Global Reader en DFIR : capacités, limites et pièges
Le rôle d’annuaire Lecteur Général (Global Reader, RoleDefinitionId : f2ef9929-dd9a-42c8-ac0d-03b1e3532454) a été conçu par Microsoft comme le pendant en lecture seule du surpuissant Global Administrator.
Dans la théorie administrative, il permet à un auditeur de visualiser l’ensemble des paramètres de configuration et des menus des centres d’administration Entra ID et Microsoft 365 sans pouvoir en modifier l’état.
Dans la pratique forensique (DFIR), toutefois, le modèle architectural découplé de Microsoft 365 implique que les plans d’autorisation des charges applicatives (Exchange, SharePoint, conformité Purview) appliquent leurs propres modèles RBAC indépendants. Le Global Reader hérite de privilèges de lecture sur la configuration de l’annuaire, mais est formellement exclu de l’audit de conformité, des investigations judiciaires et de l’inspection des données métiers.
+---------------------------------------------------------------------------------------------------+| GLOBAL READER : PORTÉE FORENSIQUE ET ANGLES MORTS || || +-------------------------------------------------------------------------------------------+ || | VISIBILITÉ COMPLÈTE (CŒUR MICROSOFT ENTRA ID) | || | [x] Utilisateurs, Groupes, Appareils, Schéma d'annuaire | || | [x] Politiques d'Accès Conditionnel & Emplacements Nommés | || | [x] Journaux de Connexion Entra (Interactifs, Non-Interactifs, Service Principals) | || | [x] Journaux d'Audit Entra & Attributions de Rôles PIM | || +---------------------------------------------+---------------------------------------------+ || | || +--------------------------+--------------------------+ || | | || v v || +-------------------------------------+ +-------------------------------------+ || | ANGLE MORT MAJEUR : PURVIEW | | ANGLE MORT MAJEUR : CONTENU | || | Recherche dans l'Audit Unifié | | Accès au Corps des Emails | || | [!] BLOQUÉ sans rôle dédié : | | [!] BLOQUÉ (Requiert eDiscovery | || | - View-Only Audit Logs | | Manager ou permissions | || | - Audit Reader | | applicatives Mail.Read) | || +-------------------------------------+ +-------------------------------------+ || | | || +--------------------------+--------------------------+ || | || v || +-------------------------------------------------------------------------------------------+ || | ZONES À ÉLÉVATION COMPLÉMENTAIRE REQUISE | || | Exchange Online : Requiert 'View-Only Recipients' pour les règles de boîte et transport | || | Defender XDR : Requiert 'Security Reader' pour la chasse avancée KQL et les alertes brutes| || +-------------------------------------------------------------------------------------------+ |+---------------------------------------------------------------------------------------------------+Pourquoi c’est important en DFIR
Section intitulée « Pourquoi c’est important en DFIR »L’illusion selon laquelle « Le client nous a donné Global Reader, nous avons tout ce qu’il faut » est la cause première de retards critiques lors d’un triage d’incident :
- L’échec de l’extraction UAL : l’analyste se connecte en PowerShell, lance
Search-UnifiedAuditLog, et se heurte à une erreur d’autorisation :Le terme 'Search-UnifiedAuditLog' n'est pas reconnuouAccès Refusé. La commande n’est même pas chargée dans la session car le rôle ne dispose d’aucun droit RBAC Exchange/Purview. - Paralysie de l’eDiscovery : lorsqu’il faut déterminer si un attaquant a exfiltré des fichiers confidentiels ou diffusé des pièces jointes malveillantes en interne, le Global Reader ne confère aucun droit pour rechercher ou extraire des contenus.
- Restriction sur la chasse avancée : dans Microsoft Defender XDR (
security.microsoft.com), le Global Reader donne accès aux tableaux de bord globaux, mais bride les requêtes KQL approfondies sans le rôle complémentaire Lecteur de Sécurité (Security Reader).
Comment ça fonctionne : analyse service par service
Section intitulée « Comment ça fonctionne : analyse service par service »1. Microsoft Entra ID : visibilité optimale
Section intitulée « 1. Microsoft Entra ID : visibilité optimale »Le rôle Global Reader offre une visibilité totale sur le plan d’identité :
- Lecture intégrale des utilisateurs, groupes de sécurité, groupes M365 et inventaire des appareils.
- Lecture complète des Journaux de Connexion Entra ID (interactifs, non-interactifs, service principals, identités gérées).
- Lecture exhaustive des Journaux d’Audit d’Annuaire et des historiques d’attribution PIM.
- Lecture de l’ensemble des Politiques d’Accès Conditionnel et des emplacements nommés.
