Cloudflare OS transfère l’espace de travail d’entreprise dans le navigateur
Plus de 4 000 applications, automatisations et outils en 30 jours. Une économie estimée à 10 000 heures pour une seule équipe commerciale au cours de la même période. Tels sont les premiers résultats internes de Cloudflare concernant Cloudflare OS. Ils expliquent également ce que l’entreprise cherche à mettre en place : non pas un énième système d’exploitation pour ordinateur de bureau, mais un environnement contrôlé dans lequel les employés peuvent mettre à contribution des agents d’IA.
Les systèmes d’exploitation traditionnels gèrent le matériel local, les fichiers, les applications et les utilisateurs. Cloudflare OS s’attache à résoudre un problème différent. Les agents d’IA doivent pouvoir accéder aux données de l’entreprise, aux logiciels, aux flux de travail et au contexte métier. Ils ont également besoin d’autorisations pour effectuer des actions. La connexion sécurisée de tous ces composants devient un enjeu central pour l’infrastructure des entreprises.
Cloudflare OS intègre cet environnement dans un navigateur et l’exécute au sein du compte Cloudflare du client. L’interface s’ouvre sur une conversation. Un collaborateur peut demander à un agent d’effectuer des recherches, de créer des présentations ou des feuilles de calcul, de générer des documents, de développer des applications « full-stack » ou d’automatiser des flux de travail. Aucun terminal n’est nécessaire.
L’essentiel ne réside pas dans l’interface de chat, mais dans ce qui se cache derrière. L’agent peut se connecter à des systèmes d’entreprise agréés et effectuer des tâches en s’appuyant sur le contexte de l’entreprise. Ses résultats restent soumis à des contrôles d’accès et peuvent être stockés dans des bases de données isolées avant d’être partagés avec d’autres collaborateurs.
Rita Kozlov, vice-présidente chargée des produits chez Cloudflare, précise clairement cette distinction : « Cloudflare OS n’est pas un système d’exploitation de bureau traditionnel. » Elle explique qu’il s’agit plutôt d’une solution qui « réinvente l’environnement informatique professionnel pour l’IA ».
Cloudflare a d’abord développé ce système pour son propre personnel. M. Kozlov a indiqué que les employés de l’ensemble de l’entreprise l’utilisent désormais quotidiennement. Au cours des 30 derniers jours, ils ont créé plus de 4 000 applications, automatisations et outils. Cloudflare estime également que son équipe commerciale a économisé environ 10 000 heures grâce à l’automatisation de tâches telles que la planification des territoires et la création de propositions commerciales. Ces chiffres sont des résultats communiqués par Cloudflare et ne constituent pas des références indépendantes ; les dirigeants doivent donc les considérer comme des indicateurs de l’adoption en interne plutôt que comme la preuve de rendements équivalents ailleurs.
L’intérêt commercial global est évident. Le principal obstacle à l’IA d’entreprise ne réside plus dans l’accès aux modèles, mais dans leur intégration et leur contrôle. Un modèle peut fournir une réponse en quelques secondes. Il est en revanche bien plus difficile de doter un agent d’un contexte d’entreprise suffisant et d’un accès au système lui permettant d’accomplir un travail utile, sans pour autant lui accorder une autorité excessive.
Cloudflare OS est conçu pour remédier à cette contrainte au niveau de l’infrastructure. Si cette approche s’avère efficace à l’échelle de l’entreprise, les sociétés pourront permettre à leurs collaborateurs d’accéder à des flux de travail basés sur l’IA sans avoir à créer une pile d’intégration distincte pour chaque service et chaque cas d’utilisation. Cela pourrait réduire les efforts de développement et raccourcir les cycles de déploiement.
Pour les dirigeants, c’est cet indicateur qui compte. La valeur d’un espace de travail basé sur l’IA ne dépendra pas du nombre d’employés capables d’utiliser un chatbot. Elle dépendra plutôt du volume de tâches métier réglementées que les agents pourront accomplir au sein des systèmes existants.
L’open source offre aux entreprises un meilleur contrôle sur les modèles, les intégrations et les dépendances à long terme
Cloudflare a rendu Cloudflare OS open source. Ce choix est important, car un environnement d’IA d’entreprise peut accumuler bien plus de dépendances qu’un outil logiciel classique. Il peut comporter des connexions avec des systèmes internes, des processus métier, les compétences des agents, des politiques de sécurité, le contexte de l’entreprise et des configurations de modèles. Se détourner d’une telle plateforme peut s’avérer coûteux si ces composants sont propriétaires.
Cloudflare souhaite que ses clients conservent le contrôle de cette couche. Les organisations peuvent configurer leurs propres modèles, intégrations, politiques, identité visuelle et fonctionnalités des agents. Elles ne sont pas tenues de s’aligner sur un seul fournisseur de modèles d’IA. Cela signifie qu’une entreprise peut utiliser différents modèles à mesure que ses besoins, ses contraintes économiques ou ses politiques de sécurité évoluent.
Le choix du modèle revêt une importance particulière. Les marchés de l’IA évoluent rapidement, et le modèle le mieux adapté à une charge de travail donnée ne l’est pas nécessairement à une autre. Le codage, le traitement de documents, le raisonnement et les tâches routinières à haut volume peuvent présenter des exigences différentes en matière de précision, de latence, de confidentialité et de coût. Une couche d’infrastructure qui ne dépend pas d’un modèle unique offre aux DSI une plus grande marge de manœuvre pour optimiser ces décisions au fil du temps.
