Stratégies recommandées pour les agents autonomes

Utilisez ce guide pour configurer l’accès conditionnel pour les agents qui s’authentifient avec leur propre identité, sans utilisateur connecté. Le modèle d’accès correspond au flux d’informations d’identification client classique. Au lieu d’agir au nom d’un utilisateur, l’agent s’authentifie avec ses propres informations d’identification : un ID client associé à un certificat ou une identité managée gérée par le blueprint d’identité de l’agent. Ce modèle d’accès s’applique dans les scénarios suivants :

  • Agents autonomes qui fonctionnent indépendamment :
    • Ces agents s’exécutent en arrière-plan, répondent aux événements ou s’exécutent selon une planification. Un exemple classique est un agent qui génère un rapport quotidien et envoie le résultat à un groupe d’employés. Dans ce scénario, il n’y a aucun utilisateur présent et l’agent fonctionne seul.
  • Agents qui n’agissent pas toujours au nom d’un utilisateur :
    • Parfois, les agents opèrent entièrement sur eux-mêmes. Par exemple, un service SMS principal qui n’est pas accessible aux utilisateurs. Dans ce scénario, le flux OBO n’est pas applicable et l’agent accède à la ressource cible en s’authentifiant directement avec sa propre identité.
  • Agents publiés sur le web pour une utilisation publique :
    • Ces agents n’authentifient pas l’utilisateur ou ne prennent pas en charge la délégation du contexte de l’utilisateur aux ressources en aval.

Dans ces scénarios, l’agent est celui qui demande l’accès, et l’objet du jeton d’accès émis est l’identité de l’agent plutôt que l’utilisateur. Par conséquent, l’étendue de la stratégie d’accès conditionnel s’applique à l’identité de l’agent, et non à un utilisateur.

Important

Avant de configurer une stratégie d’accès conditionnel, lisez l’article Accès conditionnel pour les agents . Il couvre le flux d’authentification, les limites de service et les limitations pour vous assurer que tous les scénarios et vos données et services d’entreprise sont bien protégés.

Autoriser uniquement des agents spécifiques à accéder aux ressources

Il existe deux scénarios métier clés dans lesquels les stratégies d’accès conditionnel peuvent vous aider à gérer efficacement les agents. Dans le premier scénario, vous souhaiterez peut-être vous assurer que seuls les agents approuvés peuvent accéder aux ressources. Pour ce faire, vous pouvez marquer des agents et des ressources avec des attributs de sécurité personnalisés ciblés dans votre stratégie ou en les sélectionnant manuellement à l’aide du sélecteur d’objets amélioré.

Créer une stratégie d’accès conditionnel à l’aide du sélecteur d’objets amélioré

Les organisations peuvent également créer une stratégie d’accès conditionnel à l’aide du sélecteur d’objets amélioré pour bloquer tous les agents, à l’exception de ceux examinés et approuvés par votre organisation.

Le sélecteur d’objets amélioré remplace l’expérience de liste plate précédente dans les sections affectation et ressources cibles de la configuration de stratégie. La nouvelle expérience est destinée à simplifier la sélection d’éléments que vous souhaitez étendre dans la stratégie.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’au moins un Administrateur d’accès conditionnel.
  2. Accédez à Entra ID>Accès conditionnel>Politiques.
  3. Sélectionnez Nouvelle stratégie.
  4. Donnez un nom à votre stratégie. Créez une norme significative pour les noms de vos stratégies.
  5. Sous Affectations, sélectionnez Utilisateurs, agents ou identités de charge de travail.
    1. Sous Qu’est-ce que cette stratégie s’applique à ?, sélectionnez Agents.
      1. Sous Inclure, sélectionnez Toutes les identités d’agent.
      2. Sous Exclure :
        1. Sélectionnez Sélectionner des identités d’agent individuelles.
        2. À l’aide du sélecteur d’objets amélioré, basculez entre les onglets Tous, Principaux des blueprints d’agent et Identités d’agent pour sélectionner les blueprints d’agent individuels et/ou les identités d’agent approuvés pour une utilisation dans votre environnement.
        3. Sélectionnez Sélectionner.
  6. Sous Ressources cibles :
    1. Sous Inclure, sélectionnez Toutes les ressources (anciennement « Toutes les applications cloud »).
  7. Sous Contrôles d’accès>Octroyer :
    1. Sélectionnez Bloquer.
    2. Sélectionnez Sélectionner.
  8. Confirmez vos paramètres et définissez Activer la politique sur Mode rapport uniquement.
  9. Sélectionnez Créer pour créer votre stratégie.

