Donner à un agent IA le token de l'utilisateur ou un credential de compte de service partagé effondre le moindre privilège et l'attribution. Découvrez pourquoi un agent doit être un principal distinct à part entière — et comment le claim act de la RFC 8693 le modélise déjà.