Cloudflare OS est conçu pour fonctionner avec les technologies d’IA d’OpenAI, d’Anthropic, de Google, de Microsoft, de Meta et des écosystèmes open source. L’analyste technologique Carmi Levy estime que cette conception indépendante des applications permet à Cloudflare de coexister avec les produits d’IA déjà déployés au sein d’une entreprise. Il ajoute que l’architecture open source « réduit au minimum le risque de dépendance vis-à-vis d’un fournisseur » à mesure que les entreprises adaptent leurs piles technologiques à l’IA.
L’open source ne supprime pas à lui seul la dépendance vis-à-vis d’un fournisseur. Une entreprise peut tout de même devenir dépendante de l’hébergement, des services de sécurité, de l’architecture, des outils opérationnels ou des produits propriétaires associés de Cloudflare. Les dirigeants doivent donc faire la distinction entre l’accès au code source et la portabilité pratique. Les questions pertinentes sont les suivantes : les charges de travail peuvent-elles être transférées ? Quel volume de travail d’intégration devra être refait ? Et qu’advient-il des politiques de sécurité, des données et des configurations des agents en cas de changement de fournisseur d’infrastructure ?
Néanmoins, l’accès au code source offre aux entreprises un moyen de contrôle supplémentaire. Les équipes peuvent examiner la plateforme, l’adapter aux exigences internes et y connecter des systèmes propriétaires sans devoir intégrer l’ensemble de leurs processus métier dans un produit fermé. Cela peut également s’avérer important pour les organisations soumises à des exigences strictes en matière de sécurité, d’audit ou de réglementation.
Mme Kozlov réaffirme avec plus de fermeté la position de Cloudflare : « Vous ne pouvez pas confier votre entreprise à un logiciel dont vous n’êtes pas propriétaire. » Elle fait valoir que les organisations doivent pouvoir inspecter et personnaliser la plateforme, y connecter leurs propres systèmes et s’approprier cet environnement.
L’enjeu stratégique pour les dirigeants n’est donc pas l’open source en tant que fin en soi, mais bien la flexibilité. Les modèles d’IA, les prix, les fournisseurs et les besoins des entreprises sont appelés à évoluer. Les décisions prises aujourd’hui en matière d’infrastructure pourraient s’avérer valables plus longtemps que les modèles qui y sont exécutés. Une architecture permettant de remplacer la couche des modèles offre à l’entreprise une plus grande marge de manœuvre à mesure que ce marché évolue.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.
Les agents IA nécessitent des contrôles d’accès plus stricts, car ils peuvent agir
de maniè
. Cloudflare OS attribue par défaut zéro autorisation à chaque agent IA. L’accès n’est accordé que lorsqu’une tâche spécifique l’exige. Il s’agit là d’un choix de conception crucial. Dès lors qu’un système d’IA est en mesure de modifier des données, d’exécuter des flux de travail ou de créer des ressources, le contrôle d’accès devient plus important que la qualité de ses réponses.
Cloudflare s’appuie sur Cloudflare Workers, Dynamic Workers, Durable Objects et Access, son produit d’accès réseau « zero-trust », pour mettre en œuvre ce modèle. Access vérifie l’identité des utilisateurs et valide les requêtes, au lieu de partir du principe qu’un employé ou un agent authentifié doit disposer d’un accès étendu aux systèmes internes. Les organisations définissent leurs propres politiques en fonction de leurs exigences en matière de sécurité.
Le principe fondamental est celui du « privilège minimal ». Un agent chargé de préparer une proposition commerciale peut avoir besoin d’accéder à des dossiers clients spécifiques et à des outils de gestion de documents. Il n’a pas automatiquement besoin d’accéder à des bases de données sans rapport avec cette tâche ni à des systèmes administratifs. La restriction des autorisations limite l’impact potentiel d’actions inappropriées de la part des agents, de la compromission des identifiants, de demandes malveillantes ou d’une automatisation excessive.
Cloudflare ajoute un niveau de contrôle supplémentaire grâce à des connecteurs régulés appelés « gatekeepers ». Les administrateurs peuvent définir ce qu’un agent est autorisé à lire, ce qu’il peut modifier et quelles actions nécessitent une validation humaine. Ils peuvent également imposer des budgets et des limites de débit, ou attribuer différentes tâches à différents modèles d’IA.
Ces contrôles répondent à un problème fondamental lié aux agents d’entreprise. Les assistants d’IA traditionnels généraient principalement du contenu destiné à être examiné par une personne. Les systèmes agentiques peuvent aller plus loin. Ils sont capables d’utiliser des logiciels, d’interagir avec les données internes, de créer des applications et de lancer des processus métier. Une plus grande autonomie augmente le potentiel de productivité, mais elle accroît également les conséquences des erreurs.
Rita Kozlov, vice-présidente chargée des produits chez Cloudflare, décrit clairement le problème : « Étant donné que les agents agissent pour le compte d’utilisateurs et produisent des travaux auxquels d’autres peuvent accéder et qu’ils peuvent modifier, ils nécessitent un nouveau modèle de sécurité. » Cloudflare assure donc le suivi des ressources utilisées par un agent afin que des contrôles d’accès appropriés continuent de s’appliquer lorsque son travail est partagé.
