Les workflows basés sur une approbation garantissent que les privilèges administratifs sont vérifiables et justifiés par un besoin précis. Cette configuration est essentielle pour tout environnement géré qui cherche à réduire les risques de sécurité et de conformité à grande échelle. Dans ce guide, nous passons en revue les meilleures méthodes pour créer un workflow géré reposant sur un processus d’approbation.
Méthodes pour mettre en place des workflows basés sur une approbation
Utilisez le tableau pour choisir la méthode qui vous convient et accéder directement aux étapes d’activation.
📌 Prérequis :
- Un abonnement Microsoft 365 avec Power Automate et Azure AD (pour les workflows dans le cloud)
- Une visibilité sur les terminaux via PowerShell et le registre
- NinjaOne ou une plateforme RMM capable d’exécuter des scripts
- Une politique définissant dans quels cas l’accès administrateur est approuvé et pour quelle durée
👉 Remarque : certaines étapes peuvent varier selon les paramètres par défaut du système ou les réglages actifs.
| Cliquez pour choisir une méthode | 💻 Idéal pour les utilisateurs individuels | 💻💻💻 Idéal pour les grandes entreprises |
| Méthode 1 : Microsoft Forms | ✓ | |
| Méthode 2 : script PowerShell | ✓ |
💡 Astuce : consultez la section Points de vigilance pour des conseils sur la gestion des risques potentiels.
🎥 Voir Comment mettre en place des workflows basés sur une approbation pour les demandes d’accès administrateur, une référence visuelle utile.
Méthode 1 : utiliser Microsoft Forms et Power Automate pour les demandes d’accès
Cette méthode demande très peu de code et convient particulièrement aux entreprises qui utilisent déjà Microsoft 365.
📌 Cas d’utilisation : abonnés Microsoft 365
- Créez un formulaire Microsoft intitulé « Demande d’accès administrateur » avec les champs suivants :
- E-mail du demandeur
- Nom de l’appareil
- Motif de la demande d’accès
- Durée demandée
- Créez ensuite un flux Power Automate avec ces paramètres :
- Déclencheur : envoi du formulaire
- Condition : approbation automatique selon l’utilisateur ou le groupe, ou transmission au responsable pour approbation
- Action : notifier l’équipe informatique et déclencher le script qui élève les droits de l’utilisateur
- Dernière étape : programmer le retour automatique à l’état initial ou générer une alerte d’expiration de l’accès
Vous pouvez conserver les approbations dans une liste SharePoint ou un système de gestion des tickets à des fins de documentation.
Comment cela fonctionne : dans cette configuration, Microsoft Forms se charge de la collecte des données. Power Automate les traite ensuite, applique des étapes conditionnelles et crée des pistes d’audit utiles au dépannage et à la conformité.
Méthode 2 : élever les droits locaux avec PowerShell et programmer leur retrait
Cette méthode offre un contrôle très fin tout en garantissant le retrait automatique des privilèges à l’issue de la durée définie.
📌 Cas d’utilisation : grandes entreprises, automatisation
Pour accorder un accès administrateur (par exemple une appartenance temporaire au groupe Administrateurs), utilisez la commande suivante : Add-LocalGroupMember -Group "Administrators" -Member "domain\jdoe".
⚠️Rappel : remplacez les valeurs d’exemple « Administrators » par le nom de groupe de votre choix et « domain\jdoe » par votre domaine local et votre nom d’utilisateur.
Pour programmer le retrait de l’accès au bout d’une heure (exemple) :
schtasks /create /tn "RemoveAdmin_jdoe" /tr "powershell -commandRemove-LocalGroupMember -Group 'Administrators' -Member 'domain\jdoe'" /sconce /st 13:00
Ensuite, pour consigner les accès accordés dans un fichier local ou une clé de registre à des fins d’audit :
New-ItemProperty -Path "HKLM:\SOFTWARE\Org\AdminAccess" -Name "jdoe"-Value "$(Get-Date)" -PropertyType String -Force
Lorsqu’une demande est approuvée, PowerShell permet d’accorder et de révoquer les droits d’administrateur local à la demande.
Auditer et suivre les approbations d’accès administrateur
Utiliser le registre pour le statut d’accès et les pistes d’audit
La clé de registre fait office de registre en temps réel des utilisateurs disposant actuellement de droits d’administrateur.
📌 Cas d’utilisation : déploiements à l’échelle du système, distribution via RMM.
- Appuyez sur Win + R, saisissez regedit, puis cliquez sur OK pour ouvrir l’Éditeur du registre.
- Accédez au chemin suivant, ou copiez-le et collez-le dans la barre d’adresse du registre : HKEY_LOCAL_MACHINE\SOFTWARE\Org\AdminAccess .
- Vous pouvez consulter les valeurs de type chaîne pour l’audit et le suivi. Voici un exemple de ce qu’il faut examiner :
- jdoe_Approved (String) = "2025-07-01T11:00Z"- jdoe_Expires (String) = "2025-07-01T13:00Z"- jdoe_Device (String) = "CLIENT-PC001"
⚠️ Avertissement : la modification du registre peut provoquer des dysfonctionnements du système. Créez une sauvegarde du registre avant de poursuivre.
Vérifier et révoquer les accès via CMD (invite de commande) et l’analyse des journaux
Des commandes comme net localgroup et schtasks, associées à des fichiers journaux centralisés, vous permettent de conserver un historique consultable de toute l’activité liée aux droits d’administrateur.
- Pour vérifier les administrateurs, exécutez d’abord net localgroup administrators.
- Utilisez ensuite
schtasks /query /fo list | findstr /i "RemoveAdmin"pour afficher les tâches planifiées de retrait des droits. - Vous pouvez également exécuter
reg query HKLM\SOFTWARE\Org\AdminAccesspour vérifier les modifications effectives dans le registre. - Enfin, consignez les événements avec :
echo %username% granted admin rights on %computername% at %date% %time% >> \\logserver\access_logs.txt
Ces scripts vous donnent une vue d’ensemble des appartenances aux groupes d’administrateurs et des tâches de retrait planifiées, sans avoir besoin d’un script ni d’une console RMM.
Reporting et alertes sur les accès administrateur via un RMM ou des scripts
Un RMM performant comme NinjaOne dispose des outils nécessaires pour transformer le contrôle des accès administrateur en une défense proactive plutôt qu’en une tâche réactive.
Voici quelques stratégies de déploiement courantes pour encadrer les accès des utilisateurs :
- Exécuter des scripts qui détectent les modifications du groupe d’administrateurs locaux
- Déclencher une alerte lorsqu’un utilisateur est ajouté en dehors d’une fenêtre approuvée
- Annuler les ajouts d’appartenance non autorisés
- Synchroniser les clés de registre avec le RMM pour les afficher dans le tableau de bord
De plus, le tableau de bord peut fournir des rapports planifiés indiquant qui a obtenu un accès et à quel moment il a été révoqué, et signaler tout écart par rapport aux politiques associées.
⚠️ Points de vigilance lors de la mise en place de workflows basés sur une approbation
Voici les risques les plus courants, leurs conséquences possibles et quelques moyens concrets de les corriger ou de les éviter.
| Risques | Conséquences possibles | Corrections |
| La tâche planifiée ne s’exécute pas | Les privilèges élevés restent actifs indéfiniment | Retirez manuellement l’utilisateur du groupe d’administrateurs via le RMM ou PowerShell. |
| Consignation dans le registre omise | Aucune piste d’audit disponible pour les audits de conformité | Reconstituez les journaux a posteriori à partir des journaux d’événements ou de l’historique du RMM. |
Autre point essentiel : certaines demandes d’accès ne s’intègrent pas facilement dans un workflow standard. Des protocoles de secours et une planification supplémentaire peuvent s’avérer nécessaires pour les urgences, les environnements multi-tenant et les équipes distribuées, afin de garantir la sécurité sans ralentir les opérations critiques.
Les solutions NinjaOne pour les workflows basés sur une approbation
NinjaOne prend en charge les workflows de gouvernance des accès grâce à :
- Le déploiement de scripts pour accorder et révoquer les accès administrateur sur l’ensemble des terminaux
- L’exécution planifiée et le retour à l’état initial des tâches grâce à la planification des politiques du RMM
- La surveillance des clés de registre et des appartenances aux groupes locaux pour une visibilité en temps réel
- La consignation des événements d’escalade et de désescalade, associés à l’utilisateur, à l’appareil et à l’horodatage
- Des alertes personnalisées et des tableaux de bord de reporting pour visualiser les événements d’accès chez tous les clients
Avec NinjaOne, les MSP peuvent proposer des workflows de demande d’accès sécurisés, auditables et évolutifs, qui protègent leurs clients tout en simplifiant le travail des techniciens.
Intégrer un workflow basé sur une approbation à un RMM
Les workflows basés sur une approbation permettent de mieux contrôler les réseaux et les terminaux, tout en restant alignés sur les cadres de conformité informatique essentiels. De plus, le système donne aux utilisateurs un accès rapide à certaines données et à certains outils métier.
Au-delà de l’équilibre à trouver entre rapidité d’accès et gouvernance solide, les MSP et les équipes d’informatique d’entreprise peuvent intégrer ce workflow à un RMM comme NinjaOne : ils disposent alors de nouvelles possibilités pour faire évoluer et gérer leurs actifs informatiques depuis un tableau de bord unifié.
