MAIN MENU
Le blogue Devolutions

Annonces, mises à jour et analyses de Devolutions

Devolutions Server banner showing a padlock over a holographic security dashboard.

Gérer les accès avec les nouveaux rôles de Devolutions Server 2026.3

Devolutions Server 2026.3 remplace les autorisations système, l’appartenance aux coffres et la propriété des coffres par des attributions de rôles. Ce billet présente les deux rôles au niveau du Workspace, les étapes d’adoption recommandées, l’accès d’audit et la façon de voir quels rôles vous détenez.

Devolutions Server 2026.3 remplace les autorisations système, l’appartenance aux coffres et la propriété des coffres par des attributions de rôles. Voici comment les rôles au niveau du Workspace s’articulent, comment nous recommandons de les adopter, et comment chacun peut vérifier les rôles qu’il détient.

Vous pouvez gérer les utilisateurs, les licences, les modèles et les coffres comme des contenants, sans voir automatiquement ce que ces coffres renferment : identifiants, sessions, documents et toute autre entrée. La distinction utile se situe entre gérer un coffre et voir son contenu.

Avec ce changement, vous pouvez décrire l’accès système d’un utilisateur à partir du rôle qu’il détient. Par exemple, Vault owner sur un coffre, Users administrator sur l’ensemble des utilisateurs, ou Workspace owner pour un accès complet. Devolutions Server vérifie ensuite si cette attribution autorise l’action précise (approuver une demande, modifier un utilisateur, ouvrir une entrée), plutôt que de vérifier si la personne est administrateur.

L’accès qui était réparti à trois endroits différents se trouve maintenant dans des attributions que vous pouvez lire, exporter et planifier.

Après la mise à niveau, chaque personne qui était administrateur reçoit le rôle Workspace owner et conserve l’accès qu’elle avait. Rien n’impose de tout revoir dès le premier jour. Les pratiques ci-dessous indiquent comment utiliser le modèle plus souple lorsque vous êtes prêt.

Deux rôles au niveau du Workspace

Workspace owner Workspace administrator
Portée Illimitée, comme l’ancien Administrator Administration complète, sans contenu de coffre
Contenu du coffre Oui Non
Usage typique Bris de glace ou urgence seulement Gestion du Workspace

Ces deux rôles font fonctionner le Workspace. Le même modèle a aussi ajouté des rôles comme Auditor et Workspace log viewer, que nous abordons plus bas.

La distinction porte sur qui peut voir le contenu des coffres. Un Workspace owner succède à l’ancien Administrator : rien n’est hors de portée, y compris les identifiants, les sessions, les documents et toute autre entrée. Réservez ce rôle à un scénario de bris de glace ou d’urgence, pas comme identité de tous les jours. Il vous faut au moins un Primary workspace owner. C’est un réglage sur un compte Workspace owner dans la gestion des utilisateurs, pas un troisième rôle.

Devolutions Server Edit user dialog with the Primary workspace owner checkbox selected.

Un Workspace administrator peut toujours faire fonctionner le Workspace : utilisateurs, licences, modèles, coffres, et ainsi de suite. Il peut créer des coffres pour d’autres personnes ; il ne voit simplement pas ce qu’ils contiennent, à moins qu’on lui accorde cet accès exprès. C’est le rôle pour la gestion quotidienne du Workspace.

Comment nous recommandons d’adopter le modèle

Il n’existe pas un seul organigramme des TI qui convienne à tous. Pour les équipes qui veulent séparer l’administration et le contenu des coffres, cette séquence fonctionne bien :

