Vue d’ensemble du contrôle d’accès en fonction du rôle dans l’ID Microsoft Entra

Cet article explique comment comprendre le contrôle d’accès en fonction du rôle Microsoft Entra. Les rôles Microsoft Entra vous permettent d’accorder des autorisations granulaires à vos administrateurs, en respectant le principe du privilège minimum. Les rôles intégrés et personnalisés Microsoft Entra fonctionnent sur des concepts similaires à ceux que vous trouvez dans le système de contrôle d’accès en fonction du rôle pour les ressources Azure (rôles Azure). La différence entre ces deux systèmes de contrôle d’accès en fonction du rôle est la suivante :

  • Les rôles Microsoft Entra contrôlent l’accès aux ressources Microsoft Entra telles que les utilisateurs, les groupes et les applications à l’aide de l’API Microsoft Graph
  • Les rôles Azure contrôlent l’accès aux ressources Azure telles que les machines virtuelles ou le stockage à l’aide d’Azure Resource Management

Les deux systèmes contiennent des définitions de rôle et des attributions de rôles utilisées de la même façon. Toutefois, les autorisations de rôle Microsoft Entra ne peuvent pas être utilisées dans des rôles personnalisés Azure et inversement.

Comprendre le contrôle d’accès en fonction du rôle Microsoft Entra

Microsoft Entra ID prend en charge deux types de définitions de rôles :

Les rôles intégrés sont des rôles prêts à l’emploi qui possèdent un ensemble fixe d’autorisations. Ces définitions de rôle ne peuvent pas être modifiées. Il existe de nombreux rôles intégrés pris en charge par Microsoft Entra ID, et la liste augmente. Pour s’ajuster au mieux et satisfaire vos exigences plus complexes, Microsoft Entra ID prend également en charge les rôles personnalisés. L’octroi d’autorisations à l’aide de rôles Microsoft Entra personnalisés est un processus en deux étapes qui implique la création d’une définition de rôle personnalisée, puis son affectation à l’aide d’une attribution de rôle. Une définition de rôle personnalisée est une collection d’autorisations que vous ajoutez à partir d’une liste prédéfinie. Ces autorisations sont les mêmes que celles utilisées dans les rôles intégrés.

Une fois que vous avez créé votre définition de rôle personnalisée (ou à l’aide d’un rôle intégré), vous pouvez l’affecter à un utilisateur en créant une attribution de rôle. Une attribution de rôle accorde à l’utilisateur les autorisations dans une définition de rôle dans une étendue spécifiée. Ce processus en deux étapes vous permet de créer une définition de rôle unique et de l’affecter plusieurs fois à différentes étendues. Une étendue définit l’ensemble des ressources Microsoft Entra auxquelles le membre de rôle a accès. L'étendue la plus courante est celle à l'échelle de l'organisation (org-wide). Un rôle personnalisé peut être attribué à l'échelle de l'organisation, ce qui signifie que le membre du rôle dispose des autorisations de rôle sur toutes les ressources de l'organisation. Un rôle personnalisé peut également être affecté à une étendue d’objet. Un exemple d’étendue d’objet serait une application unique. Le même rôle peut être attribué à un utilisateur sur toutes les applications de l’organisation, puis à un autre utilisateur avec une étendue de l’application Contoso Expense Reports uniquement.

Comment Microsoft Entra ID détermine si un utilisateur a accès à une ressource

Voici les étapes générales que Microsoft Entra ID utilise pour déterminer si vous avez accès à une ressource de gestion. Utilisez ces informations pour résoudre les problèmes d’accès.

  1. Un utilisateur (ou un principal de service) acquiert un jeton pour le point de terminaison Microsoft Graph.
  2. L’utilisateur effectue un appel d’API à Microsoft Entra ID via Microsoft Graph à l’aide du jeton émis.
  3. En fonction des circonstances, Microsoft Entra ID effectue l’une des actions suivantes :
    • Évalue les appartenances aux rôles de l’utilisateur en fonction de la revendication wids dans le jeton d’accès de l’utilisateur.
    • Récupère toutes les attributions de rôles qui s’appliquent à l’utilisateur, directement ou via l’appartenance au groupe, à la ressource sur laquelle l’action est effectuée.
  4. Microsoft Entra ID détermine si l’action dans l’appel d’API est incluse dans les rôles que l’utilisateur a pour cette ressource.
  5. Si l’utilisateur n’a pas de rôle avec l’action à l’étendue demandée, l’accès n’est pas accordé. Autrement, l’accès est accordé.