Après avoir confirmé vos paramètres à l’aide de l’impact de la stratégie ou du mode 'rapport uniquement', déplacez le bouton bascule d'activation de la stratégie de Rapport uniquement sur Activé.

Empêcher les agents à haut risque d’accéder aux ressources organisationnelles

Dans le deuxième scénario, les organisations peuvent créer une stratégie d’accès conditionnel pour bloquer les agents à haut risque en fonction de signals de Protection Microsoft Entra ID. Pour plus d’informations sur les types de détection des risques et les actions de réponse pour les agents, consultez Identity Protection pour les agents.

Les étapes suivantes créent une stratégie d’accès conditionnel pour empêcher tous les agents à haut risque d’accéder aux ressources de votre organisation.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’au moins un Administrateur d’accès conditionnel.
  2. Accédez à Entra ID>Accès conditionnel>Politiques.
  3. Sélectionnez Nouvelle stratégie.
  4. Donnez un nom à votre stratégie. Créez une norme significative pour les noms de vos stratégies.
  5. Sous Affectations, sélectionnez Utilisateurs, agents ou identités de charge de travail.
    1. Sous Qu’est-ce que cette stratégie s’applique à ?, sélectionnez Agents.
      1. Sous Inclure, sélectionnez Toutes les identités d’agent.
  6. Sous Ressources cibles :
    1. Sous Inclure, sélectionnez Toutes les ressources (anciennement « Toutes les applications cloud »).
  7. Sous Conditions>Risque de l'agent (préversion), réglez Configurer sur Oui.
    1. Sous Configurer les niveaux de risque de l’agent nécessaires à l’application de la stratégie, sélectionnez Élevé. Ces conseils sont basés sur des recommandations Microsoft et peuvent être différents pour chaque organisation.
  8. Sous Contrôles d'accès>Octroyer.
    1. Sélectionnez Bloquer.
    2. Sélectionnez Sélectionner.
  9. Confirmez vos paramètres et définissez Activer la politique sur Mode rapport uniquement.
  10. Sélectionnez Créer pour activer votre stratégie.

Après avoir confirmé vos paramètres à l’aide de l’impact de la stratégie ou du mode 'rapport uniquement', déplacez le bouton bascule d'activation de la stratégie de Rapport uniquement sur Activé.

Stratégies pour les comptes d’utilisateur des agents autonomes

Certains agents autonomes peuvent fonctionner comme les utilisateurs avec leurs propres boîtes aux lettres, appartenances aux groupes et identités d’entreprise. Ces agents utilisent le compte d’utilisateur d’un agent au lieu de (ou en plus) d’une identité d’agent.

L’accès conditionnel étend l’application de la stratégie à ces agents autonomes de type utilisateur. Les administrateurs peuvent :

  • Cibler tous les utilisateurs de l’agent ou sélectionner des utilisateurs d’agent spécifiques
  • Appliquer des stratégies à l’aide d’attributs de sécurité personnalisés
  • Appliquer des conditions de risque d’agent pour bloquer les agents à risque
  • Utiliser la condition des environnements d’exécution de l’agent pour étendre les stratégies aux agents s’exécutant sur des points de terminaison
  • Appliquer la conformité des appareils pour les agents s’exécutant sur des points de terminaison managés (Windows 365 PC cloud)
  • Appliquer des emplacements réseau conformes pour les agents avec un client d’accès sécurisé global

