• Microsoft 365
  • 🔐 SĂ©curiser les administrateurs Microsoft 365 avec PIM

    Dans un environnement Microsoft 365, les comptes administrateurs sont souvent les comptes les plus sensibles du tenant.

    Et pourtant, dans beaucoup d’entreprises, certains utilisateurs disposent encore de rîles permanents comme Global Administrator, Exchange Administrator ou encore Intune Administrator.

    Le problĂšme ?
    Si l’un de ces comptes est compromis, l’attaquant rĂ©cupĂšre directement des droits Ă©levĂ©s sur l’environnement.

    C’est prĂ©cisĂ©ment lĂ  que Microsoft Entra Privileged Identity Management, aussi appelĂ© PIM, devient indispensable.

    🚹 Pourquoi les rîles administrateurs permanents sont dangereux ?

    Un compte administrateur permanent représente une cible de choix.

    En cas de compromission, il peut permettre Ă  un attaquant de :

    • CrĂ©er ou modifier des comptes utilisateurs
    • Modifier les stratĂ©gies d’accĂšs conditionnel
    • DĂ©sactiver certaines protections de sĂ©curitĂ©
    • AccĂ©der Ă  Exchange, SharePoint, Intune ou Azure
    • CrĂ©er de nouvelles portes d’entrĂ©e dans le tenant

    Le vrai risque, ce n’est donc pas uniquement le compte administrateur lui-mĂȘme, mais tout ce qu’il permet de modifier.

    Dans une logique Zero Trust, un administrateur ne devrait pas avoir des droits élevés en permanence.

     

    🧠 C’est quoi Microsoft Entra PIM ?

    Microsoft Entra Privileged Identity Management est une fonctionnalité permettant de gérer, contrÎler et surveiller les accÚs privilégiés dans Microsoft Entra ID, Azure, Microsoft 365 et certains services comme Microsoft Intune.

    L’objectif est simple :
    donner les droits administrateurs uniquement lorsque c’est nĂ©cessaire, pendant une durĂ©e limitĂ©e.

    Au lieu d’ĂȘtre administrateur en permanence, l’utilisateur devient Ă©ligible Ă  un rĂŽle.

    Lorsqu’il en a besoin, il doit l’activer temporairement.

     

    💾 Quelles licences sont nĂ©cessaires ?

    L’utilisation de Microsoft Entra PIM nĂ©cessite des licences adaptĂ©es, notamment autour de Microsoft Entra ID Governance ou Microsoft Entra ID P2 selon le scĂ©nario.

    Avant de le déployer, il est donc important de vérifier les licences disponibles sur votre tenant.

     

    ⚙ Comment fonctionne PIM ?

    Avec PIM, un administrateur peut ĂȘtre configurĂ© comme Ă©ligible Ă  un rĂŽle.

    Lorsqu’il souhaite effectuer une action d’administration, il doit :

    1. Se connecter au centre d’administration Microsoft Entra
    2. Accéder à Identity Governance puis Privileged Identity Management
    3. Sélectionner le rÎle à activer
    4. Renseigner une justification
    5. Valider une authentification multifacteur si elle est demandée
    6. Attendre une approbation si le rÎle le nécessite

    Une fois le rĂŽle activĂ©, l’accĂšs est accordĂ© temporairement.

    À la fin de la durĂ©e dĂ©finie, les droits sont automatiquement retirĂ©s.

     

    ✅ Ce que PIM permet de mettre en place

    Microsoft Entra PIM permet notamment de :

    • Fournir des accĂšs administrateurs en Just-in-Time
    • Limiter la durĂ©e d’activation des rĂŽles
    • Demander une justification lors de l’activation
    • Exiger une authentification multifacteur
    • Mettre en place un workflow d’approbation
    • Recevoir des notifications lors des activations
    • Auditer les activations de rĂŽles
    • Effectuer des revues d’accĂšs rĂ©guliĂšres

    C’est une fonctionnalitĂ© trĂšs puissante pour rĂ©duire les risques liĂ©s aux privilĂšges permanents.

     

    🎯 Les rĂŽles Ă  protĂ©ger en prioritĂ©

    Tous les rĂŽles ne prĂ©sentent pas le mĂȘme niveau de risque.

    Pour commencer, il est fortement recommandé de protéger en priorité les rÎles suivants :

    • Global Administrator
    • Privileged Role Administrator
    • Conditional Access Administrator
    • Security Administrator
    • Exchange Administrator
    • SharePoint Administrator
    • Intune Administrator
    • Application Administrator

    Ces rîles permettent d’agir sur des briques critiques du tenant Microsoft 365.

    Ils ne devraient donc pas ĂȘtre attribuĂ©s de maniĂšre permanente, sauf cas trĂšs spĂ©cifique. (ex : compte brise glace).

     

    đŸ›Ąïž Bonnes pratiques Ă  appliquer

    Voici quelques bonnes pratiques simples Ă  mettre en place avec PIM :

    • Limiter au maximum les administrateurs permanents
    • Passer les rĂŽles critiques en mode Ă©ligible
    • Exiger le MFA pour l’activation des rĂŽles sensibles
    • Demander une justification Ă  chaque activation
    • Ajouter une approbation pour les rĂŽles les plus critiques
    • Configurer des durĂ©es d’activation courtes
    • Surveiller les notifications d’activation
    • RĂ©aliser des revues d’accĂšs rĂ©guliĂšrement

    L’objectif n’est pas de bloquer les administrateurs, mais de rĂ©duire la fenĂȘtre d’exposition.

