d’administration22 moisjamaisRévoquer — accordé pour une migration
support-agenthelpdesk · lecture3 mois11 minConserver — limité, lecture seule
Illustration. Les principaux sont fictifs. Notez que l’un d’eux est un agent : les deux types de principaux apparaissent dans la même revue.

Les agents sont aussi des principaux

Kortix dispose d’un véritable modèle de comptes, membres, groupes et rôles, avec des permissions par ressource pour les personnes comme pour les agents. Une revue d’accès qui couvre vos collaborateurs mais pas votre automatisation n’est qu’une demi-revue.

Une recommandation, avec sa justification sur la ligne

Révoquer parce que la personne a changé d’équipe. Conserver parce que l’accès est dans le circuit de mise en production. Une revue approuvable en dix minutes est une revue où le raisonnement figure sur la ligne, pas dans un document séparé.

Il signale ; il ne corrige pas silencieusement

La révocation est une écriture, et c’est sur les écritures que vous placez un contrôle. La configuration par défaut d’une session de revue devrait être : tout lire, ne rien modifier et proposer.

Où il intervient

Votre parc, accessible comme il l’est réellement.

Les environnements IT sont les moins uniformes de l’entreprise. Connectez ce qui figure au catalogue et définissez vous-même le reste. Dans tous les cas, les identifiants n’entrent jamais dans la machine.

Google Workspace et Microsoft 365
Comptes, groupes, boîtes aux lettres et calendriers — le socle sur lequel s’appuie la plupart des processus d’arrivée, de mobilité et de départ. La lecture et l’écriture sont des actions distinctes, avec des réponses distinctes.
GitHub
L’appartenance aux dépôts et aux organisations constitue aussi un accès, et c’est celui qui survit le plus souvent à sa justification. Il lit l’état de l’organisation et signale ce qui ne correspond pas à vos rôles documentés.
Votre support
Les principaux produits de helpdesk figurent dans le catalogue Easy connect derrière leurs propres écrans OAuth. Lisez la file, préparez la réponse et mettez à jour le ticket lorsque vous l’y avez autorisé.
Tout ce qui a une API, mais pas d’entrée au catalogue
C’est le cas de la majeure partie d’un parc informatique. Indiquez à Kortix une description OpenAPI ou Postman, un endpoint GraphQL, une URL de base HTTP nue ou un serveur MCP distant. Il lit la source, détermine l’authentification et transforme chaque opération en outil avec sa propre règle Autoriser, Demander ou Bloquer.
Une machine que vous gérez déjà
Un connecteur informatique ouvre un tunnel vers un hôte que vous contrôlez. Une session peut ainsi atteindre un système qui n’a jamais été destiné à être exposé à Internet, sans que cet hôte soit connecté au réseau public.

Easy connect couvre plus de 3 000 applications via leurs propres écrans OAuth. Nous n’allons pas prétendre que votre fournisseur d’identité, votre MDM et votre fournisseur réseau y figurent tous : pour un parc informatique, les types de connecteurs directs sont généralement la vraie solution, et leur configuration prend à peu près les mêmes trois minutes.

Comment il s’exécute

Répondez au ticket maintenant. Effectuez la revue chaque trimestre.

Trois façons de démarrer la même session. Les exécutions planifiées sont particulièrement utiles à l’IT, car les tâches qui sont oubliées sont celles auxquelles aucune échéance n’est associée.

  1. 01À la demande

    La question dans le canal d’aide

    Quelqu’un mentionne le bot dans le canal IT. Le fil devient une session, la session consulte votre documentation et la réponse revient dans le même fil, avec la source citée.

  2. 02Avec intervention humaine

    Elle s’arrête avant de modifier les accès

    Définissez sur Demander toute écriture concernant une identité ou une habilitation. L’exécution s’arrête sur l’appel, avec la modification exacte affichée, puis reprend à cet endroit lorsque vous approuvez. Définissez plutôt les opérations irréversibles sur Bloquer.

  3. 03Automatisé

    La revue que personne ne planifie, planifiée

    Un déclencheur cron ouvre la revue trimestrielle des accès et le rapprochement mensuel des licences. Les déclencheurs indiquent l’agent sous lequel ils s’exécutent : la session sans surveillance dispose donc exactement des mêmes accès que celle supervisée, ni plus ni moins.

