Activer l’authentification du principal de service pour les API d’administration

Cet article explique comment activer l’authentification du principal de service pour les API d’administration Power BI en lecture seule et les API d’administration Fabric de mise à jour.

Un principal de service est une méthode d’authentification que vous pouvez utiliser pour permettre à une application Microsoft Entra d’accéder au contenu et aux API de Fabric. Lorsque vous créez une application Microsoft Entra, le processus crée un objet principal de service. L’objet principal de service, également appelé principal de service, permet Microsoft Entra ID d’authentifier votre application. Une fois authentifiée, l'application peut accéder aux ressources du tenant Microsoft Entra.

Un exemple est l’application qui effectue l’analyse des métadonnées et les évaluations des risques liés aux données dans Fabric dans Gestion de la posture de sécurité des données Microsoft Purview (DSPM) pour l’IA. Cette application utilise l’authentification du principal de service pour accéder aux API d’administration Fabric. Vous configurez cette application pour l’authentification avec des informations d’identification fédérées (recommandées) ou une clé secrète client.

Activer l’authentification du principal de service

Pour activer l’authentification du principal de service pour les API Fabric, procédez comme suit :

  1. Créer une application Microsoft Entra. Vous pouvez ignorer cette étape si vous disposez déjà d’une application Microsoft Entra que vous souhaitez utiliser. Notez l’ID d’application dont vous avez besoin dans les étapes ultérieures.

    Important

    Assurez-vous que l'application que vous utilisez n'a pas d'autorisations de consentement administrateur requises pour Fabric dans le portail Azure. Découvrez comment vérifier si votre application dispose d’autorisations de ce type.

  2. Créez un groupe Microsoft Entra Security et veillez à sélectionner Security comme type de groupe. Vous pouvez ignorer cette étape si vous disposez déjà d'un groupe de sécurité Microsoft Entra que vous souhaitez utiliser.

  3. Ajoutez votre ID d’application en tant que membre du groupe de sécurité que vous avez créé. Pour ce faire :

  4. Accédez au portail Azure > Microsoft Entra ID > Groupes et choisissez le groupe de sécurité que vous avez créé dans Step 2.

    1. Sélectionnez Ajouter des membres.
  5. Activez les paramètres d’administration de l’infrastructure :

    1. Connectez-vous au portail d’administration Fabric. Vous devez être administrateur fabric pour afficher la page des paramètres du locataire.

    2. Sous Paramètres de l’API d’administration, sélectionnez le commutateur pour le type d’API d’administration que vous souhaitez activer :

      Note

      Ces paramètres sont nécessaires pour exécuter les évaluations des risques liés aux données de Fabric dans Microsoft Purview DSPM pour l’IA. Pour plus d’informations, consultez DSPM pour connaître les considérations relatives à l’IA.

  6. Définissez l'interrupteur sur Activé.

  7. Sélectionnez le bouton radio Groupes de sécurité spécifiques. Dans le champ de texte qui apparaît sous celui-ci, ajoutez le groupe de sécurité que vous avez créé à l’étape 2.

  8. Sélectionnez Appliquer.

API d’administration Power BI prises en charge pour utilisation en lecture seule

Les API d’administration en lecture seule suivantes prennent en charge l’authentification du principal de service. Cette liste peut ne pas être exhaustive ; pour obtenir les dernières informations sur les API non répertoriées ici, reportez-vous à la documentation de l’API REST Power BI.

Une application utilisant l’authentification du principal de service appelant des API d’administration en lecture seule ne doit pas disposer d’autorisations nécessitant le consentement de l’administrateur pour Power BI définies dans le portail Azure. Pour vérifier les autorisations affectées :

  1. Connectez-vous au portail Azure.

  2. Sélectionnez Microsoft Entra ID, puis Enterprise applications.

  3. Sélectionnez l’application à laquelle vous souhaitez accorder l’accès à Power BI.

  4. Sélectionnez Autorisations. Il ne doit pas y avoir d’autorisations de consentement administrateur requises de type Application pour l’application.

API d’administration Fabric prises en charge pour les mises à jour

Les principaux de service peuvent accéder aux API d’administration utilisées pour les mises à jour. Ce réglage s'applique aux API d’administration de Fabric, telles que l'API Espaces de travail - Restaurer l'espace de travail.

Pour savoir si une API d’administration Fabric spécifique prend en charge l’authentification du principal de service, consultez la documentation de l’API dans la référence de l’API REST Fabric. Recherchez la section « Identités prises en charge par Microsoft Entra » pour vérifier si l'authentification du principal de service est prise en charge.

Considérations et limitations

  • Le principal de service peut effectuer des appels d'API REST, mais vous ne pouvez pas ouvrir Fabric avec les informations d'identification du principal de service.

  • Les droits d’administrateur Fabric sont requis pour activer le principal de service dans les paramètres de l’API d’administration dans le portail d’administration Fabric.