Pour créer une stratégie d’accès conditionnel pour les agents qui fonctionnent avec leur propre identité, utilisez les paramètres suivants :

  • Attributions : dans un flux d’accès d’agent, le jeton d’accès est émis pour l’identité de l’agent (le sujet du jeton), vous attribuez donc la stratégie aux agents ou à leur modèle d’identité d’agent.
  • Ressources cibles : sélectionnez les ressources auxquelles l’agent doit accéder.
  • Conditions : configurez si l’agent est à risque. Pour plus d’informations, consultez ID Protection pour les agents.
  • Contrôle d’accès : étant donné que cet agent accède aux ressources avec sa propre identité, il n’existe aucune correction et la seule option disponible bloque l’accès.

Bloquer les comptes d’utilisateur des agents à risque

Cette stratégie bloque les agents autonomes qui fonctionnent en tant qu’utilisateurs lorsque Protection Microsoft Entra ID détecte un risque moyen ou élevé.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’au moins un Administrateur d’accès conditionnel.
  2. Accédez à Entra ID>Accès conditionnel>Politiques.
  3. Sélectionnez Nouvelle stratégie.
  4. Donnez un nom à votre stratégie. Créez une norme significative pour les noms de vos stratégies.
  5. Sous Affectations, sélectionnez Utilisateurs, agents ou identités de charge de travail.
    1. Sous Qu’est-ce que cette stratégie s’applique à ?, sélectionnez Agents.
      1. Sous Inclure, sélectionnez Tous les utilisateurs de l’agent (préversion).
  6. Sous Ressources cibles :
    1. Sous Inclure, sélectionnez Toutes les ressources (anciennement « Toutes les applications cloud »).
  7. Sous Conditions>Risque de l'agent (préversion), réglez Configurer sur Oui.
    1. Sous Configurer les niveaux de risque de l’agent nécessaires à l’application de la stratégie, sélectionnez Moyen et Élevé.
  8. Sous Contrôles d'accès>Octroyer.
    1. Sélectionnez Bloquer.
    2. Sélectionnez Sélectionner.
  9. Confirmez vos paramètres et définissez Activer la politique sur Mode rapport uniquement.
  10. Sélectionnez Créer pour activer votre stratégie.

Exiger un appareil conforme pour les comptes d’utilisateur des agents

Certains agents autonomes sont des agents utilisant l’ordinateur. Ces agents opèrent un environnement de bureau pour effectuer des tâches similaires à la façon dont un utilisateur humain interagit avec les applications. Ils s’exécutent généralement sur des PC cloud dédiés Windows 365 pour les agents, qui sont des appareils gérés par Intune Windows. Étant donné que le PC cloud est un point de terminaison managé, son état de conformité peut être évalué par l’accès conditionnel comme l’ordinateur portable d’un employé.

Cependant, tous les agents ne fonctionnent pas sur des points de terminaison. Les agents s'exécutant directement dans Microsoft infrastructure n'ont pas d'appareil associé. Les stratégies délimitées avec cette condition ne s’appliquent pas à ces agents natifs cloud, ce qui empêche le blocage inattendu.

La condition Environnements d’exécution de l’agent (préversion) résout ce problème en limitant l’application de la stratégie au seul cas où la session utilisateur de l’agent est initiée depuis un point de terminaison. Les agents natifs cloud sans appareil sont exclus entièrement de l’évaluation.

