Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Le portail Microsoft Purview prend en charge la gestion directe des autorisations pour les utilisateurs qui effectuent des tâches dans Microsoft Purview. En utilisant la zone Rôles et étendues dans les paramètres du portail, vous pouvez gérer les autorisations des utilisateurs dans vos solutions de sécurité des données, de gouvernance des données, de gestion des risques et de conformité Purview. Vous pouvez limiter les utilisateurs à n’effectuer que des tâches spécifiques auxquelles vous leur accordez explicitement l’accès.
Importante
Pour afficher les groupes de rôles dans la zone Rôles et étendues du portail Microsoft Purview, les utilisateurs doivent être un administrateur général ou le rôle de gestion des rôles (attribué uniquement au groupe de rôles Gestion de l’organisation ). Le rôle Gestion des rôles permet aux utilisateurs d’afficher, de créer et de modifier des groupes de rôles.
Importante
Microsoft vous recommande d’utiliser des rôles disposant du moins d’autorisations. Réduire le nombre d’utilisateurs disposant du rôle d’administrateur général permet d’améliorer la sécurité de votre organisation. Lors de la planification de votre stratégie de contrôle d’accès, suivez les bonnes pratiques pour gérer l’accès avec le moindre privilège pour vos utilisateurs.
Autorisations Microsoft Purview
Le portail Microsoft Purview utilise le modèle d’autorisations de contrôle d’accès en fonction du rôle (RBAC). La plupart des services Microsoft 365 utilisent RBAC. Par conséquent, si vous êtes familiarisé avec la structure des autorisations de ces services, l’octroi d’autorisations dans le portail Microsoft Purview est similaire. Les autorisations que vous gérez dans le portail Microsoft Purview ne couvrent pas la gestion de toutes les autorisations nécessaires dans chaque service individuel. Vous devez encore gérer certaines autorisations spécifiques à un service dans le centre d’administration du service concerné. Par exemple, si vous devez attribuer des autorisations pour les stratégies d’archivage, d’audit et de rétention MRM, vous devez gérer ces autorisations dans le Centre d’administration Exchange.
Autorisations spécifiques à la solution
Pour obtenir des conseils spécifiques sur l’autorisation de la solution Microsoft Purview, consultez les articles suivants :
Sécurité des données
- Protection contre la perte de données
- Enquêtes sur la sécurité des données
- Gestion de la posture de sécurité des données
- Intégration d’appareils
- Types d’informations sensibles - Personnalisé
- Types d’informations sensibles - Correspondance de données exacte
- Étiquettes de sensibilité
Gouvernance des données
- Stratégies de collecte
- Classification des données - Activity Explorer
- Classification des données - Content Explorer
- Classification des données - Data Explorer
- Gouvernance des données - Classic Data Catalog
- Gouvernance des données - Catalogue unifié
- Gestion du cycle de vie des données
- Gestion des enregistrements
Risque et conformité
- Protection adaptative - Gestion du risque interne
- Unités administratives
- Audit
- Conformité des communications
- Gestionnaire de conformité
- eDiscovery
- Obstacles aux informations
- Gestion des risques internes
- Gestion des accès privilégiés
IA et Copilot
- Gestion de la posture de sécurité des données pour l’IA
- Security Copilot pour Purview
- Agent de triage dans la protection contre la perte de données
- Agent de triage en gestion du risque interne
Pour afficher tous les groupes de rôles par défaut disponibles dans le portail Microsoft Purview et les rôles attribués par défaut aux groupes de rôles, consultez Rôles et groupes de rôles dans les portails Microsoft Defender XDR et Microsoft Purview.
La gestion des autorisations dans le portail Microsoft Purview permet uniquement aux utilisateurs d’accéder aux fonctionnalités de conformité et de gouvernance disponibles dans le portail Microsoft Purview. Pour accorder des autorisations à d’autres fonctionnalités qui ne sont pas dans le portail Microsoft Purview, telles que les règles de flux de courrier Exchange (également appelées règles de transport), utilisez le Centre d’administration Exchange.
Les rôles de gouvernance et les groupes de rôles actuels couvrent uniquement un large accès au Mappage de données Microsoft Purview et au Catalogue unifié. Pour plus d’accès, la gouvernance de Microsoft Purview utilise une combinaison de groupes de rôles, d’accès aux données et d’autorisations spécifiques à la solution.
Relation entre les membres, les rôles et les groupes de rôles
Un rôle accorde des autorisations pour effectuer un ensemble de tâches. Par exemple, le rôle de gestion des cas permet aux utilisateurs de travailler avec des cas eDiscovery.
Un groupe de rôles est un ensemble de rôles qui permet aux utilisateurs d’effectuer leur travail dans des solutions de conformité et de gouvernance dans le portail Microsoft Purview. Par exemple, en ajoutant des utilisateurs au groupe de rôles Gestion du risque interne , les administrateurs, analystes, enquêteurs et auditeurs désignés obtiennent les autorisations de gestion du risque interne nécessaires dans un seul groupe. Le portail Microsoft Purview inclut des groupes de rôles par défaut pour les tâches et les fonctions pour chaque solution de conformité et de gouvernance à laquelle vous devez affecter des personnes. En règle générale, ajoutez des utilisateurs individuels en tant que membres aux groupes de rôles par défaut, si nécessaire.
Rôles de Microsoft Entra dans le portail Microsoft Purview
Les rôles qui apparaissent dans la section Microsoft Entra ID de la zone Rôles et étendues sont des rôles Microsoft Entra, et les administrateurs généraux peuvent voir cette section. Ces rôles s’alignent sur les fonctions du groupe informatique de votre organization, ce qui permet d’accorder facilement à une personne toutes les autorisations nécessaires pour faire son travail. Vous pouvez afficher les utilisateurs actuellement affectés à chaque rôle en sélectionnant un rôle d’administrateur et en affichant les détails du volet des rôles. Pour gérer les membres d’un rôle Microsoft Entra, sélectionnez Gérer les membres dans Microsoft Entra ID. Ce choix vous redirige vers le portail de gestion Azure.
Pour plus d’informations sur les rôles de Microsoft Entra, consultez Rôles intégrés de Microsoft Entra.
| Rôle d’Entra | Description | Groupes de rôles Purview mappés |
|---|---|---|
| Administrateur IA | Gérez tous les aspects de Microsoft 365 Copilot et des services d’entreprise liés à l’IA dans Microsoft 365. Pour plus d’informations, consultez Administrateur IA. | Administrateurs du Gestionnaire de conformité Administrateurs IA de sécurité des données Visionneuses IA de sécurité des données |
| Auteur de la charge utile d’attaque | Créez des charges utiles d’attaque, mais ne les lancez pas ou ne planifiez pas réellement. Pour plus d’informations, consultez Auteur de charge utile d’attaque. | Auteurs de charge utile du simulateur d’attaque |
| Administrateur de simulation d’attaque | Créez et gérez tous les aspects de la créationsimulation d’attaque, le lancement/la planification d’une simulation et l’examen des résultats de la simulation. Pour plus d’informations, consultez Administrateur de simulation d’attaques. | Administrateurs du simulateur d’attaque |
| Administrateur de conformité | Aide votre organisation à respecter les exigences réglementaires, gère les cas de découverte électronique et gère les stratégies de gouvernance des données sur les emplacements, les identités et les applications Microsoft 365. Pour en savoir plus, consultez la section Administrateur de conformité. | Administrateur de conformité |
| Administrateur de conformité des données | Effectue un suivi des données de votre organisation dans Microsoft 365, vérifie qu’elles sont protégées et obtient des informations sur les problèmes liés à l’atténuation des risques. Pour en savoir plus, consultez la section Administrateur de conformité des données. | Administrateur de conformité des données |
