Nous contacter Réserver une démo

Gérer la transition de DAP vers GDAP en tant que Microsoft CSP

Gérer la transition de DAP vers GDAP en tant que Microsoft CSP

Le rôle d’un Microsoft CSP ne se limite pas à vendre des services et des abonnements à ses clients. Un Microsoft CSP est censé fournir des solutions cloud de bout en bout, accompagnées d’un support technique et d’une gestion de compte. Pour cela, un Microsoft CSP doit disposer des accès et des autorisations nécessaires pour administrer le compte du client. Les Delegated Administration Privileges (DAP) permettent aux Microsoft CSPs de gérer les abonnements d’un client pour son compte. DAP est le modèle d’origine par lequel un client peut accorder des autorisations administratives à un Microsoft CSP. Avec le modèle DAP, dès qu’un client accepte l’invitation à établir une relation de revendeur avec un CSP, ce dernier peut effectuer un grand nombre de tâches pour lui. Dans le cadre du modèle DAP, les partenaires bénéficient de privilèges très larges pour administrer les comptes de leurs clients. Une fois qu’un client avait accepté un accord DAP, le partenaire pouvait attribuer le rôle d’administrateur général à ses collaborateurs. Ces derniers avaient donc accès aux données sensibles du client et de ses employés. Ils peuvent également apporter les modifications suivantes au compte :

  • Ajouter des utilisateurs et gérer des comptes
  • Réinitialiser les mots de passe des utilisateurs
  • Effectuer des achats
  • Gérer les licences et les abonnements
  • Ajouter et gérer les domaines web associés à l’organisation du client

Dès lors que DAP est activé, le Microsoft CSP peut ajouter autant d’administrateurs généraux qu’il le souhaite pour gérer le compte client. Cela crée des risques en matière de sécurité et de conformité. Tous les clients ne sont pas nécessairement à l’aise avec le niveau d’accès que le modèle DAP existant accorde aux partenaires. Ils peuvent avoir des réserves sur les mesures de sécurité mises en place pour protéger leurs données. Selon un rapport de Gartner sur les grandes tendances de la cybersécurité, 2022“ d’ici 2025, 45 % des organisations dans le monde auront subi des attaques sur leur chaîne d’approvisionnement logicielle, soit trois fois plus qu’en 2021.”

Afin de répondre aux enjeux de sécurité et de mettre en place un modèle de sécurité zero trust, Microsoft met fin à DAP et le remplace par un nouveau modèle : Granular delegated Admin Privileges (GDAP). La transition de DAP vers GDAP est obligatoire pour tous les Direct Bill Partners, Indirect Providers et Indirect Resellers du programme CSP.

Microsoft prévoit de démarrer la transition de toutes les relations DAP, actives comme inactives, vers des relations GDAP à partir du 22 mai 2023. GDAP réduit les risques de sécurité en offrant aux CSPs un accès selon le principe du moindre privilège. Avec ce modèle, les Microsoft CSPs disposeront d’un accès spécifique et limité dans le temps au compte et aux données sensibles du client.

Microsoft décrit GDAP ainsi : “GDAP est une fonctionnalité de sécurité qui offre aux partenaires un accès selon le principe du moindre privilège, conformément au protocole de cybersécurité Zero Trust. Elle permet aux partenaires de configurer un accès granulaire et limité dans le temps aux charges de travail de leurs clients, dans les environnements de production comme de test. Cet accès selon le moindre privilège doit être accordé explicitement aux partenaires par leurs clients.

Ainsi, avec l’arrivée de GDAP, Microsoft entend renforcer les contrôles et améliorer la posture de sécurité et de conformité du programme Microsoft CSP.

