Copilot Studio, Microsoft Foundry ou automatisation classique : quelle architecture pour votre agent IA ?
Trois options, un seul critère de décision : la complexité réelle du cas d'usage et les compétences qui maintiendront l'agent. Ce guide compare Copilot Studio, Microsoft Foundry et l'automatisation classique, puis détaille l'architecture des connaissances, l'identité Microsoft Entra Agent ID et les contrôles de gouvernance à poser avant publication.
Résumer cet article avec une IA
Le lien ouvre l'assistant choisi avec une question pré-remplie pointant vers cette page.
Quelle architecture choisir pour un agent IA Microsoft, en une phrase
Choisissez Copilot Studio quand l'agent doit répondre et agir sur des données Microsoft 365 avec une équipe low-code, Microsoft Foundry quand le cas exige du code, des modèles et des services Azure maîtrisés, et une automatisation Power Automate classique quand le processus est déterministe et n'a besoin d'aucun raisonnement.
Le mauvais choix ne se voit pas à la démonstration. Il se voit six mois plus tard, sur le coût de maintenance et sur la gouvernance.
Les trois options, et le critère qui tranche
Copilot Studio : low-code, makers métier
Microsoft positionne Copilot Studio comme une approche low-code, conçue pour permettre à des utilisateurs non techniques de construire des agents allant du simple au sophistiqué, sans dépendre d'une équipe d'ingénierie, à partir d'un concepteur visuel piloté en langage naturel (Microsoft Learn - Build agents, your way).
Choisissez-le quand :
- les connaissances de l'agent vivent déjà dans SharePoint, Dataverse ou Microsoft 365 ;
- les actions passent par des connecteurs existants ;
- l'équipe qui maintiendra l'agent est une équipe Power Platform, pas une équipe de développement.
Microsoft Foundry : code-first, développeurs professionnels
Microsoft Foundry, anciennement Azure AI Foundry, est positionné comme une approche code-first, avec des SDK en C#, Python et JavaScript, un contrôle total pour les développeurs professionnels, ingénieurs logiciels et architectes solutions, et une intégration native aux services Azure (même source Microsoft Learn).
Choisissez-le quand le cas d'usage impose un contrôle fin de l'orchestration, des modèles, des évaluations ou des intégrations hors du périmètre Microsoft 365.
Le Microsoft 365 Agents SDK, à ne pas confondre
Le Microsoft 365 Agents SDK est un framework de développement disponible en C#, JavaScript/Node.js 18 et plus, et Python 3.9 à 3.11. Il joue le rôle de couche de plomberie entre les canaux (Teams, sites web, Microsoft 365 Copilot) et la logique de l'agent. Il est agnostique du fournisseur d'IA et peut s'appuyer sur Azure AI Foundry, OpenAI ou Semantic Kernel. Il n'est ni un modèle d'IA, ni un moteur d'orchestration, ni un outil no-code (Microsoft Learn - Choose the right agent solution).
Autrement dit : il répond à la question « par quels canaux mon agent est-il joignable », pas à la question « comment mon agent raisonne ».
L'automatisation classique, souvent la bonne réponse
Si le processus se décrit par une suite de règles stables, un flux Power Automate coûte moins cher à construire, moins cher à maintenir, et il est auditable ligne à ligne. Un agent IA n'apporte de valeur que là où l'entrée est non structurée ou la décision variable.
Architecture des connaissances et des actions
Trois couches à distinguer
Un agent Copilot Studio se conçoit en trois couches, à séparer explicitement dès le cadrage :
- Connaissances : les sources que l'agent peut lire pour répondre (SharePoint, Dataverse, fichiers, sites publics).
- Actions : ce que l'agent peut faire (connecteurs, flux, appels HTTP), c'est-à-dire la surface qui écrit.
- Instructions : le périmètre, le ton et les cas de refus.
La règle d'architecture est simple : la couche connaissances peut être large, la couche actions doit être minimale. Chaque action ajoutée est une permission accordée à l'agent, pas seulement une fonctionnalité.
Le piège des permissions héritées
Un agent branché sur une bibliothèque SharePoint hérite du périmètre de lecture que vous lui donnez. Si le tenant n'est pas propre, l'agent devient un moteur de recherche très efficace sur des documents mal partagés. C'est la raison pour laquelle un audit et une remise en ordre de la gouvernance précèdent utilement tout déploiement d'agent.
Architecture des identités : Microsoft Entra Agent ID
Ce que c'est, en une phrase
Microsoft Entra Agent ID est une identité d'annuaire créée pour l'agent lui-même, qui le rend visible, traçable et gouvernable comme une identité à part entière.
Depuis mai 2026, Copilot Studio crée automatiquement une Entra Agent ID pour chaque nouvel agent. Avant mai 2026, Copilot Studio utilisait des enregistrements d'applications Azure classiques (Microsoft Learn - Manage Entra Agent IDs).