| Administrateur général | Accède à toutes les fonctionnalités d’administration de tous les services Microsoft 365. Seuls les administrateurs généraux peuvent affecter d’autres rôles d’administrateur. Pour plus d’informations, consultez la section Administrateur Général / Administrateur d’entreprise. | Conservateurs de Data Catalog Lecteurs Data Estate Insights Gestion de l’organisation Administrateurs de portée |
| Lecteur général | Version en lecture seule du rôle Administrateur général. Affiche tous les paramètres et informations administratives dans Microsoft 365. Pour plus d’informations, consultez Lecteur général. | Lecteur général |
| Administrateur de sécurité | Contrôle la sécurité globale de votre organisation en gérant les stratégies de sécurité, en examinant les analyses de la sécurité et les rapports sur les produits Microsoft 365 et en se tenant à jour sur les menaces. Pour plus d’informations, voir la section Administrateur de sécurité. | Administrateur de sécurité |
| Opérateur de sécurité | Consulter, examiner et répondre aux menaces actives envers vos utilisateurs, appareils et contenus Microsoft 365. Pour plus d’informations, voir la section Opérateur de sécurité. | Opérateur de sécurité |
| Lecteur de sécurité | Affichez et examinez les menaces actives pour vos utilisateurs, appareils et contenus Microsoft 365, mais (contrairement à l’opérateur de sécurité) ils ne disposent pas des autorisations nécessaires pour réagir en prenant des mesures. Pour plus d’informations, voir la section Lecteur de sécurité. | Lecteur de sécurité |
Pour plus d’informations sur les autres rôles d’Entra et la synchronisation des attributions d’utilisateurs à partir de Purview pour l’autorisation des opérations de longue durée, consultez l’utilitaire de migration d’attribution de rôle Purview.
Privileged Identity Management pour les groupes dans le portail Microsoft Purview
Microsoft Entra Privileged Identity Management (PIM) pour les groupes permet aux utilisateurs de bénéficier de l’appartenance juste-à-temps aux groupes affectés à Microsoft Entra rôles. En utilisant PIM pour les groupes, vous pouvez affecter des groupes de sécurité Microsoft Entra à des groupes de rôles Microsoft Purview dans le portail Microsoft Purview. Cette affectation permet aux utilisateurs d’activer l’accès juste-à-temps, puis d’effectuer des tâches dans le portail Microsoft Purview. Contrairement aux attributions de rôles Microsoft Entra avec Privileged Identity Management (PIM) dans Microsoft Entra ID, vous ne pouvez pas gérer les activations juste-à-temps à l’aide d’affectations d’utilisateurs directs aux groupes de rôles dans le portail Microsoft Purview.
Comportement de priorité et d’étendue des rôles
Si vous affectez à la fois un rôle Entra et une attribution de groupe de rôles étendue Microsoft Purview à un utilisateur ou à un groupe (par exemple, un groupe de rôles limité à une unité administrative), le rôle Entra est prioritaire au moment de l’exécution. Par conséquent, les autorisations effectives de l’utilisateur ne sont pas étendues, même s’il existe également une attribution de groupe de rôles étendue Microsoft Purview.
- Exemple 1 : si vous attribuez le rôle d’administrateur de conformité dans Entra à un utilisateur et que vous affectez également un rôle d’administrateur de conformité étendu dans Microsoft Purview, le rôle d’Entra remplace l’affectation étendue. L’accès effectif de l’utilisateur n’est pas délimité et il peut accéder à toutes les entités disponibles pour ce rôle sans étendue de l’unité administrative.
- Exemple 2 : si vous attribuez le rôle Lecteur global dans Entra à un utilisateur et affectez un rôle de gestion de la conformité DLP étendu dans Microsoft Purview, toutes les fonctionnalités ou API qui se chevauchent entre ces rôles accordent à l’utilisateur un accès non étendu aux données correspondantes.
- Exemple 3 : lorsque des attributions de rôles Microsoft Purview étendues et des rôles Entra sont présents, les rôles Entra sont toujours prioritaires, et l’étendue appliquée par le biais des unités administratives ne limite pas les autorisations effectives de l’utilisateur pour les fonctionnalités qui se chevauchent.
Autorisations temporaires
Vous pouvez attribuer des groupes de rôles et accorder un accès temporaire qui révoque automatiquement les autorisations lorsqu’elles ne sont plus nécessaires. Les autorisations arrivant à expiration automatique permettent aux administrateurs d’attribuer une date d’expiration aux attributions de groupes de rôles Microsoft Purview. Lorsque la date d’expiration configurée est atteinte, l’affectation est automatiquement supprimée et l’accès est révoqué sans intervention manuelle d’un administrateur. Les actions déjà terminées ou en cours ne sont pas affectées, mais toute nouvelle opération est refusée après l’expiration du devoir. Cette approche aide les organisations à implémenter l’accès au moindre privilège en réduisant l’accès à long terme qui n’est plus nécessaire.
Les autorisations arrivant à expiration automatique sont facultatives et sont configurées en fonction de l’attribution par utilisateur. Les administrateurs peuvent créer des affectations temporaires avec une date d’expiration, mettre à jour une date d’expiration existante, prolonger une affectation ou supprimer l’expiration pour rendre l’affectation permanente. Une période d’expiration minimale d’un jour et une période d’expiration maximale de deux ans peuvent être sélectionnées à partir de la date actuelle dans le fuseau horaire local de l’administrateur qui définit l’expiration.
Les attributions de groupes de rôles sont évaluées indépendamment. Si un utilisateur reçoit le même groupe de rôles par le biais d’une attribution individuelle et d’une attribution de groupe de sécurité, chaque affectation conserve sa propre date d’expiration. Access reste active tant que l’une des affectations est valide. L’affectation d’un groupe de rôles à un groupe de sécurité implique également que les modifications apportées à l’appartenance à ce groupe mettent à jour tous les utilisateurs ajoutés avec la date d’expiration associée au groupe de rôles affecté. La page Mes autorisations affiche la date d’expiration la plus récente pour les devoirs actifs. La date d’expiration est enregistrée dans les journaux d’audit pour les autorisations Microsoft Purview lorsque la date est ajoutée ou mise à jour par l’administrateur. Vous ne recevez pas de notification avant l’expiration des autorisations, et aucun journal d’audit supplémentaire n’est généré lorsque les autorisations temporaires d’un utilisateur expirent.
Importante
Tous les groupes de rôles intégrés et personnalisés, à l’exception de ceux qui suivent prennent en charge les autorisations expirant automatiquement :
- L’administrateur eDiscovery
- Le gestionnaire eDiscovery
Gérer des groupes de rôles
Les sections suivantes décrivent comment ajouter, supprimer, créer, mettre à jour et supprimer des groupes de rôles dans le portail Microsoft Purview.
Ajouter des utilisateurs ou des groupes à un groupe de rôles intégré Microsoft Purview
Pour ajouter des utilisateurs ou des groupes à un groupe de rôles Microsoft Purview, procédez comme suit :
Connectez-vous au portail Microsoft Purview à l’aide des informations d’identification d’un compte d’administrateur auquel le rôle de gestion des rôles a été attribué. Accédez à Paramètres>Rôles et étendues pour afficher et gérer les rôles de conformité et de gouvernance au sein de votre organisation.
Sélectionnez des groupes de rôles.
Dans Groupes de rôles pour les solutions Microsoft Purview, sélectionnez un groupe de rôles Microsoft Purview auquel vous souhaitez ajouter des utilisateurs. Sélectionnez Modifier sur la barre de contrôle.
Lors de la modification des membres du groupe de rôles, sélectionnez Choisir des utilisateurs ou Choisir des groupes.
Importante
Les groupes de sécurité sont pris en charge uniquement dans les organisations de cloud commercial Microsoft 365.
Activez la case à case activée pour tous les utilisateurs ou groupes que vous souhaitez ajouter au groupe de rôles.
Sélectionnez Sélectionner.
Si les utilisateurs ou groupes sélectionnés ont besoin d’un accès à l’échelle de l’organisation dans le cadre de cette attribution de groupe de rôles, passez à l’étape 11.
Si les utilisateurs ou groupes sélectionnés ont besoin d’un accès temporaire, sélectionnez les utilisateurs ou les groupes, puis sélectionnez Modifier l’expiration.
Si les utilisateurs ou les groupes sélectionnés doivent être affectés à des unités administratives, sélectionnez les utilisateurs ou les groupes, puis sélectionnez Affecter des unités administratives.
Dans Affecter des unités administratives, cochez la case case activée pour toutes les unités administratives que vous souhaitez affecter aux utilisateurs ou aux groupes. Sélectionnez Sélectionner.
Sélectionnez Suivant et enregistrer pour ajouter les utilisateurs ou les groupes au groupe de rôles. Sélectionnez OK pour terminer la procédure.
Supprimer des utilisateurs ou des groupes d’un groupe de rôles intégré Microsoft Purview
Pour supprimer des utilisateurs ou des groupes d’un groupe de rôles Microsoft Purview, procédez comme suit :
- Connectez-vous au portail Microsoft Purview à l’aide des informations d’identification d’un compte d’administrateur auquel le rôle de gestion des rôles a été attribué. Accédez à Paramètres>Rôles et étendues pour afficher et gérer les rôles de conformité et de gouvernance au sein de votre organisation.
- Sélectionnez des groupes de rôles.
- Dans Groupes de rôles pour les solutions Microsoft Purview, sélectionnez un groupe de rôles Microsoft Purview dont vous souhaitez supprimer des utilisateurs ou des groupes. Sélectionnez Modifier sur la barre de contrôle.
- Dans Modifier les membres du groupe de rôles, cochez la case case activée pour tous les utilisateurs ou groupes que vous souhaitez supprimer du groupe de rôles.
- Sélectionnez Supprimer des membres, puis cliquez sur Suivant.
- Sélectionnez Enregistrer pour supprimer les utilisateurs ou groupes du groupe de rôles. Sélectionnez OK pour terminer la procédure.
Créer un groupe de rôles Microsoft Purview personnalisé
Procédez comme suit pour créer un groupe de rôles Microsoft Purview personnalisé :
Connectez-vous au portail Microsoft Purview à l’aide des informations d’identification d’un compte d’administrateur auquel le rôle de gestion des rôles a été attribué. Accédez à Paramètres>Rôles et étendues pour afficher et gérer les rôles de conformité et de gouvernance au sein de votre organisation.
Sélectionnez des groupes de rôles.
Dans Groupes de rôles pour les solutions Microsoft Purview, sélectionnez Créer un groupe de rôles.
Dans Nommer le groupe de rôles, entrez un nom pour le groupe de rôles personnalisé dans le champ Nom . Vous ne pouvez pas modifier le nom du groupe de rôles après l’avoir créé. Si nécessaire, entrez une description pour le groupe de rôles personnalisé dans le champ Description . Sélectionnez Suivant pour continuer.
Dans Ajouter des rôles au groupe de rôles, sélectionnez Choisir desrôles.
Cochez les cases des rôles à ajouter au groupe de rôles personnalisé. Sélectionnez Sélectionner.
Sélectionnez Suivant pour continuer.
Dans Ajouter des membres au groupe de rôles, sélectionnez Choisir des utilisateurs (ou Choisir des groupes le cas échéant).
Importante
Les groupes de sécurité sont pris en charge uniquement dans les organisations de cloud commercial Microsoft 365.
Cochez les cases que les utilisateurs (ou groupes) doivent ajouter au groupe de rôles personnalisé. Sélectionnez Sélectionner.
Sélectionnez Suivant pour continuer.
Si les utilisateurs ou groupes sélectionnés ont besoin d’un accès à l’échelle de l’organisation dans le cadre de cette attribution de groupe de rôles, passez à l’étape 15.
Si les utilisateurs ou groupes sélectionnés ont besoin d’un accès temporaire, sélectionnez les utilisateurs ou les groupes, puis sélectionnez Modifier l’expiration.
Si les utilisateurs ou les groupes sélectionnés doivent être affectés à des unités administratives, sélectionnez les utilisateurs ou les groupes, puis sélectionnez Affecter des unités administratives.
