Renouveler le consentement administrateur pour l’application Microsoft Azure¶
Lors de l’intégration d’un locataire Microsoft Azure, un administrateur général Microsoft Entra ID doit accorder à l’application Afi un ensemble d’autorisations pour accéder aux ressources et aux données du locataire. Pour cela, Afi demande à l’administrateur l’accès à Azure Resource Manager et à Microsoft Entra ID, puis, une fois le consentement obtenu, provisionne les attributions de rôles du principal de service avec les autorisations répertoriées dans le tableau ci-dessous pour le groupe d’administration racine du locataire ou pour les abonnements dans lesquels l’administrateur possède le rôle Owner.
Information
Si l’administrateur qui effectue l’intégration ne dispose pas d’un accès au groupe d’administration racine du locataire, Afi provisionne automatiquement les attributions de rôles du principal de service uniquement pour les abonnements détenus par cet administrateur. Notez que, dans ce cas, l’application Afi ne pourra pas découvrir automatiquement les nouveaux abonnements Azure créés dans ce locataire.
Information
Pour permettre à l’application Afi d’accéder à tous les abonnements Azure d’un locataire, notamment ceux qui viennent d’être créés et ceux qui n’appartiennent pas à l’administrateur accordant l’accès, celui-ci peut temporairement élever son accès afin de gérer tous les abonnements et groupes d’administration de son locataire Azure, comme indiqué dans cet article.
Afi doit parfois mettre à jour l’ensemble des autorisations utilisées par son principal de service afin d’améliorer et d’étendre la prise en charge de la sauvegarde et de la restauration des infrastructures de calcul et de stockage Azure, ainsi que de prendre en charge de nouvelles charges de travail. Dans ce cas, Afi vous invite à accorder les autorisations supplémentaires en consentant à ce que l’application mette à jour les attributions de rôles du principal de service.
Pour renouveler votre consentement et mettre à jour les autorisations d’Afi, accédez à l’onglet Service → Settings → Admin consent, puis cliquez sur le bouton Regrant :
Historique des modifications des autorisations¶
Vous trouverez ci-dessous l’historique des modifications apportées aux autorisations Azure accordées au principal de service Afi lors de l’intégration d’un locataire Azure ou du renouvellement du consentement :
| Date | Autorisations ajoutées | Effet |
|---|---|---|
| 14 déc. 2024 | Microsoft.Authorization/*/read | Interroger les informations relatives aux accès |
| 14 déc. 2024 | Microsoft.Management/managementGroups/read | Répertorier les groupes d’administration |
| 14 déc. 2024 | Microsoft.Management/managementGroups/descendants/read | Obtenir tous les descendants (groupes d’administration, abonnements) d’un groupe d’administration |
| 14 déc. 2024 | Microsoft.Management/managementGroups/subscriptions/read | Répertorier les abonnements du groupe d’administration donné |
| 14 déc. 2024 | Microsoft.Management/getEntities/action | Répertorier toutes les entités du service Microsoft.Management (groupes d’administration, abonnements, etc.) |
| 14 déc. 2024 | Microsoft.Resources/subscriptions/read | Obtenir la liste des abonnements |
| 14 déc. 2024 | Microsoft.Resources/subscriptions/locations/read | Obtenir la liste des emplacements pris en charge |
| 14 déc. 2024 | Microsoft.Resources/subscriptions/resourceGroups/* |
Obtenir ou répertorier les groupes de ressources. Obtenir, répertorier et gérer les déploiements |
| 14 déc. 2024 | Microsoft.ResourceHealth/* | Obtenir l’état d’intégrité et la disponibilité d’une ressource |
| 14 déc. 2024 | Microsoft.Compute/* | Accéder aux ressources Azure Compute et les gérer |
| 14 déc. 2024 | Microsoft.Network/* | Obtenir les propriétés des ressources réseau Azure et les gérer |
| 14 déc. 2024 | Microsoft.KeyVault/* | Répertorier et gérer les ressources Azure Key Vault |
| 14 déc. 2024 | Microsoft.Sql/* | Accéder aux bases de données Azure SQL et les gérer |
| 14 déc. 2024 | Data Operator for Managed Disks | Charger des données sur des disques managés vides, lire ou exporter les données de disques managés et d’instantanés à l’aide d’URI SAS et de l’authentification Microsoft Entra ID |
| 5 juil. 2025 | Microsoft.Authorization/roleAssignments/write | Accéder aux bases de données Azure SQL qui utilisent le chiffrement transparent des données avec une clé gérée par le client et les gérer |
| 5 juil. 2025 | Microsoft.ManagedIdentity/userAssignedIdentities/* | Accéder aux bases de données Azure SQL qui utilisent le chiffrement transparent des données avec une clé gérée par le client et les gérer |
| 5 juil. 2025 | Microsoft.DBforPostgreSQL/* | Accéder aux ressources Azure Database pour PostgreSQL et les gérer |
| 6 déc. 2025 | Microsoft.Storage/* | Accéder aux comptes de stockage Azure (Azure Files, Stockage Blob Azure) et les gérer |
| 6 déc. 2025 | Storage Blob Data Owner | Accès complet aux conteneurs d’objets blob et aux données du Stockage Azure, notamment l’attribution du contrôle d’accès POSIX |
| 6 déc. 2025 | Storage File Data Privileged Contributor | Autorise la lecture, l’écriture, la suppression et la modification des ACL sur les fichiers/répertoires des partages de fichiers Azure en remplaçant les ACL/autorisations NTFS existantes |

