Aller au contenu

Global Reader en DFIR : capacités, limites et pièges

Le rôle d’annuaire Lecteur Général (Global Reader, RoleDefinitionId : f2ef9929-dd9a-42c8-ac0d-03b1e3532454) a été conçu par Microsoft comme le pendant en lecture seule du surpuissant Global Administrator.

Dans la théorie administrative, il permet à un auditeur de visualiser l’ensemble des paramètres de configuration et des menus des centres d’administration Entra ID et Microsoft 365 sans pouvoir en modifier l’état.

Dans la pratique forensique (DFIR), toutefois, le modèle architectural découplé de Microsoft 365 implique que les plans d’autorisation des charges applicatives (Exchange, SharePoint, conformité Purview) appliquent leurs propres modèles RBAC indépendants. Le Global Reader hérite de privilèges de lecture sur la configuration de l’annuaire, mais est formellement exclu de l’audit de conformité, des investigations judiciaires et de l’inspection des données métiers.

+---------------------------------------------------------------------------------------------------+
| GLOBAL READER : PORTÉE FORENSIQUE ET ANGLES MORTS |
| |
| +-------------------------------------------------------------------------------------------+ |
| | VISIBILITÉ COMPLÈTE (CŒUR MICROSOFT ENTRA ID) | |
| | [x] Utilisateurs, Groupes, Appareils, Schéma d'annuaire | |
| | [x] Politiques d'Accès Conditionnel & Emplacements Nommés | |
| | [x] Journaux de Connexion Entra (Interactifs, Non-Interactifs, Service Principals) | |
| | [x] Journaux d'Audit Entra & Attributions de Rôles PIM | |
| +---------------------------------------------+---------------------------------------------+ |
| | |
| +--------------------------+--------------------------+ |
| | | |
| v v |
| +-------------------------------------+ +-------------------------------------+ |
| | ANGLE MORT MAJEUR : PURVIEW | | ANGLE MORT MAJEUR : CONTENU | |
| | Recherche dans l'Audit Unifié | | Accès au Corps des Emails | |
| | [!] BLOQUÉ sans rôle dédié : | | [!] BLOQUÉ (Requiert eDiscovery | |
| | - View-Only Audit Logs | | Manager ou permissions | |
| | - Audit Reader | | applicatives Mail.Read) | |
| +-------------------------------------+ +-------------------------------------+ |
| | | |
| +--------------------------+--------------------------+ |
| | |
| v |
| +-------------------------------------------------------------------------------------------+ |
| | ZONES À ÉLÉVATION COMPLÉMENTAIRE REQUISE | |
| | Exchange Online : Requiert 'View-Only Recipients' pour les règles de boîte et transport | |
| | Defender XDR : Requiert 'Security Reader' pour la chasse avancée KQL et les alertes brutes| |
| +-------------------------------------------------------------------------------------------+ |
+---------------------------------------------------------------------------------------------------+

L’illusion selon laquelle « Le client nous a donné Global Reader, nous avons tout ce qu’il faut » est la cause première de retards critiques lors d’un triage d’incident :

  1. L’échec de l’extraction UAL : l’analyste se connecte en PowerShell, lance Search-UnifiedAuditLog, et se heurte à une erreur d’autorisation : Le terme 'Search-UnifiedAuditLog' n'est pas reconnu ou Accès Refusé. La commande n’est même pas chargée dans la session car le rôle ne dispose d’aucun droit RBAC Exchange/Purview.
  2. Paralysie de l’eDiscovery : lorsqu’il faut déterminer si un attaquant a exfiltré des fichiers confidentiels ou diffusé des pièces jointes malveillantes en interne, le Global Reader ne confère aucun droit pour rechercher ou extraire des contenus.
  3. Restriction sur la chasse avancée : dans Microsoft Defender XDR (security.microsoft.com), le Global Reader donne accès aux tableaux de bord globaux, mais bride les requêtes KQL approfondies sans le rôle complémentaire Lecteur de Sécurité (Security Reader).

Comment ça fonctionne : analyse service par service

Section intitulée « Comment ça fonctionne : analyse service par service »

Le rôle Global Reader offre une visibilité totale sur le plan d’identité :

  • Lecture intégrale des utilisateurs, groupes de sécurité, groupes M365 et inventaire des appareils.
  • Lecture complète des Journaux de Connexion Entra ID (interactifs, non-interactifs, service principals, identités gérées).
  • Lecture exhaustive des Journaux d’Audit d’Annuaire et des historiques d’attribution PIM.
  • Lecture de l’ensemble des Politiques d’Accès Conditionnel et des emplacements nommés.