Control

La partie où vous nous évaluez.

C’est aussi vous qui devez approuver tout cela. Voici les réponses, y compris celles qui sont moins flatteuses que d’habitude.

Une machine isolée par session
Chaque session s’exécute sur sa propre machine Linux jetable, dans sa propre branche. Les sessions ne partagent ni système de fichiers ni arborescence de travail, et la machine est supprimée ensuite. Ce que nous ne vous dirons pas, c’est que les sorties sont contrôlées au niveau du réseau : rien ne les bloque, et vous devez supposer qu’une sandbox peut accéder à l’extérieur.
Les étapes d’approbation sont désactivées par défaut
La configuration livrée est permissive : une action s’exécute sauf indication contraire de votre part. C’est la phrase la plus importante de cette page pour vous. Définissez explicitement les règles Demander et Bloquer, par action ou avec une règle de correspondance, en sachant qu’une règle peut porter sur les arguments et pas seulement sur le nom de l’outil.
La fusion est interdite par défaut
Le travail arrive dans main via une demande de modification. Un agent ne peut pas fusionner à moins qu’un administrateur n’ait accordé project.cr.merge dans kortix.yaml : une autorisation textuelle dans un fichier versionné, de sorte que son élargissement constitue lui-même une modification soumise à revue, plutôt qu’un paramètre modifié discrètement.
Deux types d’identifiants, aux comportements différents
Un identifiant de connecteur est géré côté serveur et n’entre jamais dans la sandbox. Un secret d’exécution que vous accordez à une session EST une véritable valeur d’environnement à l’intérieur de celle-ci, lisible par toute commande exécutée par l’agent. Les deux modèles sont adaptés à leur usage ; ne laissez personne vous dire que le second est invisible pour le modèle.
Identité, audit et lieu d’exécution
L’authentification unique utilise SAML 2.0. Chaque appel d’outil est inscrit dans un journal d’audit avec l’agent, la personne ou le déclencheur, le résultat et l’approbateur. Le déploiement peut se faire sur Kortix Cloud, dans votre propre VPC ou dans votre propre réseau sur site : le logiciel est open source, vous pouvez donc lire ce que vous exécutez. Il n’est pas isolé d’Internet : le démarrage d’une stack auto-hébergée télécharge des images sur le réseau. Pour une architecture isolée, contactez-nous.
Fonctionnement de l’isolationFonctionnement du relais des connecteurs

La même plateforme, pour les autres équipes

Un projet, un ensemble de connecteurs, une mémoire qui s’enrichit. Chaque équipe écrit les compétences adaptées à son travail, sans mettre en place un second système.

  • VentesRecherche, brouillons et hygiène CRM, soumis à votre approbation
  • MarketingDu travail de production qui vous ressemble, parce que la voix est un fichier
  • ProduitRetour synthétisé en spécifications, preuves à l’appui
  • IngénierieReproduisez le problème, appliquez le correctif, ouvrez la demande de modification
  • FinanceLa clôture, le rapprochement et la note d’écart
  • PersonnesPlanification, kits et intégration — jamais la décision d’embauche
  • Data ScienceUne vraie machine, une vraie requête, une analyse que vous pouvez relancer
Toutes les solutions →

Faites fonctionner toute votre entreprise depuis un dépôt qui vous appartient.

Commencez par une tâche et développez à partir de là.

Commencer

Produit

  • Ordinateur de l’agent
  • L’entreprise sous forme de code
  • Connecteurs
  • Automatisations
  • Canaux
  • Agents et compétences
  • Sécurité
  • Auto-hébergé
  • Enterprise
  • Tarifs
  • Télécharger

Solutions

  • Ventes
  • Marketing
  • Ingénierie
  • Produit
  • Finance
  • Personnes
  • IT
  • Data Science

Développeurs

  • Documentation
  • AI Operating System
  • CLI
  • SDK
  • Démarrage rapide
  • Pour les développeurs
  • Marketplace
  • GitHub

Entreprise

  • À propos
  • Carrières
  • Blog
  • Journal des modifications
  • Cas d’usage
  • Marque

Connecter

  • X
  • LinkedIn
  • Discord
  • Statut
  • Assistance
  • Conditions
  • Confidentialité
©2026 Kortix