Pour les DSI et les RSSI, cela modifie la donne en matière de déploiement. Il ne suffit plus de se demander si un modèle est sécurisé ou si les données de l’entreprise sont chiffrées. Les dirigeants doivent savoir précisément ce qu’un agent est capable de faire après avoir reçu une requête, à quels systèmes il peut accéder, quelles informations il peut divulguer et dans quels cas une autorisation humaine reste obligatoire.
La conception de Cloudflare répond à ces questions au niveau de l’infrastructure. L’approche est judicieuse : partir d’une situation où aucun droit n’est accordé, n’accorder que des accès spécifiques à une tâche donnée et maintenir ces contrôles à mesure que le travail généré par les agents circule entre les utilisateurs. Le véritable défi se situera au niveau opérationnel. Les entreprises auront besoin de politiques suffisamment précises pour réduire les risques sans pour autant multiplier les étapes de validation au point que l’automatisation perde toute sa valeur.
Le déploiement interne de Cloudflare témoigne de son ampleur
: les collaborateurs de Cloudflare ont créé plus de 4 000 applications, automatisations et outils avec Cloudflare OS en l’espace de 30 jours. Au cours de cette même période, l’entreprise estime que son équipe commerciale a économisé environ 10 000 heures grâce à l’automatisation de tâches manuelles, notamment la planification des territoires et la création de propositions commerciales.
Ces chiffres constituent une étude de cas interne utile pour Cloudflare. À l’origine, l’entreprise avait développé Cloudflare OS pour son propre personnel, et Rita Kozlov, vice-présidente chargée des produits chez Cloudflare, a indiqué que les employés « de toutes les équipes » l’utilisaient désormais quotidiennement. Ce niveau de déploiement interne est important, car il permet à une plateforme d’IA d’être exposée à de véritables flux de travail professionnels, plutôt qu’à de simples démonstrations isolées.
Le chiffre de 10 000 heures revêt une importance particulière pour les dirigeants, car il établit un lien entre l’utilisation de l’IA et une ressource opérationnelle mesurable : le temps de travail des collaborateurs. L’automatisation de la préparation des propositions commerciales et de la planification des territoires de vente peut réduire les tâches répétitives et permettre aux commerciaux de consacrer davantage de temps aux activités en contact avec la clientèle. La valeur ajoutée pour l’entreprise dépend toutefois de la capacité de ces heures économisées à se traduire par une augmentation du rendement, une réduction des coûts, un raccourcissement des cycles de vente ou d’autres résultats mesurables.
Les dirigeants devraient donc considérer ces chiffres comme des indicateurs de l’adoption et de la capacité d’automatisation plutôt que comme une référence générale en matière de retour sur investissement. Cloudflare a démontré que ses collaborateurs peuvent créer un volume important de logiciels et de flux de travail automatisés via la plateforme. Cela ne signifie pas pour autant qu’une autre entreprise puisse s’attendre à réaliser les mêmes gains de productivité.
Il existe un autre enjeu important en matière de mesure. Le nombre d’applications ou d’automatisations créées ne constitue pas en soi un résultat commercial. Un nombre réduit de workflows fréquemment utilisés peut générer davantage de valeur que des milliers d’outils peu sollicités. Les entreprises qui adoptent ce type de plateforme doivent suivre l’utilisation régulière, les heures effectivement économisées, les délais d’exécution des processus, les taux d’erreur, les coûts d’exploitation de l’IA et les résultats financiers.
L’expérience interne de Cloudflare ne fait que renforcer son argumentaire. Elle suggère que l’entreprise a testé le produit sur ses propres systèmes et processus avant de le proposer comme infrastructure d’entreprise à plus grande échelle. Elle fournit également une indication concrète des domaines dans lesquels l’IA agentique peut apporter une valeur ajoutée à court terme : les tâches intellectuelles structurées et répétitives qui mobilisent le temps des collaborateurs, mais qui peuvent être exécutées grâce à un accès contrôlé aux données et logiciels existants.
Pour les dirigeants, c’est là la référence concrète. Le volume de déploiement importe moins que l’impact avéré sur l’activité. Un environnement opérationnel d’IA performant doit permettre de transformer l’activité des agents en une réduction des coûts de processus, une exécution plus rapide ou une capacité accrue des collaborateurs, tout en garantissant la sécurité et le contrôle.
Cloudflare présente l’intégration comme la valeur fondamentale de sa plateforme d’IA
. L’argument concurrentiel principal de Cloudflare n’est pas d’avoir créé un nouveau système d’exploitation pour ordinateurs de bureau, mais de répondre au besoin des entreprises de disposer d’un point centralisé pour gérer l’infrastructure requise par les agents d’IA. Cloudflare OS regroupe le contrôle d’accès, la connectivité IA, le contexte d’entreprise, les flux de travail et l’infrastructure de soutien au sein d’une architecture commune.
L’analyste en technologies Carmi Levy met clairement cette distinction en avant. « Il ne s’agit en aucun cas de Windows, de macOS ou de Linux, et ce n’est pas un système d’exploitation au sens où on l’entend habituellement », a-t-il déclaré. Selon lui, le terme « système d’exploitation » offre aux responsables informatiques des entreprises un vocabulaire familier pour aborder une nouvelle catégorie d’infrastructures.
Ce positionnement est important, car le déploiement de l’IA ne se limite plus au simple choix d’un modèle. Les entreprises doivent relier les modèles aux données de l’entreprise, authentifier les utilisateurs et les agents, acheminer les requêtes, contrôler les autorisations, surveiller les dépenses et intégrer l’IA aux applications existantes. Si ces fonctions relèvent de systèmes distincts, les équipes informatiques doivent établir et maintenir les connexions entre eux. L’intégration devient alors un frein.
Cloudflare s’efforce d’alléger cette charge de travail en proposant ces fonctionnalités sous la forme d’une plateforme cohérente. M. Levy décrit Cloudflare OS comme une solution « plus homogène » et davantage axée sur l’infrastructure que les approches concurrentes. Elle offre ce qu’il appelle un « tableau de bord unique » aux organisations qui, sans cela, devraient se charger de relier entre eux des composants réseau et d’infrastructure distincts compatibles avec l’IA.
Microsoft et Google couvrent déjà en grande partie le même domaine grâce à des portefeuilles très étendus. M. Levy cite les produits Azure, Entra, Fabric, Windows et Microsoft 365 de Microsoft, qui, ensemble, fournissent de nombreux éléments constitutifs d’un environnement d’entreprise basé sur l’IA. Google dispose quant à lui de Gemini, Workspace, Vertex AI et Cloud Run. Selon lui, la différence réside dans le fait que ces entreprises n’ont pas regroupé ces composants sous une identité unique de type système d’exploitation, comme l’a fait Cloudflare.
La stratégie de marque ne suffit pas à elle seule à garantir l’intégration technique. Les dirigeants doivent déterminer si Cloudflare permet réellement de réduire le nombre de systèmes, de politiques et de processus opérationnels que leurs équipes doivent gérer. Ils doivent également vérifier si l’administration centralisée garantit une gestion cohérente de l’identité, de la sécurité, de l’observabilité et des coûts, quel que soit le modèle ou l’application concerné.
Il existe également un compromis en matière de concentration. La consolidation des infrastructures peut réduire les coûts d’intégration et simplifier la traçabilité. Elle peut également accroître la dépendance vis-à-vis d’un seul fournisseur d’infrastructures stratégique. L’approche open source de Cloudflare peut atténuer en partie ce risque, mais les acheteurs doivent tout de même évaluer la portabilité des services, les dépendances opérationnelles, les exigences en matière de résilience et les coûts de changement de fournisseur.
M. Levy considère l’intégration de l’infrastructure comme le principal atout de Cloudflare. « Alors que les offres concurrentes laissent généralement aux décideurs des entreprises le soin de gérer les aspects techniques complexes de l’infrastructure, Cloudflare se présente comme un fournisseur unique », a-t-il déclaré. Cela pourrait réduire la charge de travail liée à l’intégration de l’IA en interne.
Pour les DSI, la décision devrait se fonder sur la complexité opérationnelle mesurable. Une plateforme performante devrait permettre de réduire les délais de déploiement, les contrôles redondants, la maintenance liée à l’intégration, ainsi que le nombre de systèmes distincts nécessaires à la gestion de l’IA. Si Cloudflare OS permet d’atteindre ces résultats, sa valeur va bien au-delà de ce que suggère son nom.
L’indépendance vis-à-vis des modèles offre aux entreprises une plus grande liberté pour faire évoluer leur pile d’IA
. Cloudflare OS est conçu pour fonctionner avec les technologies d’IA d’OpenAI, d’Anthropic, de Google, de Microsoft, de Meta et de fournisseurs open source. Cette stratégie indépendante des applications répond à un besoin essentiel des entreprises : celles-ci ne devraient pas avoir à repenser leur infrastructure d’IA chaque fois qu’elles adoptent un modèle ou une application différent(e).
Cela est important car aucun modèle n’est nécessairement optimal pour toutes les charges de travail. Les entreprises peuvent choisir leurs modèles en fonction de la précision, de la rapidité, du coût, des exigences en matière de traitement des données, de la disponibilité régionale ou de la tâche spécifique à accomplir. Ces décisions peuvent également évoluer rapidement à mesure que les fournisseurs lancent de nouveaux modèles et modifient leurs tarifs.
Cloudflare dissocie la couche d’infrastructure de ces choix de modèles. Une entreprise peut conserver des politiques d’accès, des intégrations et des flux de travail communs tout en recourant à différents fournisseurs d’IA. Selon M. Levy, cette approche permet aux employés d’accéder à des flux de travail qui leur sont familiers dès leur connexion, tandis que Cloudflare se charge de l’infrastructure sous-jacente.
L’avantage commercial réside dans la flexibilité. Une entreprise capable de changer de modèle sans avoir à repenser l’ensemble de ses contrôles dispose d’une plus grande liberté pour négocier les coûts et adopter de meilleures technologies. Elle peut également répartir différentes charges de travail entre différents modèles, plutôt que de confier l’ensemble de ses fonctions métier à un seul fournisseur.
