Skip to content
Plateforme centrale : architecture moderne, sécurisée et axée sur l'IA

Une architecture axée sur l'IA, identique qu'elle s'exécute dans notre cloud ou dans votre espace de stockage physique.

BigID est une solution native du cloud, portable sur les VPC cloud et les datacenters. Ses modèles d'IA sont découplés de la plateforme et ses API, conçues comme des interfaces MCP, garantissent une intégration native des agents et un fonctionnement sans interface graphique. Il en résulte une seule version logicielle offrant six modes d'exécution, du SaaS mutualisé au déploiement entièrement isolé du réseau, avec les mêmes fonctionnalités de découverte, de classification, de remédiation et de gouvernance de l'IA.

Déploiement
Une seule construction, six façons
SaaS mutualisé via une infrastructure sur site entièrement isolée du réseau, avec des capacités équivalentes dans chaque mode
résidence en données et IA
Plus de 30 pays
Les données sont confinées au sein du pays ou de la région désignés par votre autorité de régulation, sur la même plateforme.
Surface programmatique
API et MCP 100%
Chaque fonction est accessible par API et par MCP, avec un contrôle d'accès basé sur les rôles (RBAC) précis pour chaque service.
Pourquoi l'architecture est-elle devenue la question d'achat ?

Le droit de résidence, la concentration des fournisseurs et l'isolement fédéral ont tous un impact sur l'architecture

Auparavant, les plateformes de sécurité des données étaient évaluées selon leurs fonctionnalités et la couverture des analyses. Trois facteurs ont modifié cette évaluation : les autorités de réglementation ont commencé à imposer le pays de stockage des données, les conseils d’administration ont commencé à considérer la dépendance à un fournisseur unique comme un risque de concentration, et les programmes fédéraux et de défense ont commencé à exiger une isolation que la plateforme de contrôle SaaS ne peut garantir. La réponse à ces trois exigences réside dans la conception du logiciel, et non dans la liste de ses fonctionnalités.

La souveraineté est une question de déploiement

Dès l'instant où la gouvernance dépend du modèle de quelqu'un d'autre, ou que ses journaux d'activité sont stockés dans le cloud de quelqu'un d'autre, Le dispositif de contrôle que vous souhaitiez conserver a déjà été déplacé. Par conséquent, la configuration avec isolation thermique doit être identique.

L'approche IA d'abord est une question d'interface

Les API sont devenues des interfaces MCP, avec des outils plutôt qu'un système de reporting en lecture seule. C’est ce qui permet à un agent d’utiliser la plateforme sous une identité limitée au lieu de récupérer des données d’une console par simple extraction de données d’écran.

L'échelle est une question d'élasticité

Les avant-postes sont devenus éphémères et natifs de Kubernetes, avec des centaines d'instances par cluster. La capacité s'adapte à la charge de travail ; un audit trimestriel ponctuel ne détermine donc pas la facture pour le reste de l'année.

Observez comment il est construit

Regardez-le fonctionner

Au sein de l'architecture moderne, sécurisée et axée sur l'IA de BigID

L'architecture sur laquelle le produit a été reconstruit : native du cloud et portable, modèles découplés, interfaces natives MCP et avant-postes qui effectuent le traitement là où les données se trouvent déjà.

Architecture
Dans ce centre névralgique
Commencez ici

Six questions, et voici les réponses de BigID à chacune d'elles.