Ce que cela change concrètement
D'après cette même page Microsoft, l'Entra Agent ID permet :
- la journalisation des authentifications de l'agent dans Microsoft Entra ID ;
- la gestion du cycle de vie de l'agent ;
- l'intégration avec Entra ID Governance ;
- la visibilité des permissions de connecteur au même titre que les permissions API, consultables par les administrateurs sans passer par le centre d'administration Power Platform ;
- le ciblage de ces permissions par des politiques d'accès conditionnel, selon la localisation réseau, la conformité de l'appareil ou le niveau de risque.
Pour un architecte, la conséquence est nette : l'agent cesse d'être un objet Power Platform isolé et devient un sujet d'annuaire, soumis aux mêmes politiques que les comptes humains.
Bonnes pratiques de gouvernance avant publication
Copilot Studio s'appuie sur plusieurs mécanismes documentés par Microsoft (Microsoft Learn - Security and governance) :
- Les politiques de données gérées depuis le centre d'administration Power Platform, qui couvrent l'authentification des makers et des utilisateurs, les sources de connaissance, les actions et connecteurs, les requêtes HTTP, la publication, le monitoring et les déclencheurs.
- Un scan de sécurité automatique, qui alerte le maker avant la publication de l'agent.
- Les journaux d'audit via Microsoft Purview et Microsoft Sentinel, pour tracer l'activité des makers comme celle des agents.
- Microsoft Agent 365, qui représente les agents comme des identités Microsoft Entra, avec accès conditionnel, RBAC et ABAC, et gouvernance d'accès centralisée.
Au-delà des agents, Microsoft recommande de structurer la gouvernance Power Platform par un Center of Excellence, avec des modèles et des pratiques documentés (Microsoft Learn - Établir un Center of Excellence).
Une séquence de mise en production tenable
- Définir le périmètre et les cas de refus de l'agent.
- Restreindre les actions au strict nécessaire.
- Vérifier les politiques de données de l'environnement cible.
- Traiter les alertes du scan de sécurité avant publication.
- Vérifier l'identité de l'agent et l'appliquer aux politiques d'accès conditionnel.
- Activer l'audit et définir qui relit les journaux, à quelle fréquence.
Où BA-IT intervient
L'offre Création d'agents IA Microsoft, à partir de 5 000 € HT, couvre les trois parcours décrits ici : agent Copilot Studio, agent Microsoft Foundry, et transformation d'un processus existant en agent IA gouverné. Le cadrage commence toujours par la question du choix d'architecture, y compris la possibilité de conclure qu'un flux classique suffit.
Si votre tenant n'est pas encore cadré, commencez par l'audit et la gouvernance Power Platform : déployer un agent sur un environnement non gouverné revient à industrialiser un risque existant.
FAQ
Quelle différence entre Copilot Studio et Microsoft Foundry ?
Copilot Studio est une approche low-code destinée à des makers non techniques, avec un concepteur visuel en langage naturel. Microsoft Foundry est une approche code-first, avec des SDK en C#, Python et JavaScript, un contrôle total et une intégration native aux services Azure, destinée aux développeurs professionnels et architectes.
Le Microsoft 365 Agents SDK remplace-t-il Copilot Studio ?
Non. Le Microsoft 365 Agents SDK est une couche de connexion entre les canaux comme Teams ou les sites web et la logique de l'agent. Il n'est ni un modèle d'IA, ni un moteur d'orchestration, ni un outil no-code.
Qu'est-ce que Microsoft Entra Agent ID ?
C'est une identité d'annuaire créée pour l'agent. Depuis mai 2026, Copilot Studio en crée une automatiquement pour chaque nouvel agent, ce qui permet de journaliser ses authentifications, de gérer son cycle de vie, de voir ses permissions de connecteur et de lui appliquer des politiques d'accès conditionnel.
Faut-il toujours un agent IA plutôt qu'un flux Power Automate ?
Non. Quand le processus est déterministe et se décrit par des règles stables, un flux Power Automate est moins coûteux à construire, plus simple à maintenir et plus facile à auditer. L'agent IA se justifie quand l'entrée est non structurée ou la décision variable.
Comment tracer ce que fait un agent Copilot Studio ?
Par les journaux d'audit exploitables via Microsoft Purview et Microsoft Sentinel, qui couvrent l'activité des makers et des agents, complétés par la journalisation des authentifications au niveau de l'identité de l'agent dans Microsoft Entra ID.
Que vérifier avant de publier un agent ?
Les politiques de données de l'environnement, la liste des actions et connecteurs autorisés, les alertes remontées par le scan de sécurité automatique, l'identité de l'agent et les politiques d'accès conditionnel qui s'y appliquent.