Attribution de rôle

Une attribution de rôle est une ressource Microsoft Entra qui attache une définition de rôle à un principal de sécurité à une étendue particulière pour accorder l’accès aux ressources Microsoft Entra. L’accès est accordé en créant une attribution de rôle et l’accès est révoqué en supprimant une attribution de rôle. Au cœur, une attribution de rôle se compose de trois éléments :

  • Principal de sécurité : identité qui obtient les autorisations. Il peut s’agir d’un utilisateur, d’un groupe ou d’un principal de service.
  • Définition de rôle : collection d’autorisations.
  • Étendue : moyen de limiter l’endroit où ces autorisations sont applicables.

Vous pouvez créer des attributions de rôles et répertorier les attributions de rôles à l’aide du Centre d’administration Microsoft Entra, microsoft Graph PowerShellou de l’API Microsoft Graph. Azure CLI n’est pas pris en charge pour les attributions de rôles Microsoft Entra.

Le diagramme suivant illustre un exemple d’attribution de rôle. Dans cet exemple, Chris s’est vu attribuer le rôle personnalisé Administrateur d’inscription d’application dans l’étendue de l’inscription de l’application Contoso Widget Builder. L’affectation accorde à Chris les autorisations du rôle Administrateur d’inscription d’application uniquement pour cette inscription d’application spécifique.

Diagramme d’une attribution de rôle composée de trois parties.

Principal de sécurité

Un principal de sécurité représente un utilisateur, un groupe ou un principal de service qui a accès aux ressources Microsoft Entra. Un utilisateur est un individu qui a un profil utilisateur dans Microsoft Entra ID. Un groupe est un nouveau groupe Microsoft 365 ou de sécurité qui a été défini en tant que groupe attribuable à un rôle. Un principal de service est une identité créée pour une utilisation avec des applications, des services hébergés et des outils automatisés pour accéder aux ressources Microsoft Entra.

Définition de rôle

Une définition de rôle ou un rôle est une collection d’autorisations. Une définition de rôle répertorie les opérations qui peuvent être effectuées sur les ressources Microsoft Entra, telles que la création, la lecture, la mise à jour et la suppression. Il existe deux types de rôles dans Microsoft Entra ID :

  • Rôles intégrés créés par Microsoft qui ne peuvent pas être modifiés.
  • Rôles personnalisés créés et gérés par votre organisation.

Portée

Une étendue est un moyen de limiter les actions autorisées à un ensemble particulier de ressources dans le cadre d’une attribution de rôle. Par exemple, si vous souhaitez affecter un rôle personnalisé à un développeur, mais uniquement pour gérer une inscription d’application spécifique, vous pouvez inclure l’inscription d’application spécifique en tant qu’étendue dans l’attribution de rôle.

Lorsque vous attribuez un rôle, vous spécifiez l’un des types d’étendue suivants :

  • Locataire
  • unité administrative
  • Ressource Microsoft Entra

Si vous spécifiez une ressource Microsoft Entra comme étendue, il peut s’agir de l’une des options suivantes :

  • Groupes Microsoft Entra
  • Applications d’entreprise
  • Inscriptions d’applications

Lorsqu’un rôle est attribué sur une étendue de conteneur, tel que le locataire ou une unité administrative, il accorde des autorisations sur les objets qu’ils contiennent, mais pas sur le conteneur lui-même. Au contraire, lorsqu’un rôle est affecté sur une étendue de ressource, il accorde des autorisations sur la ressource elle-même, mais elle ne s’étend pas au-delà (en particulier, elle ne s’étend pas aux membres d’un groupe Microsoft Entra).

Pour plus d’informations, consultez Attribuer des rôles Microsoft Entra.

