Aller au contenu

Protection automatique et gestion en bloc

Pour activer la protection automatique et la gestion des accès pour les ressources qui correspondent à des critères spécifiques, Afi s’appuie sur des groupes de ressources définis par le système et par l’utilisateur. Les groupes peuvent être alimentés selon le type de ressource, par des groupes natifs du fournisseur (par exemple, les unités organisationnelles Google ou les groupes d’utilisateurs Microsoft Entra ID), ou par des règles définies par l’utilisateur. Un administrateur de compte Afi peut attribuer une stratégie SLA de sauvegarde à un groupe de ressources afin de protéger tous ses membres actuels et futurs, et peut accorder à des utilisateurs sélectionnés l’accès à toutes les ressources de groupes de ressources spécifiés.

Groupes de ressources par défaut

Pour chaque locataire, Afi renseigne automatiquement les groupes de ressources suivants selon les types de ressources disponibles et les groupes natifs du fournisseur pour ce type de locataire.

Google Workspace

Pour les locataires Google Workspace, Afi découvre les unités organisationnelles et les groupes Google dans le locataire, puis les affiche respectivement dans les onglets Service → Protection → Organizational units et Service → Protection → Google groups.

Microsoft 365

Pour les locataires Microsoft 365, Afi découvre les groupes Entra ID (Microsoft 365) et les renseigne, dans Afi, avec les utilisateurs ainsi que les boîtes aux lettres partagées et de salle qui appartiennent à ces groupes. Afi provisionne également automatiquement plusieurs groupes de ressources système (Users, Shared mailboxes, Rooms & Equipment, Sites et Microsoft 365 Groups & Teams) qui facilitent la gestion en bloc des ressources par type.

Microsoft Azure

Pour les locataires Azure, Afi découvre la hiérarchie native Azure des groupes de gestion, abonnements et groupes de ressources, puis l’affiche dans l’onglet Service → Protection → Resource groups.

Amazon Web Services (AWS)

Pour les locataires AWS, Afi ne provisionne que les groupes de ressources par défaut, EC2 Instances et Aurora and RDS for PostgreSQL, car AWS ne fournit aucune hiérarchie de groupes intégrée.

Groupes de ressources dynamiques

En plus des groupes de ressources natifs du fournisseur, Afi prend en charge les groupes de ressources dynamiques que vous pouvez créer pour faire correspondre des ressources selon des critères sélectionnés (par exemple, le nom, l’e-mail, le service, l’emplacement ou une étiquette) et utiliser ces groupes pour la protection automatique et la gestion des accès.

Créer un groupe dynamique

Vous pouvez créer et gérer des groupes dynamiques pour un locataire dans l’onglet Service → Protection → Dynamic groups :

Dans la boîte de dialogue de configuration du groupe, vous pouvez spécifier les règles et les conditions de règle qui seront utilisées pour la mise en correspondance des ressources. Chaque règle définit un ensemble de conditions qu’une ressource doit remplir pour correspondre à cette règle, et le groupe dynamique obtenu inclut les ressources qui correspondent à au moins une règle (opérateur logique OR entre les règles).

Cet exemple montre comment créer un groupe de ressources dynamique dans un locataire Microsoft 365 qui contient des boîtes aux lettres utilisateur, partagées et de salle répondant simultanément à tous les critères suivants :

  • L’e-mail principal se termine par contoso.com
  • La propriété country dans les paramètres utilisateur Entra ID est United States
  • La propriété department dans les paramètres utilisateur Entra ID est Sales

Pour mettre à jour les règles de correspondance d’un groupe dynamique, cliquez sur Edit dans le menu à trois points de la ligne du groupe, à droite du tableau.

Les groupes de ressources dynamiques sont renseignés et actualisés lors des synchronisations de ressources avec le fournisseur correspondant (Google Workspace, Microsoft 365, etc.). Les synchronisations périodiques s’exécutent toutes les 24 heures et vous pouvez également déclencher une découverte de ressources ponctuelle en cliquant sur l’icône d’actualisation dans le coin supérieur droit de l’écran Service → Protection. Lorsque vous créez ou mettez à jour un groupe de ressources dynamique, Afi déclenche automatiquement une tâche de découverte pour renseigner ou actualiser le groupe.

Champs et opérateurs pris en charge

Le tableau ci-dessous récapitule les champs disponibles pour la mise en correspondance par type de locataire.

Type de locataireTypes de champs des groupes dynamiques
Google Workspace Nom
E-mail
Microsoft 365 Nom
E-mail - pour les boîtes aux lettres et les groupes/équipes
Ville
Pays
Service
Intitulé du poste
Microsoft Azure Nom
Emplacement
Groupe de ressources
Compte de stockage - pour les partages de fichiers Azure
Clé et valeur d’étiquette
Amazon Web Services (AWS) Nom
ID
Région
Clé et valeur d’étiquette

Pour permettre une sélection granulaire des ressources, les conditions de groupes dynamiques prennent en charge les opérateurs suivants :

  • Equals et Doesn't equal
  • Contains et Doesn't contain
  • Has suffix et Doesn't have suffix
  • Has prefix et Doesn't have prefix
  • In (pour la mise en correspondance avec un ensemble de valeurs)

Priorité des groupes de ressources pour la protection automatique

Lorsqu’une ressource est membre de plusieurs groupes de ressources dont les paramètres de protection automatique sont configurés, Afi détermine les paramètres à appliquer selon le type de groupe, dans l’ordre de priorité suivant. La ressource est protégée par la stratégie SLA de sauvegarde configurée pour le groupe ayant la priorité la plus élevée.

  • Groupes de ressources dynamiques
  • Groupes de ressources natifs du fournisseur
    • Groupes Google et unités organisationnelles pour les locataires Google Workspace
    • Groupes Entra ID pour les locataires Microsoft 365
    • Groupes de gestion, abonnements et groupes de ressources pour les locataires Microsoft Azure
  • Groupes de ressources par défaut provisionnés selon le type de ressource
    • Groupes Shared drives et Classroom pour les locataires Google Workspace
    • Groupes Users, Shared mailboxes, Rooms & Equipment, Sites, Microsoft 365 Groups & Teams pour les locataires Microsoft 365
    • Groupes EC2 Instances et Aurora and RDS for PostgreSQL pour les locataires AWS

Information

Lorsqu’une ressource est membre de plusieurs groupes de ressources protégés automatiquement ayant la même priorité (par exemple, un utilisateur est membre de deux groupes Entra ID avec les stratégies SLA de sauvegarde Gold et Silver configurées, respectivement), Afi ne garantit pas quelle stratégie SLA de sauvegarde sera attribuée à la ressource et peut attribuer n’importe laquelle de ces stratégies de groupe.

Paramètres de protection automatique

Pour protéger toutes les ressources d’un groupe de ressources par défaut ou dynamique, sélectionnez ce groupe dans l’onglet correspondant, cliquez sur Assign SLA, puis choisissez une stratégie SLA de sauvegarde à attribuer aux ressources de ce groupe. Pour protéger automatiquement les ressources ajoutées ultérieurement au groupe, laissez l’option Automatically protect new resources activée.

Grâce aux paramètres granulaires de protection automatique d’Afi, les administrateurs peuvent attribuer différentes stratégies SLA à différents groupes de ressources selon les exigences de l’organisation, par exemple des paramètres de rétention ou des planifications de sauvegarde variables pour différents groupes.