Entra ID Roles
adDéfinition
Les rôles Entra ID (Entra ID Roles), anciennement dénommés rôles Azure AD, constituent le système de contrôle d'accès basé sur les rôles (RBAC) natif de Microsoft Entra ID, distinct du RBAC Azure appliqué aux ressources d'abonnement, qui régit les permissions administratives sur le tenant lui-même : gestion des utilisateurs, des applications, des stratégies d'accès conditionnel, ou de la configuration de sécurité globale. Le rôle Global Administrator confère un contrôle total et illimité sur l'ensemble du tenant, équivalent cloud du rôle Domain Admins on-premises, tandis que des rôles plus granulaires comme User Administrator, Application Administrator, Privileged Role Administrator ou Security Administrator permettent de déléguer des périmètres d'administration restreints selon le principe du moindre privilège. Certains rôles, en apparence anodins, constituent en réalité des vecteurs d'escalade de privilèges vers Global Administrator : Application Administrator peut ajouter des identifiants à une application disposant elle-même de permissions étendues sur Microsoft Graph, tandis qu'Authentication Administrator peut réinitialiser le mot de passe d'un utilisateur privilégié dans certaines configurations. Microsoft Entra Privileged Identity Management (PIM) permet d'attribuer ces rôles de manière éligible plutôt que permanente, avec activation temporaire soumise à justification et approbation, une pratique recommandée pour l'ensemble des rôles à privilèges élevés afin de réduire la fenêtre d'exposition en cas de compromission de compte.
Rôles critiques Entra ID
- Global Administrator : Contrôle total du tenant — équivalent Domain Admin
- Privileged Role Administrator : Peut élever n'importe qui vers GA
- Application Administrator : Peut ajouter credentials à des apps → escalade
- User Administrator : Reset mots de passe utilisateurs (hors admins)
- Helpdesk Administrator : Reset mots de passe, gestion de base
Gestion sécurisée
- PIM : rôles éligibles uniquement, pas permanents
- Limiter GA à max 5 comptes
- Comptes dédiés cloud-only pour les rôles GA (pas synchronisés depuis AD)
- Access Reviews trimestrielles pour les rôles sensibles
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h