Découvrir, corriger et surveiller les autorisations dans les infrastructures multicloud à l’aide des API de gestion des autorisations (préversion)

Remarque

À compter du 1er avril 2025, la gestion des autorisations Microsoft Entra ne sera plus disponible à l’achat, et le 1er octobre 2025, nous mettrons hors service et interromprons le support de ce produit. Plus d’informations peuvent être trouvées ici.

La gestion des autorisations Microsoft Entra offre une visibilité complète des autorisations attribuées à toutes les identités dans plusieurs infrastructures cloud telles que Microsoft Azure, Amazon Web Services (AWS) et Google Cloud Platform (GCP). Les API de gestion des autorisations dans Microsoft Graph offrent un moyen par programme de découvrir, gérer et surveiller ces autorisations dans votre infrastructure multicloud.

Cet article présente les fonctionnalités de gestion des autorisations que vous pouvez gérer par programme via Microsoft Graph.

Pour plus d’informations sur la Gestion des autorisations, voir Qu’est-ce que la Gestion des autorisations Microsoft Entra.

Principaux cas d’utilisation des API de gestion des autorisations

En vous offrant une visibilité complète des autorisations attribuées à toutes les identités dans plusieurs clouds, les API de gestion des autorisations vous permettent de répondre à trois cas d’usage clés de la Gestion des autorisations Microsoft Entra : détecter, corriger et surveiller.

Systèmes d’autorisation

Un système d’autorisation est une plateforme qui contient des identités et des ressources. Il expose les autorisations qui contrôlent les ressources auxquelles une identité a accès et les actions qu’elle peut effectuer.

Utilisez le type de ressource authorizationSystem et ses méthodes associées pour découvrir les systèmes d’autorisation intégrés à la Gestion des autorisations et leurs détails. Actuellement, la gestion des autorisations prend en charge Microsoft Azure, AWS et GCP.

Les scénarios d’API clés suivants vous permettent de récupérer des détails pour les systèmes d’autorisation.

Description API
Récupérer les systèmes d’autorisation Liste des autorisationsSystèmes
Obtenir des détails sur un système d’autorisation AWS Répertorier awsAuthorizationSystems
Obtenir des détails pour un système d’autorisation Azure Liste azureAuthorizationSystems
Obtenir des détails sur un système d’autorisation GCP Liste gcpAuthorizationSystems

Découvrez la référence rapide des opérations d’API pour les systèmes d’autorisation AWS, les systèmes d’autorisation Azure et les systèmes d’autorisation GCP.

Inventaire système d’autorisation

Chaque système d’autorisation possède un ensemble défini d’objets qui forment les fonctionnalités du système d’autorisation. Par exemple, les identités telles que les utilisateurs et les comptes de service, ou les actions et les ressources.

Les scénarios d’API clés suivants vous permettent de récupérer l’inventaire pour les systèmes d’autorisation.

Description API
Répertorier toutes les identités dans un système d’autorisation
Lister les types d’identité dans des systèmes d’autorisation spécifiques
Autre inventaire

Demandes d’autorisations

Les identités peuvent demander des autorisations pour des actions et des ressources dans un système d’autorisation. Les fonctionnalités de demandes d’autorisations permettent aux appelants de demander des autorisations pour eux-mêmes ou au nom d’une autre identité, et d’autres identités d’approuver, de rejeter ou d’annuler les demandes.

Les scénarios d’API clés suivants vous permettent d’implémenter des fonctionnalités d’autorisations à la demande.

Scénarios API
Demander des autorisations ; Accorder ou rejeter une demande Create scheduledPermissionsRequest
Annuler une demande d’autorisations scheduledPermissionsRequest : cancelAll
Suivre les demandes d’autorisations et leur statut Autorisations de listeRequestChanges

Analyse des autorisations

Grâce aux API d’analyse des autorisations, la gestion des autorisations vous aide à découvrir les risques liés aux autorisations dans les identités et les ressources pour vos systèmes d’autorisation. Vous pouvez utiliser ces résultats pour automatiser des cas d’usage tels que :

  • Création de tableaux de bord
  • Déclencher une révision des risques
  • Classer les corrections par ordre de priorité
  • Générer des tickets

Les exemples de résultats suivants sont disponibles via les API :

Recherche Exemples de scénarios API
Identités inactives : identités qui n’ont utilisé aucune des autorisations qui leur ont été accordées au cours des 90 derniers jours.
Groupes inactifs : aucune identité n’a utilisé les autorisations attribuées via le groupe au cours des 90 derniers jours.
Super identités : autorisations de niveau administrateur dans le système d’autorisation. Ces identités peuvent gérer toutes les ressources du système d’autorisation.

Parmi les autres résultats, citons :

  • Conclusions basées sur les ressources : Par exemple, les conteneurs d’objets blob Azure, les compartiments S3 et les compartiments de stockage accessibles publiquement ; les groupes de sécurité réseau ouverts ; et les identités qui peuvent accéder à des informations secrètes ou utiliser des outils de sécurité
  • Utilisateurs, rôles, ressources, principaux de service et comptes de service surprovisionnés
  • Utilisateurs avec authentification multifactorielle non appliquée dans AWS
  • Possibilités d’élévation de privilèges
  • Âge et utilisation de la clé d’accès AWS

Confiance Zéro

Cette fonctionnalité aide les organisations à aligner leurs clients sur les trois principes directeurs d’une architecture de confiance nulle :

  • Vérifiez explicitement.
  • Utiliser le moindre privilège
  • Supposez une violation.

Pour en savoir plus sur la Confiance nulle et d’autres moyens d’aligner votre organisation sur les principes directeurs, consultez le Centre d’orientation sur la Confiance nulle.


Autorisations et privilèges

Pour appeler les API de gestion des autorisations, l’appelant n’a pas besoin d’autorisations Microsoft Graph. Toutefois, ils doivent disposer des privilèges appropriés dans le locataire Microsoft Entra et dans le système externe.

Pour plus d’informations, voir Rôles et niveaux d’autorisation de Gestion des autorisations