Cette flexibilité est particulièrement pertinente pour les entreprises qui exploitent déjà plusieurs plateformes d’IA. De nombreuses grandes entreprises ne partiront pas d’un environnement vierge. Elles peuvent déjà utiliser les services Microsoft pour la productivité, les modèles OpenAI ou Anthropic pour des applications spécifiques, la technologie Google pour d’autres charges de travail, ainsi que des modèles open source hébergés en interne pour des charges de travail présentant des exigences différentes en matière de sécurité ou de coûts. La stratégie de Cloudflare consiste à gérer et à interconnecter ces environnements plutôt que d’exiger leur remplacement.
M. Levy a déclaré que Cloudflare OS pouvait « bien s’intégrer » avec OpenAI, Anthropic, Google, Microsoft, Meta et les couches open source. Il affirme également que son architecture open source « réduit au minimum le risque de dépendance vis-à-vis d’un fournisseur, à mesure que les entreprises apprennent progressivement à faire évoluer leurs piles technologiques pour s’adapter aux nouvelles réalités de l’ère de l’IA ».
Les dirigeants ne doivent pas assimiler la compatibilité à une portabilité totale. Les modèles diffèrent en termes d’API, de limites de contexte, d’utilisation des outils, de capacités de sécurité, de performances et de comportement en sortie. Changer de fournisseur peut tout de même nécessiter des tests d’application et des modifications des flux de travail. L’indépendance vis-à-vis des modèles au niveau de l’infrastructure réduit cette charge de travail, mais ne la supprime pas.
Il existe également une exigence en matière de gouvernance. Le fait de donner aux unités opérationnelles accès à plusieurs modèles peut entraîner des dépenses incontrôlées et des pratiques de sécurité incohérentes si le choix des modèles n’est pas géré. Les entreprises ont besoin de politiques centralisées qui déterminent quels fournisseurs peuvent recevoir quelles données, quelles charges de travail peuvent utiliser des modèles plus coûteux, et dans quels cas certaines demandes doivent rester confinées à des environnements approuvés.
La position de Cloudflare est donc particulièrement solide lorsque le choix du modèle et la gouvernance centralisée vont de pair. Les DSI ont ainsi la possibilité de changer de fournisseur et d’utiliser plusieurs modèles tout en conservant des contrôles communs sur l’infrastructure. Sur un marché où les modèles et les enjeux économiques évoluent rapidement, préserver cette flexibilité constitue un avantage stratégique concret.
Cloudflare associe chaque requête d’IA à une identité vérifiée
Les clés API partagées posent un problème de gouvernance fondamental. Elles permettent certes de montrer qu’une application a accédé à un modèle d’IA, mais elles ne permettent pas nécessairement d’identifier l’employé ou l’agent d’IA à l’origine de chaque requête. Cloudflare apporte une réponse à ce problème avec « Identity-Aware AI Gateway », un nouveau service actuellement en version bêta.
La passerelle s’intègre à Cloudflare Access, son produit d’accès réseau « zero-trust ». Les entreprises peuvent connecter des fournisseurs d’identité tels qu’Okta ou Microsoft Entra plutôt que de s’appuyer sur des identifiants API partagés. Chaque requête d’IA est alors associée à une identité vérifiée par Access, que la requête provienne d’une personne ou d’un agent d’IA.
Cette couche d’identité offre aux équipes de sécurité une visibilité bien plus précise. Les administrateurs peuvent consulter les journaux, les analyses et les dépenses liées à l’IA par utilisateur. Ils peuvent identifier les activités en double, définir des limites d’utilisation et enquêter sur les comportements inhabituels. Les entreprises peuvent également mettre en place des domaines personnalisés en amont de leurs passerelles d’IA, offrant ainsi au service informatique un point d’accès contrôlé aux modèles.
Le principal avantage réside dans la traçabilité. Les agents d’IA peuvent générer un volume important de requêtes et agissent de plus en plus souvent au nom des employés. Le service informatique doit donc savoir qui a lancé l’opération, quel agent l’a exécutée et quelles ressources ont été utilisées. Des identifiants API génériques ne suffisent pas pour garantir ce niveau de gouvernance.
Cloudflare permet également aux entreprises de filtrer les données avant que les requêtes n’atteignent les fournisseurs de modèles externes. Les filtres peuvent supprimer les noms des employés, les mots de passe et d’autres informations sensibles. Cela réduit le risque que des membres du personnel ou des agents envoient involontairement des données confidentielles en dehors des limites autorisées.
Pour les DSI et les RSSI, la gestion des identités doit être considérée comme une condition préalable à l’adoption d’une IA régie par des règles. Les organisations ne peuvent pas gérer de manière fiable les autorisations, enquêter sur les incidents, imputer les coûts ou appliquer des politiques individuelles si le trafic généré par l’IA ne peut pas être attribué à une source authentifiée. À mesure que les agents autonomes se généralisent, les identités des machines devront être soumises aux mêmes règles de gestion que celles déjà appliquées à l’accès des utilisateurs humains.
Il y a toutefois des limites. La vérification d’identité permet d’identifier qui ou quoi a émis une requête ; elle ne permet pas de déterminer si cette requête était appropriée. Les entreprises ont toujours besoin de règles d’autorisation, d’une classification des données, d’une surveillance et de contrôles sur ce que les agents sont autorisés à faire après l’authentification. La passerelle IA « Identity-Aware » fournit la couche d’attribution nécessaire pour rendre ces contrôles plus précis.
