Installer Hermes Agent en entreprise : la méthode sécurisée
Pour installer Hermes Agent en entreprise, placez-le sur une machine dédiée, isolez ses commandes dans un conteneur, gardez l'approbation des commandes dangereuses et limitez qui peut lui écrire. Voici la méthode, appuyée sur la documentation de sécurité de Nous Research.
Pour installer Hermes Agent dans une entreprise, placez-le sur une machine dédiée, faites exécuter ses commandes dans un environnement isolé (un conteneur Docker par exemple), gardez l'approbation des commandes dangereuses active, limitez qui peut lui écrire sur les messageries, et donnez-lui des accès à droits minimaux.
La documentation de sécurité de Hermes Agent décrit une défense en profondeur : approbation des commandes, isolation en conteneur et autorisation des utilisateurs sur les plateformes de messagerie. Elle recommande un environnement isolé pour les déploiements en production. Pour découvrir l'outil, commencez par notre guide Hermes Agent en entreprise.
Où installer Hermes Agent : poste, serveur ou offre hébergée
L'emplacement de Hermes Agent détermine ce qu'il peut atteindre en cas d'erreur. Trois options existent, qui ne présentent pas le même niveau de risque.
| Option | Pour qui | Avantage | Risque à traiter |
|---|---|---|---|
| Poste de travail d'un salarié | Test individuel | Rapide à essayer | L'agent voit les fichiers et les sessions de la personne |
| Serveur dédié ou VPS européen | Usage d'équipe en production | Isolé du poste de travail, disponible en continu | Durcissement du serveur et sauvegardes à assurer |
| Offre hébergée (Nous Portal) | Démarrer sans infrastructure | Aucune machine à gérer | Données traitées chez l'éditeur, à encadrer |
Pour un usage d'entreprise, nous recommandons le serveur dédié. Si l'agent doit tourner sur un poste de travail, Nous Research publie un guide spécifique : faire tourner Hermes sur une machine personnelle ou professionnelle.
Choisir l'environnement d'exécution des commandes
Hermes Agent exécute des commandes pour accomplir ses tâches, et l'environnement d'exécution décide où elles tournent. La documentation en décrit sept : la machine locale, un conteneur Docker, un serveur distant via SSH, un bac à sable Modal, un espace Daytona, un Vercel Sandbox ou un conteneur Singularity/Apptainer.
Pour les déploiements en production reliés à une messagerie, la documentation recommande les environnements isolés (Docker, Modal, Daytona ou Vercel Sandbox), qui séparent les commandes de l'agent du système hôte. C'est le réglage le plus important de toute l'installation : avec l'environnement local, une commande malheureuse touche directement la machine.
Garder l'approbation des commandes dangereuses
Avant d'exécuter une commande, Hermes Agent la compare à une liste de motifs jugés dangereux, et demande une approbation explicite quand elle correspond. Le mode d'approbation se règle dans la configuration de l'agent.
Notre règle : ne jamais désactiver l'approbation sur une machine qui a accès à des données ou des systèmes de production. Si le volume d'approbations devient gênant, c'est le signe que l'agent doit tourner dans un environnement isolé, pas qu'il faut lever le garde-fou.
Décider qui peut parler à l'agent
Hermes Agent se pilote depuis des messageries comme Telegram, Slack ou WhatsApp, et la documentation prévoit une autorisation des utilisateurs sur ces plateformes. Toute personne autorisée à écrire à l'agent peut lui demander d'agir : la liste des utilisateurs autorisés est donc une décision de sécurité, pas un détail de configuration.
- Une liste fermée de personnes nommément autorisées, jamais un groupe ouvert.
- Un compte de messagerie dédié à l'agent, distinct des comptes personnels.
- Aucune exécution d'instructions trouvées dans des contenus lus (emails, pages web, documents) sans validation : un texte piégé peut contenir des consignes adressées à l'agent.
Les clés et les accès
Hermes Agent a besoin de clés pour appeler un modèle de langage et d'accès pour agir dans vos outils. Ces accès fixent la limite de ce qu'une erreur peut causer.
- Une clé d'API dédiée au modèle de langage, avec un plafond de dépense réglé chez le fournisseur.
- Des comptes de service propres à l'agent pour chaque outil, avec les droits strictement nécessaires.
- Aucun compte personnel (messagerie, cloud, banque) connecté à l'agent.
- Des secrets jamais écrits dans une conversation avec l'agent : ils resteraient dans sa mémoire.
La checklist avant la mise en service
- Machine dédiée, système à jour, accès SSH par clé uniquement.
- Environnement d'exécution isolé choisi et testé.
- Approbation des commandes dangereuses active.
- Liste fermée des utilisateurs autorisés sur chaque messagerie.
- Clé de modèle dédiée avec plafond de dépense.
- Comptes de service à droits minimaux, révocables en une opération.
- Sauvegarde du dossier de configuration et de mémoire de l'agent.
- Journal des actions conservé hors de la machine, et revue régulière des compétences que l'agent s'est créées.
Ce que nous faisons
C'est la méthode que nous appliquons dès qu'un agent autonome doit agir dans le système d'information d'une entreprise. Pendant l'audit gratuit, nous vérifions aussi si Hermes Agent est le bon outil : pour un processus métier stable, un agent IA construit avec n8n est souvent plus simple à tenir et à auditer.
Peut-on installer Hermes Agent sur son ordinateur de travail ?
Pour tester, oui. Pour un usage durable, préférez un serveur dédié : sur un poste de travail, l'agent atteint les fichiers et sessions de la personne. Nous Research publie un guide dédié à ce cas.
Docker suffit-il à sécuriser Hermes Agent ?
Docker isole les commandes de l'agent du système hôte, c'est le réglage le plus important. Il ne remplace ni les accès à droits minimaux, ni la liste fermée d'utilisateurs, ni le plafond de dépense.
Faut-il laisser l'approbation des commandes activée ?
Oui sur toute machine qui touche des données de production. La documentation indique que les environnements isolés réduisent ce besoin, mais nous gardons la validation humaine sur les actions qui engagent l'entreprise.
Où Hermes Agent garde-t-il ses données ?
Sur la machine où il tourne : configuration, mémoire et compétences. Ce dossier se sauvegarde et se protège comme n'importe quelle donnée sensible de l'entreprise.
À lire ensuite
Savoir ce que vos tâches répétitives vous coûtent
L'audit est gratuit et sans engagement. Nous estimons le temps que vos tâches vous prennent réellement, nous les classons par gain possible, et vous repartez avec le plan, quelle que soit la suite.
Réponse sous 24 h · Sans engagement · Devis ferme après l'audit