{"id":2328,"date":"2026-08-17T13:18:42","date_gmt":"2026-08-17T13:18:42","guid":{"rendered":"https:\/\/www.almtoolbox.com\/fr\/blog\/?p=2328"},"modified":"2026-08-21T10:54:23","modified_gmt":"2026-08-21T10:54:23","slug":"what-is-docker-ai-governance","status":"publish","type":"post","link":"https:\/\/www.almtoolbox.com\/fr\/blog\/what-is-docker-ai-governance\/","title":{"rendered":"Docker AI Governance : comment s\u00e9curiser et contr\u00f4ler l&#8217;utilisation des agents d&#8217;IA"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">R\u00e9cemment, la soci\u00e9t\u00e9 Docker (que nous repr\u00e9sentons) a commenc\u00e9 \u00e0 proposer une solution de contr\u00f4le et de gouvernance pour les agents d&#8217;IA (AI agents).<br>Face aux nombreuses questions re\u00e7ues \u00e0 ce sujet nous avons pr\u00e9par\u00e9 une explication d\u00e9taill\u00e9e sur cette solution et la valeur qu&#8217;elle apporte.<br>Pour toute question, n&#8217;h\u00e9sitez pas \u00e0 nous contacter \u2013 les coordonn\u00e9es se trouvent ci-dessous.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong><em>Docker AI Governance<\/em><\/strong> est une solution centralis\u00e9e pour la gestion, la s\u00e9curit\u00e9 et le contr\u00f4le des agents d&#8217;IA et de Claws.<br>Elle permet aux organisations de d\u00e9finir des politiques centralis\u00e9es concernant les actions qu&#8217;un agent est autoris\u00e9 \u00e0 effectuer, les destinations auxquelles il peut se connecter, les fichiers auxquels il peut acc\u00e9der et les outils MCP (Model Context Protocol) qu&#8217;il est autoris\u00e9 \u00e0 ex\u00e9cuter.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" src=\"https:\/\/www.almtoolbox.com\/blog_he\/wp-content\/uploads\/2026\/08\/ai-governance-network-access.jpg\" alt=\"docker ai governance\" class=\"wp-image-14224\"\/><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Pourquoi une gouvernance de l&#8217;IA (AI Governance) est-elle n\u00e9cessaire pour les agents d&#8217;IA ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les agents d&#8217;IA ne sont pas de simples outils de conversation.<br>Les agents d&#8217;IA, en particulier les agents de codage (coding agents), de donn\u00e9es (data agents) et d&#8217;op\u00e9rations (operations agents), peuvent lire et \u00e9crire du code,<br>acc\u00e9der \u00e0 des d\u00e9p\u00f4ts (repositories), appeler des API, utiliser des identifiants (credentials) et ex\u00e9cuter des actions dans les syst\u00e8mes de l&#8217;entreprise.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sans contr\u00f4le centralis\u00e9, il est difficile de savoir ce que l&#8217;agent a fait, quelles ressources \u00e9taient \u00e0 sa disposition et ce qui se passerait s&#8217;il recevait une instruction erron\u00e9e ou s&#8217;il agissait de mani\u00e8re inattendue.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Docker AI Governance<\/em> est con\u00e7u pour ajouter des barri\u00e8res de s\u00e9curit\u00e9 (<em>guardrails<\/em>) au niveau de l&#8217;environnement d&#8217;ex\u00e9cution.<br>Plut\u00f4t que de s&#8217;en remettre uniquement aux instructions du mod\u00e8le ou \u00e0 une configuration locale,<br>la politique est appliqu\u00e9e au niveau du runtime via des sandboxes Docker (Docker Sandboxes), des contr\u00f4les r\u00e9seau (Network controls) et une passerelle MCP (MCP Gateway).<\/p>\n\n\n\n<section>\n<h2>Quelle est l&#8217;offre de Docker AI Governance ?<\/h2>\n<p>Docker AI Governance est une <strong>couche de gouvernance centralis\u00e9e<\/strong> (centralized governance layer) g\u00e9r\u00e9e via Docker Home ou la plateforme Docker AI. Les administrateurs de l&#8217;organisation d\u00e9finissent des r\u00e8gles (policies) au niveau de l&#8217;entreprise ou des \u00e9quipes (Teams), et ces politiques sont d\u00e9ploy\u00e9es sur les environnements des d\u00e9veloppeurs via le processus d&#8217;authentification et de gestion de l&#8217;entreprise.<\/p>\n<p><\/p><h3>La solution Docker AI Governance comprend :<\/h3>\n<p><\/p>\n<ul>\n<li>Une console d&#8217;administration centrale (Admin console) pour configurer les politiques r\u00e9seau (Network), de syst\u00e8me de fichiers (Filesystem) et MCP.<\/li>\n<li>Des sandboxes Docker (Docker Sandboxes) pour ex\u00e9cuter des agents dans un environnement microVM isol\u00e9.