Dans un environnement Microsoft 365, les comptes administrateurs sont souvent les comptes les plus sensibles du tenant.
Et pourtant, dans beaucoup dâentreprises, certains utilisateurs disposent encore de rĂŽles permanents comme Global Administrator, Exchange Administrator ou encore Intune Administrator.
Le problĂšme ?
Si lâun de ces comptes est compromis, lâattaquant rĂ©cupĂšre directement des droits Ă©levĂ©s sur lâenvironnement.
Câest prĂ©cisĂ©ment lĂ que Microsoft Entra Privileged Identity Management, aussi appelĂ© PIM, devient indispensable.

đš Pourquoi les rĂŽles administrateurs permanents sont dangereux ?
Un compte administrateur permanent représente une cible de choix.
En cas de compromission, il peut permettre Ă un attaquant de :
- Créer ou modifier des comptes utilisateurs
- Modifier les stratĂ©gies dâaccĂšs conditionnel
- Désactiver certaines protections de sécurité
- Accéder à Exchange, SharePoint, Intune ou Azure
- CrĂ©er de nouvelles portes dâentrĂ©e dans le tenant
Le vrai risque, ce nâest donc pas uniquement le compte administrateur lui-mĂȘme, mais tout ce quâil permet de modifier.
Dans une logique Zero Trust, un administrateur ne devrait pas avoir des droits élevés en permanence.
đ§ Câest quoi Microsoft Entra PIM ?
Microsoft Entra Privileged Identity Management est une fonctionnalité permettant de gérer, contrÎler et surveiller les accÚs privilégiés dans Microsoft Entra ID, Azure, Microsoft 365 et certains services comme Microsoft Intune.
Lâobjectif est simple :
donner les droits administrateurs uniquement lorsque câest nĂ©cessaire, pendant une durĂ©e limitĂ©e.
Au lieu dâĂȘtre administrateur en permanence, lâutilisateur devient Ă©ligible Ă un rĂŽle.
Lorsquâil en a besoin, il doit lâactiver temporairement.
đž Quelles licences sont nĂ©cessaires ?
Lâutilisation de Microsoft Entra PIM nĂ©cessite des licences adaptĂ©es, notamment autour de Microsoft Entra ID Governance ou Microsoft Entra ID P2 selon le scĂ©nario.
Avant de le déployer, il est donc important de vérifier les licences disponibles sur votre tenant.
âïž Comment fonctionne PIM ?
Avec PIM, un administrateur peut ĂȘtre configurĂ© comme Ă©ligible Ă un rĂŽle.
Lorsquâil souhaite effectuer une action dâadministration, il doit :
- Se connecter au centre dâadministration Microsoft Entra
- Accéder à Identity Governance puis Privileged Identity Management
- Sélectionner le rÎle à activer
- Renseigner une justification
- Valider une authentification multifacteur si elle est demandée
- Attendre une approbation si le rÎle le nécessite
Une fois le rĂŽle activĂ©, lâaccĂšs est accordĂ© temporairement.
à la fin de la durée définie, les droits sont automatiquement retirés.
â Ce que PIM permet de mettre en place
Microsoft Entra PIM permet notamment de :
- Fournir des accĂšs administrateurs en Just-in-Time
- Limiter la durĂ©e dâactivation des rĂŽles
- Demander une justification lors de lâactivation
- Exiger une authentification multifacteur
- Mettre en place un workflow dâapprobation
- Recevoir des notifications lors des activations
- Auditer les activations de rĂŽles
- Effectuer des revues dâaccĂšs rĂ©guliĂšres
Câest une fonctionnalitĂ© trĂšs puissante pour rĂ©duire les risques liĂ©s aux privilĂšges permanents.
đŻ Les rĂŽles Ă protĂ©ger en prioritĂ©
Tous les rĂŽles ne prĂ©sentent pas le mĂȘme niveau de risque.
Pour commencer, il est fortement recommandé de protéger en priorité les rÎles suivants :
- Global Administrator
- Privileged Role Administrator
- Conditional Access Administrator
- Security Administrator
- Exchange Administrator
- SharePoint Administrator
- Intune Administrator
- Application Administrator
Ces rĂŽles permettent dâagir sur des briques critiques du tenant Microsoft 365.
Ils ne devraient donc pas ĂȘtre attribuĂ©s de maniĂšre permanente, sauf cas trĂšs spĂ©cifique. (ex : compte brise glace).
đĄïž Bonnes pratiques Ă appliquer
Voici quelques bonnes pratiques simples Ă mettre en place avec PIM :
- Limiter au maximum les administrateurs permanents
- Passer les rÎles critiques en mode éligible
- Exiger le MFA pour lâactivation des rĂŽles sensibles
- Demander une justification Ă chaque activation
- Ajouter une approbation pour les rĂŽles les plus critiques
- Configurer des durĂ©es dâactivation courtes
- Surveiller les notifications dâactivation
- RĂ©aliser des revues dâaccĂšs rĂ©guliĂšrement
Lâobjectif nâest pas de bloquer les administrateurs, mais de rĂ©duire la fenĂȘtre dâexposition.
đ Exemple concret
Prenons un administrateur qui doit modifier une stratĂ©gie dâaccĂšs conditionnel.
Sans PIM, il peut ĂȘtre Conditional Access Administrator en permanence.
Avec PIM, il est simplement éligible à ce rÎle.
Lorsquâil doit intervenir, il active le rĂŽle pour une durĂ©e limitĂ©e, par exemple une heure.
Une fois lâintervention terminĂ©e, le rĂŽle expire automatiquement.
Résultat :
- Moins de privilĂšges permanents
- Une meilleure traçabilité
- Une réduction du risque en cas de compromission
đ ïž Mise en place de Microsoft Entra PIM
Maintenant que nous avons vu lâintĂ©rĂȘt de PIM, passons Ă la configuration.
Dans cet exemple, nous allons voir comment rendre un administrateur Ă©ligible Ă un rĂŽle afin quâil puisse lâactiver uniquement lorsque câest nĂ©cessaire.
đ AccĂ©der Ă Privileged Identity Management
Depuis le portail Microsoft Entra :
- Accédez à Identity Governance
- Cliquez sur Privileged Identity Management