Options d’attribution de rôle

Microsoft Entra ID fournit plusieurs options d’attribution de rôles :

  • Vous pouvez attribuer des rôles directement aux utilisateurs, ce qui est le moyen par défaut d’attribuer des rôles. Les rôles Microsoft Entra intégrés et personnalisés peuvent être attribués aux utilisateurs en fonction des exigences d’accès. Pour plus d’informations, consultez Attribuer des rôles Microsoft Entra.
  • Avec l’ID Microsoft Entra P1, vous pouvez créer des groupes assignables à des rôles et attribuer des rôles à ces groupes. L’attribution de rôles à un groupe au lieu d’individus permet d’ajouter ou de supprimer facilement des utilisateurs d’un rôle et crée des autorisations cohérentes pour tous les membres du groupe. Pour plus d’informations, consultez Attribuer des rôles Microsoft Entra.
  • Avec l’ID Microsoft Entra P2, vous pouvez utiliser Microsoft Entra Privileged Identity Management (Microsoft Entra PIM) pour fournir un accès juste-à-temps aux rôles. Cette fonctionnalité vous permet d’accorder un accès limité au temps à un rôle aux utilisateurs qui en ont besoin, plutôt que d’accorder un accès permanent. Il fournit également des fonctionnalités détaillées de création de rapports et d’audit. Pour plus d’informations, consultez Attribuer des rôles Microsoft Entra dans Privileged Identity Management.

Comprendre qui a accès à quoi

La liste des attributions de rôles est une partie de la réponse à la question plus large : « qui a accès à quoi dans mon organisation ? » Microsoft Entra ID fournit plusieurs outils qui, lorsqu’ils sont utilisés ensemble, vous donnent une visibilité sur l’accès au sein de votre locataire.

  • Attributions de rôle. Utilisez les procédures décrites dans Répertorier les attributions de rôles Microsoft Entra pour répertorier les utilisateurs auxquels des rôles Microsoft Entra sont attribués dans l’étendue du locataire, de l’application ou de l’unité administrative. Vous pouvez télécharger les attributions de rôles au format CSV pour une analyse hors ligne, ou les interroger par programme avec l’API Microsoft Graph List unifiedRoleAssignments.
  • Attributions de rôles d’application et octrois de consentement. Utilisez Affecter des utilisateurs et des groupes à une application pour voir quels utilisateurs et groupes peuvent accéder à une application d’entreprise donnée. Utilisez les autorisations de révision accordées aux applications pour inspecter les autorisations déléguées et d’application auxquelles les utilisateurs ou les administrateurs ont consenti.
  • Attributs de sécurité personnalisés. Utilisez des attributs de sécurité personnalisés pour marquer les utilisateurs et les principaux de service avec des attributs spécifiques à l’entreprise que vous définissez pour votre locataire. Vous pouvez ensuite filtrer et interroger le répertoire par attribut pour créer une vue d’attribut métier d’accès qui complète les requêtes basées sur des rôles.
  • Vérifications d’accès. Utilisez les révisions des accès pour vérifier régulièrement que les utilisateurs ont toujours besoin de leur appartenance actuelle à des groupes et de leurs affectations actuelles à des applications d’entreprise. Utilisez les révisions des accès Privileged Identity Management (PIM) pour passer en revue les utilisateurs et les principaux de service affectés aux rôles de ressource Microsoft Entra ou Azure. Les réviseurs approuvent ou refusent l’accès continu pour chaque utilisateur. Les révisions d’accès nécessitent Gouvernance Microsoft Entra ID ou Suite Microsoft Entra ; certaines fonctionnalités fonctionnent avec Microsoft Entra ID P2. Pour plus d’informations, consultez la configuration requise pour la licence. La révision des principaux de service dans PIM nécessite également ID de charge de travail Microsoft Entra Premium.
  • Gestion des droits d’utilisation. Utilisez la gestion des droits d’utilisation pour voir quels utilisateurs ont été autorisés à accéder via des packages d’accès. Les packages d’accès sont organisés en catalogues, qui sont des conteneurs de ressources associées et de packages d’accès que vous pouvez utiliser pour déléguer et régir l’accès. La gestion des droits d’utilisation nécessite Gouvernance Microsoft Entra ID ou Suite Microsoft Entra ; certaines fonctionnalités fonctionnent avec Microsoft Entra ID P2. Pour plus d’informations, consultez la configuration requise pour la licence.
  • Journaux de connexion et d’audit. Utilisez les journaux de connexion pour voir qui a accédé activement aux ressources et dans quelles conditions. Utilisez les journaux d’audit pour suivre les modifications apportées aux attributions de rôles, aux appartenances aux groupes et à d’autres objets d’annuaire au fil du temps. Les journaux d’audit enregistrent les modifications de configuration des enregistrements, tandis que les journaux de connexion enregistrent les événements de connexion, ensemble, ils vous aident à faire la distinction entre l’accès accordé et l’accès exercé. Pour un suivi plus complet des appels d’API Microsoft Graph, consultez Microsoft Graph journaux d’activité.