<\/li>\n<li>Des politiques d&#8217;acc\u00e8s r\u00e9seau (Network access policies) pour contr\u00f4ler le trafic sortant (outbound traffic).<\/li>\n<li>Des politiques d&#8217;acc\u00e8s au syst\u00e8me de fichiers (Filesystem access policies) pour limiter les chemins d&#8217;acc\u00e8s de l&#8217;h\u00f4te (host paths) et les autorisations de montage (mount permissions).<\/li>\n<li>Des politiques d&#8217;acc\u00e8s MCP (MCP access policies) pour contr\u00f4ler les serveurs, outils, ressources et invites (prompts) MCP.<\/li>\n<li>L&#8217;injection d&#8217;identifiants (Credential injection) via un proxy c\u00f4t\u00e9 h\u00f4te (host-side proxy), de sorte que l&#8217;agent n&#8217;a pas besoin de conna\u00eetre la valeur r\u00e9elle du secret.<\/li>\n<li>Des \u00e9v\u00e9nements d&#8217;audit (Audit events) et la possibilit\u00e9 de transf\u00e9rer ces donn\u00e9es vers des syst\u00e8mes SIEM.<\/li>\n<li>Une API de gouvernance (Governance API) pour g\u00e9rer les politiques de mani\u00e8re programmatique.<\/li>\n<\/ul>\n<\/section>\n\n\n\n<section>\n<h2>Les quatre surfaces de contr\u00f4le de cette solution :<\/h2>\n<h3>1. Acc\u00e8s r\u00e9seau (Network access)<\/h3>\n<p>Les administrateurs peuvent d\u00e9finir les domaines, adresses IP, CIDR et ports accessibles \u00e0 l&#8217;agent. Le trafic TCP sortant de la Sandbox passe par un proxy sur l&#8217;h\u00f4te, o\u00f9 les r\u00e8gles r\u00e9seau (Network policies) sont appliqu\u00e9es.<\/p>\n<p>Cela permet d&#8217;autoriser l&#8217;acc\u00e8s \u00e0 GitHub, GitLab, aux registres de paquets (package registries) ou \u00e0 des API internes, tout en bloquant les destinations non n\u00e9cessaires.<\/p>\n<h3>2. Acc\u00e8s au syst\u00e8me de fichiers (Filesystem access)<\/h3>\n<p>Les r\u00e8gles du syst\u00e8me de fichiers (Filesystem policies) d\u00e9terminent quels chemins de l&#8217;h\u00f4te peuvent \u00eatre mapp\u00e9s dans la Sandbox. Il est possible de configurer les montages en lecture seule (read-only) ou en lecture-\u00e9criture (read-write).<\/p>\n<p>Cela signifie que l&#8217;agent n&#8217;a pas d&#8217;acc\u00e8s global aux fichiers de la machine du d\u00e9veloppeur. Il n&#8217;acc\u00e8de qu&#8217;\u00e0 l&#8217;espace de travail (workspace) et aux chemins explicitement d\u00e9finis dans la politique.<\/p>\n<h3>3. Identifiants (Credentials)<\/h3>\n<p>Docker propose un m\u00e9canisme dans lequel les identifiants sont inject\u00e9s via un proxy c\u00f4t\u00e9 h\u00f4te. L&#8217;agent peut effectuer des requ\u00eates authentifi\u00e9es sans que le secret lui-m\u00eame n&#8217;ait \u00e0 entrer dans la microVM ou \u00e0 \u00eatre expos\u00e9 au processus de l&#8217;agent.<\/p>\n<p>Cette approche r\u00e9duit la n\u00e9cessit\u00e9 de copier-coller des jetons d&#8217;API (API tokens) dans les invites (prompts), les fichiers de configuration ou le code g\u00e9r\u00e9 par l&#8217;agent.<\/p>\n<h3>4. Outils MCP (MCP tools)<\/h3>\n<p>Le protocole <strong>Model Context Protocol (MCP)<\/strong> permet \u00e0 l&#8217;agent de se connecter \u00e0 des serveurs et des outils externes. Docker AI Governance offre un contr\u00f4le centralis\u00e9 sur les serveurs MCP autoris\u00e9s et les actions ex\u00e9cutables via ces derniers.<\/p>\n<p>Les politiques MCP sont \u00e9crites \u00e0 l&#8217;aide de Cedar et permettent de contr\u00f4ler l&#8217;enregistrement des serveurs, les appels d&#8217;outils (tool calls), la lecture des ressources, la r\u00e9cup\u00e9ration des invites (prompts) et les \u00e9tapes d&#8217;approbation (approval gates). Lorsque la gouvernance est active, l&#8217;activit\u00e9 MCP est par d\u00e9faut en mode <em>default deny<\/em> : toute action qui n&#8217;est pas explicitement autoris\u00e9e est bloqu\u00e9e.<\/p>\n<\/section>\n\n\n\n<div style=\"height:47px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<p class=\"has-background wp-block-paragraph\" style=\"background-color:#ebf6ff\"><strong>\u00c0 propos d&#8217;ALM Toolbox :<\/strong><br>La soci\u00e9t\u00e9\u00a0<em>ALM Toolbox<\/em>\u00a0est le partenaire officiel   (&#8220;Preferred Partner&#8221;) de\u00a0<em>Docker<\/em>,<br>b\u00e9n\u00e9ficiant d&#8217;une expertise approfondie des solutions Docker tant sur le plan technique que commercial (vente de licences, optimisation et gestion des co\u00fbts de licence).