2. Microsoft purview (conformité) : l’angle mort critique

Section intitulée « 2. Microsoft purview (conformité) : l’angle mort critique »

Le portail Purview applique un modèle de groupes de rôles strictement isolé :

  • Unified audit log (UAL) : le Global Reader ne peut ni chercher ni exporter l’Audit Unifié depuis le portail web ou par script PowerShell.
    • Complément Indispensable : l’analyste doit recevoir le rôle Audit Reader ou View-Only Audit Logs dans Purview (Fiche 13 : unified audit log).
  • eDiscovery et recherche de contenu : le Global Reader ne peut créer aucune recherche de contenu ni exporter d’éléments de boîte mail.
    • Complément Indispensable : être intégré au groupe de rôles eDiscovery Manager ou eDiscovery Administrator.

3. Exchange online : configuration globale uniquement

Section intitulée « 3. Exchange online : configuration globale uniquement »
  • Le Global Reader peut examiner les paramètres généraux de transport et les domaines acceptés dans le Centre d’administration Exchange (EAC).
  • Le Global Reader ne peut pas exécuter de diagnostics approfondis sur les boîtes (ex. Get-MailboxPermission, Get-InboxRule ou un export complet de Message Trace) sans le rôle Exchange View-Only Recipients ou Compliance Management (Fiche 33 : investigation Exchange).

4. SharePoint online & OneDrive : métadonnées administratives seules

Section intitulée « 4. SharePoint online & OneDrive : métadonnées administratives seules »
  • Le Global Reader visualise les quotas de stockage globaux et les politiques de partage dans le centre d’administration SharePoint.
  • Le Global Reader n’a strictement aucun accès pour naviguer dans les bibliothèques documentaires ou télécharger des fichiers depuis les OneDrive personnels ou les sites d’équipe SharePoint (Fiche 34 : sharePoint).

5. Microsoft Defender XDR : télémétrie restreinte

Section intitulée « 5. Microsoft Defender XDR : télémétrie restreinte »
  • Le Global Reader accède au portail security.microsoft.com et visualise les alertes de haut niveau.
  • L’accès complet aux requêtes de chasse avancée (KQL), aux chronologies brutes d’événements et aux journaux de remédiation automatisée nécessite le rôle Security Reader.

Ce qui est possible vs ce qui n’est pas possible

Section intitulée « Ce qui est possible vs ce qui n’est pas possible »
Objectif ForensiqueGlobal Reader SeulRôle Complémentaire Exigé
Inspecter les connexions entra (IP, MFA, CA)PossibleAucun (Inclus nativement)
Auditer les créations de comptes et rôlesPossibleAucun (Inclus nativement)
Lire la configuration des accès conditionnelsPossibleAucun (Inclus nativement)
Rechercher dans l’unified audit log (UAL)IMPOSSIBLEView-Only Audit Logs (Purview)
Inspecter les règles de boîte aux lettres en PowerShellIMPOSSIBLEView-Only Recipients (Exchange)
Rechercher des emails d’attaque dans les boîtesIMPOSSIBLEeDiscovery Manager (Purview)
Lancer des requêtes KQL advanced huntingRestreintSecurity Reader (Entra/Defender)
Consulter le message trace interactif (10 jours)PossibleAucun (EAC de base)
Générer un rapport message trace historique (90 jours)IMPOSSIBLECompliance Management (Exchange)

Lors de la demande d’accès au client, n’exigez jamais le Global Reader isolément. Fournissez au client le Bouquet de Rôles DFIR Indispensable :

Fenêtre de terminal
# Bouquet de Rôles DFIR Indispensable
1. Rôles d'Annuaire Entra ID :
- Global Reader
- Security Reader
2. Groupes de Rôles Microsoft Purview :
- View-Only Organization Management (inclut View-Only Audit Logs)
- eDiscovery Manager (si la recherche de contenu est autorisée par mandat)
3. Groupes de Rôles Exchange Online :
- Compliance Management
- View-Only Organization Management

Lors de l’utilisation de Global Reader, la session de l’analyste se voit attribuer des portées spécifiques :

