For the complete documentation index, see llms.txt. This page is also available as Markdown.

Limiter le périmètre du portail RealmJoin

Utilisation des unités administratives avec RealmJoin

RealmJoin Portal prend en charge Unités administratives (AU) de Microsoft Entra ID.

Unité administrative de gestion restreinte

Pour masquer/protéger certains groupes sensibles de RealmJoin, vous pouvez créer une unité administrative de gestion restreinte dans Microsoft Entra ID. Après avoir créé cette AU restreinte, vous pouvez attribuer des groupes sensibles à cette AU et « masquer » ces groupes dans RealmJoin Portal (et pour tous ceux qui utilisent RealmJoin Portal). C’est une bonne idée pour des groupes hautement sensibles que vous souhaitez protéger, par ex. des groupes utilisés pour accorder des autorisations/rôles ou pour exclure des utilisateurs de certaines stratégies de Conditional Access, etc. Les utilisateurs et les applications doivent être explicitement autorisés/ajoutés au périmètre de l’AU pour pouvoir interagir avec les groupes « protégés » par l’AU de gestion restreinte.

Pour utiliser les unités administratives de gestion restreinte, il n’y a aucun paramètre à définir dans RealmJoin.

  • Vous pouvez en savoir plus sur les unités administratives de gestion restreinte dans Microsoft Entra ID ici.

  • Pour créer une AU restreinte, vous pouvez suivre le guide de Microsoft ici.

  • Pour ajouter à l’AU restreinte les groupes que vous souhaitez protéger ainsi que les administrateurs que vous souhaitez autoriser à interagir avec ces groupes, veuillez consulter ce guide ici.

Attribuer une unité administrative dédiée à RealmJoin Portal

Pour « encapsuler » complètement RealmJoin Portal, vous pouvez créer une AU dédiée (par défaut non restreinte) et attribuer l’application RealmJoin Portal à cette AU. En conséquence, RealmJoin Portal créera des groupes uniquement dans cette AU spécifique — et ne pourra également interagir qu’avec les groupes qui relèvent explicitement du périmètre de cette AU.

  • Pour créer une AU, vous pouvez suivre le guide de Microsoft

  • Pour ajouter des groupes au périmètre de l’AU afin que RealmJoin puisse toujours interagir avec ces groupes, veuillez consulter ce guide

  • Pour attribuer des rôles avec un périmètre d’unité administrative, veuillez consulter ce guide

Autoriser RealmJoin à utiliser des unités administratives

  1. Créez une AU dans Entra (par défaut, non restreinte).

  2. Dans l’AU, attribuez définitivement le rôle « Group Administrator » à l’application RealmJoin Portal (ID d’application : « b0130885-16be-4c6f-83de-5b1042b5d2e3 »).

  3. Ajoutez l’autorisation de l’API Microsoft Graph "AdministrativeUnit.Read.All" (type « Application ») à l’application RealmJoin Portal (ID d’application : « b0130885-16be-4c6f-83de-5b1042b5d2e3 »).

  4. Surtout si vous utilisez déjà RealmJoin Portal, déplacez tous les groupes avec lesquels RealmJoin doit pouvoir interagir dans le périmètre de l’AU (par ex. les groupes d’application ou groupes d’autorisations existants).

  5. Créez un ticket auprès du support RealmJoin et fournissez l’ObjectID de l’AU que vous avez créée.

  6. Attendez la vérification de l’assistance RealmJoin.

  7. Vous pouvez maintenant supprimer en toute sécurité les autorisations d’application suivantes de l’application RealmJoin Portal (ID d’application : « b0130885-16be-4c6f-83de-5b1042b5d2e3 »), car elles ne prennent pas en charge les AU : "Group.ReadWrite.All" & "GroupMember.ReadWrite.All" À la place, le rôle Entra « Group Administrator » est utilisé. Assurez-vous d’avoir ajouté le rôle au préalable (étape 2).

Veuillez garder à l’esprit que vous ne pouvez ajouter/supprimer les autorisations de l’API Microsoft Graph que via Graph !

Vous pouvez utiliser le Grant-Script de la page des fonctionnalités de RealmJoin Portal ci-dessous pour ajouter la "AdministrativeUnit.Read.All" autorisation.

  • Copiez le script, ajoutez l’autorisation dans la section $permissions indiquée, exécutez le script, puis confirmez l’exécution dans le Portail.

  • RealmJoin vérifiera automatiquement la nouvelle autorisation et l’affichera dans la section accordée.

  • Pour la suppression de "Group.ReadWrite.All" & "GroupMember.ReadWrite.All" vous pouvez utiliser l’option « Revoke » à côté des autorisations pour générer un script uniquement pour cette autorisation spécifique.

Mis à jour

Ce contenu vous a-t-il été utile ?