     

    📌 Exemple concret

    Prenons un administrateur qui doit modifier une stratĂ©gie d’accĂšs conditionnel.

    Sans PIM, il peut ĂȘtre Conditional Access Administrator en permanence.

    Avec PIM, il est simplement éligible à ce rÎle.

    Lorsqu’il doit intervenir, il active le rĂŽle pour une durĂ©e limitĂ©e, par exemple une heure.

    Une fois l’intervention terminĂ©e, le rĂŽle expire automatiquement.

    Résultat :

    • Moins de privilĂšges permanents
    • Une meilleure traçabilitĂ©
    • Une rĂ©duction du risque en cas de compromission

     

    đŸ› ïž Mise en place de Microsoft Entra PIM

    Maintenant que nous avons vu l’intĂ©rĂȘt de PIM, passons Ă  la configuration.

    Dans cet exemple, nous allons voir comment rendre un administrateur Ă©ligible Ă  un rĂŽle afin qu’il puisse l’activer uniquement lorsque c’est nĂ©cessaire.

     

    📍 AccĂ©der Ă  Privileged Identity Management

    Depuis le portail Microsoft Entra :

    1. Accédez à Identity Governance
    2. Cliquez sur Privileged Identity Management

    đŸ‘€ SĂ©lectionner les rĂŽles Microsoft Entra

    Dans le menu PIM :

    1. Cliquez sur Microsoft Entra roles
    2. Accédez à Roles
    3. Sélectionnez le rÎle que vous souhaitez sécuriser

    Dans mon exemple, je vais utiliser le rĂŽle :
    Intune Administrator

     

    ➕ Ajouter un administrateur Ă©ligible

    Une fois dans le rĂŽle :

    1. Cliquez sur Add assignments
    2. SĂ©lectionnez l’utilisateur concernĂ©
    3. Choisissez le type d’attribution :
      • Eligible → recommandĂ©
      • Active → accĂšs permanent
    4. DĂ©finissez Ă©ventuellement une date d’expiration
    5. Cliquer ensuite sur « Assign » en bas de l’Ă©cran

    L’objectif est ici d’éviter les accĂšs administrateurs permanents.

     

     

    ⏱ Configurer les paramĂštres d’activation

    PIM permet ensuite de configurer plusieurs paramÚtres de sécurité :

    • DurĂ©e maximale d’activation
    • Obligation du MFA
    • Justification obligatoire
    • Workflow d’approbation
    • Notifications par email

    Ces paramĂštres sont accessibles depuis :
    Role settings

    Nous pouvons configurer ce rĂŽle de cette maniĂšre :

    1. 8h d’activation maximum ( environ une journĂ©e de travail)
    2. MFA obligatoire
    3. Justification obligatoire

     

    🔐 Activation du rîle par l’administrateur

    Une fois configurĂ© comme Eligible, l’administrateur devra activer son rĂŽle lorsqu’il en aura besoin.

    Pour cela :

    1. Accéder à My roles
    2. Sélectionner le rÎle concerné
    3. Cliquer sur Activate
    4. Renseigner une justification
    5. Valider le MFA si demandé

    Le rÎle sera alors activé temporairement selon la durée définie.

     

     

    📊 VĂ©rifier les activations et l’audit

    Toutes les activations PIM sont journalisées.

    Depuis le portail, vous pouvez :

    • Consulter les activations rĂ©centes
    • Voir qui a activĂ© un rĂŽle
    • Identifier les demandes refusĂ©es (si l’approbation est requise)
    • Analyser les historiques d’activation

    Cela permet d’amĂ©liorer considĂ©rablement la traçabilitĂ© des accĂšs administrateurs.

     

     

    💬 Mon avis

    Pour moi, PIM fait partie des fonctionnalités de sécurité à mettre en place en priorité sur un tenant Microsoft 365 professionnel.

    Laisser des rîles comme Global Administrator actifs en permanence n’est plus une bonne pratique.

    Avec Microsoft Entra PIM, les administrateurs gardent la possibilitĂ© d’intervenir rapidement, mais les droits Ă©levĂ©s ne sont plus exposĂ©s inutilement.

    C’est exactement l’approche attendue dans une stratĂ©gie Zero Trust moderne.

     

    ✅ Conclusion

    Microsoft Entra Privileged Identity Management permet de mieux contrĂŽler les accĂšs administrateurs dans Microsoft 365.

    GrĂące aux activations temporaires, aux justifications, au MFA, aux approbations et Ă  l’audit, PIM rĂ©duit fortement les risques liĂ©s aux comptes Ă  privilĂšges.

    Si vous administrez un environnement Microsoft 365, une question simple mĂ©rite d’ĂȘtre posĂ©e :

    Avez-vous encore des Global Admin permanents sur votre tenant ?

    Si la réponse est oui, il est probablement temps de regarder sérieusement du cÎté de PIM.

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

    7 mins