La valeur stratégique dépasse donc le simple cadre de la sécurité des connexions. Cloudflare relie l’utilisation de l’IA à l’identité de l’entreprise, créant ainsi un registre commun pour la sécurité, la conformité et la gestion des coûts. Cela permet aux dirigeants d’obtenir une réponse plus claire à une question cruciale en matière de gouvernance : qui utilise les ressources d’IA, et sous l’autorité de qui ?
Les dépenses liées à l’IA et les informations sur les utilisateurs permettent de cibler les coûts d’IA incontrôlés au niveau de l’utilisateur
Une seule session d’IA incontrôlée a généré une facture de 30 000 dollars pour un client de Cloudflare, selon Rita Kozlov, vice-présidente des produits chez Cloudflare. L’employé avait laissé en cours d’exécution ce que Mme Kozlov a qualifié de « session d’IA non autorisée ». La fonctionnalité « User Insights » a identifié cette activité, ce qui a permis à l’entreprise de bloquer l’accès avant que les coûts ne continuent d’augmenter.
Cet exemple met en évidence un problème structurel lié aux dépenses des entreprises en matière d’IA. La consommation est variable. Les agents peuvent générer des requêtes répétées, traiter de vastes fenêtres contextuelles ou continuer à fonctionner avec une attention humaine limitée. Une erreur de configuration ou un flux de travail non maîtrisé peut donc rapidement se traduire par une dépense importante.
Cloudflare résout ce problème grâce à « AI Spend » et à « User Insights ». « AI Spend » surveille le comportement de chaque utilisateur au fil du temps et établit une référence pour une consommation normale de l’IA. Lorsque la consommation s’écarte de ce schéma établi, le service informatique reçoit une alerte.
La fonctionnalité « User Insights » apporte une analyse plus détaillée. Elle identifie les facteurs susceptibles d’augmenter les coûts, notamment les fenêtres de contexte trop volumineuses et les faibles taux de réussite du cache. Une fenêtre de contexte correspond aux informations envoyées à un modèle dans le cadre d’une requête. L’envoi d’un volume de contexte plus important nécessite généralement davantage de traitement et peut entraîner une augmentation des coûts liés au modèle. Une mauvaise utilisation du cache peut également amener les systèmes à traiter à plusieurs reprises des informations qui auraient pu être réutilisées.
Les chefs de produit de Cloudflare, Ming Lu, Kenny Johnson et Ayush Kumar, ont décrit une méthode spécifique permettant d’identifier les sessions inhabituelles dans un article publié sur le blog de l’entreprise. Le système compare les coûts des sessions à l’historique d’activité du compte. Il calcule le coût de session correspondant au 95e centile sur les 30 derniers jours. Une session dont le coût est supérieur au double de cette valeur de référence est considérée comme un « candidat fort à un comportement anormal ».
Ce seuil permet une automatisation utile, mais les dirigeants ne doivent pas le considérer comme un contrôle financier exhaustif. Une anomalie statistique peut être légitime, tandis qu’une consommation régulière mais inefficace peut rester inférieure au seuil. La gestion des coûts nécessite donc à la fois la détection des anomalies et la mise en place de politiques régissant les budgets, la sélection des modèles, la taille du contexte, les taux d’utilisation et la valeur de la charge de travail.
L’intégration des identités renforce ce processus. Comme Cloudflare est en mesure d’associer les requêtes à des utilisateurs vérifiés, les administrateurs peuvent aller au-delà du simple constat d’une augmentation des dépenses liées à l’IA pour identifier précisément qui ou quoi est à l’origine de cette augmentation. Cela permet d’améliorer les enquêtes, la responsabilisation et la mise en place de mesures correctives.
Le prochain défi de gestion consiste à établir un lien entre le coût et la valeur. Une session d’IA coûteuse n’est pas nécessairement un gaspillage si elle produit un résultat à forte valeur ajoutée. À l’inverse, des requêtes peu coûteuses répétées par des milliers d’employés peuvent générer un coût global significatif sans pour autant produire de résultats utiles. Les directeurs financiers et les directeurs informatiques ont besoin de mesures telles que le coût par workflow mené à bien, le coût par utilisateur, les économies réalisées grâce à l’automatisation et les résultats opérationnels, parallèlement aux dépenses totales liées aux modèles.
L’exemple de Cloudflare concernant un client ayant économisé 30 000 dollars est utile, mais il s’agit d’un cas rapporté par le fournisseur et non d’une étude indépendante. Il en va de même pour la méthodologie de détection des anomalies mise en œuvre par l’entreprise. Les entreprises doivent valider les seuils par rapport à leurs propres habitudes d’utilisation avant de les utiliser dans le cadre d’une application automatisée.
La voie à suivre est claire. La maîtrise des coûts liés à l’IA doit aller au-delà du simple suivi des factures mensuelles des fournisseurs. Les entreprises ont besoin d’outils d’attribution, d’une surveillance en temps réel, de références comportementales et d’une intervention rapide. Cloudflare intègre ces fonctionnalités à des contrôles d’identité et de sécurité, offrant ainsi aux équipes informatiques et financières une vision plus détaillée de la manière dont les budgets consacrés à l’IA sont utilisés et des raisons de cette utilisation.