  1. Passez à la version 2026.3. Les administrateurs existants reçoivent automatiquement le rôle Workspace owner et conservent l’accès qu’ils avaient.
  2. Choisissez quel compte est le Primary workspace owner. Il vous en faut au moins un.
  3. Passez au rôle Workspace administrator les personnes qui doivent gérer le Workspace. Gardez Workspace owner pour un usage de bris de glace ou d’urgence.
  4. Attribuez le rôle de coffre approprié avant de passer qui que ce soit à Workspace administrator. Toute personne qui n’atteignait un coffre que par Workspace owner (son ancien statut d’administrateur), sans attribution explicite, a besoin de ce rôle d’abord. Elle peut ainsi continuer à consulter les coffres qu’elle utilise chaque jour.
  5. Nettoyez les rôles créés par la migration, si la mise à niveau vous en a laissés. La migration copie certains rôles pour que vos attributions existantes survivent à la mise à niveau, et les copies portent le type de rôle Legacy. Lorsqu’un rôle intégré actuel couvre le même besoin, déplacez les attributions vers celui-ci et supprimez le rôle hérité. Les rôles créés par la migration peuvent être supprimés ; les rôles intégrés standard ne le peuvent pas. Le rapport Redundant assignments est le moyen le plus rapide de repérer les accès directs et les accès de groupe qui se chevauchent.

Devolutions Server Edit user dialog showing Workspace administrator and Vault owner role assignments.

Accès Auditor, sans contenu de coffre

Avant 2026.3, donner à quelqu’un une vue limitée aux journaux signifiait accorder l’accès à plusieurs endroits à la fois : le journal, le coffre cible et le contenu à l’intérieur. S’il pouvait voir le journal, il pouvait en général ouvrir les entrées aussi.

Maintenant, vous attribuez Auditor, vous sélectionnez le coffre à examiner, et vous vous arrêtez là. Pas de contenu de coffre. La personne obtient une vue en lecture seule de l’administration et des rapports, sans rien à modifier. Ajoutez Workspace log viewer lorsqu’elle a besoin du journal d’activité de ce coffre.

Pour configurer cela, ouvrez Edit vault settings sur le coffre à examiner, allez à Role assignments, puis ajoutez le groupe de sécurité (ou l’utilisateur nommé) avec Auditor, ou Workspace log viewer pour les journaux d’activité. Demandez-leur ensuite d’ouvrir My roles et de confirmer qu’ils ont cette attribution, et rien qui ouvre des entrées. Pour couvrir tous les coffres d’un coup, attribuez Auditor sur le Workspace.

Deux détails orientent une conception favorable à l’audit :

  • La visibilité des journaux et des rapports n’est plus filtrée entrée par entrée. Si vous pouvez voir un rapport de robustesse des mots de passe, vous voyez chaque entrée dans la portée, de sorte que le rapport est assez complet pour servir de document d’audit.
  • Les utilisateurs de la gestion des accès privilégiés (PAM) n’ont plus besoin d’une attribution sur une entrée seulement pour en voir les journaux.

Planifiez les rapports que vos auditeurs demandent : journaux d’activité, rapports PAM, attributions de rôles de coffre et attributions redondantes. Les revues d’accès trimestrielles deviennent beaucoup plus simples lorsque le produit répond déjà à « qui a ceci, et pourquoi ».

Comment voir quel rôle vous avez

Ouvrez My roles dans le menu latéral. Chaque utilisateur peut voir ses propres attributions, y compris le rôle, la portée, et si chacune est attribuée directement ou par un groupe.

Devolutions Server account menu with the My roles option highlighted.

Les administrateurs disposent d’un journal d’activité des attributions, qu’ils peuvent planifier et exporter. C’est le moyen quotidien de savoir qui a un rôle, sur quel coffre ou quel Workspace, et pourquoi.

Obtenez la version 2026.3 et essayez le modèle

Séparez l’administration du contenu des coffres là où cela aide votre équipe, donnez à la sécurité un chemin limité aux journaux, planifiez les rapports d’attribution, et gardez Workspace owner pour un usage de bris de glace ou d’urgence.

Si un rôle dont vous avez besoin n’est pas encore dans 2026.3, demandez-le sur le forum Devolutions Server. Nous ajoutons des rôles intégrés pour répondre aux demandes qui arrivent.

Téléchargez la dernière version de Devolutions Server et mettez les nouveaux rôles en pratique.