Découverte des agents IA locaux avec Microsoft Defender pour Endpoint (préversion)

Important

Certaines informations de cet article concernent un produit en version préliminaire, qui peut être considérablement modifié avant sa commercialisation. Microsoft n’offre aucune garantie, explicite ou implicite, concernant les informations fournies ici.

Les agents IA locaux s’exécutent avec des autorisations au niveau de l’utilisateur et peuvent accéder aux fichiers, outils et services sur les appareils sur lesquels ils opèrent. Sans visibilité sur les agents en cours d’exécution et sur ce qu’ils peuvent atteindre, les équipes de sécurité ne peuvent pas évaluer l’exposition, appliquer la gouvernance ou répondre aux incidents liés aux agents.

Microsoft Defender détecte automatiquement les agents IA locaux et les configurations de serveur MCP pris en charge sur les appareils intégrés, puis les expose dans le portail Microsoft Defender. Cela donne aux équipes de sécurité une vue centralisée de la présence de l’agent IA dans l’organization.

Capture d’écran montrant l’inventaire des agents IA locaux dans le portail Microsoft Defender avec les agents découverts répertoriés.

Cet article explique comment fonctionne la découverte d’agents IA locaux, répertorie les agents pris en charge et les configurations de serveur MCP, et explique comment afficher les agents découverts dans le portail Microsoft Defender.

Conseil

Defender fournit également une protection de l’environnement d’exécution des agents IA pour les agents locaux. Lorsqu’elle est activée, la protection du runtime surveille l’activité dans la boucle agentique et bloque les instructions malveillantes avant que l’agent puisse agir sur celles-ci. Pour plus d’informations, consultez Protection du runtime de l’agent IA.

Découverte locale des agents IA sur les terminaux

Defender détecte automatiquement les agents IA locaux et les configurations de serveur MCP prises en charge sur les appareils intégrés. Lorsque Defender identifie un agent IA local pris en charge, l’agent est affiché en tant que ressource détectable dans le portail Microsoft Defender avec une visibilité sur :

  • Inventaire des agents IA locaux : vue centralisée des agents IA locaux découverts avec les associations d’appareils et d’utilisateurs et les métadonnées de découverte.
  • Carte d’exposition : relations visuelles entre les agents IA locaux, les appareils, les identités et les ressources auxquelles ces identités peuvent accéder, pour aider à évaluer l’impact potentiel.
  • Repérage avancé : recherche de données de découverte à l’aide de Langage de requête Kusto (KQL) pour examiner les agents IA locaux et les ressources auxquelles ils peuvent accéder en fonction des autorisations de l’utilisateur qui les exécute.

Agents IA locaux et configurations de serveur MCP pris en charge

Defender définit un agent comme une combinaison d’un utilisateur, d’un appareil et d’un type d’agent. Par exemple, si Claude Code s’exécute dans 15 dossiers de projet différents sur le même appareil pour le même utilisateur, il apparaît sous la forme d’une entrée d’agent unique dans l’inventaire.

Defender découvre les agents IA locaux pris en charge sur les points de terminaison Windows et macOS. Cela inclut les agents qui s’exécutent à partir de la ligne de commande, des applications de bureau, des IDE agentiques, des extensions VS Code et des implémentations d’agents locaux basées sur Claw. Lorsqu’il est pris en charge, Microsoft Defender détecte également les configurations de serveur MCP associées à ces agents, y compris les configurations de serveur MCP local et distant.

Les agents IA locaux pris en charge sont les suivants :

  • Agents CLI : Claude Code, Codex CLI, Gemini CLI, GitHub Copilot CLI, Junie CLI, Kiro CLI, OpenCode, Warp, Antigravity CLI
  • Applications de bureau : ChatGPT Desktop, Claude Desktop, Codex Desktop, Goose Desktop, Hermes Agent, Ollama Desktop, Perplexity Desktop, Poe Desktop
  • IDE agentiques : Cursor, Devin Desktop (anciennement Windsurf), IDE Kiro, IDE Antigravity
  • Extensions VS Code : Claude Code, Cline, Codex, Gemini Code Assist, GitHub Copilot, Roo Code
  • Agents de type Claw : OpenClaw, Clawpilot, QClaw, Claw/Nanobot

Pour savoir comment découvrir et afficher les agents IA locaux, consultez Découvrir les agents IA locaux.

Fonctionnalités de sécurité d’IA plus larges

Les fonctionnalités de découverte de Microsoft Defender font partie d’une approche complète de la sécurité de l’IA. Microsoft Defender fournit d’autres fonctionnalités dans l’écosystème IA de votre organization :

  • Découvrir les agents cloud et de plateforme : recherchez les agents créés avec Microsoft Copilot Studio, Microsoft Foundry, Amazon Web Services (AWS) Bedrock et Google Cloud Platform (GCP) Vertex AI.
  • Détecter et examiner les menaces : Mettez en corrélation les alertes et examinez le comportement suspect des agents au sein de votre infrastructure de sécurité.

Pour plus d’informations sur ces fonctionnalités et sur la façon de les appliquer, consultez Protéger les ressources IA contre les menaces et vulnérabilités émergentes à l’aide de Microsoft Defender.