Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
L’approbation multi-Administration (MAA) applique les flux d’approbation sur les appels d’API authentifiés par l’application (app-auth) effectués via l’API Microsoft API Graph. Si votre organisation utilise des principaux de service, des scripts d’automatisation ou des applications tierces pour gérer les ressources Intune, ces appels sont interceptés par la MAA lorsque la ressource cible est protégée par une stratégie d’accès.
Cet article explique comment mettre à jour votre automatisation pour qu’elle fonctionne avec le flux de travail d’approbation MAA, et comment exclure des applications spécifiques de l’application lorsqu’une modification de code n’est pas immédiatement réalisable.
Importante
MAA est activé pour chaque charge de travail pour chaque locataire. Cette application s’applique uniquement aux locataires qui ont configuré des stratégies d’accès MAA. Il n’active pas automatiquement la MAA ni ne change les locataires qui ont la MAA. Pour plus d’informations sur la configuration des stratégies d’accès, consultez Utiliser des stratégies d’accès pour exiger l’approbation de plusieurs administrateurs.
Ce qui change pour les appels d’authentification d’application
Auparavant, seules les actions d’administration interactives (déléguées) étaient soumises aux workflows d’approbation MAA. Avec cette modification, les appels automatisés et scriptés qui utilisent des jetons d’application uniquement sont également interceptés par MAA lorsque la ressource cible est protégée par une stratégie d’accès.
Si votre application effectue des appels d’API à des ressources protégées par MAA à l’aide de app-auth et n’inclut pas les en-têtes d’approbation requis, l’appel retourne une erreur HTTP 400. Le corps de la réponse indique que l’opération nécessite une approbation multi-Administration.
Types de ressources affectés
Les stratégies d’accès MAA peuvent protéger les types de ressources suivants. Si vos appels d’authentification d’application ciblent l’une de ces ressources et qu’une stratégie d’accès est active, votre automatisation est affectée :
- Applications
- Stratégies de conformité
- Stratégies de configuration
- Actions de l’appareil
- Contrôle d'accès basé sur les rôles
- Scripts
- Configuration du client
La MAA s’applique uniquement aux opérations qui modifient les ressources protégées (POST, PATCH, PUT, DELETE). Les opérations en lecture seule (GET) ne sont pas affectées.
Configuration requise
- Une inscription d’application avec les autorisations d’application Microsoft Graph requises pour les ressources Intune que votre application gère (par exemple,
DeviceManagementApps.ReadWrite.All). - Stratégies d’accès MAA configurées pour les charges de travail concernées. Pour plus d’informations, consultez Créer une stratégie d’accès.
- Un compte administrateur distinct qui est membre du groupe approbateur pour la stratégie d’accès. Les applications ne peuvent pas approuver ou rejeter les demandes MAA. Seuls les comptes d’administrateur interactifs peuvent approuver les demandes.
Étape 1 : soumettre une demande avec un en-tête de justification
Lorsque la MAA est activée, incluez un en-tête de justification avec votre demande. La x-msft-approval-justification valeur d’en-tête doit être codée en Base64.
L’exemple suivant crée une ressource de script PowerShell dans Intune et inclut l’en-tête de justification requis :
POST https://graph.microsoft.com/beta/deviceManagement/deviceManagementScripts
Content-Type: application/json
x-msft-approval-justification: YXBwIG9ubHkgdGVzdA==
{
"displayName": "My Test Script",
"description": "Testing MAA with app-only token",
"scriptContent": "V3JpdGUtT3V0cHV0ICJIZWxsbyBXb3JsZCI=",
"runAsAccount": "system",
"fileName": "TestScript.ps1",
"roleScopeTagIds": ["0"]
}
Conseil
La x-msft-approval-justification valeur est codée en Base64. Par exemple, YXBwIG9ubHkgdGVzdA== décode en app only test. Encodez votre propre chaîne de justification avant de l’envoyer.
Sans l’en-tête justification, la requête échoue avec une erreur indiquant que l’en-tête x-msft-approval-justification est requis.
Étape 2 : Gérer la réponse d’approbation
La demande renvoie un HTTP 412 (Precondition Failed) avec un code d’erreur Microsoft Graph externe de BadRequest. Cette réponse est attendue et n’indique pas un problème d’autorisations : c’est ainsi que MAA signale que la demande a été reçue et est maintenant en attente d’approbation. Les détails de l’approbation requise sont imbriqués dans le message d’erreur.
La réponse inclut un x-msft-approval-code en-tête dont vous avez besoin pour les étapes restantes. Utilisez la présence de cet en-tête avec HTTP 412 comme signal que la MAA a accepté la demande et créé une demande d’approbation.