La classification des requêtes fournit aux entreprises un contexte sur la manière dont leurs collaborateurs utilisent l’IA
Il ne suffit pas de savoir qui a utilisé un modèle d’IA. Les entreprises doivent également savoir à quelles fins ce modèle a été utilisé. Cloudflare développe actuellement un système de classification des requêtes afin de regrouper celles-ci par type d’activité, comme le codage ou la rédaction. Cela permet d’ajouter un contexte métier aux données d’identité et de dépenses collectées ailleurs sur sa plateforme.
L’objectif est de distinguer l’activité professionnelle légitime de l’usage personnel et des comportements potentiellement préjudiciables. Une fois que le service informatique est en mesure de classer le trafic lié à l’IA en fonction de son objectif, il peut identifier les activités qui mobilisent les ressources de l’entreprise et déterminer si celles-ci correspondent à un usage professionnel autorisé.
Cette question prend d’autant plus d’importance que les collaborateurs ont désormais accès à des modèles d’IA externes via les systèmes de l’entreprise. Un volume inhabituel de requêtes pourrait indiquer une expérimentation inoffensive, un travail personnel non autorisé ou une tentative de transfert d’informations sensibles. Le volume de requêtes ne suffit pas à lui seul à distinguer de manière fiable ces différents cas. La classification fournit aux équipes de sécurité davantage d’informations pour mener leurs enquêtes.
Les chefs de produit de Cloudflare, Ming Lu, Kenny Johnson et Ayush Kumar, ont décrit ce défi dans un article publié sur le blog de l’entreprise : « Une fois que le trafic professionnel est dissocié de tout le reste, l’utilisation à des fins personnelles devient visible. » Ils ont ajouté : « Vu de l’extérieur, une personne qui exerce une activité secondaire pendant ses heures de travail et une autre qui transfère discrètement des données via un modèle apparaissent identiques. Il est essentiel de les distinguer pour détecter les risques internes. »
La classification immédiate ne doit toutefois pas être considérée comme une preuve de l’intention de l’utilisateur. Une demande de codage peut concerner un projet approuvé ou une activité non autorisée. Une demande écrite peut contenir des données confidentielles même si sa catégorie semble banale. Les systèmes de classification automatisés peuvent également commettre des erreurs. Les entreprises auront toujours besoin d’informations d’identité, de contrôles des données, de l’historique des comportements et d’enquêtes menées par des personnes pour les cas présentant un risque plus élevé.
Il existe également un enjeu lié à la gouvernance des effectifs. Une surveillance détaillée et en temps réel peut révéler des informations sensibles concernant l’activité des salariés. Les DSI, les RSSI, les responsables des ressources humaines et les services juridiques doivent établir des règles claires concernant les données collectées, leur durée de conservation, les personnes autorisées à les consulter et les modalités de leur utilisation. Les exigences réglementaires et en matière d’emploi varient d’un pays à l’autre.
La valeur métier est maximale lorsque la classification sert de base à l’élaboration des politiques plutôt que de se contenter de générer davantage de données de surveillance. Les entreprises pourraient s’en servir pour identifier les services dans lesquels l’IA apporte une valeur ajoutée évidente, détecter les cas d’utilisation non autorisés, affiner les droits d’accès aux modèles ou déterminer dans quels cas les collaborateurs ont besoin d’outils d’IA homologués.
Pour les dirigeants, l’objectif doit être une visibilité ciblée. Le simple fait de savoir qu’un collaborateur a envoyé 1 000 demandes d’IA ne donne guère d’indications sur la valeur ajoutée pour l’entreprise ou sur les risques encourus. En revanche, savoir qui a formulé ces demandes, à quelle catégorie de tâches elles se rapportaient, quelles données elles contenaient et quel en était le coût permet d’établir une base plus solide pour la gouvernance.
Cloudflare met en place une couche de gouvernance unique pour l’identité, la sécurité, l’utilisation et les coûts
La stratégie globale de Cloudflare apparaît plus clairement lorsque l’on examine ses nouveaux produits dans leur ensemble. Cloudflare OS fournit l’espace de travail et l’infrastructure des agents. Identity-Aware AI Gateway attribue les requêtes de modèles à des utilisateurs et agents vérifiés. AI Spend surveille la consommation. User Insights identifie les coûts inhabituels. La classification des invites apporte des informations contextuelles sur la manière dont l’IA est utilisée.
L’objectif commun est une gouvernance centralisée. Les entreprises qui déploient plusieurs modèles et agents doivent répondre à un petit nombre de questions essentielles : qui utilise l’IA, quels sont les modèles concernés, quelles informations sont transmises, quelles actions les agents peuvent-ils effectuer et quel est le coût de cette activité ? Il devient difficile de répondre à ces questions lorsque chaque application, chaque fournisseur de modèles et chaque service dispose de ses propres contrôles.
L’analyste technologique Carmi Levy identifie le manque de visibilité comme l’une des principales faiblesses des premiers déploiements d’IA en entreprise. Il a déclaré que des projets avaient « échoué lamentablement » lorsque des utilisateurs avaient involontairement épuisé leurs quotas de jetons. Les jetons sont les unités utilisées par de nombreux fournisseurs d’IA pour mesurer les entrées et les sorties des modèles, ce qui en fait un facteur déterminant des coûts variables liés à l’IA.
