Mise en œuvre de Privileged Identity Management (PIM) avec RealmJoin Portal
Mettre en œuvre Microsoft Entra PIM for Groups avec RealmJoin Portal pour un accès administrateur juste à temps et moins de privilèges persistants.
Aperçu
Ce guide vous accompagne dans la mise en œuvre de Microsoft Entra ID Gestion des identités privilégiées (PIM) pour les groupes avec un accès administratif au portail RealmJoin. PIM fournit un accès administratif juste-à-temps, réduisant les risques de sécurité en exigeant des utilisateurs qu’ils activent leurs rôles privilégiés lorsque cela est nécessaire.
En mettant en œuvre PIM avec RealmJoin, les administrateurs doivent activer explicitement leurs privilèges d’administrateur pour une période définie, ce qui crée une piste d’audit et réduit la surface d’attaque d’un accès administratif persistant.
Prérequis
Licence Microsoft Entra ID P2 pour les utilisateurs nécessitant un accès PIM
Autorisations d’administrateur général ou d’administrateur des rôles privilégiés
Accès à la configuration du portail RealmJoin
Compréhension des Entra ID Groups et des affectations de rôles
Étapes de mise en œuvre
Étape 1 : créer des groupes attribuables à un rôle
Créez deux groupes de sécurité dans Microsoft Entra ID. Bien que l’attribut « attribuable à un rôle » ne soit plus un prérequis strict, il reste recommandé pour un fonctionnement optimal de PIM.
Groupe 1 : groupe d’éligibilité
Nom:
sec - PIM-Eligibility - RealmJoin Portal - AdminsObjectif: contient les utilisateurs éligibles à l’accès administrateur RealmJoin
Type: Security Group
Attributable à un rôle: Recommandé (Oui)
Groupe 2 : groupe d’administrateurs actifs
Nom:
sec - PIM-Enabled - RealmJoin Portal - AdminsObjectif: Le groupe cible qui fournit les autorisations administrateur RealmJoin réelles
Type: Security Group
Attributable à un rôle: Recommandé (Oui)
Étape 2 : configurer PIM pour les groupes
Activer PIM pour les groupes
Accédez à Microsoft Entra ID > Gestion des identités privilégiées
Sélectionnez Groupes dans le volet de navigation de gauche
Choisissez Découvrir les groupes pour identifier les groupes éligibles à la gestion PIM
Sélectionnez les groupes que vous venez de créer pour les placer sous le contrôle de PIM
Pour connaître les étapes de configuration détaillées, consultez la documentation officielle Microsoft :
Configurer les paramètres du groupe
Définir la durée d’activation (recommandé : 1 à 8 heures)
Configurer les exigences d’approbation si nécessaire
Définir les exigences d’activation (MFA, justification métier)
Définir les stratégies de durée maximale d’activation
Étape 3 : attribuer l’éligibilité
Configurez l’éligibilité des utilisateurs pour le groupe activé par PIM :
Dans PIM, accédez à Groupes > Affectations
Sélectionnez le
sec - PIM-Enabled - RealmJoin Portal - AdminsgroupeChoisissez Ajouter des affectations
Sélectionnez Éligible type d’affectation
Choisissez des utilisateurs ou le groupe d’éligibilité (
sec - PIM-Eligibility - RealmJoin Portal - Admins)Définissez la durée et le planning d’affectation selon les besoins
Pour un guide complet sur les affectations, voir : Attribuer l’éligibilité à un groupe dans Privileged Identity Management
Logique de configuration
Flux de travail de gestion des utilisateurs
Ajouter des utilisateurs au groupe d’éligibilité: Ajouter des comptes utilisateur à
sec - PIM-Eligibility - RealmJoin Portal - AdminsCe groupe sert de source d’utilisateurs pouvant demander un accès administrateur
Les utilisateurs de ce groupe peuvent activer leur appartenance au groupe activé par PIM
Configurer le portail RealmJoin: Définir
sec - PIM-Enabled - RealmJoin Portal - Adminscomme groupe administratif dans les paramètres du portail RealmJoinSeuls les membres actifs de ce groupe disposeront des autorisations d’administrateur
Les utilisateurs doivent activer leur appartenance via PIM pour obtenir l’accès
Processus d’activation de l’accès
Lorsque les utilisateurs ont besoin d’un accès administrateur RealmJoin :
L’utilisateur accède à Mon accès portail ou interface PIM
Demande l’activation de l’appartenance à
sec - PIM-Enabled - RealmJoin Portal - AdminsFournit une justification métier (si nécessaire)
Termine le défi MFA (si configuré)
Reçoit un accès administrateur à durée limitée au portail RealmJoin
L’accès expire automatiquement après la durée définie
Avantages en matière de sécurité
Accès juste-à-temps: Les privilèges d’administrateur sont accordés uniquement lorsque nécessaire
Piste d’audit: Toutes les demandes d’activation et approbations sont consignées
Surface d’attaque réduite: Moins de comptes d’administrateur persistants
Conformité: Répond aux exigences réglementaires en matière de gestion des accès privilégiés
Durée contrôlée: L’accès administrateur expire automatiquement
Flux de travail d’approbation: Processus d’approbation facultatifs pour les rôles sensibles
Bonnes pratiques
Examens réguliers des accès: Révisez périodiquement les appartenances aux groupes et les affectations PIM
Durée appropriée: Définissez les périodes d’activation en fonction de la durée habituelle des tâches administratives
Application de MFA: Exigez toujours l’authentification multifacteur pour l’activation
Justification métier: Exigez des utilisateurs qu’ils fournissent des raisons pour les demandes d’accès
Surveillance: Examinez régulièrement les journaux d’audit PIM pour détecter des schémas d’activation inhabituels
Documentation: Maintenez des procédures claires pour les scénarios d’accès d’urgence
Dépannage
Problèmes courants
Les utilisateurs ne voient pas l’option d’activation: Vérifiez la licence PIM et les affectations de groupe
L’activation échoue: Vérifiez la configuration de MFA et du flux de travail d’approbation
Accès RealmJoin refusé: Confirmez que le bon groupe est configuré dans les paramètres du portail RealmJoin
Étapes de vérification
Testez le processus d’activation avec un utilisateur pilote
Vérifiez que le portail RealmJoin reconnaît le groupe activé par PIM
Confirmez que la journalisation d’audit fonctionne correctement
Testez les procédures d’accès d’urgence
Ressources supplémentaires
Mis à jour
Ce contenu vous a-t-il été utile ?