0Pricing
Cloud & IT Cert Prep · Leçon

Utilisateurs, groupes et attributions de rôles

Créez des utilisateurs et des groupes dans Entra ID, attribuez des rôles RBAC intégrés pour contrôler l’accès aux ressources Azure et appliquez le principe du moindre privilège.

Utilisateurs, groupes et attributions de rôles est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Azure RBAC : contrôle d’accès en fonction des rôles

Azure Role-Based Access Control (RBAC) est le système d’autorisation qui contrôle qui peut faire quoi sur les ressources Azure. Au lieu d’attribuer directement des autorisations à des personnes, vous attribuez des rôles à des principaux de sécurité (utilisateurs, groupes, principaux de service ou identités managées) dans une étendue donnée. Cette séparation facilite la gestion des autorisations à mesure que votre organisation se développe.

Les trois concepts de RBAC

Chaque attribution RBAC comprend trois composants. Un principal de sécurité est l’entité qui reçoit l’accès (utilisateur, groupe ou identité managée). Une définition de rôle indique les actions autorisées (par exemple, lire des VMs ou écrire dans le stockage). Une étendue indique où l’accès s’applique — de la plus large à la plus restreinte : groupe d’administration, abonnement, groupe de ressources ou ressource individuelle. L’accès est hérité vers les niveaux inférieurs de la hiérarchie des étendues.

# View all role assignments in a subscription
az role assignment list \
  --output table

# Check your own permissions on a resource
az role assignment list \
  --assignee <your-user-principal-name> \
  --output table

Présentation des rôles intégrés

Azure fournit des centaines de rôles intégrés. Les quatre rôles les plus utilisés pour tous les types de ressources sont les suivants : Propriétaire — accès complet, y compris la possibilité d’attribuer des rôles à d’autres personnes ; Contributor — accès complet pour créer et gérer des ressources, mais impossibilité d’accorder l’accès à d’autres personnes ; Reader — accès en lecture seule ; et Administrateur des accès utilisateur — possibilité de gérer les attributions de rôles sans gérer lui-même les ressources.

# List all built-in roles
az role definition list \
  --custom-role-only false \
  --query '[].{Name:roleName, Id:name}' \
  --output table | head -20

Attribution d’un rôle

Une attribution de rôle accorde au principal de sécurité indiqué les autorisations définies dans la définition de rôle, au niveau de l’étendue indiquée. Les attributions de rôles se propagent à toutes les étendues enfants : attribuer Contributor au niveau du groupe de ressources donne un accès Contributor à chaque ressource de ce groupe. Une attribution au niveau de l’abonnement donne un accès Contributor dans tous les groupes de ressources de cet abonnement.

# Assign Contributor role to a user at resource group scope
az role assignment create \
  --assignee alice@yourcompany.com \
  --role Contributor \
  --resource-group myRG

# Assign Reader role to a group at subscription scope
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Reader \
  --scope /subscriptions/<subscription-id>

Principe du moindre privilège

Le principe du moindre privilège stipule que chaque identité ne doit disposer que des autorisations minimales nécessaires à l’exercice de ses fonctions. Dans Azure RBAC, cela signifie qu’il faut préférer Reader à Contributor lorsqu’aucune écriture n’est nécessaire, privilégier l’étendue d’un groupe de ressources à celle d’un abonnement et utiliser, lorsque cela est possible, des rôles spécifiques au niveau des ressources (par exemple, Contributeur aux données d’objets blob du stockage) plutôt que le rôle Contributor, plus large.

Définitions de rôles personnalisés

Lorsqu’aucun rôle intégré ne correspond exactement à vos besoins, vous pouvez créer un rôle personnalisé. Une définition de rôle personnalisée spécifie un ensemble d’Actions (opérations du plan de contrôle autorisées), de NotActions (opérations exclues de l’ensemble autorisé), de DataActions (opérations du plan de données sur les ressources, comme la lecture du contenu d’un objet blob) et d’AssignableScopes (abonnements ou groupes d’administration auxquels le rôle peut être attribué).

{
  'Name': 'VM Operator',
  'Description': 'Can start, stop, and restart VMs but not delete or reconfigure them',
  'Actions': [
    'Microsoft.Compute/virtualMachines/start/action',
    'Microsoft.Compute/virtualMachines/restart/action',
    'Microsoft.Compute/virtualMachines/deallocate/action',
    'Microsoft.Compute/virtualMachines/read'
  ],
  'NotActions': [],
  'AssignableScopes': ['/subscriptions/<subscription-id>']
}

Groupes pour une attribution de rôles à grande échelle

Attribuer des rôles à des groupes plutôt qu’à des utilisateurs individuels est une bonne pratique. Lorsqu’un nouveau développeur rejoint DevTeam, vous l’ajoutez au groupe de sécurité DevTeam dans Entra ID : il hérite automatiquement de toutes les attributions de rôles détenues par le groupe, sans aucune modification d’Azure RBAC. Ce point de gestion unique évite les attributions individuelles dispersées, qui deviennent difficiles à auditer ou à révoquer lors du départ d’un employé.