2. Microsoft purview (conformité) : l’angle mort critique
Section intitulée « 2. Microsoft purview (conformité) : l’angle mort critique »Le portail Purview applique un modèle de groupes de rôles strictement isolé :
- Unified audit log (UAL) : le Global Reader ne peut ni chercher ni exporter l’Audit Unifié depuis le portail web ou par script PowerShell.
- Complément Indispensable : l’analyste doit recevoir le rôle Audit Reader ou View-Only Audit Logs dans Purview (Fiche 13 : unified audit log).
- eDiscovery et recherche de contenu : le Global Reader ne peut créer aucune recherche de contenu ni exporter d’éléments de boîte mail.
- Complément Indispensable : être intégré au groupe de rôles eDiscovery Manager ou eDiscovery Administrator.
3. Exchange online : configuration globale uniquement
Section intitulée « 3. Exchange online : configuration globale uniquement »- Le Global Reader peut examiner les paramètres généraux de transport et les domaines acceptés dans le Centre d’administration Exchange (EAC).
- Le Global Reader ne peut pas exécuter de diagnostics approfondis sur les boîtes (ex.
Get-MailboxPermission,Get-InboxRuleou un export complet de Message Trace) sans le rôle Exchange View-Only Recipients ou Compliance Management (Fiche 33 : investigation Exchange).
4. SharePoint online & OneDrive : métadonnées administratives seules
Section intitulée « 4. SharePoint online & OneDrive : métadonnées administratives seules »- Le Global Reader visualise les quotas de stockage globaux et les politiques de partage dans le centre d’administration SharePoint.
- Le Global Reader n’a strictement aucun accès pour naviguer dans les bibliothèques documentaires ou télécharger des fichiers depuis les OneDrive personnels ou les sites d’équipe SharePoint (Fiche 34 : sharePoint).
5. Microsoft Defender XDR : télémétrie restreinte
Section intitulée « 5. Microsoft Defender XDR : télémétrie restreinte »- Le Global Reader accède au portail
security.microsoft.comet visualise les alertes de haut niveau. - L’accès complet aux requêtes de chasse avancée (KQL), aux chronologies brutes d’événements et aux journaux de remédiation automatisée nécessite le rôle Security Reader.
Ce qui est possible vs ce qui n’est pas possible
Section intitulée « Ce qui est possible vs ce qui n’est pas possible »| Objectif Forensique | Global Reader Seul | Rôle Complémentaire Exigé |
|---|---|---|
| Inspecter les connexions entra (IP, MFA, CA) | Possible | Aucun (Inclus nativement) |
| Auditer les créations de comptes et rôles | Possible | Aucun (Inclus nativement) |
| Lire la configuration des accès conditionnels | Possible | Aucun (Inclus nativement) |
| Rechercher dans l’unified audit log (UAL) | IMPOSSIBLE | View-Only Audit Logs (Purview) |
| Inspecter les règles de boîte aux lettres en PowerShell | IMPOSSIBLE | View-Only Recipients (Exchange) |
| Rechercher des emails d’attaque dans les boîtes | IMPOSSIBLE | eDiscovery Manager (Purview) |
| Lancer des requêtes KQL advanced hunting | Restreint | Security Reader (Entra/Defender) |
| Consulter le message trace interactif (10 jours) | Possible | Aucun (EAC de base) |
| Générer un rapport message trace historique (90 jours) | IMPOSSIBLE | Compliance Management (Exchange) |
Conditions nécessaires
Section intitulée « Conditions nécessaires »Lors de la demande d’accès au client, n’exigez jamais le Global Reader isolément. Fournissez au client le Bouquet de Rôles DFIR Indispensable :
# Bouquet de Rôles DFIR Indispensable1. Rôles d'Annuaire Entra ID : - Global Reader - Security Reader
2. Groupes de Rôles Microsoft Purview : - View-Only Organization Management (inclut View-Only Audit Logs) - eDiscovery Manager (si la recherche de contenu est autorisée par mandat)
3. Groupes de Rôles Exchange Online : - Compliance Management - View-Only Organization ManagementArtefacts et journaux
Section intitulée « Artefacts et journaux »Lors de l’utilisation de Global Reader, la session de l’analyste se voit attribuer des portées spécifiques :
| Interface Utilisée | Audience du Jeton (aud) | Permissions Effectives dans le Jeton |
|---|---|---|
| Microsoft graph | https://graph.microsoft.com | Directory.Read.All, AuditLog.Read.All |
| PowerShell Exchange | https://outlook.office365.com | Bloqué sur Search-UnifiedAuditLog sans rôle Purview |
| Portail purview | https://compliance.microsoft.com | Lecture des politiques ; recherche d’audit inaccessible |
Méthodologie d’investigation
Section intitulée « Méthodologie d’investigation »-
Contrôler les rôles effectifs de son compte d’analyse : Vérifier immédiatement les attributions actives après la première connexion :
Fenêtre de terminal Connect-MgGraph -Scopes "RoleManagement.Read.Directory"Get-MgUserMemberOf -UserId "sec-dfir-analyste01@client.onmicrosoft.com" | Select-Object Id, AdditionalProperties -
Tester l’accès à l’unified audit log en PowerShell : Valider que la session de conformité Purview autorise l’interrogation de l’UAL :
Fenêtre de terminal Connect-IPPSSession -UserPrincipalName "sec-dfir-analyste01@client.onmicrosoft.com"Search-UnifiedAuditLog -StartDate (Get-Date).AddHours(-1) -EndDate (Get-Date) -ResultSize 1Si cette commande échoue ou n’est pas reconnue, le compte ne dispose pas du rôle Purview requis.