Note

Un agent peut s’exécuter techniquement sur n’importe quel ordinateur. Toutefois, les vérifications de conformité des appareils nécessitent l’inscription Intune, qui est actuellement prise en charge uniquement sur Windows 365 PC cloud pour les agents. En l’absence de la condition Environnements d’exécution de l’agent, cette stratégie bloque les agents s’exécutant dans une infrastructure cloud, sans aucun moyen d’être conformes.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’au moins un Administrateur d’accès conditionnel.
  2. Accédez à Entra ID>Accès conditionnel>Politiques.
  3. Sélectionnez Nouvelle stratégie.
  4. Donnez un nom à votre stratégie. Créez une norme significative pour les noms de vos stratégies.
  5. Sous Affectations, sélectionnez Utilisateurs, agents ou identités de charge de travail.
    1. Sous Qu’est-ce que cette stratégie s’applique à ?, sélectionnez Agents.
      1. Sous Inclure, sélectionnez Tous les utilisateurs de l’agent (préversion).
  6. Sous Ressources cibles :
    1. Sous Inclure, sélectionnez Toutes les ressources (anciennement « Toutes les applications cloud »).
  7. Sous Conditions>Environnements d’exécution de l’agent (Aperçu), définissez Configurer sur Oui.
    1. Sous Inclure, sélectionnez Sessions utilisateur de l’agent lancées à partir de points de terminaison.
  8. Sous Contrôles d'accès>Octroyer.
    1. Sélectionnez Autoriser l'accès.
    2. Sélectionnez Exiger que l’appareil soit marqué comme conforme.
    3. Sélectionnez Sélectionner.
  9. Confirmez vos paramètres et définissez Activer la politique sur Mode rapport uniquement.
  10. Sélectionnez Créer pour activer votre stratégie.

Après avoir confirmé vos paramètres à l’aide de l’impact de la stratégie ou du mode 'rapport uniquement', déplacez le bouton bascule d'activation de la stratégie de Rapport uniquement sur Activé.

Exiger un réseau conforme pour les comptes d’utilisateur des agents

Comme pour la conformité des appareils, vous pouvez exiger que les agents s’exécutant sur des points de terminaison se connectent via un réseau conforme à l’aide de Global Secure Access. Le client Global Secure Access installé sur le point de terminaison fournit le signal d’emplacement réseau évalué par l’accès conditionnel.

Utilisez la condition Environnements d’exécution de l’agent (Aperçu) pour limiter cette stratégie aux seules sessions basées sur des points de terminaison. Sans cette condition, les agents natifs cloud sans client d’accès sécurisé global sont bloqués sans chemin d’accès à la conformité.

  1. Connectez-vous au centre d’administration Microsoft Entra en tant qu’au moins un Administrateur d’accès conditionnel.
  2. Accédez à Entra ID>Accès conditionnel>Politiques.
  3. Sélectionnez Nouvelle stratégie.
  4. Donnez un nom à votre stratégie. Créez une norme significative pour les noms de vos stratégies.
  5. Sous Affectations, sélectionnez Utilisateurs, agents ou identités de charge de travail.
    1. Sous Qu’est-ce que cette stratégie s’applique à ?, sélectionnez Agents.
      1. Sous Inclure, sélectionnez Tous les utilisateurs de l’agent (préversion).
  6. Sous Ressources cibles :
    1. Sous Inclure, sélectionnez Toutes les ressources (anciennement « Toutes les applications cloud »).
  7. Sous Conditions>Environnements d’exécution de l’agent (Aperçu), définissez Configurer sur Oui.
    1. Sous Inclure, sélectionnez Sessions utilisateur de l’agent lancées à partir de points de terminaison.
  8. Sous Contrôles d'accès>Octroyer.
    1. Sélectionnez Autoriser l'accès.
    2. Sélectionnez Exiger un réseau conforme.
    3. Sélectionnez Sélectionner.
  9. Confirmez vos paramètres et définissez Activer la politique sur Mode rapport uniquement.
  10. Sélectionnez Créer pour activer votre stratégie.

Après avoir confirmé vos paramètres à l’aide de l’impact de la stratégie ou du mode 'rapport uniquement', déplacez le bouton bascule d'activation de la stratégie de Rapport uniquement sur Activé.