Interface UtiliséeAudience du Jeton (aud)Permissions Effectives dans le Jeton
Microsoft graphhttps://graph.microsoft.comDirectory.Read.All, AuditLog.Read.All
PowerShell Exchangehttps://outlook.office365.comBloqué sur Search-UnifiedAuditLog sans rôle Purview
Portail purviewhttps://compliance.microsoft.comLecture des politiques ; recherche d’audit inaccessible

  1. Contrôler les rôles effectifs de son compte d’analyse : Vérifier immédiatement les attributions actives après la première connexion :

    Fenêtre de terminal
    Connect-MgGraph -Scopes "RoleManagement.Read.Directory"
    Get-MgUserMemberOf -UserId "sec-dfir-analyste01@client.onmicrosoft.com" | Select-Object Id, AdditionalProperties
  2. Tester l’accès à l’unified audit log en PowerShell : Valider que la session de conformité Purview autorise l’interrogation de l’UAL :

    Fenêtre de terminal
    Connect-IPPSSession -UserPrincipalName "sec-dfir-analyste01@client.onmicrosoft.com"
    Search-UnifiedAuditLog -StartDate (Get-Date).AddHours(-1) -EndDate (Get-Date) -ResultSize 1

    Si cette commande échoue ou n’est pas reconnue, le compte ne dispose pas du rôle Purview requis.

  3. Demander l’élévation complémentaire ciblée : Transmettre sans délai à l’administrateur le script d’attribution des rôles Purview et Exchange (Fiche 04 : préparation du tenant).


Scénario : le blocage de 12 heures en pleine crise

Section intitulée « Scénario : le blocage de 12 heures en pleine crise »

Lors d’une suspicion d’exfiltration massive de données par ransomware chez un grand compte, l’équipe d’intervention externe demande et obtient le rôle Global Reader pour cinq intervenants.

L’impasse opérationnelle :

  • Les analystes tentent d’exécuter leurs scripts d’extraction automatisée Search-UnifiedAuditLog pour cartographier les téléchargements suspects sur OneDrive.
  • Tous les scripts s’interrompent avec l’erreur AuthorizationException: User is not authorized to search the audit log.
  • L’équipe suppose à tort que l’audit unifié a été désactivé par l’attaquant et perd 4 heures en vérifications erronées.
  • À la 8ème heure, un analyste sénior identifie que le Global Reader ne confère aucun droit sur l’audit Purview.
  • Quatre heures supplémentaires sont perdues pour obtenir la validation du RSSI et assigner le rôle View-Only Audit Logs.

La remédiation : Grâce à la Matrice d’Accès M365 DFIR (Fiche 06 : matrice d’accès), la formulation initiale de la demande aurait couvert simultanément Global Reader et View-Only Organization Management, épargnant 12 heures d’attente cruciales.


Piège FréquentRéalité OpérationnelleMesure Préventive
”Global Reader = global admin en lecture”Faux. Le Global Admin outrepasse les barrières RBAC Purview ; le Global Reader ne le fait pas.Toujours exiger explicitement les rôles Purview.
”Je vois l’onglet audit dans le portail”L’interface affiche l’onglet, mais cliquer sur “Rechercher” génère un message d’erreur d’accès.Tester l’accès UAL via PowerShell dès l’embarquement.
”Le global Reader permet d’ouvrir les fichiers”Vous voyez la liste des collections de sites, mais pas le contenu des documents.S’appuyer sur les logs de téléchargement de l’UAL.

  1. Le global Reader s’arrête aux portes de la conformité : il offre une excellente visibilité sur Entra ID, mais bloque sur l’audit UAL et l’eDiscovery.
  2. L’UAL requiert des privilèges purview explicites : ne jamais démarrer une mission sans View-Only Audit Logs ou Audit Reader.
  3. Tester immédiatement ses accès en PowerShell : valider Search-UnifiedAuditLog dès la première heure d’intervention.
  4. Appliquer la matrice d’accès DFIR : faire provisionner le bouquet complet d’annuaire, de conformité et de messagerie en une seule demande.

  • Intégration purview dans le RBAC unifié Defender : Microsoft unifie progressivement la gestion des rôles de conformité au sein du modèle RBAC unifié de Microsoft Defender XDR.
  • Rôle entra audit Reader : le rôle d’annuaire Audit Reader dans Entra ID permet de simplifier l’accès conjoint aux journaux Entra et à la conformité Purview.