Aller au contenu

Renouveler le consentement administrateur pour l’application Microsoft Azure

Lors de l’intégration d’un locataire Microsoft Azure, un administrateur général Microsoft Entra ID doit accorder à l’application Afi un ensemble d’autorisations pour accéder aux ressources et aux données du locataire. Pour cela, Afi demande à l’administrateur l’accès à Azure Resource Manager et à Microsoft Entra ID, puis, une fois le consentement obtenu, provisionne les attributions de rôles du principal de service avec les autorisations répertoriées dans le tableau ci-dessous pour le groupe d’administration racine du locataire ou pour les abonnements dans lesquels l’administrateur possède le rôle Owner.

Information

Si l’administrateur qui effectue l’intégration ne dispose pas d’un accès au groupe d’administration racine du locataire, Afi provisionne automatiquement les attributions de rôles du principal de service uniquement pour les abonnements détenus par cet administrateur. Notez que, dans ce cas, l’application Afi ne pourra pas découvrir automatiquement les nouveaux abonnements Azure créés dans ce locataire.

Information

Pour permettre à l’application Afi d’accéder à tous les abonnements Azure d’un locataire, notamment ceux qui viennent d’être créés et ceux qui n’appartiennent pas à l’administrateur accordant l’accès, celui-ci peut temporairement élever son accès afin de gérer tous les abonnements et groupes d’administration de son locataire Azure, comme indiqué dans cet article.

Afi doit parfois mettre à jour l’ensemble des autorisations utilisées par son principal de service afin d’améliorer et d’étendre la prise en charge de la sauvegarde et de la restauration des infrastructures de calcul et de stockage Azure, ainsi que de prendre en charge de nouvelles charges de travail. Dans ce cas, Afi vous invite à accorder les autorisations supplémentaires en consentant à ce que l’application mette à jour les attributions de rôles du principal de service.

Pour renouveler votre consentement et mettre à jour les autorisations d’Afi, accédez à l’onglet Service → Settings → Admin consent, puis cliquez sur le bouton Regrant :

Historique des modifications des autorisations

Vous trouverez ci-dessous l’historique des modifications apportées aux autorisations Azure accordées au principal de service Afi lors de l’intégration d’un locataire Azure ou du renouvellement du consentement :

DateAutorisations ajoutéesEffet
14 déc. 2024 Microsoft.Authorization/*/read Interroger les informations relatives aux accès
14 déc. 2024 Microsoft.Management/managementGroups/read Répertorier les groupes d’administration
14 déc. 2024 Microsoft.Management/managementGroups/descendants/read Obtenir tous les descendants (groupes d’administration, abonnements) d’un groupe d’administration
14 déc. 2024 Microsoft.Management/managementGroups/subscriptions/read Répertorier les abonnements du groupe d’administration donné
14 déc. 2024 Microsoft.Management/getEntities/action Répertorier toutes les entités du service Microsoft.Management (groupes d’administration, abonnements, etc.)
14 déc. 2024 Microsoft.Resources/subscriptions/read Obtenir la liste des abonnements
14 déc. 2024 Microsoft.Resources/subscriptions/locations/read Obtenir la liste des emplacements pris en charge
14 déc. 2024 Microsoft.Resources/subscriptions/resourceGroups/* Obtenir ou répertorier les groupes de ressources.
Obtenir, répertorier et gérer les déploiements
14 déc. 2024 Microsoft.ResourceHealth/* Obtenir l’état d’intégrité et la disponibilité d’une ressource
14 déc. 2024 Microsoft.Compute/* Accéder aux ressources Azure Compute et les gérer
14 déc. 2024 Microsoft.Network/* Obtenir les propriétés des ressources réseau Azure et les gérer
14 déc. 2024 Microsoft.KeyVault/* Répertorier et gérer les ressources Azure Key Vault
14 déc. 2024 Microsoft.Sql/* Accéder aux bases de données Azure SQL et les gérer
14 déc. 2024 Data Operator for Managed Disks Charger des données sur des disques managés vides, lire ou exporter les données de disques managés et d’instantanés à l’aide d’URI SAS et de l’authentification Microsoft Entra ID
5 juil. 2025 Microsoft.Authorization/roleAssignments/write Accéder aux bases de données Azure SQL qui utilisent le chiffrement transparent des données avec une clé gérée par le client et les gérer
5 juil. 2025 Microsoft.ManagedIdentity/userAssignedIdentities/* Accéder aux bases de données Azure SQL qui utilisent le chiffrement transparent des données avec une clé gérée par le client et les gérer
5 juil. 2025 Microsoft.DBforPostgreSQL/* Accéder aux ressources Azure Database pour PostgreSQL et les gérer
6 déc. 2025 Microsoft.Storage/* Accéder aux comptes de stockage Azure (Azure Files, Stockage Blob Azure) et les gérer
6 déc. 2025 Storage Blob Data Owner Accès complet aux conteneurs d’objets blob et aux données du Stockage Azure, notamment l’attribution du contrôle d’accès POSIX
6 déc. 2025 Storage File Data Privileged Contributor Autorise la lecture, l’écriture, la suppression et la modification des ACL sur les fichiers/répertoires des partages de fichiers Azure en remplaçant les ACL/autorisations NTFS existantes