For the complete documentation index, see llms.txt. This page is also available as Markdown.

Mise en œuvre de Privileged Identity Management (PIM) avec RealmJoin Portal

Mettre en œuvre Microsoft Entra PIM for Groups avec RealmJoin Portal pour un accès administrateur juste à temps et moins de privilèges persistants.

Aperçu

Ce guide vous accompagne dans la mise en œuvre de Microsoft Entra ID Gestion des identités privilégiées (PIM) pour les groupes avec un accès administratif au portail RealmJoin. PIM fournit un accès administratif juste-à-temps, réduisant les risques de sécurité en exigeant des utilisateurs qu’ils activent leurs rôles privilégiés lorsque cela est nécessaire.

En mettant en œuvre PIM avec RealmJoin, les administrateurs doivent activer explicitement leurs privilèges d’administrateur pour une période définie, ce qui crée une piste d’audit et réduit la surface d’attaque d’un accès administratif persistant.

Prérequis

  • Licence Microsoft Entra ID P2 pour les utilisateurs nécessitant un accès PIM

  • Autorisations d’administrateur général ou d’administrateur des rôles privilégiés

  • Accès à la configuration du portail RealmJoin

  • Compréhension des Entra ID Groups et des affectations de rôles

Étapes de mise en œuvre

Étape 1 : créer des groupes attribuables à un rôle

Créez deux groupes de sécurité dans Microsoft Entra ID. Bien que l’attribut « attribuable à un rôle » ne soit plus un prérequis strict, il reste recommandé pour un fonctionnement optimal de PIM.

Groupe 1 : groupe d’éligibilité

  • Nom: sec - PIM-Eligibility - RealmJoin Portal - Admins

  • Objectif: contient les utilisateurs éligibles à l’accès administrateur RealmJoin

  • Type: Security Group

  • Attributable à un rôle: Recommandé (Oui)

Groupe 2 : groupe d’administrateurs actifs

  • Nom: sec - PIM-Enabled - RealmJoin Portal - Admins

  • Objectif: Le groupe cible qui fournit les autorisations administrateur RealmJoin réelles

  • Type: Security Group

  • Attributable à un rôle: Recommandé (Oui)

Étape 2 : configurer PIM pour les groupes

Activer PIM pour les groupes

  1. Accédez à Microsoft Entra ID > Gestion des identités privilégiées

  2. Sélectionnez Groupes dans le volet de navigation de gauche

  3. Choisissez Découvrir les groupes pour identifier les groupes éligibles à la gestion PIM

  4. Sélectionnez les groupes que vous venez de créer pour les placer sous le contrôle de PIM

Pour connaître les étapes de configuration détaillées, consultez la documentation officielle Microsoft :

Configurer les paramètres du groupe

  1. Définir la durée d’activation (recommandé : 1 à 8 heures)

  2. Configurer les exigences d’approbation si nécessaire

  3. Définir les exigences d’activation (MFA, justification métier)

  4. Définir les stratégies de durée maximale d’activation

Étape 3 : attribuer l’éligibilité

Configurez l’éligibilité des utilisateurs pour le groupe activé par PIM :

  1. Dans PIM, accédez à Groupes > Affectations

  2. Sélectionnez le sec - PIM-Enabled - RealmJoin Portal - Admins groupe

  3. Choisissez Ajouter des affectations

  4. Sélectionnez Éligible type d’affectation

  5. Choisissez des utilisateurs ou le groupe d’éligibilité (sec - PIM-Eligibility - RealmJoin Portal - Admins)

  6. Définissez la durée et le planning d’affectation selon les besoins

Pour un guide complet sur les affectations, voir : Attribuer l’éligibilité à un groupe dans Privileged Identity Management

Logique de configuration

Flux de travail de gestion des utilisateurs

  1. Ajouter des utilisateurs au groupe d’éligibilité: Ajouter des comptes utilisateur à sec - PIM-Eligibility - RealmJoin Portal - Admins

    • Ce groupe sert de source d’utilisateurs pouvant demander un accès administrateur

    • Les utilisateurs de ce groupe peuvent activer leur appartenance au groupe activé par PIM

  2. Configurer le portail RealmJoin: Définir sec - PIM-Enabled - RealmJoin Portal - Admins comme groupe administratif dans les paramètres du portail RealmJoin

    • Seuls les membres actifs de ce groupe disposeront des autorisations d’administrateur

    • Les utilisateurs doivent activer leur appartenance via PIM pour obtenir l’accès

Processus d’activation de l’accès

Lorsque les utilisateurs ont besoin d’un accès administrateur RealmJoin :

  1. L’utilisateur accède à Mon accès portail ou interface PIM

  2. Demande l’activation de l’appartenance à sec - PIM-Enabled - RealmJoin Portal - Admins

  3. Fournit une justification métier (si nécessaire)

  4. Termine le défi MFA (si configuré)

  5. Reçoit un accès administrateur à durée limitée au portail RealmJoin

  6. L’accès expire automatiquement après la durée définie

Avantages en matière de sécurité

  • Accès juste-à-temps: Les privilèges d’administrateur sont accordés uniquement lorsque nécessaire

  • Piste d’audit: Toutes les demandes d’activation et approbations sont consignées

  • Surface d’attaque réduite: Moins de comptes d’administrateur persistants

  • Conformité: Répond aux exigences réglementaires en matière de gestion des accès privilégiés

  • Durée contrôlée: L’accès administrateur expire automatiquement

  • Flux de travail d’approbation: Processus d’approbation facultatifs pour les rôles sensibles

Bonnes pratiques

  • Examens réguliers des accès: Révisez périodiquement les appartenances aux groupes et les affectations PIM

  • Durée appropriée: Définissez les périodes d’activation en fonction de la durée habituelle des tâches administratives

  • Application de MFA: Exigez toujours l’authentification multifacteur pour l’activation

  • Justification métier: Exigez des utilisateurs qu’ils fournissent des raisons pour les demandes d’accès

  • Surveillance: Examinez régulièrement les journaux d’audit PIM pour détecter des schémas d’activation inhabituels

  • Documentation: Maintenez des procédures claires pour les scénarios d’accès d’urgence

Dépannage

Problèmes courants

  • Les utilisateurs ne voient pas l’option d’activation: Vérifiez la licence PIM et les affectations de groupe

  • L’activation échoue: Vérifiez la configuration de MFA et du flux de travail d’approbation

  • Accès RealmJoin refusé: Confirmez que le bon groupe est configuré dans les paramètres du portail RealmJoin

Étapes de vérification

  1. Testez le processus d’activation avec un utilisateur pilote

  2. Vérifiez que le portail RealmJoin reconnaît le groupe activé par PIM

  3. Confirmez que la journalisation d’audit fonctionne correctement

  4. Testez les procédures d’accès d’urgence

Ressources supplémentaires

Mis à jour

Ce contenu vous a-t-il été utile ?