Exemple de réponse :
HTTP/1.1 412 Precondition Failed
x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789
Content-Type: application/json
{
"error": {
"code": "BadRequest",
"message": "{\r\n \"_version\": 3,\r\n \"Message\": \"Approval Required. Request Approval using the request ID returned as part of the x-msft-approval-code response header. x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789 - Operation ID (for customer support): 00000000-0000-0000-0000-000000000000 - Activity ID: <activity-id> - Url: <service-url>\",\r\n \"CustomApiErrorPhrase\": \"\",\r\n \"RetryAfter\": null,\r\n \"ErrorSourceService\": \"\",\r\n \"HttpHeaders\": \"{\\\"x-msft-approval-code\\\":\\\"aabb1234-5678-9012-abcd-ef0123456789\\\"}\"\r\n}"
}
}
Extrayez la x-msft-approval-code valeur de la réponse. Enregistrez la méthode HTTP d’origine, l’URL et le corps de la demande avec cette valeur, car vous devez soumettre à nouveau la même demande à l’étape 4 après approbation.
Étape 3 : attendre l’approbation
À ce stade, la demande d’approbation doit être examinée et approuvée par un autre administrateur dans le Centre d’administration de Microsoft Intune. Les applications ne peuvent pas approuver ou rejeter les demandes MAA. Seuls les comptes d’administration interactifs peuvent les approuver.
Vous pouvez consulter le status de la demande d’approbation à tout moment à l’aide du code d’approbation :
GET https://graph.microsoft.com/beta/deviceManagement/operationApprovalRequests?$filter=requestId eq 'aabb1234-5678-9012-abcd-ef0123456789'
Le status champ indique l’état actuel de la requête. Les valeurs courantes sont needsApproval, , approvedrejectedet cancelled. Attendez que le status change approved avant de continuer.
Étape 4 : soumettre à nouveau avec le code d’approbation
Une fois la demande approuvée, renvoyez la demande initiale. Remplacez l’en-tête de justification par l’en-tête x-msft-approval-code et utilisez le code d’approbation de l’étape 2 :
POST https://graph.microsoft.com/beta/deviceManagement/deviceManagementScripts
Content-Type: application/json
x-msft-approval-code: aabb1234-5678-9012-abcd-ef0123456789
{
"displayName": "My Test Script",
"description": "Testing MAA with app-only token",
"scriptContent": "V3JpdGUtT3V0cHV0ICJIZWxsbyBXb3JsZCI=",
"runAsAccount": "system",
"fileName": "TestScript.ps1",
"roleScopeTagIds": ["0"]
}
La demande se termine correctement et la ressource est créée.
Exclure une application de l’application de la MAA
Si vous ne pouvez pas mettre immédiatement à jour votre application pour inclure le flux de travail d’approbation, vous pouvez l’exclure de l’application de la loi MAA dans la stratégie d’accès. Pour configurer une exclusion, modifiez la stratégie d’accès pour la charge de travail appelée par l’application et ajoutez l’application sous l’onglet Exclusions . Un deuxième administrateur doit approuver la modification avant que l’exclusion ne prenne effet.
Les exclusions s’appliquent uniquement aux appels d’authentification d’application (authentifiés par l’application) effectués par le principal de service exclu. Les actions d’administration interactives (déléguées) sur les mêmes ressources protégées nécessitent toujours l’approbation de la MAA.
Pour plus d’informations sur les exclusions, notamment sur la portée, les limites et les considérations de sécurité, consultez Créer une stratégie d’accès.
Surveiller l’activité MAA pour les appels d’authentification d’application
Les événements liés à la MAA, notamment approuver, bloquer, passer, ajouter à l’exclusion et supprimer l’exclusion, sont enregistrés dans le journal d’audit Intune existant. Utilisez le journal d’audit standard et l’exportation de l’API Graph pour voir quels appels d’authentification d’application passent par la norme MAA et comment ils sont traités.
Foire aux questions
Pourquoi mes scripts d’automatisation échouent-ils ?
Si votre automatisation appelle Microsoft Graph et cible des ressources protégées par une stratégie d’accès MAA, ces appels sont interceptés par le flux d’approbation MAA, que le script utilise ou non l’authentification déléguée ou l’authentification basée uniquement sur l’application. Mettez à jour vos scripts pour inclure les en-têtes de justification et d’approbation décrits dans cet article. Si votre script utilise des jetons d’application uniquement (flux client-informations d’identification), vous pouvez également exclure l’application de la stratégie d’accès.
Est-ce que la MAA affecte les appels d’API en lecture seule ?
Non. La MAA s’applique uniquement aux opérations qui modifient les ressources protégées (POST, PATCH, PUT, DELETE). Les requêtes GET ne sont pas affectées.
Une application peut-elle approuver ses propres demandes MAA ?
Non. Les applications ne peuvent pas approuver ou rejeter les demandes MAA. Un compte administrateur interactif distinct qui est membre du groupe approbateur doit approuver la demande dans le Centre d’administration Microsoft Intune.
Comment faire case activée si mon client a MAA activé ?
Dans le Centre d’administration Microsoft Intune, accédez à Administration> des clientsStratégies d’accès à l’approbation> Administrationmultiples. Si des stratégies d’accès actives sont répertoriées, MAA est activé pour ces charges de travail.
Puis-je désactiver la MAA pour arrêter la mise en œuvre ?
Les stratégies d’accès MAA peuvent être gérées par les administrateurs avec les autorisations appropriées. Toutefois, Microsoft recommande vivement de conserver la fonctionnalité MAA activée en tant que meilleure pratique de sécurité.