> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/fr/administration-et-parametres/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md).

# Mise en œuvre de Privileged Identity Management (PIM) avec RealmJoin Portal

### Aperçu

Ce guide vous accompagne dans la mise en œuvre de Microsoft Entra ID Privileged Identity Management (PIM) pour les groupes avec un accès administratif au portail RealmJoin. PIM fournit un accès administratif juste-à-temps, réduisant les risques de sécurité en exigeant des utilisateurs qu'ils activent leurs rôles privilégiés lorsque cela est nécessaire.

En mettant en œuvre PIM avec RealmJoin, les administrateurs doivent activer explicitement leurs privilèges d'administration pour une période définie, créant ainsi une piste d'audit et réduisant la surface d'attaque d'un accès administratif permanent.

### Prérequis

* Licence Microsoft Entra ID P2 pour les utilisateurs nécessitant un accès PIM
* Autorisations d'administrateur général ou d'administrateur des rôles privilégiés
* Accès à la configuration du portail RealmJoin
* Compréhension de Microsoft Entra ID Groups et des affectations de rôles

### Étapes de mise en œuvre

#### Étape 1 : Créer des groupes attribuables à des rôles

Créez deux groupes de sécurité dans Microsoft Entra ID. Bien que l'attribut role-assignable ne soit plus un prérequis strict, il reste recommandé pour un fonctionnement PIM optimal.

**Groupe 1 : groupe d’éligibilité**

* **Nom**: `sec - PIM-Eligibility - RealmJoin Portal - Admins`
* **Rôle**: Contient les utilisateurs éligibles à l'accès administrateur RealmJoin
* **Type**: Security Group
* **role-assignable**: Recommandé (Oui)

**Groupe 2 : groupe d'administration actif**

* **Nom**: `sec - PIM-Enabled - RealmJoin Portal - Admins`
* **Rôle**: Le groupe cible qui fournit les autorisations administrateur RealmJoin effectives
* **Type**: Security Group
* **role-assignable**: Recommandé (Oui)

#### Étape 2 : Configurer PIM pour les groupes

**Activer PIM pour les groupes**

1. Accédez à **Microsoft Entra ID** > **Privileged Identity Management**
2. Sélectionnez **Groupes** depuis le volet de navigation gauche
3. Choisissez **Découvrir les groupes** pour identifier les groupes éligibles à la gestion PIM
4. Sélectionnez les groupes que vous venez de créer pour les placer sous le contrôle de PIM

Pour obtenir des étapes de configuration détaillées, consultez la documentation officielle Microsoft :

* [Aperçu de Privileged Identity Management (PIM) pour les groupes](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/concept-pim-for-groups)
* [Intégrer des groupes dans Privileged Identity Management](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-discover-groups)

**Configurer les paramètres du groupe**

1. Définissez la durée d'activation (recommandé : 1 à 8 heures)
2. Configurez les exigences d'approbation si nécessaire
3. Définissez les exigences d'activation (MFA, justification métier)
4. Définissez des politiques de durée maximale d'activation

#### Étape 3 : Attribuer l'éligibilité

Configurez l'éligibilité des utilisateurs pour le groupe activé pour PIM :

1. Dans PIM, accédez à **Groupes** > **Attributions**
2. Sélectionnez le `sec - PIM-Enabled - RealmJoin Portal - Admins` groupe
3. Choisissez **Ajouter des affectations**
4. Sélectionnez **Éligible** type d’affectation
5. Choisissez des utilisateurs ou le groupe d’éligibilité (`sec - PIM-Eligibility - RealmJoin Portal - Admins`)
6. Définissez la durée et le calendrier d'affectation selon les besoins

Pour un guide complet sur les affectations, voir : [Attribuer l'éligibilité pour un groupe dans Privileged Identity Management](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/groups-assign-member-owner)

### Logique de configuration

#### Flux de gestion des utilisateurs

1. **Ajouter des utilisateurs au groupe d’éligibilité**: Ajoutez des comptes utilisateur à `sec - PIM-Eligibility - RealmJoin Portal - Admins`
   * Ce groupe sert de source d'utilisateurs pouvant demander un accès administrateur
   * Les utilisateurs de ce groupe peuvent activer leur appartenance au groupe activé pour PIM
2. **Configurer le portail RealmJoin**: Définissez `sec - PIM-Enabled - RealmJoin Portal - Admins` comme groupe administratif dans les paramètres du portail RealmJoin
   * Seuls les membres actifs de ce groupe disposeront des autorisations d'administrateur
   * Les utilisateurs doivent activer leur appartenance via PIM pour obtenir l'accès

#### Processus d'activation de l'accès

Lorsque les utilisateurs ont besoin d'un accès administrateur à RealmJoin :

1. L'utilisateur accède à **Mon accès** portail ou interface PIM
2. Demande l'activation de l'appartenance à `sec - PIM-Enabled - RealmJoin Portal - Admins`
3. Fournit une justification métier (si nécessaire)
4. Réussit le défi MFA (si configuré)
5. Reçoit un accès administrateur limité dans le temps au portail RealmJoin
6. L'accès expire automatiquement après la durée définie

### Avantages en matière de sécurité

* **Accès juste-à-temps**: Les privilèges d'administrateur ne sont accordés qu'en cas de besoin
* **Piste d'audit**: Toutes les demandes d'activation et approbations sont consignées
* **Surface d'attaque réduite**: Moins de comptes administrateur permanents
* **Conformité**: Prend en charge les exigences réglementaires en matière de gestion des accès privilégiés
* **Durée contrôlée**: L'accès administrateur expire automatiquement
* **Flux d’approbation**: Processus d'approbation facultatifs pour les rôles sensibles

### Bonnes pratiques

* **Vérifications régulières des accès**: Examinez périodiquement les appartenances aux groupes et les affectations PIM
* **Durée appropriée**: Définissez des périodes d'activation en fonction de la durée typique des tâches d'administration
* **Application de MFA**: Exigez toujours l'authentification multifacteur pour l'activation
* **Justification métier**: Exigez que les utilisateurs fournissent les raisons de leurs demandes d'accès
* **Surveillance**: Examinez régulièrement les journaux d'audit PIM pour détecter des schémas d'activation inhabituels
* **Documentation**: Maintenez des procédures claires pour les scénarios d'accès d'urgence

### Dépannage

#### Problèmes courants

* **Les utilisateurs ne voient pas l'option d'activation**: Vérifiez les licences PIM et les affectations de groupes
* **L'activation échoue**: Vérifiez la configuration de MFA et du flux d'approbation
* **Accès RealmJoin refusé**: Confirmez que le bon groupe est configuré dans les paramètres du portail RealmJoin

#### Étapes de vérification

1. Testez le processus d'activation avec un utilisateur pilote
2. Vérifiez que le portail RealmJoin reconnaît le groupe activé pour PIM
3. Confirmez que la journalisation d'audit fonctionne correctement
4. Testez les procédures d'accès d'urgence

### Ressources supplémentaires

* [Documentation Microsoft Entra ID Governance](https://learn.microsoft.com/en-us/entra/id-governance/)
* [Bonnes pratiques PIM](https://learn.microsoft.com/en-us/entra/id-governance/privileged-identity-management/pim-deployment-plan)
* [Documentation du portail RealmJoin](https://docs.realmjoin.com/)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/fr/administration-et-parametres/permission/implementing-privileged-identity-management-pim-with-realmjoin-portal.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
