Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Privileged Access Groups

ad

Définition

Les Privileged Access Groups sont une extension de la fonctionnalité PIM (Privileged Identity Management) de Microsoft Entra ID, étendant le principe de l'accès Just-In-Time des rôles administratifs individuels à l'appartenance à des groupes de sécurité eux-mêmes considérés comme privilégiés, en particulier lorsque ces groupes sont associés à des rôles Entra ID sensibles ou à des permissions d'application critiques. Plutôt que d'accorder une appartenance permanente à un groupe disposant de privilèges élevés, ce mécanisme permet à un utilisateur éligible d'activer temporairement son appartenance au groupe concerné pour une durée limitée, soumise aux mêmes contrôles que l'activation de rôle classique via PIM : authentification multifactorielle obligatoire, approbation par un tiers désigné, justification textuelle et journalisation complète de chaque activation. Cette approche répond à une limitation opérationnelle fréquente des architectures cloud complexes, où les privilèges ne sont pas toujours accordés directement via des rôles Entra ID natifs mais transitent par l'appartenance à des groupes de sécurité utilisés en amont pour piloter des autorisations d'applications tierces ou de ressources Azure spécifiques, échappant sinon totalement au périmètre de contrôle du modèle JIT appliqué uniquement aux rôles directs. L'adoption des Privileged Access Groups constitue une extension recommandée pour toute organisation cherchant à généraliser une gouvernance temporelle cohérente sur l'ensemble de ses privilèges cloud, au-delà des seuls rôles d'administration natifs Entra ID.

Fonctionnement technique

Un groupe Entra ID est configuré comme 'Role-assignable group' ou 'Privileged Access Group' dans PIM. Les membres peuvent être 'Eligible' (doivent activer via PIM) ou 'Active' (permanents). L'activation JIT nécessite une justification et optionnellement une approbation, avec une durée maximale configurable.

Cas d'usage

  • Groupes d'administration Exchange Online (active seulement en besoin)
  • Groupes avec accès Azure Subscriptions
  • Groupes synchronisés AD on-premises via Azure AD Connect

Sécurisation

  • MFA requis pour toute activation PAG
  • Alertes : activation inhabituelle ou fréquente
  • Review d'accès périodique (Access Reviews) pour les membres permanents

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis