Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La gestion des droits d’utilisation de Microsoft Entra fournit des packages d’accès en tant que mécanisme de gouvernance. Les packages d’accès garantissent que les affectations d’accès de l’agent sont intentionnelles, auditables et limitées dans le temps. Les packages d’accès représentent une approche structurée de la gestion des autorisations d’identité de l’agent, contrairement aux attributions d’autorisations ad hoc qui peuvent ne pas avoir de contrôles de gouvernance appropriés. Les packages d’accès permettent un accès standardisé pour de nombreux agents IA ayant les mêmes besoins d’accès, par exemple, une flotte d’agents IA de support client. Grâce aux packages d’accès, les organisations peuvent établir des pratiques de gouvernance cohérentes pour l’identité de l’agent, le compte d’utilisateur de l’agent et l’accès au principal de service aux ressources. Pour plus d’informations, consultez Gestion des identités d’agent.
Prerequisites
Avant de créer un package d’accès, vérifiez que les conditions préalables suivantes sont remplies dans votre organisation :
Les agents utilisent les identités d’agent Identifiant d’assistant Microsoft Entra, ou principaux de service, pour obtenir l’autorisation d’accéder aux ressources.
L’autorisation est l’une des suivantes :
- Les agents ont besoin que leur identité soit attribuée aux autorisations d’application OAuth pour une ressource cible, telle que Microsoft Graph ou une application, pour pouvoir accéder aux API d’une ressource cible.
- Les agents ont besoin que leur identité soit attribuée en tant que membres de groupes.
- Les agents ont besoin de leur identité pour être affectés aux rôles d’annuaire. Les rôles autorisés sont répertoriés dans Microsoft Entra rôles autorisés pour les agents.
Vous disposez ou pouvez créer un catalogue de gestion des droits d’utilisation approprié pour contenir ces ressources. Le package d’accès que vous allez créer, et toutes les ressources incluses dans celui-ci, seront ajoutées au catalogue. Pour plus d’informations, consultez créer un catalogue.
Note
Si vous ajoutez des autorisations d’API OAuth ou des rôles d’annuaire au package d’accès en tant que rôles de ressources, le catalogue est marqué comme privilégié lorsqu’il est ajouté au package d’accès.
Créer un package d’accès pour les identités d’agent
Pour utiliser des packages d’accès pour les agents, l’administrateur informatique configure d’abord un nouveau package d’accès avec les ressources pertinentes, notamment les rôles Entra, les appartenances aux groupes et les autorisations OAuth accordées aux API d’application. Ensuite, l’administrateur configure dans le package d’accès les paramètres de stratégie requis. Ces paramètres définissent qui peut obtenir l’accès, qui peut demander l’accès, les approbations, l’expiration de l’accès et l’extension.
Comme les identités d’agent et les principaux de service ne peuvent pas être ajoutés par le biais de packages d’accès aux rôles d’application, aux rôles SAP ou aux rôles de site SharePoint Online, vous ne pourrez pas réutiliser un package d’accès existant qui contient l’un de ces rôles de ressources. À la place, créez un nouveau paquet d’accès.
Connectez-vous au centre d’administration de Microsoft Entra en tant qu’administrateur de la gouvernance des identités au minimum.
Conseil / Astuce
Si vous ajoutez des autorisations d’API OAuth ou des rôles d’annuaire au package d’accès en tant que rôles de ressources, vous devez être administrateur général.
Accédez à Gouvernance des identités>Gestion des droits>Paquets d'accès.
Sélectionnez Nouveau package d’accès.
Sous l’onglet Informations de base , vous donnez au package d’accès un nom et une description et spécifiez le catalogue dans lequel créer le package d’accès. Dans la liste déroulante Catalogue, sélectionnez le catalogue dans lequel placer le package d’accès.
Sélectionnez Suivant : rôles de ressource. Sous l’onglet Rôles de ressources, vous sélectionnez les rôles de ressource à inclure dans le package d’accès. Les packages d’accès pour les identités d’agent peuvent avoir des appartenances aux groupes de sécurité, des rôles d’annuaire ou des autorisations d’API en tant que rôles de ressources. Pour plus d’informations, consultez addez un groupe, addez un rôle Microsoft Entra et add’une autorisation d’API. N’ajoutez pas de rôles d’application, de rôles SAP ou de rôles de site SharePoint Online à un package d’accès pour les identités d’agent.
Conseil / Astuce
Si vous ne savez pas quels rôles de ressource inclure, vous pouvez ignorer leur ajout lors de la création du package d’accès, puis les ajouter ultérieurement. Pour les autorisations d’API, la validation de propriété des ressources se produit à la fois lorsque vous intégrez des autorisations à un package d’accès et lorsque vous les ajoutez à un package d’accès. Cette validation permet de s’assurer que seuls les propriétaires de ressources autorisés peuvent introduire ou développer l’accès aux autorisations d’API via des packages d’accès.
Sélectionnez Suivant : requêtes. Sous l’onglet Requêtes, vous créez la première stratégie afin de spécifier qui peut demander le package d’accès. dans la section Qui peut obtenir l’accès , sélectionnez Pour les utilisateurs, les principaux de service et les identités d’agent dans votre annuaire. Dans Sélectionner une étendue spécifique, sélectionnez l’option Tous les agents.
Note
Si vos agents utilisent des principaux de service plutôt que des identités d’agent Microsoft Entra, créez également une stratégie d’attribution de package d’accès avec l’option All Service principals pour autoriser les principaux de service dans votre annuaire à demander ce package d’accès.
Déterminez le nombre d’étapes d’approbation nécessaires. Définissez Nombre d’étapes sur 1 pour une approbation en une étape, sur 2 pour une approbation en deux étapes ou sur 3 pour une approbation en trois étapes. Configurez ensuite les étapes d’approbation et définissez qui doivent être les approbateurs. Pour plus d’informations, consultez approbation en phase unique.
Une fois que vous avez spécifié chaque étape d’approbation, sélectionnez Suivant : Informations du demandeur.
Sélectionnez Suivant : Cycle de vie. Spécifiez la durée pendant laquelle une attribution de package d’accès doit rester avant son expiration.
Sélectionnez Suivant : Règles.
Sélectionnez Suivant : Vérifier + créer. Sous l’onglet Vérifier + créer, vous pouvez consulter vos paramètres et vérifier qu’ils ne contiennent aucune erreur de validation.
Sélectionnez Créer pour créer le package d’accès et sa stratégie initiale.
Outre l’utilisation du Centre d’administration Microsoft Entra, vous pouvez également créer un package d’accès par programmation, via Microsoft Graph et via les applets de commande PowerShell pour Microsoft Graph. Pour plus d’informations, consultez Créer un package d’accès par programmation.
Processus de demande d’accès et d’approbation
Les agents peuvent ensuite être affectés à des packages d’accès via trois voies de requête différentes.
- L’identité de l’agent elle-même peut demander par programmation un package d’accès si nécessaire pour ses opérations, en créant un accessPackageAssignmentRequest.
- Le sponsor de l'agent peut demander l'accès au nom de l'ID de l'agent, en fournissant une supervision humaine dans le processus de demande d'accès. Pour plus d’informations, consultez Demander un package d’accès pour le compte d’une identité d’agent.
- Un administrateur peut affecter directement l’identité de l’agent ou le compte d’utilisateur de l’agent au package d’accès.
Après l’envoi, la demande d’accès est acheminée vers des approbateurs désignés en fonction de la configuration de la stratégie de package d’accès.
Demander un package d’accès pour le compte d’un autre utilisateur
Les utilisateurs disposant des autorisations appropriées peuvent demander des packages d’accès au nom d’un autre utilisateur de leur organisation.
Connectez-vous au portail My Access à https://myaccess.microsoft.com. Pour le gouvernement des États-Unis, le domaine figurant dans le lien du portail Mon Accès est
myaccess.microsoft.us.Dans la page Mon portail Access, sélectionnez Access packages.
Dans la page Access packages, recherchez le package access que vous souhaitez demander pour un rapport direct, puis sélectionnez Request.
Dans le volet Demande, sous Détails de la demande, sélectionnez Demander pour d’autres personnes.
Sélectionnez Toute personne de votre organisation et recherchez l’utilisateur pour lequel vous souhaitez envoyer la demande.
Poursuivez les étapes restantes de la demande de package d’accès pour le compte de l’utilisateur.
Cycle de vie des affectations d’accès
Une fois qu’un approbateur accepte la demande d’attribution de package d’accès, l’identité de l’agent reçoit un accès limité au temps aux ressources spécifiées. L’accès est accordé en fonction des rôles de ressources définis dans le package d’accès. Cela établit une date de début et de fin claire pour l'accès dont l'agent pourrait avoir besoin.
À mesure que la date d’expiration approche, si l’affectation est à une identité d’agent et qu’un sponsor est assigné à cette identité, le sponsor reçoit des notifications concernant l’expiration à venir. Le sponsor dispose alors de deux options : il peut demander une extension du package d’accès (si cela est permis par la politique), ou il peut laisser l’attribution du package d’accès expirer.
Si le sponsor demande une extension, cette demande peut déclencher un nouveau cycle d’approbation, où les approbateurs vérifient à nouveau si l’accès continu est approprié. Si le sponsor n’effectue aucune action, l’attribution de package d’accès expire automatiquement à sa date de fin et l’identité de l’agent perd l’accès aux ressources cibles.