# Create a group and assign a role to it
az ad group create \
  --display-name 'DevTeam' \
  --mail-nickname DevTeam

# Assign role to the group
az role assignment create \
  --assignee-object-id <group-object-id> \
  --role Contributor \
  --resource-group dev-rg

Principaux de service pour l’automatisation

Un principal de service est une identité utilisée par des applications, des scripts et des outils d’automatisation pour s’authentifier auprès d’Azure et accéder aux ressources. Contrairement à une identité utilisateur, un principal de service ne peut pas se connecter de manière interactive. Vous les créez à partir des inscriptions d’applications dans Entra ID, puis vous leur attribuez des rôles RBAC au niveau de l’étendue appropriée — par exemple, en accordant à un pipeline d’intégration et de déploiement continus un accès Contributor à un seul groupe de ressources pour déployer l’infrastructure.

# Create a service principal and assign Contributor to a resource group
az ad sp create-for-rbac \
  --name myCICDprincipal \
  --role Contributor \
  --scopes /subscriptions/<sub-id>/resourceGroups/myRG

Attributions de refus

Les attributions de refus bloquent certaines actions pour les principaux de sécurité, même si une attribution de rôle les autoriserait autrement. Contrairement aux attributions de rôles, les attributions de refus ne peuvent pas être créées directement par les administrateurs : Azure Blueprints ou les applications managées les associent afin d’empêcher les utilisateurs de modifier des ressources protégées. Une attribution de refus est prioritaire sur toute attribution de rôle correspondante.

# List deny assignments in a resource group
az role assignment list \
  --include-deny-assignments \
  --resource-group myRG \
  --query '[?type==`Microsoft.Authorization/denyAssignments`]'

Privileged Identity Management (PIM)

Privileged Identity Management (PIM) est une fonctionnalité d’Entra ID P2 qui fournit un accès privilégié au moment opportun. Au lieu d’attribuer en permanence un rôle de propriétaire ou d’administrateur général, vous rendez les utilisateurs éligibles à ce rôle. Lorsqu’ils en ont besoin, ils activent l’attribution pendant une durée limitée (par exemple, de 1 à 8 heures), avec éventuellement une procédure d’approbation et une justification obligatoires. Cela réduit considérablement la surface d’attaque permanente liée aux comptes dotés de privilèges excessifs.

Révisions des accès pour une gouvernance continue

Les révisions des accès (Entra ID P2) sont des révisions automatisées périodiques qui demandent aux propriétaires des ressources ou aux responsables de confirmer que les membres de leur équipe ont toujours besoin de leurs attributions de rôles actuelles. Les réviseurs approuvent ou refusent la poursuite de l’accès directement depuis l’interface de révision. Cela permet de détecter les autorisations obsolètes laissées par des changements de rôle, la fin de projets ou le départ d’employés — une exigence essentielle des programmes de conformité réglementaire.

Vérification rapide

Vérifiez votre compréhension des concepts de Microsoft Azure Fundamentals (AZ-900) présentés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris qu’Azure RBAC attribue des rôles à des principaux de sécurité dans une étendue donnée, que le principe du moindre privilège consiste à accorder uniquement les autorisations minimales nécessaires et que PIM fournit une activation au moment opportun pour les rôles hautement privilégiés au lieu d’une attribution permanente. Nous allons maintenant aborder l’authentification multifacteur et l’accès conditionnel dans Entra ID.

Questions Fréquemment Posées

La leçon « Utilisateurs, groupes et attributions de rôles » est-elle gratuite ?

Oui — le texte complet de « Utilisateurs, groupes et attributions de rôles » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Utilisateurs, groupes et attributions de rôles » ?

Créez des utilisateurs et des groupes dans Entra ID, attribuez des rôles RBAC intégrés pour contrôler l’accès aux ressources Azure et appliquez le principe du moindre privilège. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Utilisateurs, groupes et attributions de rôles » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Qu’est-ce que Microsoft Entra ID ?
  2. Utilisateurs, groupes et attributions de rôles
  3. Authentification multifacteur et accès conditionnel
  4. Authentification unique et identités externes
← Retour à Cloud & IT Cert Prep