Déléguer la gestion des attributions de rôles Azure à d’autres personnes avec des conditions

En tant qu’administrateur, vous pouvez recevoir plusieurs demandes d’octroi d’accès aux ressources Azure que vous souhaitez déléguer à quelqu’un d’autre. Vous pouvez affecter un utilisateur aux rôles Propriétaire ou Accès utilisateur Administration istrateur, mais il s’agit de rôles hautement privilégiés. Cet article décrit un moyen plus sécurisé de déléguer la gestion des attributions de rôles à d’autres utilisateurs de votre organisation, mais ajoute des restrictions pour ces attributions de rôles. Par exemple, vous pouvez limiter les rôles qui peuvent être attribués ou limiter les principaux auxquels les rôles peuvent être attribués.

Le diagramme suivant montre comment un délégué avec des conditions ne peut affecter que les rôles Contributeur de sauvegarde ou Lecteur de sauvegarde aux seuls groupes Marketing ou Ventes.

Diagram that shows an administrator delegating role assignment management with conditions.

Prérequis

Pour attribuer des rôles Azure, vous devez disposer de :

Étape 1 : Déterminer les autorisations dont le délégué a besoin

Pour déterminer les autorisations dont le délégué a besoin, répondez aux questions suivantes :

  • Quels rôles le délégué peut-il attribuer ?
  • À quels types de principaux le délégué peut-il attribuer des rôles ?
  • À quels principaux le délégué peut-il attribuer des rôles ?
  • Le délégué peut-il supprimer des attributions de rôle ?

Une fois que vous connaissez les autorisations dont le délégué a besoin, vous utilisez les étapes suivantes pour ajouter une condition à l’attribution de rôle du délégué. Pour obtenir des exemples de conditions, consultez Exemples pour déléguer la gestion des attributions de rôle Azure avec des conditions.

Étape 2 : Démarrer une nouvelle attribution de rôle

  1. Connectez-vous au portail Azure.

  2. Suivez les étapes pour ouvrir la page Ajouter une attribution de rôle.

  3. Sous l’onglet Rôles, sélectionnez l’onglet Rôles d’administrateur privilégié.

  4. Sélectionnez le rôle de contrôle d’accès en fonction du rôle Administration istrateur.

    L’onglet Conditions s’affiche.

    Vous pouvez sélectionner n’importe quel rôle qui inclut le ou les Microsoft.Authorization/roleAssignments/write actions, comme l’accès utilisateur Administration istrator, mais le contrôle d’accès en fonction du rôle Administration istrator a moins d’autorisationsMicrosoft.Authorization/roleAssignments/delete.

  5. Sous l’onglet Membres , recherchez et sélectionnez le délégué.

Étape 3 : Ajouter une condition

Il existe deux façons d’ajouter une condition. Vous pouvez utiliser un modèle de condition ou utiliser un éditeur de condition avancé.

  1. Sous l’onglet Conditions, sous Ce que l’utilisateur peut faire, sélectionnez l’option Autoriser l’utilisateur à attribuer uniquement des rôles sélectionnés aux principaux sélectionnés (moins de privilèges).

    Screenshot of Add role assignment with the constrained option selected.

  2. Sélectionnez Sélectionner des rôles et des principaux.

    La page Ajouter une condition d’attribution de rôle s’affiche avec une liste de modèles de condition.

    Screenshot of Add role assignment condition with a list of condition templates.

  3. Sélectionnez un modèle de condition, puis sélectionnez Configurer.

    Modèle de condition Sélectionnez ce modèle pour
    Limiter les rôles Autoriser l’utilisateur à attribuer uniquement des rôles que vous sélectionnez
    Limiter les rôles et les types principaux Autoriser l’utilisateur à attribuer uniquement des rôles que vous sélectionnez
    Autoriser l’utilisateur à attribuer uniquement ces rôles aux types principaux que vous sélectionnez (utilisateurs, groupes ou principaux de service)
    Limiter les rôles et les principaux Autoriser l’utilisateur à attribuer uniquement des rôles que vous sélectionnez
    Autoriser l’utilisateur à attribuer uniquement ces rôles aux principaux que vous sélectionnez
  4. Dans le volet de configuration, ajoutez les configurations requises.

    Screenshot of configure pane for a condition with selection added.

  5. Sélectionnez Enregistrer pour ajouter la condition à l’attribution de rôle.

Étape 4 : Attribuer un rôle avec une condition pour déléguer

  1. Sous l’onglet Vérifier + attribuer, vérifiez les paramètres d’attribution de rôle.

  2. Sélectionnez Vérifier + attribuer pour attribuer le rôle.

    Après quelques instants, le délégué reçoit le rôle de contrôle d’accès en fonction du rôle Administration istrateur avec vos conditions d’attribution de rôle.

Étape 5 : Le délégué attribue des rôles avec des conditions

  • Le délégué peut désormais suivre les étapes permettant d’attribuer des rôles.

    Diagram of role assignments constrained to specific roles and specific groups.

    Lorsque le délégué tente d’attribuer des rôles dans le Portail Azure, la liste des rôles est filtrée pour simplement afficher les rôles qu’ils peuvent attribuer.

    Screenshot of role assignments constrained to specific roles.

    S’il existe une condition pour les principaux, la liste des principaux disponibles pour l’affectation est également filtrée.

    Screenshot of role assignments constrained to specific groups.

    Si le délégué tente d’attribuer un rôle qui se trouve en dehors des conditions à l’aide d’une API, l’attribution de rôle échoue avec une erreur. Pour plus d’informations, consultez Symptôme - Impossible d’attribuer un rôle.

Étapes suivantes