Peut-on mettre cela en œuvre là où notre organisme de réglementation exige que nos données restent en place ? Solution SaaS mutualisée avec options complètes de ségrégation des données, données cloisonnées dans plus de 30 pays et isolation complète pour un locataire unique proposée comme option de déploiement plutôt que vendue comme un produit distinct. Modes de déploiement → Obtenons-nous moins de produit si nous déployons dans notre propre VPC ou en mode isolé (air-gapped) ? L'exécution autonome dans un VPC et l'exécution sur site entièrement isolée du réseau (air-gapped) utilisent exactement le même logiciel que le SaaS, avec des fonctionnalités équivalentes de découverte, de classification, de correction et de gouvernance par IA, sans transmission de données à domicile et sans dépendance à une API hébergée pour fonctionner. Modes de déploiement → Quel est le coût de cette opération alors qu'aucun scan n'est effectué ? Les instances cloud s'adaptent dynamiquement à la charge de travail, leur capacité n'étant donc pas dimensionnée ni facturée au pic d'activité. Les instances sur site, quant à elles, sont entièrement natives Kubernetes et peuvent gérer des centaines d'instances au sein d'un cluster. Traitement local → Nos données quittent-elles notre environnement pour être classifiées ? Aucune copie ni transmission de données. Le traitement reste local au niveau du poste distant, les analyses latérales et instantanées s'effectuent derrière une couche de sécurité qui isole le client du fournisseur, et l'analyse instantanée ne nécessite pas d'accès administrateur. Traitement local → Nos agents peuvent-ils interagir avec BigID, ou seulement le lire ? MCP et ses outils permettent d'aller au-delà du reporting et d'intégrer les opérations. Ces outils sont extensibles par les clients et les partenaires. L'exécution automatisée permet aux utilisateurs métiers de demander et de lancer des tâches directement depuis Claude, GPT, Copilot ou Gemini, en fonction de leur rôle. API et MCP → Qu’est-ce qui empêche un agent d’aller plus loin que ce qu’il devrait ? Un contrôle d'accès basé sur les rôles (RBAC) précis est appliqué à chaque API et service MCP, afin de limiter les actions et les informations accessibles à une application, un agent ou un utilisateur IA. Les agents n'accèdent jamais directement aux données : ils y accèdent via les identités qui leur sont associées, et chaque interaction est consignée. API et MCP →

Une seule version, six façons de l'exécuter, rien n'a été perdu en cours de route.

Généralement, ce modèle se compose de deux produits : une plateforme SaaS complète et une version sur site plus légère, déployée une ou deux versions plus tard. C’est cette dernière qui échoue à un audit de souveraineté, car le déploiement le plus scruté est celui qui contient le moins de fonctionnalités. BigID dissocie l’environnement d’exécution du logiciel de ses fonctions.

La version souveraine est une version différente, Le déploiement qui a nécessité le plus d'attention est donc celui qui exécute le produit du trimestre précédent.

L'outil de gouvernance communique avec ses serveurs., et les données de télémétrie, les journaux ou les appels de modèles franchissent la limite que vous avez mis un an à définir.

Les scanners sont toujours en marche, La capacité est donc dimensionnée pour la semaine la plus chargée de l'année et facturée pour les cinquante et une autres.

Quels navires Une version logicielle natif du cloud, entièrement portable Modèles d'IA découplés échangeable, apportez le vôtre MCP et API native sans tête et agent d'abord Avant-postes éphémères k8s, des centaines par cluster pas de télémétrie de retour au siège Même logiciel, chaque rangée Six modes de déploiement SaaS multi-locataires options complètes de ségrégation des données SaaS à résidence protégée données stockées dans plus de 30 pays Locataire unique, isolement complet un indicateur de déploiement, pas une variante Géré automatiquement dans votre VPC Votre compte cloud, vos commandes Environnement FedRAMP secteur public et défense Installation entièrement isolée du réseau électrique sur site connectivité sortante nulle Le contrôle du client augmente en descendant la colonne Identique dans les six Découverte et classification mêmes profondeurs, mêmes catégories Remédiation et gouvernance de l'IA mêmes politiques, même RBAC API, MCP et opérations d'agent même surface, mêmes outils aucune dépendance à une API hébergée pour fonctionner
La colonne de gauche décrit la configuration initiale fournie par BigID : une architecture cloud native avec des modèles d'IA découplés permettant l'exécution de la classification et de l'analyse sur un modèle préalablement approuvé. Les interfaces sont accessibles via MCP et API plutôt que par une console avec une couche d'intégration. Des serveurs externes effectuent le traitement là où se trouvent déjà les données. La colonne du milieu indique votre choix d'environnement d'exécution. Les six lignes sont classées par volume de données que vous possédez, et non par quantité de produit fournie. La colonne de droite décrit la configuration fixe : un déploiement entièrement isolé du réseau (ou air-gapped) qui utilise les mêmes catégories, applique les mêmes politiques et expose les mêmes outils MCP que la solution SaaS mutualisée.
Capacités

Son emplacement, son évolutivité, les données qu'il expose et sa sécurité

Sept groupes, travaillant à partir de la décision de déploiement : où le logiciel s’exécute, où le traitement a lieu, à quoi ressemble la surface de programmation, comment il est exploité au quotidien, ce qui en sort, ce qu’un agent peut en faire et ce qui empêche tout cela de se produire.