Les avantages de GDAP par rapport à DAP

GDAP présente de nombreux avantages sur DAP, aussi bien pour les Microsoft CSPs que pour leurs clients. GDAP intègre plusieurs fonctions de sécurité absentes de DAP, ce qui rend la migration avantageuse pour les partenaires. Voici quelques-uns des avantages de GDAP :

Un accès personnalisé

Avec le modèle DAP, dès l’établissement de la relation de revendeur, le rôle d’administrateur général et les rôles d’administrateur du support technique sont accordés par défaut. Le Microsoft CSP obtient ainsi un accès à un large éventail de fonctions administratives du compte client. Comme les CSPs reçoivent des autorisations d’administrateur général, ils peuvent aussi attribuer ce rôle à leurs collaborateurs. Ces rôles étaient identiques pour tous les clients et, avec le modèle DAP, aucune personnalisation de l’accès n’était possible, ce qui donnait aux CSPs un accès total au compte et aux données du client. Cela peut représenter un risque de sécurité majeur si la posture de sécurité du partenaire est compromise. Les clients peuvent choisir parmi les différents rôles de partenaire disponibles dans Azure AD. Le Microsoft CSP et ses collaborateurs n’ont ainsi qu’un accès limité aux données sensibles du client.

Davantage de contrôle

Dans une relation DAP, le Microsoft CSP obtenant les droits d’administrateur général, il pouvait désigner autant de collaborateurs qu’il le souhaitait comme administrateurs généraux. Les clients n’avaient aucun contrôle sur le nombre d’administrateurs généraux ajoutés par le partenaire, puisqu’ils ne pouvaient qu’accepter ou refuser l’accès du partenaire à leur compte. De nombreuses organisations cherchent à adopter le zero trust pour réduire les risques. Selon Gartner, “d’ici 2026, 10 % des grandes entreprises disposeront d’un programme zero trust mature et mesurable, contre moins de 1 % aujourd’hui.” GDAP respecte le principe zero trust de l’accès au moindre privilège. Cela permet de limiter les risques potentiels entre les Microsoft CSPs et leurs clients.

GDAP autorise la création de groupes de sécurité imbriqués, ce qui donne aux clients davantage de contrôle pour hiérarchiser les autorisations. Des autorisations distinctes peuvent être accordées à différents groupes en fonction des besoins métier. Les clients maîtrisent ainsi mieux qui accède à leurs données et dans quelle mesure.

Une durée de relation définie

Les relations DAP étaient à durée indéterminée, sans possibilité d’expiration au terme d’une période donnée ou après une phase d’inactivité. Les partenaires conservaient donc l’accès aux données du client et le droit de mener des actions à l’échelle du tenant jusqu’à la suppression de la relation. Pour rester protégés, les clients devaient passer régulièrement en revue leurs relations DAP afin de supprimer celles qui n’étaient plus nécessaires ou devenues inactives. Cela alourdit la charge de travail du client et peut aboutir à des accès non souhaités si une relation DAP passe inaperçue.

GDAP permet de définir une durée de relation personnalisée entre le Microsoft CSP et le client. Cette relation peut être établie pour une durée maximale de 730 jours, soit 2 ans. Passé le terme défini, les relations GDAP expirent automatiquement et le partenaire n’a plus accès au compte du client. L’environnement est donc plus sûr.

Une meilleure conformité

DAP ne fournissait aucun journal d’activité permettant au client de savoir quand le partenaire accédait à son compte ou y apportait des modifications. Il était donc difficile d’identifier les changements non autorisés et d’agir à temps.

GDAP fournit des journaux d’activité granulaires grâce auxquels partenaires et clients peuvent savoir qui a effectué telle tâche et à quel moment. Cette meilleure auditabilité, combinée au contrôle d’accès, aide à respecter les différentes exigences réglementaires liées à la confidentialité et à la sécurité des données. Diverses réglementations et normes telles que HIPPA, GDPR, FISMA, ISO, SOC, etc. imposent l’application de politiques d’accès au moindre privilège.

Calendrier de la transition de DAP vers GDAP

En novembre 2021, Microsoft a annoncé qu’il introduirait prochainement un modèle d’accès délégué plus fin afin de réduire le risque de sécurité pour les clients. Cette annonce a été traitée dans l’un de nos articles précédents.

Microsoft a annoncé les nouvelles échéances GDAP en février 2023. Selon cette annonce, à partir du 22 mai 2023, les événements suivants auront lieu :

  1. La transition des relations DAP actives et inactives vers GDAP avec des rôles Azure Active Directory (AD) limités débutera.
  2. Une fois la relation transférée de DAP vers GDAP, Microsoft supprimera la relation DAP correspondante 30 jours après la transition.
  3. En raison de la clôture de l’exercice fiscal, Microsoft suspendra la transition au cours du mois de juin 2023.

