Administration déléguée entre locataires

L’administration déléguée entre locataires est une fonctionnalité de gouvernance des locataires qui permet aux administrateurs d’un locataire de gérer un autre locataire à l’aide de leurs informations d’identification de locataire domestique. Les administrateurs n’ont pas besoin de comptes locaux ou de comptes d’invités B2B (business-to-business) dans chaque tenant. Cette fonctionnalité utilise la technologie GDAP (Granulard Admin Privilege) pour fournir une administration déléguée et un accès sans privilèges au-delà des limites du locataire.

Cet article explique le modèle d’autorisation basé sur GDAP que la gouvernance des locataires et d’autres services Microsoft utiliser. Il sert de référence centrale pour les clients, les partenaires et les charges de travail Microsoft qui exposent des fonctionnalités d’administration déléguées par le biais de leurs propres produits et services.

Fonctionnement du modèle d’autorisation

L’administration déléguée entre locataires a deux couches d’autorisation :

  • Les autorisations au niveau de la relation établissent la relation d’administration déléguée entre les locataires.

  • Les autorisations spécifiques à la charge de travail sont les autorisations supplémentaires dont les services Microsoft individuelles peuvent nécessiter lorsqu’elles utilisent leurs propres systèmes de contrôle d’accès en fonction du rôle (RBAC).

Autorisations au niveau des relations

Avant que les administrateurs délégués puissent accéder à un locataire régi, une relation de gouvernance (ou une relation GDAP) est établie entre le locataire de gouvernance et le locataire régi. Cette relation établit la frontière de confiance et définit les politiques d’administration déléguée : les rôles et autorisations dont disposent les administrateurs du locataire gouvernant.

Dans La gouvernance des locataires, les rôles d’administration délégués sont définis dans un modèle de stratégie de gouvernance. Le modèle identifie les rôles intégrés Microsoft Entra activés pour l’administration et associe ces rôles à des groupes de sécurité dans le tenant de gouvernance. Lorsque la relation est établie, les groupes de locataires distants (ou proxys de groupe) sont créés dans le locataire régi. Chaque groupe proxy correspond à un groupe de sécurité dans le locataire de gouvernance, de sorte que vous gérez l’appartenance au groupe dans le locataire de gouvernance tandis que l’accès est représenté dans le locataire gouverné. Les rôles attribués à ces proxys de groupe, tels que définis dans la relation, sont des attributions de rôles GDAP.

Pour plus d’informations sur les autorisations au niveau des relations dans l’Espace partenaires, consultez Privilèges d’administrateur délégué granulaires (GDAP).

Autorisations spécifiques à la charge de travail

Les charges de travail Microsoft peuvent disposer de systèmes RBAC en complément des rôles Microsoft Entra. La relation d’administration déléguée établit la base de confiance et d’identité, mais une charge de travail peut nécessiter des attributions de rôles supplémentaires dans le locataire régi avant que les administrateurs puissent gérer les ressources de cette charge de travail.

Une attribution de rôle spécifique à une charge de travail que vous effectuez après l’établissement de la relation peut cibler un groupe d’un locataire distant (ou un groupe proxy) qui correspond à un groupe de sécurité dans le locataire de gouvernance. Cette correspondance permet au tenant gouvernant de gérer l’appartenance à son propre groupe de sécurité, tandis que le tenant gouverné attribue des autorisations de charge de travail au proxy correspondant. Attribuez des autorisations de charge de travail supplémentaires aux groupes du locataire distant uniquement lorsque ces autorisations sont nécessaires pour permettre au partenaire ou au locataire de gouvernance d’effectuer les tâches administratives convenues. Les partenaires doivent être conscients que les autorisations spécifiques à la charge de travail peuvent être affectées dans le client client une fois la relation établie.

Comportement attendu par type d’autorisation

Le tableau suivant résume la façon dont chaque type d’autorisation est configuré et contrôlé.