Même logiciel, quel que soit le déploiement

Un SaaS natif du cloud déployable de plusieurs façons, permettant ainsi de concilier évolutivité et souveraineté. Le niveau d'isolation est configurable ; le produit reste inchangé.

  • SaaS mutualisé avec options complètes de séparation des données
  • Données cloisonnées dans plus de 30 pays pour répondre aux exigences de résidence et de souveraineté
  • L'isolation complète mono-locataire est un indicateur de déploiement, et non une gamme de produits distincte.
  • Géré de manière autonome dans votre propre VPC, exécutant exactement le même logiciel
  • Entièrement isolé du réseau (air-gapped) sur site, exécutant exactement le même logiciel
  • Les environnements FedRAMP exécutent également ce même logiciel.
  • Découverte, classification, remédiation et gouvernance de l'IA équivalentes dans tous les modes
  • Aucune transmission de données de télémétrie vers un serveur distant et aucune dépendance à une API hébergée pour fonctionner
  • Les modèles d'IA sont découplés de la plateforme, vous pouvez donc les remplacer ou les fournir.
  • Utilisez votre propre IA, pour que rien ne dépende d'un modèle tiers pour effectuer le travail.

Avant-postes et traitement local

Le serveur distant est l'endroit où la lecture a lieu, au plus près des données plutôt que dans le cloud d'un fournisseur. Il a été reconstruit pour être éphémère dans le cloud et nativement compatible Kubernetes sur site, ce qui permet de gérer les pics de charge et les volumes de données de l'ordre du pétaoctet.

  • Les avant-postes cloud peuvent s'adapter nativement à des centaines par cluster.
  • Dans le cloud, les avant-postes s'activent et se désactivent dynamiquement, de sorte que rien ne fonctionne lorsqu'aucune analyse n'est en cours.
  • Les avant-postes sur site sont entièrement natifs de Kubernetes et peuvent évoluer jusqu'à des centaines d'unités dans un cluster.
  • Chaque avant-poste prend en charge nativement des centaines de sources et de formats de données différents.
  • Chaque avant-poste peut effectuer des analyses de métadonnées uniquement, un échantillonnage intelligent, un échantillonnage configuré et des analyses complètes.
  • Les analyses latérales et les analyses instantanées s'exécutent derrière une couche de sécurité propriétaire qui isole le client du fournisseur.
  • Authentification locale distincte pour chaque avant-poste local
  • Le traitement reste local : aucune copie de données ni liaison de retour.

Architecture API et MCP

Les API ont été reconstruites sous forme d'interfaces MCP, ce qui permet un fonctionnement natif sans interface graphique et centré sur l'agent. MCP a rendu BigID accessible à l'IA ; ce sont les outils complémentaires qui permettent à l'IA d'exploiter BigID, selon les autorisations que vous définissez.

  • Couverture API complète sur l'ensemble de la plateforme
  • Options de serveur MCP cloud et local, permettant à l'interface de se situer à l'intérieur de votre réseau.
  • MCP plus outils, l'accès s'étend donc au-delà du reporting jusqu'aux opérations
  • Les outils sont extensibles par les clients et par les partenaires.
  • Contrôle d'accès basé sur les rôles (RBAC) précis pour chaque API et service MCP, définissant les applications, agents et utilisateurs d'IA autorisés à accéder à ces ressources et à effectuer certaines actions.
  • Les agents accèdent aux données par le biais des identités qui leur sont associées, jamais directement.
  • Contexte, et non données brutes : l’interface fournit des métadonnées et des informations de classification pour les flux de travail d’IA.
  • Journalisation des accès pour chaque interaction avec l'IA : qui a accédé à quoi, quand et comment

Opérations de classe entreprise

L'analyse est un système opérationnel, pas un projet ; le critère déterminant est l'existence effective des paramètres demandés par un tableau de bord de gestion des modifications. La fréquence, les périodes d'indisponibilité, les exclusions et les déclencheurs sont autant d'éléments de configuration, avec télémétrie en temps réel et journal d'audit des modifications.