Tip

Pour les grandes organisations, envoyez les journaux en continu vers un espace de travail Log Analytics afin de pouvoir interroger et analyser les schémas d’accès pour des milliers d’utilisateurs et de rôles.

Gérer l’accès aux identités de charge de travail

Une stratégie complète d’autorisation à grande échelle doit couvrir les identités de charge de travail ( applications, principaux de service et identités managées) et non pas seulement les utilisateurs. Microsoft Entra prend en charge plusieurs méthodes pour établir des identités de machine, chacune adaptée à un scénario différent :

  • Inscription d’application. Inscrivez un objet d’application pour créer un principal de service qui s’authentifie avec une clé secrète client, un certificat ou des informations d’identification fédérées. Utiliser pour les applications traditionnelles et les intégrations de plateforme.
  • Les identités managées. Utilisez des identités managées affectées par le système ou affectées par l’utilisateur pour les charges de travail exécutées dans Azure. Azure gère les informations d’identification pour vous, donc aucun secret n’est stocké dans le code ou la configuration.
  • Fédération des identités de charge de travail. Configurez l’approbation entre Microsoft Entra et un fournisseur d’identité externe afin que les charges de travail en dehors de Azure ( ou les charges de travail dans Azure qui s’authentifient en tant qu’inscriptions d’applications) puissent accéder à des ressources protégées Microsoft Entra sans stocker de secrets.
  • Identifiants d’identité fédérée flexibles (préversion). Étendez le modèle sans secret pour les inscriptions d’applications aux scénarios nécessitant une correspondance générique ou basée sur des revendications par rapport aux jetons émis par GitHub, GitLab ou Terraform Cloud.

Régissez ces identités à grande échelle avec les mêmes contrôles en couches que ceux que vous appliquez aux utilisateurs :

  • Appliquez l’accès conditionnel pour les identités de charge de travail afin de restreindre où et quand un principal de service peut s’authentifier. Cette fonctionnalité nécessite des licences Workload Identities Premium et s’applique uniquement aux principaux de service à locataire unique enregistrés dans votre tenant — les identités gérées ainsi que les applications SaaS multilocataires ou tierces ne sont pas prises en charge.
  • Exécutez des révisions d’accès des groupes et des applications pour confirmer que les utilisateurs affectés à ces ressources ont toujours besoin d’y avoir accès, et utilisez les révisions d’accès PIM pour examiner les principaux de service affectés aux rôles Microsoft Entra et aux rôles de ressources Azure. Les révisions de groupes et d’applications nécessitent des Gouvernance Microsoft Entra ID ou des Suite Microsoft Entra (certaines fonctionnalités sont disponibles avec Microsoft Entra ID P2) ; pour plus d’informations, consultez les exigences License. Les examens des principaux de service nécessitent également ID de charge de travail Microsoft Entra Premium.
  • Attribuez à vos applications enregistrées des principaux de service avec des attributs de sécurité personnalisés afin de créer un inventaire filtrable et d’alimenter les décisions Azure ABAC à partir d’attributs métier.
  • Activez le verrou de propriété d’instance d’application sur les applications mutualisées pour empêcher toute modification non autorisée des propriétés sensibles sur le principal de service une fois l’application approvisionnée dans un autre locataire.

Conditions requises pour la licence

L’utilisation de rôles intégrés dans l’ID Microsoft Entra est gratuite. L’utilisation de rôles personnalisés nécessite une licence Microsoft Entra ID P1 pour chaque utilisateur disposant d’une attribution de rôle personnalisée. Pour trouver la licence qui convient à vos besoins, consultez la comparaison des fonctionnalités généralement disponibles des éditions Free et Premium.

Étapes suivantes