đ€ SĂ©lectionner les rĂŽles Microsoft Entra
Dans le menu PIM :
- Cliquez sur Microsoft Entra roles
- Accédez à Roles
- Sélectionnez le rÎle que vous souhaitez sécuriser
Dans mon exemple, je vais utiliser le rĂŽle :
Intune Administrator

â Ajouter un administrateur Ă©ligible
Une fois dans le rĂŽle :
- Cliquez sur Add assignments
- SĂ©lectionnez lâutilisateur concernĂ©
- Choisissez le type dâattribution :
- Eligible â recommandĂ©
- Active â accĂšs permanent
- DĂ©finissez Ă©ventuellement une date dâexpiration
- Cliquer ensuite sur « Assign » en bas de l’Ă©cran

Lâobjectif est ici dâĂ©viter les accĂšs administrateurs permanents.
â±ïž Configurer les paramĂštres dâactivation
PIM permet ensuite de configurer plusieurs paramÚtres de sécurité :
- DurĂ©e maximale dâactivation
- Obligation du MFA
- Justification obligatoire
- Workflow dâapprobation
- Notifications par email
Ces paramĂštres sont accessibles depuis :
Role settings
Nous pouvons configurer ce rĂŽle de cette maniĂšre :
- 8h d’activation maximum ( environ une journĂ©e de travail)
- MFA obligatoire
- Justification obligatoire

đ Activation du rĂŽle par lâadministrateur
Une fois configurĂ© comme Eligible, lâadministrateur devra activer son rĂŽle lorsquâil en aura besoin.
Pour cela :
- Accéder à My roles
- Sélectionner le rÎle concerné
- Cliquer sur Activate
- Renseigner une justification
- Valider le MFA si demandé
Le rÎle sera alors activé temporairement selon la durée définie.

đ VĂ©rifier les activations et lâaudit
Toutes les activations PIM sont journalisées.
Depuis le portail, vous pouvez :
- Consulter les activations récentes
- Voir qui a activé un rÎle
- Identifier les demandes refusĂ©es (si l’approbation est requise)
- Analyser les historiques dâactivation
Cela permet dâamĂ©liorer considĂ©rablement la traçabilitĂ© des accĂšs administrateurs.
đŹ Mon avis
Pour moi, PIM fait partie des fonctionnalités de sécurité à mettre en place en priorité sur un tenant Microsoft 365 professionnel.
Laisser des rĂŽles comme Global Administrator actifs en permanence nâest plus une bonne pratique.
Avec Microsoft Entra PIM, les administrateurs gardent la possibilitĂ© dâintervenir rapidement, mais les droits Ă©levĂ©s ne sont plus exposĂ©s inutilement.
Câest exactement lâapproche attendue dans une stratĂ©gie Zero Trust moderne.
â Conclusion
Microsoft Entra Privileged Identity Management permet de mieux contrĂŽler les accĂšs administrateurs dans Microsoft 365.
GrĂące aux activations temporaires, aux justifications, au MFA, aux approbations et Ă lâaudit, PIM rĂ©duit fortement les risques liĂ©s aux comptes Ă privilĂšges.
Si vous administrez un environnement Microsoft 365, une question simple mĂ©rite dâĂȘtre posĂ©e :
Avez-vous encore des Global Admin permanents sur votre tenant ?
Si la réponse est oui, il est probablement temps de regarder sérieusement du cÎté de PIM.
