[Aller au contenu principal](#main-content)
 

 
 

 
 
 
 

 
# Azure PIM (Privileged Identity Management)

 cloud
 
 

 
 
 
 
## Définition

 

Azure [PIM (Privileged Identity Management)](/glossaire/pim-privileged-identity-management) est un service d'Azure [Active Directory](/glossaire/active-directory) (Microsoft [Entra ID](/glossaire/entra-id-azure-ad)) fournissant un mécanisme d'accès privilégié juste-à-temps (Just-In-Time, JIT) aux rôles administratifs sensibles d'Azure et d'Azure AD, remplaçant l'attribution permanente et statique de privilèges élevés — pratique risquée car maintenant en permanence une surface d'attaque exploitable via la compromission d'un compte disposant en continu de droits administrateur — par une activation temporaire et contrôlée limitée à la durée effectivement nécessaire pour accomplir une tâche précise. Le mécanisme d'éligibilité distingue les utilisateurs assignés de manière permanente à un rôle privilégié, désormais fortement déconseillé pour les rôles les plus sensibles, des utilisateurs éligibles, qui ne détiennent aucun privilège actif par défaut mais peuvent activer temporairement leur rôle lorsque nécessaire, cette activation pouvant être soumise à des exigences configurables : approbation explicite par un tiers désigné, justification textuelle obligatoire documentant le motif de la demande, authentification multifacteur renforcée au moment précis de l'activation, et durée maximale d'activation strictement limitée dans le temps, expirant automatiquement sans intervention manuelle. Chaque activation génère des alertes de sécurité automatiques et une entrée d'audit détaillée, permettant une traçabilité complète des élévations de privilèges survenues au sein de l'organisation. Cette approche matérialise directement le principe de moindre privilège appliqué dans le temps.
 

 
 
 
 
### Description

Azure Privileged Identity Management (PIM) est le service Entra ID fournissant l'accès Just-In-Time (JIT) aux rôles Azure et Azure AD. Les utilisateurs disposent de rôles éligibles qu'ils activent à la demande pour une durée limitée, avec justification, approbation optionnelle et audit complet.
### Contexte cloud

PIM réduit drastiquement la fenêtre d'exposition des privilèges. Un Global Administrator ne détient le rôle que pendant la durée de la tâche (max 8h). Les activations déclenchent des notifications et sont enregistrées. Les access reviews PIM permettent de recertifier périodiquement les attributions éligibles.
### Points clés

- Configurer l'approbation multi-niveau pour les rôles les plus sensibles (Global Admin, Privileged Role Admin)
- API Graph : POST /v1.0/roleManagement/directory/roleAssignmentScheduleRequests pour automatiser les activations JIT dans les pipelines de déploiement
- Alert PIM : activer les alertes sur les rôles permanents (non-éligibles) détectés pour les Global Admins — aucune permanence ne doit subsister
 
 

 
 
 
 
## **Articles liés

 
 
 

 

 
 
 
 
 
 
 
 

 
 
 
 
 
 

Un projet cybersécurité ?
 

Expert dispo · Réponse 24h
 
 
 Devis **
 
 
 **