Créer un fournisseur PAM Entra ID (Devolutions Server)
Le guide suivant fournit les étapes pour créer un fournisseur PAM d'utilisateurs Entra ID pour Devolutions Server.
Dans le portail Azure
Dans un navigateur, ouvrez le portail Microsoft Azure et connectez-vous à votre compte.
Sélectionnez Microsoft Entra ID dans la section Azure Services. Si vous ne le voyez pas, cliquez sur Plus pour afficher les autres services.

Dans App registrations, cliquez sur New registration.

Définissez le Nom de votre application.
Cliquez sur Register en bas lorsque vous avez terminé.

Dans Devolutions Server
Connectez-vous à votre Devolutions Server.
Accédez à Administration – Accès privilégié – Fournisseurs, puis cliquez sur Ajouter.

Sélectionnez Entra ID User comme nouveau fournisseur PAM, puis cliquez sur Continuer.

Dans la fenêtre Fournisseur, entrez un Nom (obligatoire) et une Description (facultative) pour votre nouveau fournisseur PAM d'utilisateurs Entra ID. Si nécessaire, sélectionnez un Modèle de mot de passe dans la liste déroulante.

Dans le portail Azure
Dans la Vue d'ensemble de votre nouvelle inscription d'application, copiez le Directory (tenant) ID.

Dans Devolutions Server
Collez l'identifiant copié à l'étape précédente dans le champ Tenant ID.

Dans le portail Azure
Toujours dans la Vue d'ensemble de votre nouvelle inscription d'application, copiez l'Application (client) ID.

Dans Devolutions Server
Collez l'identifiant copié à l'étape précédente dans le champ Client ID.

Dans le portail Azure
Dans Certificates & secrets, cliquez sur Client secrets, puis sur New client secret.

Dans la fenêtre Add a client secret, entrez une Description et sélectionnez une date d'expiration pour ce secret client, conformément à vos meilleures pratiques de sécurité internes.

Cliquez sur Ajouter.
Copiez la Valeur de ce nouveau secret client en cliquant sur l'icône Copier dans le presse-papiers située à côté.

Dans Devolutions Server
Collez la valeur copiée à l'étape précédente dans le champ Secret key.

Testez la connexion pour vérifier qu'elle fonctionne, puis cliquez sur Enregistrer. La fenêtre Account discovery configuration apparaîtra : laissez-la ouverte, car elle sera complétée à une étape ultérieure.
Dans le portail Azure
L'attribution des autorisations d'API décrite aux étapes 20 à 26 n'est utile que si vous souhaitez effectuer une découverte (analyse) de comptes Azure. Si ce n'est pas le cas, pour éviter d'attribuer des autorisations inutiles à l'application, passez directement à l'étape 27.
Dans API permissions, cliquez sur Add a permission.

Dans la fenêtre Resquest API permissions, sélectionnez Microsoft Graph.

Cliquez sur Application permissions, puis cochez les cases correspondant aux autorisations d'API Microsoft Graph suivantes pour les sélectionner :
Group.Read.All
RoleManagement.Readwrite.Directory
User.Read.All

Utilisez la barre de filtrage au-dessus de la liste des autorisations pour trouver celles que vous recherchez.
Une fois toutes les autorisations ci-dessus sélectionnées, cliquez sur Add permissions en bas.
La liste des autorisations sera mise à jour pour inclure celles qui viennent d'être sélectionnées. Supprimez toute autre autorisation inutile à l'aide du bouton représentant des points de suspension situé à côté d'elles.

Les autorisations requièrent le consentement de l'administrateur. Cliquez sur le bouton Grant admin consent for < Your Organization >, puis cliquez sur Yes pour confirmer.

Pour confirmer que le consentement de l'administrateur a été accordé, vérifiez l'État de vos autorisations.

Pour accorder à l'application la capacité d'alterner les mots de passe, quittez App registrations pour revenir à Entra ID, puis sélectionnez Roles and administrators dans le menu de gauche.
Dans All roles, cliquez sur le rôle Helpdesk Administrator. Si les comptes gérés par le module PAM sont membres de rôles ou de groupes d'administrateurs – ou si Privileged Identity Management (PIM) est utilisé –, l'application a alors besoin du rôle Privileged Authentication Administrator.

Dans Assignments, cliquez sur le bouton Add assignments.

Filtrez la liste pour trouver l'application Azure créée précédemment, sélectionnez-la, puis cliquez sur Ajouter.

Votre nouvelle attribution devrait maintenant s'afficher dans Assignments.
Dans Devolutions Server
Les dernières étapes sont consacrées à la configuration d'une analyse pour ce fournisseur. Dans la fenêtre Account discovery configuration qui est apparue lorsque vous avez enregistré la configuration de votre fournisseur à l'étape 19, sous Général, entrez un Nom pour cette configuration.

Sous Configuration, sélectionnez Groups ou Roles dans la liste déroulante Search mode. Vous pouvez filtrer le Search mode pour des groupes ou rôles Entra ID spécifiques en cliquant sur le bouton Modifier situé à côté de la liste déroulante.

Cliquez sur OK lorsque la configuration est terminée.
Dans Devolutions Server, accédez à Administration – Accès privilégié – Configurations de découverte de comptes. Si l'option Start Scan on Save était activée lors de la configuration de la découverte de comptes, l'analyse devrait avoir démarré automatiquement. Pendant le processus, la colonne État affiche une icône de sablier à côté de l'entrée d'analyse.

Lorsque le processus est terminé, l'icône de sablier se transforme en coche verte. À ce stade, sélectionnez des comptes et importez-les dans les comptes privilégiés comme pour tout autre type de compte privilégié.
Voir aussi
Mis à jour
Ce contenu vous a-t-il été utile ?