Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Entra ID Roles

ad

Définition

Les rôles Entra ID (Entra ID Roles), anciennement dénommés rôles Azure AD, constituent le système de contrôle d'accès basé sur les rôles (RBAC) natif de Microsoft Entra ID, distinct du RBAC Azure appliqué aux ressources d'abonnement, qui régit les permissions administratives sur le tenant lui-même : gestion des utilisateurs, des applications, des stratégies d'accès conditionnel, ou de la configuration de sécurité globale. Le rôle Global Administrator confère un contrôle total et illimité sur l'ensemble du tenant, équivalent cloud du rôle Domain Admins on-premises, tandis que des rôles plus granulaires comme User Administrator, Application Administrator, Privileged Role Administrator ou Security Administrator permettent de déléguer des périmètres d'administration restreints selon le principe du moindre privilège. Certains rôles, en apparence anodins, constituent en réalité des vecteurs d'escalade de privilèges vers Global Administrator : Application Administrator peut ajouter des identifiants à une application disposant elle-même de permissions étendues sur Microsoft Graph, tandis qu'Authentication Administrator peut réinitialiser le mot de passe d'un utilisateur privilégié dans certaines configurations. Microsoft Entra Privileged Identity Management (PIM) permet d'attribuer ces rôles de manière éligible plutôt que permanente, avec activation temporaire soumise à justification et approbation, une pratique recommandée pour l'ensemble des rôles à privilèges élevés afin de réduire la fenêtre d'exposition en cas de compromission de compte.

Rôles critiques Entra ID

  • Global Administrator : Contrôle total du tenant — équivalent Domain Admin
  • Privileged Role Administrator : Peut élever n'importe qui vers GA
  • Application Administrator : Peut ajouter credentials à des apps → escalade
  • User Administrator : Reset mots de passe utilisateurs (hors admins)
  • Helpdesk Administrator : Reset mots de passe, gestion de base

Gestion sécurisée

  • PIM : rôles éligibles uniquement, pas permanents
  • Limiter GA à max 5 comptes
  • Comptes dédiés cloud-only pour les rôles GA (pas synchronisés depuis AD)
  • Access Reviews trimestrielles pour les rôles sensibles

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis