Utiliser des stratégies d’accès pour exiger l’approbation de plusieurs administrateurs

Pour vous protéger contre un compte administratif compromis, utilisez les stratégies d’accès d’approbation multi-administrateur de Microsoft Intune pour exiger qu’un deuxième compte d’administration approuve une modification avant que la modification soit appliquée. Cette fonctionnalité est appelée Approbation multi-Administration.

À l’aide de l’approbation multi-Administration, vous pouvez configurer des stratégies d’accès qui protègent des configurations spécifiques, telles que des applications ou des scripts pour les appareils. Les stratégies d’accès spécifient ce qui est protégé et quel groupe de comptes peut approuver les modifications apportées à ces ressources.

Lorsque vous utilisez un compte du client pour apporter une modification à une ressource protégée par une stratégie d’accès, Intune n’applique pas la modification tant qu’un autre compte ne l’a pas approuvée explicitement. Seuls les administrateurs membres d’un groupe d’approbation auquel une stratégie de protection d’accès affecte une ressource protégée peuvent approuver les modifications. Les approbations peuvent également rejeter les demandes de modification.

L’application de la MAA s’applique aux actions d’administration interactives (déléguées) et aux appels d’API authentifiés par une application (app-auth) effectués par le biais de l’API Graph de Microsoft Corporation. Si votre organisation utilise des principaux de service, des scripts d’automatisation ou des applications tierces pour gérer les ressources Intune via l’API Graph Microsoft, ces appels sont également interceptés par MAA lorsque la ressource cible est protégée par une stratégie d’accès. Pour plus d’informations sur la mise à jour de votre automatisation pour qu’elle fonctionne avec MAA, consultez Utiliser l’approbation multi-Administration avec l’API Graph de Microsoft. Pour exclure des applications spécifiques de l’application, consultez Exclure les applications d’entreprise d’une stratégie d’accès.

Conseil

L’application de MAA sur les appels d’API effectués par l’automatisation s’applique uniquement aux locataires qui ont déjà configuré des stratégies d’accès MAA. Il n’active pas le MAA ni ne modifie l’inscription d’un client.

Intune prend en charge les stratégies d’accès pour les ressources suivantes :

  • Applications : s’applique aux déploiements d’applications, mais ne s’applique pas aux stratégies de protection des applications.
  • Stratégies de conformité : s’applique à la création et à la gestion des stratégies de conformité.
  • Stratégies de configuration : s’applique à la création et à la gestion des stratégies via le catalogue de paramètres.
  • Actions de l’appareil : s’applique à l’effacement, au retrait et à la suppression des actions de l’appareil.
  • Contrôle d’accès en fonction du rôle : s’applique aux modifications apportées aux rôles, y compris les modifications apportées aux autorisations de rôle, aux groupes d’administrateurs ou aux affectations de groupes de membres.
  • Scripts : s’applique au déploiement de scripts sur des appareils qui exécutent Windows.
  • Configuration du client : s’applique à la gestion des catégories d’appareils, y compris leur création, leur modification ou leur suppression.

Les modifications apportées aux stratégies d’accès nécessitent l’approbation d’un deuxième administrateur. Étant donné que ce type de ressource est automatiquement protégé, il n’est pas disponible en tant que type de profil sélectionnable lorsque vous créez une stratégie d’accès.

Conditions préalables pour les stratégies d’accès et les approbations

Pour utiliser l’approbation multi-Administration, votre client doit avoir au moins deux comptes administrateur. Le flux de travail MAA comporte trois rôles distincts, chacun avec des exigences d’autorisation différentes :

Licence administrateur

Par défaut, une licence Intune doit être attribuée à leur compte aux administrateurs qui participent au workflow MAA. Pour permettre aux administrateurs sans licence de participer au flux de travail MAA, activez le paramètre Autoriser l’accès aux administrateurs sans licence.

Attention

Ce paramètre est irréversible. Une fois activée, vous ne pouvez pas la désactiver. Assurez-vous que votre organisation comprend cette limitation avant de continuer.

Avant d’activer ce paramètre, consultez les administrateurs sans licence pour obtenir des détails importants sur les limites et le comportement, y compris les limites d’appartenance aux groupes et le temps nécessaire pour que les modifications d’accès prennent effet.

Rôle 1 : Gestionnaire des stratégies d’accès

Pour créer et gérer des stratégies d’accès, utilisez un compte avec l’une des options suivantes :

  • Rôle Intune personnalisé (recommandé) : utilisez un rôle personnalisé qui inclut les autorisations d’approbation multi-Administration suivantes :

    Autorisation Description
    Créer une stratégie d’accès Créer de nouvelles stratégies d’accès MAA
    Stratégie d’accès en lecture Afficher les stratégies d’accès MAA existantes
    Mettre à jour la stratégie d’accès Modifier les stratégies d’accès MAA existantes
    Supprimer la stratégie d’accès Supprimer les stratégies d’accès MAA
  • Administrateur Intune (également appelé administrateur de service Intune) : ce rôle Microsoft Entra fournit un accès complet en lecture/écriture à Intune. Étant donné qu’il s’agit d’un rôle privilégié, Microsoft recommande d’utiliser un rôle Intune personnalisé avec les privilèges les moins élevés pour la gestion routine des stratégies d’accès plutôt que ce rôle. Pour en savoir plus, voir Rôles intégrés de Microsoft Entra - Administrateur Intune.

Rôle 2 : Approbateur

Pour approuver ou rejeter les demandes de MAA envoyées par d’autres administrateurs, un compte doit répondre à toutes les exigences suivantes :

  1. Appartenance au groupe d’approbateurs : le compte doit être membre du groupe d’approbateurs affecté à la stratégie d’accès pour le type de ressource spécifique.

  2. Autorisation de rôle Intune : le compte approbateur doit disposer de l’autorisation de lecture spécifique à la ressource pour le type de stratégie qu’il approuve. Par exemple, pour approuver une demande d’action de suppression d’appareil, l’approbateur doit avoir ManagedDevices/Read. Pour obtenir la liste complète des autorisations disponibles, voir Autorisations de rôle personnalisé.

  3. Attribution de rôle RBAC pour le groupe : le groupe de sécurité approbateur lui-même doit être ajouté en tant que groupe membre à au moins une attribution de rôle Intune. Si le groupe approbateur n’est pas ajouté à une attribution de rôle, les membres du groupe approbateur sont supprimés du groupe de manière périodique.

    Importante

    Le groupe d’approbateurs a deux exigences :

    • Il doit s’agir d’un groupe de sécurité. Les listes de distribution, les groupes Microsoft 365 et les groupes de sécurité à extension messagerie ne sont pas pris en charge et ne parviennent pas silencieusement à résoudre l’appartenance de l’approbateur.
    • Il doit être directement affecté à un rôle RBAC dans Intune en tant que groupe membre. Les autorisations de rôle Intune détenues par des membres individuels, que ce soit par le biais d’autres groupes ou d’affectations d’utilisateurs directs, ne satisfont pas à cette exigence.
    • Les utilisateurs doivent être des membres directs des groupes affectés. Les appartenances à des groupes imbriqués peuvent entraîner un comportement peu fiable.

Rôle 3 : Demandeur de modification

Pour soumettre des demandes de modification et terminer les modifications approuvées pour les ressources protégées, un administrateur a besoin des autorisations RBAC Intune standard pour l’action spécifique qu’il effectue. Le même compte effectue les deux étapes : envoyer la demande initiale et sélectionner Terminer après approbation par un autre administrateur. Par exemple, MobileApps/Create pour créer une application, ou RemoteTasks/Wipe pour effacer un appareil.

Remarque

  • Un administrateur ne peut pas approuver ses propres demandes, même s’il est membre du groupe Approbateur. Un autre administrateur doit approuver la demande.
  • Les modifications envoyées par un compte Administrateur global ou Administrateur Intune doivent toujours être approuvées par un autre administrateur.

Fonctionnement des stratégies d’approbation et d’accès multi-Administration

Lorsqu’un administrateur modifie ou crée un objet pour une zone protégée par une stratégie d’accès, une option s’affiche sur la surface Enregistrer + Révision dans laquelle il peut entrer une description de la modification en tant que justification métier.

  • La justification commerciale fait partie de la demande d’approbation du changement.
  • Un administrateur qui a soumis une modification peut afficher la status de ses demandes dans le Centre d’administration Microsoft Intune en accédant à Administration> des clientsApprobation multi-Administration et en affichant la page Mes demandes.

Une fois qu’une modification est soumise, un approbateur peut accéder à la page Toutes les demandes du nœud Approbation multi-Administration ou accéder à Tâches d’Administration> des clients pour gérer les demandes. Les deux emplacements fournissent la liste des demandes actives ou récemment gérées. Cet affichage fournit des détails sur la demande, notamment quand et qui l’a envoyée, le type d’opération impliquée (créer ou affecter, etc.) et son status. Pour gérer la demande :

  • L’approbateur sélectionne le lien Justification métier pour la demande. Cette action ouvre le volet de demande de stratégie d’accès dans lequel vous pouvez afficher plus d’informations sur la modification, y compris les détails complets fournis dans le champ Justification métier de la demande.
  • Dans le volet de demande de stratégie d’accès, l’approbateur peut entrer des notes dans le champ Notes de l’approbateur , puis sélectionner une option pour approuver la demande ou rejeter la demande. Ces notes sont ajoutées à la demande et sont visibles par la personne qui a demandé la modification lorsqu’elle examine ses demandes sur la page Mes demandes . Par exemple, si la demande est rejetée, la raison du rejet peut être retransmise au demandeur via les notes de l’approbateur.
  • Les personnes qui soumettent une demande et qui sont également membres du groupe d’approbation pour cela peuvent voir leurs propres demandes sur la page Toutes les demandes. Toutefois, ils ne peuvent pas approuver leurs propres demandes.

Suggestions de l’agent de révision des modifications dans l’approbation multi-Administration

Lorsque l’Agent de révision des modifications est configuré et a terminé une exécution, les onglets Mes demandes et Toutes les demandes affichent une colonne Réponse de l’agent pour les demandes de script Windows PowerShell. Lorsqu’une suggestion est disponible, vous pouvez la sélectionner pour ouvrir et terminer le workflow d’approbation de l’agent de révision des modifications pour cette demande sans quitter le nœud Approbation multi-Administration.

Les suggestions de l’agent d’examen des modifications continuent également d’être disponibles dans l’expérience principale de l’agent . Pour plus d’informations sur l’agent, consultez Vue d’ensemble de l’agent de révision des modifications.

Si une modification est approuvée, Intune traite la modification demandée et met à jour l’objet. Pendant qu’Intune traite la demande, son status peut s’afficher comme Approuvé. Le demandeur d’origine doit afficher la demande et choisir Terminer pour lancer la modification. Une fois traité, le status passe à Terminé.

Si une demande n’est pas traitée dans les 3 jours, elle devient expirée et doit être soumise à nouveau. Chaque changement de status reste visible jusqu’à 30 jours après le changement de status.

Créer une stratégie d’accès

  1. Connectez-vous au Centre d’administration Microsoft Intune, accédez à Administration des clients>Stratégies d’accès d’approbation> Administrationmultiples>, sélectionnez Créer.

  2. Dans Concepts de base, entrez un nom et une description facultative. Pour Type de profil, sélectionnez l’une des options disponibles. Chaque stratégie prend en charge un seul type de profil.

  3. Sur Approbateurs, sélectionnez Ajouter des groupes , puis sélectionnez un groupe comme groupe d’approbateurs pour cette stratégie. Les configurations plus complexes qui excluent des groupes ne sont pas prises en charge.

  4. Dans Exclusions, sélectionnez éventuellement Ajouter des applications d’entreprise pour exclure des applications d’entreprise spécifiques qui utilisent des jetons d’authentification d’application d’application de la loi MAA pour cette stratégie. Les applications exclues peuvent modifier les ressources protégées sans passer par le workflow d’approbation. Pour plus d’informations, consultez Exclure les applications d’entreprise d’une stratégie d’accès.

  5. Sous Révision + Soumettre pour approbation, passez en revue le résumé de la stratégie, y compris les concepts de base, les approbations et les exclusions éventuelles. Entrez une justification métier, puis sélectionnez Soumettre pour approbation.

  6. Ensuite, utilisez un compte d’administration distinct avec l’autorisation Approbation pour l’approbation de plusieurs Administration pour vous connecter au Centre d’administration afin de passer en revue et d’approuver la nouvelle stratégie d’accès.

  7. Reconnectez-vous au Centre d’administration avec le premier compte d’administrateur à avoir créé la stratégie d’accès, affichez la stratégie et finalisez-la en sélectionnant Terminer. Une fois qu’Intune a appliqué cette stratégie, les configurations pour le type de profil protégé nécessitent plusieurs approbations de l’administrateur.

Exclure les applications d’entreprise d’une stratégie d’accès

Lorsque vous créez ou modifiez une stratégie d’accès, vous pouvez exclure des applications d’entreprise spécifiques de l’application de la loi MAA pour cette stratégie. Les applications exclues peuvent modifier le type de ressource protégée sans passer par le workflow d’approbation.

Importante

Les exclusions s’appliquent uniquement aux appels App-Auth (authentifiés par l’application). Les appels passés avec l’authentification déléguée sont toujours soumis à la mise en œuvre de la MAA, même si l’application est exclue.

Avertissement

L’exclusion d’une application contourne la protection MAA pour le type de ressource affecté. Chaque exclusion crée un écart dans votre flux d’approbation qui peut être exploité si l’application exclue est compromise. N’excluez les applications que si nécessaire et revoyez régulièrement votre liste d’exclusions pour supprimer les entrées qui ne sont plus nécessaires.

Gardez les détails suivants à l’esprit :

  • Étendue par stratégie : chaque exclusion s’applique uniquement à la stratégie d’accès où elle est configurée. Une exclusion dans une stratégie d’accès n’affecte pas les autres stratégies ou charges de travail.
  • Limite : les exclusions d’applications sont limitées à 50 applications par stratégie d’accès.
  • Approbation requise : l’ajout, la suppression ou la modification d’exclusions nécessitent l’approbation d’un deuxième administrateur, comme les autres modifications apportées à la stratégie d’accès.
  • Journalisation d’audit : toutes les actions d’ajout, de suppression et de modification de la liste d’exclusion sont capturées dans le journal d’audit Intune.

Envoyer une demande

Pour envoyer une demande lorsque l’approbation multi-Administration est activée, utilisez votre processus normal pour créer ou modifier une ressource.

Sur la dernière page, avant de pouvoir enregistrer vos modifications, ajoutez des détails dans le champ Justification métier , puis envoyez la demande. Pour les demandes urgentes, envisagez de contacter une liste connue d’approbateurs pour vous assurer que votre demande est traitée en temps voulu.

Lorsqu’une demande pour le même objet est déjà en attente d’approbation, vous ne pouvez pas envoyer votre demande. Intune affiche un message pour vous alerter de cette situation.

Pour surveiller le status de vos demandes, dans le Centre d’administration Microsoft Intune, accédez à Administration des clients> Approbation >multi-AdministrationMes demandes.

Vous pouvez annuler une demande avant qu’elle ne soit approuvée en la sélectionnant sur la page Mes demandes , puis en sélectionnant Annuler la demande.

Approuver les demandes

  1. Pour rechercher les demandes d’approbation, dans le Centre d’administration Microsoft Intune, accédez à Administration des clients>Demandes reçuesd’approbation> multi-Administration.

  2. Sélectionnez le lien Justification professionnelle d’une demande pour ouvrir la page de révision où vous pouvez en savoir plus sur la demande et gérer l’approbation ou le rejet.

  3. Après avoir examiné les détails, entrez les détails pertinents dans le champ Notes de l’approbateur , puis sélectionnez Approuver la demande ou Rejeter la demande.

  4. Après avoir approuvé une demande, celle-ci doit sélectionner Terminer. Intune traite la modification et fait passer le statut à Terminé. Vérifiez que l’approbation a réussi (ou échoué) en examinant la notification de la console à la fin.

    Pour vérifier si l’approbation a réussi (ou échoué), consultez les notifications dans le Centre d’administration Intune. Un message indique si l’approbation a réussi ou échoué.

Conseil

Vous pouvez également gérer ces tâches à partir du volet Tâches d’administration centralisé dans le Centre d’administration Intune.

Autres éléments à prendre en considération

  • Intune n’envoie pas de notifications lorsque de nouvelles demandes sont créées ou que le statut d’une demande existante change. Lorsque vous soumettez une demande de modification urgente, contactez les personnes autorisées à approuver cette demande.

  • Surveillez le status de vos demandes via la page Mes demandes du nœud Approbation multi-Administration dans le Centre d’administration Intune.

  • Lorsqu’une approbation est déjà en attente pour un objet, vous ne pouvez pas envoyer de nouvelle demande pour celui-ci.

  • Toutes les actions relatives à une ressource protégée sont protégées, y compris, mais sans s’y limiter :

    • Modifier
    • Créer
    • Modifier
    • Supprimer
    • Affecter
  • Les journaux d’audit Intune enregistrent les actions relatives aux demandes et au processus d’approbation. Pour plus d’informations, consultez Journaux d’audit pour les activités Intune.

  • Les conditions de status suivantes sont disponibles pour une demande :

    • Approbation requise – Cette demande est en attente d’action par un approbateur.
    • Approuvée – Cette demande est en cours de traitement par Intune.
    • Complété – Cette demande a été appliquée avec succès.
    • Rejetée – Cette demande a été rejetée par un approbateur.
    • Annulé – Cette demande a été annulée par l’administrateur qui l’a envoyée.
  • Soyez prudent lorsque vous créez une stratégie d’accès pour le type de stratégie de rôle . Ce type de stratégie protège toutes les modifications liées aux rôles, notamment la création, la mise à jour et la suppression de rôles RBAC et d’attributions de rôles. Une fois actif, toute tentative de modification des rôles, y compris les affectations RBAC requises par la MAA elle-même, doit d’abord être approuvée par la MAA. Cette exigence peut créer une situation de blocage dans laquelle vous ne pouvez pas configurer les affectations RBAC nécessaires au fonctionnement de la MAA.

    Si vous rencontrez ce blocage :

    1. Accédez à Administration> des clientsApprobation> multi-AdministrationStratégies d’accès.
    2. Recherchez et supprimez la stratégie d’accès configurée pour le type de stratégie de rôle .
    3. Patientez 3 à 5 minutes pour que la modification se propage.
    4. Accédez à Rôles d’administration> des clients et effectuez les attributions de rôles RBAC requises, en ajoutant le groupe approbateur à une attribution de rôle.
    5. Une fois que RBAC est configuré correctement, vous pouvez recréer la stratégie d’accès au rôle si vous le souhaitez.

    Pour éviter ce problème, configurez toutes les autres stratégies d’accès MAA et vérifiez que les affectations RBAC sont correctes avant d’activer une stratégie d’accès pour le type de stratégie de rôle.