Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

JEA (Just Enough Administration)

ad

Définition

JEA (Just Enough Administration) est une fonctionnalité de sécurité PowerShell permettant de déléguer des tâches d'administration précises à des utilisateurs ne disposant pas de privilèges administratifs complets sur le système concerné, en définissant des sessions contraintes n'exposant qu'un sous-ensemble strictement défini de commandes et de paramètres autorisés. Contrairement à une délégation d'administration classique nécessitant l'attribution de privilèges élevés complets, JEA permet de créer un point d'entrée d'administration virtuel où l'utilisateur se connecte avec son propre compte, mais exécute ses commandes sous une identité privilégiée temporaire strictement limitée aux opérations explicitement autorisées par le rôle défini, empêchant tout accès à des fonctionnalités administratives non prévues même si l'utilisateur dispose techniquement d'un accès à la session. Cette approche réduit significativement la surface d'exploitation en cas de compromission du compte utilisateur délégué, puisque l'attaquant se retrouverait limité au périmètre restreint de la session JEA plutôt qu'à un accès administratif complet sur le système. JEA s'inscrit dans une logique de défense en profondeur complémentaire au Tier Model et au principe du moindre privilège, particulièrement adaptée aux scénarios de délégation opérationnelle courante comme le redémarrage de services spécifiques ou la consultation de journaux d'événements, sans nécessiter l'attribution de droits d'administrateur local complets à des équipes support ne devant intervenir que sur un périmètre technique restreint et bien défini.

Fonctionnement technique

JEA est configuré via des Role Capability Files (.psrc) définissant les commandes autorisées et des Session Configuration Files (.pssc) définissant les droits de l'endpoint. Connexion : Enter-PSSession -ComputerName server -ConfigurationName 'JEA_AdminTier2'. L'utilisateur obtient une session PowerShell limitée où seules les commandes définies sont disponibles, exécutées sous un compte RunAs virtuel.

Bénéfices sécurité

  • Délégation fine : Helpdesk peut réinitialiser mots de passe sans être DA
  • Audit complet : Toutes les commandes JEA sont loggées (PowerShell transcription)
  • Isolation : Pas d'accès interactif complet même depuis JEA

Implémentation

  • Intégré dans PowerShell 5.0+ et WMF 5.0
  • Utiliser LAPS + JEA pour administration locale sécurisée

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis