JEA (Just Enough Administration)
adDéfinition
JEA (Just Enough Administration) est une fonctionnalité de sécurité PowerShell permettant de déléguer des tâches d'administration précises à des utilisateurs ne disposant pas de privilèges administratifs complets sur le système concerné, en définissant des sessions contraintes n'exposant qu'un sous-ensemble strictement défini de commandes et de paramètres autorisés. Contrairement à une délégation d'administration classique nécessitant l'attribution de privilèges élevés complets, JEA permet de créer un point d'entrée d'administration virtuel où l'utilisateur se connecte avec son propre compte, mais exécute ses commandes sous une identité privilégiée temporaire strictement limitée aux opérations explicitement autorisées par le rôle défini, empêchant tout accès à des fonctionnalités administratives non prévues même si l'utilisateur dispose techniquement d'un accès à la session. Cette approche réduit significativement la surface d'exploitation en cas de compromission du compte utilisateur délégué, puisque l'attaquant se retrouverait limité au périmètre restreint de la session JEA plutôt qu'à un accès administratif complet sur le système. JEA s'inscrit dans une logique de défense en profondeur complémentaire au Tier Model et au principe du moindre privilège, particulièrement adaptée aux scénarios de délégation opérationnelle courante comme le redémarrage de services spécifiques ou la consultation de journaux d'événements, sans nécessiter l'attribution de droits d'administrateur local complets à des équipes support ne devant intervenir que sur un périmètre technique restreint et bien défini.
Fonctionnement technique
JEA est configuré via des Role Capability Files (.psrc) définissant les commandes autorisées et des Session Configuration Files (.pssc) définissant les droits de l'endpoint. Connexion : Enter-PSSession -ComputerName server -ConfigurationName 'JEA_AdminTier2'. L'utilisateur obtient une session PowerShell limitée où seules les commandes définies sont disponibles, exécutées sous un compte RunAs virtuel.
Bénéfices sécurité
- Délégation fine : Helpdesk peut réinitialiser mots de passe sans être DA
- Audit complet : Toutes les commandes JEA sont loggées (PowerShell transcription)
- Isolation : Pas d'accès interactif complet même depuis JEA
Implémentation
- Intégré dans PowerShell 5.0+ et WMF 5.0
- Utiliser LAPS + JEA pour administration locale sécurisée
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h