Type d’autorisation Lorsqu’il est configuré Qui approuve ou assigne Qu’est-ce qu’il contrôle ?
rôles intégrés de Microsoft Entra (issus de la relation d’administration déléguée) Lors de la mise en place d'une relation de gouvernance ou de type GDAP Le tenant gouverné (client) examine et accepte la demande Accès d’administration déléguée de base pour les rôles Microsoft Entra
Rôles Azure RBAC Dans le tenant géré (client), une fois la relation établie Administrateur du tenant gouverné (client) Accès aux ressources Azure régies par Azure RBAC
Rôles Defender RBAC ou Unified RBAC Dans le locataire géré (client), une fois la relation établie Un administrateur dans le tenant géré (client) Accès à Defender ou aux autorisations de charge de travail associées
Appartenance au groupe de sécurité Dans le tenant de gouvernance (partenaire) Locataire de gouvernance (partenaire) Quels utilisateurs partenaires reçoivent l’accès délégué que le groupe représente

Pour plus d’informations sur l’administration déléguée dans Microsoft Defender, consultez Configurer l’accès délégué avec des relations de gouvernance pour les organisations mutualisées.

Passez en revue la relation demandée avant d’accepter

Avant d’accepter une relation d’administration déléguée par le biais de la gouvernance du locataire ou de l’Espace partenaires, examinez attentivement la demande. Vérifiez quels rôles sont inclus et vérifiez que vous reconnaissez l’organisation ou le locataire qui a envoyé la demande.

Si une demande provient d’une organisation ou d’un locataire que vous ne reconnaissez pas, ne l’acceptez pas. Lorsque vous acceptez une demande de gouvernance (GDAP), vous accordez aux administrateurs du tenant de gestion l’accès à votre tenant via les rôles approuvés. La relation définit le niveau de référence de l’administration déléguée et détermine quels administrateurs du locataire gestionnaire peuvent accéder à votre locataire. Acceptez une demande uniquement lorsque vous attendez la relation et faites confiance à l’organisation demandée.

Attribuer des autorisations spécifiques à la charge de travail uniquement si nécessaire

Si un administrateur de locataire de gouvernance vous demande d’attribuer des autorisations à un groupe de locataires distants, vérifiez que l’affectation est requise pour un scénario de service ou d’administration convenu. N'affectez pas d'autorisations supplémentaires de Azure ou de Defender, sauf si vous comprenez pourquoi le partenaire ou le locataire de gouvernance a besoin de cet accès.

Surveiller l’activité d’administrateur délégué

Utilisez les journaux de connexion et les journaux d’audit du locataire régi pour surveiller l’activité de l’administrateur. Un tenant gouverné peut suivre l’activité de l’administrateur du tenant gouvernant dans ses journaux de connexion et d’audit. Pour plus d’informations, consultez Surveiller l’activité des administrateurs du locataire dans un locataire soumis à la gouvernance.

Utiliser des contrôles préventifs dans la mesure du possible

Pour Azure attributions de rôles, envisagez d'utiliser Azure Policy pour restreindre les attributions aux groupes de locataires distants si votre organisation ne souhaite pas que les administrateurs de locataires accordent ces autorisations.

Communiquer les autorisations requises

Indiquez aux clients quels rôles spécifiques à la charge de travail ils doivent configurer. La communication claire permet d’éviter les cas où un client accorde un accès plus large que prévu.

Gérer l’accès via des groupes de sécurité

Attribuez des groupes de sécurité désignés aux rôles d’administration déléguée et gérez l’appartenance des techniciens depuis le locataire de gestion (partenaire). Attribuez un groupe de sécurité de votre tenant à un rôle autorisé dans le tenant du client. Gérez ensuite l’appartenance à ce groupe de sécurité afin qu’il inclut uniquement les techniciens qui aident ce client.

Surveiller les affectations de charges de travail inattendues

Établissez un processus pour détecter et examiner les attributions de rôles propres à la charge de travail aux groupes de locataires distants, telles que les attributions de rôles Azure et Defender. Envisagez d’agréger les journaux d’activité Azure et les journaux d’activité Microsoft 365 via Log Analytics. Pour rechercher Azure et Defender attributions de rôles dans vos journaux d’audit, consultez Microsoft Defender XDR audit.