Vous pouvez consulter l’annonce ici.

D’après l’annonce de Microsoft du 15 mars 2023, les échéances GDAP seront prochainement fixées pour les points suivants :

  • Outil de migration en masse : la date à laquelle l’outil de migration en masse permettant de supprimer les relations DAP et de créer des relations GDAP sera retiré.
  • Création de clients : la date à partir de laquelle Microsoft cessera d’accorder DAP lors de la création de nouveaux clients et accordera à la place GDAP avec des rôles par défaut.

Comment planifier la transition de DAP vers GDAP en tant que Microsoft CSP ?

À mesure que la date à laquelle Microsoft lancera la transition de DAP vers GDAP approche, vous devez, en tant que Microsoft CSP, préparer la migration afin que les charges de travail de vos clients ne soient pas affectées et qu’il n’y ait aucun impact sur la continuité d’activité. Si GDAP n’est pas activé sur les tenants de vos clients, vous ne pourrez pas percevoir les Partner Earned Credits (PECs) ni les incentives, et vous ne serez pas en mesure d’assurer le support de vos clients. Les étapes suivantes vous aideront à passer de DAP à GDAP en douceur.

Passez en revue les connexions DAP actuelles

La première étape de la transition consiste à examiner toutes les relations DAP existantes avec vos clients. Un rapport de suivi DAP est accessible depuis Microsoft Partner Center pour examiner les connexions DAP existantes. Grâce à ce rapport, vous pourrez distinguer les connexions DAP actives des connexions inactives. Cette démarche vous aidera à identifier les relations DAP à supprimer et celles à faire basculer vers GDAP. Une fois les relations DAP inactives repérées, supprimez-les après en avoir informé vos clients. Dès que la relation est supprimée, vos collaborateurs perdent tout accès au compte du client. Vous vous assurez ainsi que seules les relations DAP actives migrent vers GDAP.

Planifiez et choisissez les rôles

Lorsque vous établissiez une relation DAP avec un client, le rôle d’administrateur général vous était attribué par défaut. Vous pouviez également attribuer ce rôle à vos collaborateurs, leur donnant un accès sans restriction aux charges de travail et aux données du client. Avec GDAP, l’accès au compte du client sera personnalisé et limité aux rôles précis que vos collaborateurs doivent assurer pour le compte du client.

Avant d’entamer la transition de DAP vers GDAP, vous devez donc bien connaître les différentes tâches que vous et vos équipes réalisez pour vos clients, ainsi que leur fréquence. Cela vous aidera à comprendre les différents rôles auxquels votre équipe a besoin d’accéder. Ces tâches peuvent inclure l’ajout ou la modification d’utilisateurs, la gestion des licences, les achats, la réinitialisation des mots de passe des utilisateurs, la gestion des noms de domaine, la création de demandes de service, etc.

Une fois la liste des activités établie, l’étape suivante consiste à déterminer les rôles minimaux nécessaires pour accompagner vos clients. Vous pouvez choisir parmi différents rôles au moindre privilège requis pour effectuer chaque tâche dans le cadre de GDAP. Ils couvrent notamment la gestion du support, des utilisateurs, des licences et des groupes. De nombreux rôles sont disponibles : lecteurs d’annuaire, rédacteurs d’annuaire, lecteurs globaux, administrateurs de licences, administrateurs du support de service, administrateurs d’utilisateurs, administrateurs de rôles privilégiés, administrateurs du support technique, administrateurs d’authentification privilégiée, administrateurs de groupes, etc. Les articles de support rédigés par Microsoft peuvent vous aider à arrêter votre choix de rôles.