  • Configuration rapide et découverte dynamique des données
  • Configuration des analyses, notamment la fréquence d'échantillonnage, les fenêtres d'exclusion, les exclusions de données, les déclencheurs d'événements et les analyses basées sur les modifications.
  • Aucune copie de données ni liaison de retour.
  • Localisation complète du traitement avec des avant-postes
  • Examen et correction délégués, toujours sous réserve des restrictions RBAC
  • Télémétrie complète de l'analyse et de la précision, pendant le déroulement de l'analyse et non après son échec.
  • Automatisation intégrée des opérations d'agents
  • Audit des modifications de configuration et de politique

Signalements et enquêtes

L'inventaire n'est utile que là où les décisions sont prises, c'est-à-dire rarement au sein de la console de sécurité. Les rapports sont envoyés à l'entrepôt de données, à l'outil de BI et à l'assistant, à partir des mêmes données issues de l'analyse.

  • Rapports intégrés au produit, personnalisables par profil d'utilisateur
  • Prise en charge native de Tableau et Power BI
  • Intégration de l'ETL dans les entrepôts de données et les lacs de données pour l'analyse avancée.
  • Des rapports personnalisés en langage clair via Claude, Copilot et GPT
  • Enquête sur les violations de données : analyse du rayon d'impact et du flux de données lors d'un incident réel
  • Enquête sur l'exposition aux données et aux accès, utilisant les mêmes fonctionnalités d'IA

opérationnalisation de l'agentivité

La couche qui rend la plateforme opérationnelle depuis l'assistant dans lequel une équipe travaille déjà. Tout agent, tout BigID, dont les actions sont limitées par son rôle et ses permissions.

  • Les utilisateurs professionnels demandent et utilisent le produit depuis l'intérieur de l'IA, en fonction de leur rôle et de leurs autorisations.
  • Fonctionne avec Claude, GPT, Copilot et Gemini
  • Les flux de travail basés sur l'IA automatisent la correction des problèmes et la rendent visible dans les outils que les utilisateurs consultent déjà, notamment Teams.
  • Agents BigID natifs pour une automatisation simplifiée et une analyse avancée
  • Intégration simplifiée des solutions tierces dans le reste de l'architecture.

Sécurité des produits

Une plateforme de sécurité des données est considérée, à juste titre, comme faisant partie de la surface d'attaque. C'est précisément sur ce point qu'une analyse d'architecture de sécurité s'ouvre : les clés, les identifiants, les chemins d'accès et les éléments visibles par le fournisseur.

  • FedRAMP autorisé
  • Couverture étendue des certifications, notamment SOC 2, ISO 27001, PCI DSS et HIPAA
  • Assistance complète pour les utilisateurs apportant leurs propres clés
  • Aucune copie ni aucun transfert de données client, que ce soit sur site ou dans le cloud.
  • L'examen et la correction sont toujours protégés par le contrôle d'accès basé sur les rôles (RBAC).
  • Prise en charge étendue des coffres-forts de mots de passe : les identifiants de scan restent là où votre équipe les conserve.
  • 100%, option de déploiement isolé pour les cas d'utilisation de la souveraineté de l'IA
  • Numérisation sécurisée des instantanés ne nécessitant pas d'accès administrateur
  • Authentification locale distincte pour les avant-postes locaux
Vérification

Certifications, contrôles et les trois affirmations qui restent valables dans tous les modes de déploiement