-
Demander l’élévation complémentaire ciblée : Transmettre sans délai à l’administrateur le script d’attribution des rôles Purview et Exchange (Fiche 04 : préparation du tenant).
Exemple concret / cas d’école
Section intitulée « Exemple concret / cas d’école »Scénario : le blocage de 12 heures en pleine crise
Section intitulée « Scénario : le blocage de 12 heures en pleine crise »Lors d’une suspicion d’exfiltration massive de données par ransomware chez un grand compte, l’équipe d’intervention externe demande et obtient le rôle Global Reader pour cinq intervenants.
L’impasse opérationnelle :
- Les analystes tentent d’exécuter leurs scripts d’extraction automatisée
Search-UnifiedAuditLogpour cartographier les téléchargements suspects sur OneDrive. - Tous les scripts s’interrompent avec l’erreur
AuthorizationException: User is not authorized to search the audit log. - L’équipe suppose à tort que l’audit unifié a été désactivé par l’attaquant et perd 4 heures en vérifications erronées.
- À la 8ème heure, un analyste sénior identifie que le Global Reader ne confère aucun droit sur l’audit Purview.
- Quatre heures supplémentaires sont perdues pour obtenir la validation du RSSI et assigner le rôle
View-Only Audit Logs.
La remédiation :
Grâce à la Matrice d’Accès M365 DFIR (Fiche 06 : matrice d’accès), la formulation initiale de la demande aurait couvert simultanément Global Reader et View-Only Organization Management, épargnant 12 heures d’attente cruciales.
Pièges et confusions fréquentes
Section intitulée « Pièges et confusions fréquentes »| Piège Fréquent | Réalité Opérationnelle | Mesure Préventive |
|---|---|---|
| ”Global Reader = global admin en lecture” | Faux. Le Global Admin outrepasse les barrières RBAC Purview ; le Global Reader ne le fait pas. | Toujours exiger explicitement les rôles Purview. |
| ”Je vois l’onglet audit dans le portail” | L’interface affiche l’onglet, mais cliquer sur “Rechercher” génère un message d’erreur d’accès. | Tester l’accès UAL via PowerShell dès l’embarquement. |
| ”Le global Reader permet d’ouvrir les fichiers” | Vous voyez la liste des collections de sites, mais pas le contenu des documents. | S’appuyer sur les logs de téléchargement de l’UAL. |
Points clés à retenir
Section intitulée « Points clés à retenir »- Le global Reader s’arrête aux portes de la conformité : il offre une excellente visibilité sur Entra ID, mais bloque sur l’audit UAL et l’eDiscovery.
- L’UAL requiert des privilèges purview explicites : ne jamais démarrer une mission sans
View-Only Audit LogsouAudit Reader. - Tester immédiatement ses accès en PowerShell : valider
Search-UnifiedAuditLogdès la première heure d’intervention. - Appliquer la matrice d’accès DFIR : faire provisionner le bouquet complet d’annuaire, de conformité et de messagerie en une seule demande.
État de la fonctionnalité en 2026
Section intitulée « État de la fonctionnalité en 2026 »Changements récents
Section intitulée « Changements récents »- Intégration purview dans le RBAC unifié Defender : Microsoft unifie progressivement la gestion des rôles de conformité au sein du modèle RBAC unifié de Microsoft Defender XDR.
- Rôle entra audit Reader : le rôle d’annuaire
Audit Readerdans Entra ID permet de simplifier l’accès conjoint aux journaux Entra et à la conformité Purview.