Établissez la relation GDAP

Une fois les tâches et les rôles correspondants identifiés, vous pouvez lancer le processus de transition de DAP vers GDAP. Pour cela, vous devrez obtenir du client une autorisation d’administration granulaire. Pour établir une relation GDAP

  1. Connectez-vous au partner center et sélectionnez les clients.
  2. Sélectionnez le client précis pour lequel vous souhaitez demander une relation GDAP.
  3. Sélectionnez maintenant Relations d’administrateur, puis Demander une relation d’administrateur.
  4. Sur la page suivante, vous remplissez un formulaire pour créer une demande de relation d’administrateur. Vous devez y indiquer le nom de la relation d’administrateur ainsi que sa durée. Le nom de la relation d’administrateur sera visible par les clients et doit être unique. La durée de la relation peut aller jusqu’à 730 jours.
  5. L’information suivante à ajouter à la demande de relation concerne les rôles Azure AD. Vous pouvez sélectionner les rôles que vous devez attribuer à votre équipe.
  6. Une fois les rôles Azure AD sélectionnés, ils apparaîtront dans la section Rôles Azure AD demandés.
  7. Si vous devez ajouter ou supprimer des rôles, vous pouvez répéter les étapes ci-dessus.
  8. Après avoir finalisé le nom de la relation d’administrateur, sa durée et les rôles Azure AD, cliquez sur Finaliser la demande.
  9. Vous verrez alors un message e-mail de demande d’autorisation destiné à votre client. Vous pouvez en relire et en modifier le contenu. N’apportez aucune modification au lien situé sous Cliquez pour examiner et accepter, car il s’agit d’une URL personnalisée pour votre client.
  10. Envoyez l’e-mail : dès que le client accepte la demande, GDAP est établi.

Vous pouvez également utiliser l’outil de migration en masse GDAP mis au point par Microsoft pour basculer vers GDAP. Microsoft annoncera prochainement la date de retrait de cet outil de migration en masse.

Désactivez les relations DAP existantes

Une fois la transition vers GDAP achevée et dès lors que vous êtes certain de pouvoir mener les activités nécessaires pour le compte de votre client, vous pouvez commencer à supprimer les relations DAP. Cette étape vise à renforcer la sécurité du client.

Vous pouvez désactiver les relations DAP en accédant au Security Center de Partner Center. Sous Paramètres du compte, vous trouverez Relations administratives : vous pouvez y sélectionner un ou plusieurs clients, puis cliquer sur Désactiver DAP. Les relations DAP sélectionnées seront alors supprimées. La désactivation d’une relation DAP n’a aucun impact sur les Partner Earned Credits (PEC).

Formez et suivez votre équipe

En tant que Microsoft CSP, vous devez former vos collaborateurs afin qu’ils puissent accéder au portail Azure AD et accomplir leurs tâches efficacement. Commencez par leur présenter GDAP et la façon dont leur niveau d’accès évoluera avec la transition de DAP vers GDAP. Les collaborateurs doivent comprendre les rôles qui leur ont été attribués. Ils doivent savoir quelles tâches ils sont autorisés à effectuer et lesquelles leur sont interdites. Ils doivent aussi être formés aux bonnes pratiques de sécurité afin d’être capables de manipuler des données client sensibles.

Comme GDAP fournit des journaux d’activité aux partenaires comme aux clients, vous pouvez les consulter régulièrement pour vous assurer que vos collaborateurs n’accèdent qu’aux données utiles aux tâches qu’ils doivent réaliser.

CSP control center prend en charge la sécurité GDAP

La gestion des abonnements et de la facturation de vos clients après le passage à GDAP vous inquiète ? Devenez partenaire de C3 et laissez vos inquiétudes de côté : C3 vous propose la solution ultime d’automatisation de la facturation CSP compatible avec la sécurité GDAP. Votre façon de gérer la facturation, les achats et les abonnements de vos clients ne changera pas après le passage de DAP à GDAP. C3 peut vous aider à rationaliser votre activité Microsoft CSP pour que vous puissiez vous concentrer sur la transition de DAP vers GDAP.

  • Tirez parti de la facturation automatisée pour gagner du temps et économiser des ressources.
  • Offrez des capacités de self-service à vos clients pour réduire la dépendance envers votre équipe de support.
  • Utilisez des intégrations intelligentes pour piloter votre activité Microsoft CSP sans friction.
  • Protégez vos clients des pirates et des fuites de données en utilisant les passerelles de paiement sécurisées fournies par C3.

Contactez-nous pour en savoir plus sur les avantages de C3 pour votre activité Microsoft CSP.