La réponse de Cloudflare consiste à mettre en place des contrôles au niveau supérieur à celui des modèles individuels. Ses services pouvant s’intégrer aux fournisseurs d’IA existants, une entreprise n’a pas nécessairement besoin de processus de gouvernance distincts pour chaque modèle. Les administrateurs peuvent ainsi bénéficier d’une vue d’ensemble de l’utilisation et appliquer des contrôles tels que la vérification d’identité, les limites de dépenses, les limites de débit et des filtres permettant de supprimer les données sensibles avant que les requêtes n’atteignent les fournisseurs externes.
M. Levy affirme que ces fonctionnalités offrent une « visibilité centralisée » sur les applications de l’IA, la manière dont elles sont utilisées et les domaines dans lesquels des gains de productivité sont envisageables. Il souligne également qu’une allocation plus précise des ressources et l’anonymisation automatisée constituent des moyens de renforcer la sécurité à mesure que les entreprises étendent leur adoption de l’IA.
Cette approche répond à une véritable contrainte opérationnelle. L’ajout d’un nouveau modèle d’IA est relativement simple. En revanche, la gestion de milliers d’utilisateurs et d’agents répartis entre de nombreux modèles, applications, sources de données et services s’avère bien plus complexe. En l’absence de contrôles communs, chaque nouveau déploiement peut entraîner la création de nouvelles politiques de sécurité, de nouveaux relevés de dépenses, de nouveaux mappages d’identités et de nouveaux systèmes de surveillance que les équipes informatiques devront ensuite harmoniser.
La centralisation comporte toutefois ses propres risques. Une plateforme gérant l’identité, le routage par IA, les politiques d’accès, la surveillance et les données de coûts devient un élément essentiel de l’infrastructure d’entreprise. Les dirigeants doivent évaluer la disponibilité, la localisation des données, l’auditabilité, les exigences réglementaires, la gestion des incidents et la concentration des fournisseurs avant de regrouper ces fonctions. La stratégie open source de Cloudflare peut améliorer la flexibilité, mais elle ne supprime pas ces dépendances opérationnelles.
Les dirigeants de haut niveau devraient également exiger que les indicateurs de performance opérationnelle soient pris en compte parallèlement aux indicateurs de gouvernance. Une meilleure visibilité ne génère pas en soi de la valeur. Les entreprises devraient établir un lien entre l’utilisation de l’IA et les délais d’exécution des processus, la capacité des collaborateurs, les taux d’erreur, les coûts d’exploitation, les résultats en termes de chiffre d’affaires et les incidents de sécurité. Cela permet de distinguer les investissements productifs dans l’IA des activités qui se contentent de consommer davantage de ressources informatiques.
Le bilan final de M. Levy met en lumière la position stratégique de Cloudflare. Selon lui, les fournisseurs qui permettent aux équipes informatiques de ne plus avoir à mettre en place elles-mêmes une infrastructure d’IA et qui aident les entreprises à répondre aux questions de gestion spécifiques à l’IA « prendront l’avantage sur les fournisseurs qui ne voient pas la situation dans son ensemble ».
C’est là l’argument central en faveur de la nouvelle offre de Cloudflare. L’entreprise ne se distingue pas principalement par l’intelligence d’un modèle d’IA. Elle se démarque par l’infrastructure d’entreprise qui entoure ces modèles. À mesure que les entreprises passent des expérimentations en IA à des flux de travail autonomes, la maîtrise de l’identité, des autorisations, des données et des dépenses devient une condition préalable à la montée en puissance.
En conclusion
, Cloudflare estime que le principal défi de l’IA en entreprise n’est plus l’accès à des modèles puissants, mais bien le contrôle. Les entreprises doivent connecter des agents à leurs systèmes métier réels sans perdre de vue l’identité, les autorisations, les données sensibles ni les coûts.
Cloudflare OS résout ce problème au niveau de l’infrastructure. Son espace de travail accessible via un navigateur, sa sécurité fondée sur le principe du « moindre privilège », son architecture indépendante de tout modèle, ses contrôles d’identité et ses outils de gestion des dépenses constituent une offre cohérente. L’open source offre également aux entreprises une plus grande flexibilité face à l’évolution des modèles, des fournisseurs et des conditions économiques.
Les premiers chiffres sont prometteurs, mais limités. Cloudflare fait état de plus de 4 000 applications, automatisations et outils créés en interne en 30 jours, ainsi que d’un gain de temps estimé à 10 000 heures pour son équipe commerciale. Ces chiffres témoignent d’une adoption, mais ne constituent pas une preuve de retour sur investissement pour les entreprises. Les acheteurs devraient évaluer la durée des processus, les coûts d’exploitation, les taux d’erreur, les résultats en matière de sécurité et l’utilisation à long terme avant de tirer des conclusions plus générales.
Pour les dirigeants, la question essentielle n’est pas de savoir si Cloudflare OS mérite d’être qualifié de système d’exploitation. La question pertinente est de savoir s’il peut alléger la charge liée à l’intégration et à la gouvernance engendrée par l’IA d’entreprise. S’il permet aux agents de disposer d’un accès suffisant pour produire un travail pertinent tout en gardant le contrôle de l’autorité, des données et des dépenses, Cloudflare répondra à l’un des principaux obstacles au développement à grande échelle de l’IA agentique.
Un projet en tête ?
Planifiez un appel de 30 minutes avec nous.
Des experts senior pour vous aider à avancer plus vite : produit, tech, cloud & IA.


