Business, ses quatre add-ons et Enterprise prolongent la plateforme ouverte complète là où les organisations grandes ou réglementées ont besoin de profondeur opérationnelle. Chaque paragraphe nomme l’édition qui vend la capacité ; les add-ons exigent un abonnement Business actif et s’achètent en self-service. La boucle de gouvernance ouverte reste intacte.
Socle ouvert : 30 modules câblés · 26 catalogues de référentiels de conformité · 158 intégrations publiques.
Identité et accès
Le build ouvert fournit OIDC et SAML complets avec un seul IdP, WebAuthn/FIDO2, PIV/CAC et le cycle de vie des identités non humaines. L’add-on Identity & Scale pour Business ajoute la fédération multi-IdP par tenant, le mapping de groupes, l’application de require-SSO, les métadonnées SAML SP, CyberArk Conjur en lecture seule et plus d’un fournisseur d’identité actif. Au-delà de cinq fournisseurs actifs, ou de deux déploiements de production, le périmètre passe à Enterprise. Il s’agit d’échelle et d’exploitation des politiques, pas d’un substitut à la sécurité d’identité ouverte.
Sécurité du contenu et des données
L’open inclut des guardrails déterministes contre les PII, l’injection et le jailbreak, ainsi qu’une porte DLP sortante deny-closed. L’add-on AI Runtime Security pour Business ajoute l’inspection approfondie des messages, résultats de retrieval, rendus MCP et entrées de hooks Claude Code ; la gouvernance du computer use et d’autres contrôles de runtime rejoignent le même add-on, au même prix, à mesure qu’ils passent leur gate. La coordination renforcée de l’effacement relève de l’add-on Regulated Operations. Cette profondeur cible injection, exfiltration et actions dangereuses sur davantage de canaux gouvernés.
Menaces et incidents
Le build ouvert inclut les constats guardian, les tier floors et le kill switch du parc. Business, dans son preset Starter, ajoute le catalogue de threat intelligence à cadence déclarée ; l’add-on Regulated Operations ajoute la boucle bidirectionnelle de gestion des incidents avec PagerDuty et Opsgenie. L’opérateur continue de configurer les points d’application ouverts : le payant ajoute du catalogue et du workflow, pas de l’autonomie.
Conformité et réglementation
L’open cartographie 26 catalogues de référentiels et exporte des preuves OSCAL scellées. L’add-on Compliance Packs pour Business ajoute la structuration du registre DORA, les éléments de readiness ISO 42001 AIMS, les workflows SSP et POA&M et des overlays sectoriels. Il automatise la collecte des preuves et la structuration des rapports : il rédige des brouillons que votre conseil juridique ou votre auditeur relit. Il ne certifie pas l’organisation et ne garantit pas sa conformité.
Opérations et résilience
L’open inclut l’archivage WORM S3 Object Lock, un ledger signé et la sauvegarde/restauration avec vérification de chaîne. L’add-on Regulated Operations pour Business ajoute des planchers réglementaires de conservation, le legal hold longue durée et des dossiers de preuve pour examinateurs ; l’add-on Identity & Scale ajoute la livraison durable at-least-once sur votre propre NATS. LTS, air-gap et miroir OTA, structures multi-entités et plus de deux déploiements de production relèvent d’Enterprise. Il approfondit l’exploitation réglementée sans retirer le socle ouvert.
Intégration
L’open fournit des identifiants upstream statiques, un récepteur CAEP, Terraform, des SDK et des webhooks typés. Business, dans son preset Starter, ajoute le pinning deny-closed des définitions d’outils ; l’add-on AI Runtime Security ajoute le médiateur d’elicitation MCP ; l’échange de credentials sur mesure et délimité se négocie sous Enterprise. Ces capacités renforcent les identifiants éphémères et la confiance d’exécution entre systèmes.
Réservé à Enterprise
Enterprise n’est pas un tas caché de modules supplémentaires : c’est du travail contractualisé, vendu par order form annuel par e-mail et jamais par checkout self-service. Il couvre l’échange de credentials sur mesure et délimité ; l’ingénierie dédiée à périmètre défini, comme la rédaction de politiques, le tuning et des connecteurs sur mesure ; LTS, air-gap et miroir OTA ; les structures multi-entités ; plus de deux déploiements de production ; plus de cinq fournisseurs d’identité actifs ; OEM, MSP et redistribution ; une indemnisation plafonnée ; DPA et procurement ; et des objectifs de première réponse best-effort. Tout le reste de cette page se vend en self-service via Business ou l’un de ses quatre add-ons.