Vrai dans tous les modes de déploiement

  • BigID permet de gérer intégralement les données et l'IA au sein de l'environnement du client, sans dépendre d'un modèle tiers pour l'exécution des opérations.
  • Fonctionne entièrement en mode isolé du réseau, la découverte, la classification et la gouvernance fonctionnant sans aucune connectivité sortante requise.
  • La même architecture est utilisée pour les déploiements cloud, sur site, cloud privé et isolés du réseau, avec des fonctions équivalentes de découverte, de classification, de correction et de gouvernance par IA dans chaque mode.
Et de l'extérieur
  • Entreprise de l'année 2025 de Frost & Sullivan pour la gouvernance de l'IA
  • Forrester a attribué à BigID la note maximale de 5 sur 5 pour ses engagements en matière de sécurité dès la conception dans le rapport Forrester Wave™ : Solutions de découverte et de classification des données sensibles, 2e trimestre 2026.
Voir le score Forrester →

Quels sont les contrôles effectués lors d'un audit de sécurité ?

Certifications et autorisations
  • ✓FedRAMP autorisé
  • ✓SOC 2
  • ✓ISO 27001
  • ✓PCI DSS
  • ✓HIPAA
Contrôles sur l'architecture elle-même
  • ✓Apportez vos propres clés
  • ✓Prise en charge étendue des coffres-forts de mots de passe
  • ✓Aucune copie de données ni liaison de données.
  • ✓Analyse instantanée sans accès administrateur
  • ✓RBAC sur chaque API et service MCP
  • ✓Authentification séparée des avant-postes locaux
  • ✓Journal d'audit pour chaque interaction avec l'IA
  • ✓Option 100% avec entrefer
Avant l'examen architectural

Première question posée par les architectes de sécurité

La version à entrefer est-elle une version allégée ?

C'est le même logiciel. L'infrastructure autogérée dans un VPC, conforme à FedRAMP et entièrement isolée du réseau sur site, exécute la même version que l'application SaaS mutualisée, avec des processus de découverte, de classification, de remédiation et de gouvernance par IA équivalents. L'isolation est définie comme un paramètre de déploiement, ce qui évite de considérer le déploiement souverain comme un produit distinct suivant un cycle de publication plus lent.

BigID dépend-il d'un modèle tiers pour fonctionner ?

Non, les modèles sont découplés. Ces données peuvent être interchangées ou fournies par vos soins, de sorte que la classification et l'analyse s'effectuent sur un modèle préalablement validé par votre propre revue. Les déploiements isolés fonctionnent sans aucune connectivité sortante, sans transmission de données de télémétrie ni dépendance à une API hébergée, ce qui empêche un outil de gouvernance de devenir lui-même une source de risque de concentration.

Qu’est-ce que l’exposition de BigID via MCP permet réellement d’ouvrir ?

Uniquement ce que vous définissez dans le périmètre, et cette définition se fait par service. Chaque API et service MCP bénéficie d'un contrôle d'accès basé sur les rôles (RBAC) précis, garantissant ainsi qu'une application, un agent ou un utilisateur IA accède uniquement aux fonctions et aux données autorisées par son identité. Les agents accèdent aux données via les identités qui leur sont associées plutôt que directement ; l'interface fournit le contexte et les métadonnées plutôt que les données brutes ; chaque interaction est consignée ; et le serveur MCP peut s'exécuter localement, maintenant ainsi l'interface au sein de votre environnement.

Pour aller plus loin

Où aller quand l'architecture est le sujet de prédilection de votre comité d'examen ?

Centre de confiance / commencer ici
Le centre de confiance BigID

Pratiques de sécurité, évaluations indépendantes et politique d'IA responsable réunies en un seul endroit, y compris SOC 2, ISO 27001 et PCI DSS, ainsi que les détails de certification et de gestion des vulnérabilités exigés ligne par ligne lors d'un examen de sécurité.

Ouvrir le Centre de gestion de la confidentialité →

Dites-nous où il doit passer.

Une règle de résidence, un réseau sans sortie, un modèle déjà approuvé par votre équipe de sécurité ou un cluster devant absorber un pic de charge en fin de trimestre : l’analyse de l’architecture est adaptée au déploiement souhaité et repose sur le même logiciel.

Leadership dans l'industrie