Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Purview Role Assignment Migrator est une application d’entreprise interne Microsoft dans Microsoft Entra ID qui exécute la synchronisation en arrière-plan entre les attributions de rôles Microsoft Purview et les rôles Entra correspondants. Les services Microsoft 365 utilisent ces rôles Entra pour vérifier que l’administrateur dispose du niveau d’autorisations approprié avant d’autoriser les opérations Microsoft Purview de longue durée, telles que la recherche et l’exportation de contenu, à continuer.
Mappage de rôles
Le tableau suivant indique les rôles Purview mappés à chacun des rôles Entra suivants. Ces rôles Entra accordent uniquement la possibilité d’exécuter des opérations Purview, et aucune autre opération en dehors de Purview n’est accordée.
| Rôles Purview | Rôle Entra mappé | Description |
|---|---|---|
| Analyse de la gestion des risques internes Enquête sur la gestion des risques internes Recherche de conformité Exporter Administration de gestion de la confidentialité Analyse de la gestion de la confidentialité Enquête sur la gestion de la confidentialité Contribution permanente à la gestion de la confidentialité Contribution temporaire à la gestion de la confidentialité Visionneuse de la gestion de la confidentialité Réviseur d’enquête sur la sécurité des données |
Lecteur de contenu de la charge de travail Purview | Permet aux opérations Microsoft Purview de lire du contenu à partir des services Microsoft 365 (par exemple, lire un fichier dans SharePoint). |
| Suspension Enquête sur la gestion de la confidentialité Enquêteur d’enquête sur la sécurité des données |
Enregistreur de contenu de charge de travail Purview | Permet aux opérations Microsoft Purview de lire et d’écrire du contenu dans les services Microsoft 365 (par exemple, stocker des éléments de courrier dans Exchange). |
| Rechercher et vider Administration d’enquête sur la sécurité des données Analyste d’investigation de sécurité des données |
Administrateur de contenu de charge de travail Purview | Permet aux opérations Microsoft Purview de lire, d’écrire et de supprimer du contenu dans les services Microsoft 365 (par exemple, vider les messages dans Microsoft Teams). |
Si un administrateur détient plusieurs rôles Purview mappés à différents rôles Entra, il reçoit le rôle de Entra le plus élevé. L’ordre de priorité est : Lecteur de l’enregistreur > administrateur>.
Remarque
Le migration d’attribution de rôle Purview gère les rôles Lecteur de contenu de la charge de travail Purview, Enregistreur de contenu de charge de travail Purview et Administrateur de contenu de charge de travail Purview Entra, et seuls les rôles Purview répertoriés se synchronisent avec Entra. N’attribuez pas les rôles Entra dans le portail Entra. Ces rôles n’apparaissent pas dans le portail Microsoft Purview comme ceux affichés dans la page des paramètres .
Journaux d’audit de synchronisation
Le migration d’attribution de rôle Purview fonctionne dans deux modes :
- Synchronisation en bloc initiale : Lorsque purview Role Assignment Migrator s’active pour la première fois pour votre locataire, il synchronise toutes les attributions de rôles Purview existantes pour Microsoft Entra en une seule passe. Ce processus génère une rafale d’activité dans vos journaux d’audit Microsoft Entra.
- Synchronisation continue : Toutes les modifications suivantes apportées aux appartenances aux rôles Purview déclenchent la synchronisation vers Microsoft Entra.
Importante
Conservez l’application d’entreprise Purview Role Assignment Migrator activée dans Microsoft Entra ID. L’ID d’application est 7fe3d988-4f3b-4f33-83bd-1fb921a35ed2. La désactivation de cette application arrête la synchronisation. Les nouvelles attributions de rôles Purview ne se propagent pas à Microsoft Entra, et les opérations Purview de longue durée échouent aux vérifications d’autorisation au moment de l’exécution.
L’activité de synchronisation Migration d’attribution de rôle Purview apparaît dans Microsoft Entra journaux d’audit avec le nom d’affichage PurviewRoleAssignmentMigrator. Le champ Nouvelle valeur de chaque entrée de journal affiche le rôle Microsoft Entra qui a été attribué.
Vous voyez deux modèles d’activité distincts :
| Modèle d’activité | Occurrence | Volume |
|---|---|---|
| Synchronisation en bloc | Une fois, quand le migration d’attribution de rôle Purview s’active pour la première fois pour votre locataire | Élevé : toutes les attributions de rôles Purview existantes se synchronisent à la fois |
| Synchronisation continue | En cours, après chaque modification de l’appartenance à un rôle Purview | Faible : proportionnelle au taux de changements de rôle Purview dans votre locataire |
Si vous voyez un pic soudain d’entrées PurviewRoleAssignmentMigrator dans vos journaux d’audit Microsoft Entra, ce pic dans les entrées du journal d’audit provient de la synchronisation en bloc initiale et n’est pas un signe d’activité non autorisée.
Importante
N’attribuez pas d’utilisateurs à ces rôles Microsoft Entra directement dans Microsoft Entra ID. Purview Role Assignment Migrator gère ces attributions exclusivement à partir de Purview et remplace toutes les affectations manuelles dans Microsoft Entra lors de la synchronisation suivante.
Accès Juste-à-temps
Par défaut, purview Role Assignment Migrator synchronise les attributions de rôles avec les rôles Microsoft Entra en tant qu’attributions actives (permanentes). Microsoft Entra Privileged Identity Management (PIM) pour les groupes permet aux utilisateurs éligibles d’activer l’appartenance juste-à-temps aux groupes. Lorsque vous ajoutez ces Microsoft Entra groupes de sécurité avec des affectations éligibles aux rôles Purview, le migration d’attribution de rôle Purview synchronise cette même appartenance au groupe de sécurité dans les rôles Microsoft Entra correspondants. Ce processus permet aux organisations qui ont besoin d’attributions de rôles juste-à-temps dans Microsoft Entra d’appliquer le même modèle pour Microsoft Purview et d’appliquer l’activation de rôle.
Importante
Dimensionner votre fenêtre d’activation d’appartenance juste-à-temps sur le groupe de sécurité pour couvrir la durée complète de vos opérations. Si une activation expire alors qu’une opération de longue durée est toujours en cours d’exécution, l’opération peut échouer à son case activée d’autorisation d’exécution suivante. Par exemple, pour identifier la durée de vos opérations eDiscovery, utilisez Process Manager dans eDiscovery et définissez les durées d’activation en conséquence.