<br>Nous proposons une gamme compl\u00e8te de services associ\u00e9s : conception et d\u00e9ploiement d&#8217;environnements, services manag\u00e9s sur cloud priv\u00e9, conseil, vente de licences, int\u00e9gration avec vos outils (comme GitHub, GitLab, Jenkins, SonarQube, Argo, Bitbucket, Azure DevOps, Kubernetes), formations, et bien plus encore.<br><strong class=\"\">Pour plus d&#8217;informations, contactez-nous :\u00a0<a href=\"https:\/\/www.google.com\/url?sa=E&amp;q=mailto%3Adocker%40almtoolbox.com\" target=\"_blank\" rel=\"noreferrer noopener\">docker@almtoolbox.com<\/a><\/strong><br><strong>ou par t\u00e9l\u00e9phone au : +33 1 84 17 53 28 ou 866-503-1471 (Canada)<\/strong><\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Liens utiles :<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.almtoolbox.com\/blog_he\/introducing-docker-hardened-images\/\" type=\"link\" id=\"https:\/\/www.almtoolbox.com\/blog_he\/introducing-docker-hardened-images\/\" target=\"_blank\" rel=\"noreferrer noopener\">Docker pr\u00e9sente des images durcies (hardened images) : s\u00e9curis\u00e9es, minimalistes et pr\u00eates pour la production<\/a><\/li>\n\n\n\n<li><a href=\"https:\/\/www.almtoolbox.com\/docker\" type=\"link\" id=\"https:\/\/www.almtoolbox.com\/docker\" target=\"_blank\" rel=\"noreferrer noopener\">Notre portail d&#8217;information d\u00e9di\u00e9 \u00e0 Docker<\/a><\/li>\n<\/ul>\n\n\n\n<div style=\"height:47px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<section>\n<h2>Foire aux questions (FAQ)<\/h2>\n<h3>Qu&#8217;est-ce que Docker AI Governance ?<\/h3>\n<p>Docker AI Governance est une couche de gouvernance centralis\u00e9e qui permet de contr\u00f4ler les actions des agents d&#8217;IA, y compris l&#8217;acc\u00e8s au r\u00e9seau, aux fichiers, aux identifiants (credentials) et aux outils MCP.<\/p>\n<h3>Est-ce que Docker AI Governance remplace Docker Sandboxes ?<\/h3>\n<p>Non. Docker AI Governance fait office de plan de contr\u00f4le (control plane) au-dessus des sandboxes Docker (Docker Sandboxes) et y ajoute la gestion des politiques, leur application (enforcement) et l&#8217;audit au niveau de l&#8217;organisation.<\/p>\n<h3>Est-il possible de contr\u00f4ler les serveurs MCP ?<\/h3>\n<p>Oui. Vous pouvez contr\u00f4ler l&#8217;enregistrement des serveurs (server registration) ainsi que des actions comme les appels d&#8217;outils (tool calls), la lecture de ressources (resource reads) et la r\u00e9cup\u00e9ration d&#8217;invites (prompt retrieval) via la passerelle MCP et les politiques Cedar.<\/p>\n<h3>Peut-on g\u00e9rer les politiques via une API ?<\/h3>\n<p>Oui. Docker fournit une API de gouvernance (Governance API) pour la gestion programmatique des politiques r\u00e9seau et de syst\u00e8me de fichiers de l&#8217;organisation.<\/p>\n<\/section>\n","protected":false},"excerpt":{"rendered":"<p>Pr\u00e9sentation de Docker AI Governance : une solution pour la gouvernance des agents d&#8217;IA, la s\u00e9curit\u00e9 r\u00e9seau des sandboxes et les outils MCP pour les \u00e9quipes S\u00e9curit\u00e9, DevSecOps et Plateforme.&hellip; <a class=\"more-link\" href=\"https:\/\/www.almtoolbox.com\/fr\/blog\/what-is-docker-ai-governance\/\">Continue reading <span class=\"screen-reader-text\">Docker AI Governance : comment s\u00e9curiser et contr\u00f4ler l&#8217;utilisation des agents d&#8217;IA<\/span> <span class=\"meta-nav\" aria-hidden=\"true\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":2327,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[165],"tags":[],"class_list":["post-2328","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-docker"],"_links":{"self":[{"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/posts\/2328","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/comments?post=2328"}],"version-history":[{"count":4,"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/posts\/2328\/revisions"}],"predecessor-version":[{"id":2333,"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/posts\/2328\/revisions\/2333"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/media\/2327"}],"wp:attachment":[{"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/media?parent=2328"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/categories?post=2328"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.almtoolbox.com\/fr\/blog\/wp-json\/wp\/v2\/tags?post=2328"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}