Dans Affecter des unités administratives, cochez la case case activée pour toutes les unités administratives que vous souhaitez affecter aux utilisateurs ou aux groupes. Sélectionnez Sélectionner.
Sélectionnez Suivant.
Sur Vérifier le groupe de rôles et terminer, passez en revue les détails du groupe de rôles personnalisé. Si vous devez modifier les informations, sélectionnez Modifier dans la section appropriée. Lorsque tous les paramètres sont corrects, sélectionnez Créer pour créer le groupe de rôles personnalisé ou Annuler pour ignorer les modifications et ne pas créer le groupe de rôles personnalisé.
Mettre à jour un groupe de rôles Microsoft Purview personnalisé
Procédez comme suit pour mettre à jour un groupe de rôles Microsoft Purview personnalisé :
- Connectez-vous au portail Microsoft Purview à l’aide des informations d’identification d’un compte d’administrateur auquel le rôle de gestion des rôles a été attribué. Accédez à Paramètres>Rôles et étendues pour afficher et gérer les rôles de conformité et de gouvernance au sein de votre organisation.
- Sélectionnez des groupes de rôles.
- Dans Groupes de rôles pour les solutions Microsoft Purview, sélectionnez un groupe de rôles Microsoft Purview à mettre à jour, puis sélectionnez Modifier sur la barre de contrôle.
- Dans Nommer le groupe de rôles, mettez à jour la description du groupe de rôles personnalisé dans le champ Description . Vous ne pouvez pas modifier le nom du groupe de rôles personnalisé. Sélectionnez Suivant.
- En modifiant les rôles du groupe de rôles, sélectionnez Choisir des rôles pour ajouter des rôles afin de mettre à jour les rôles attribués au groupe de rôles. Vous pouvez également sélectionner l’un des rôles actuellement attribués et sélectionner Supprimer des rôles pour supprimer les rôles du groupe de rôles. Après avoir mis à jour les rôles, sélectionnez Suivant.
- Lors de la modification des membres du groupe de rôles, sélectionnez Choisir des utilisateurs ou Choisir des groupes pour ajouter des utilisateurs ou des groupes affectés au groupe de rôles.
- Pour modifier l’expiration des utilisateurs ou groupes sélectionnés, sélectionnez l’un des utilisateurs ou groupes actuellement attribués et sélectionnez Modifier l’expiration.
- Pour mettre à jour les unités administratives pour les utilisateurs ou les groupes, sélectionnez l’un des utilisateurs ou des groupes actuellement affectés, puis sélectionnez Affecter des unités administratives. Vous pouvez également sélectionner l’un des utilisateurs et groupes actuellement affectés et sélectionner Supprimer les membres pour supprimer les utilisateurs ou groupes du groupe de rôles. Après avoir mis à jour les membres, sélectionnez Suivant.
- Sur Vérifier le groupe de rôles et terminer, passez en revue les détails du groupe de rôles personnalisé. Si vous devez modifier les informations, sélectionnez Modifier dans la section appropriée. Lorsque tous les paramètres sont corrects, sélectionnez Enregistrer pour mettre à jour le groupe de rôles personnalisé ou Annuler pour ignorer les modifications et ne pas mettre à jour le groupe de rôles personnalisé.
Supprimer un groupe de rôles Microsoft Purview personnalisé
Procédez comme suit pour supprimer un groupe de rôles Microsoft Purview personnalisé :
- Connectez-vous au portail Microsoft Purview à l’aide des informations d’identification d’un compte d’administrateur auquel le rôle de gestion des rôles a été attribué. Accédez à Paramètres>Rôles et étendues pour afficher et gérer les rôles de conformité et de gouvernance au sein de votre organisation.
- Sélectionnez des groupes de rôles.
- Dans Groupes de rôles pour les solutions Microsoft Purview, sélectionnez un groupe de rôles Microsoft Purview à supprimer, puis sélectionnez Supprimer sur la barre de contrôle.
- Dans Supprimer le groupe de rôles, sélectionnez Supprimer pour supprimer le groupe de rôles ou Annuler pour annuler le processus de suppression.