Support Power Platform - Apps - Automate - SharePoint - Copilot

La sécurité dans Power Platform et Dataverse

Synthese_securite_Power_Platform

1. La sécurité en couches

Objectifs pédagogiques

À l’issue de cette fiche, vous serez en mesure de :

  • décrire les couches successives qui protègent une application ou un flux Power Platform ;
  • distinguer les rôles d’administration du locataire, les rôles d’environnement et les rôles de sécurité Dataverse ;
  • lire un rôle de sécurité : privilèges, niveaux d’accès et héritage des équipes ;
  • expliquer pourquoi un utilisateur voit (ou ne voit pas) un enregistrement ;
  • choisir entre propriété, unités commerciales, équipes, partage et sécurité basée sur les filtres.

Les huit principes de Microsoft

La sécurité de Power Platform repose sur Dataverse, la plateforme de données commune. Elle peut rester simple (accès large) ou devenir très fine (accès à certaines lignes et certaines colonnes seulement).

CoucheCe qui est contrôléOutil
1. IdentitéQui est l’utilisateurMicrosoft Entra ID (authentification)
2. LicencePremier contrôle d’accès aux composants Power AppsCentre d’administration Microsoft 365
3. EnvironnementLimite de sécurité : chaque environnement a ses utilisateurs, ses données et ses règlesGroupe de sécurité de l’environnement
4. Rôles de sécuritéDroit de créer des applications et des flux dans un environnementCréateur d’environnement, Personnalisateur du système...
5. Partage d’applicationDroit d’afficher et d’utiliser une applicationApplication canevas : utilisateur ou groupe Entra. Application pilotée par modèle : rôles de sécurité
6. ConnecteursAccès aux sources de données externesConnexions (identifiants enregistrés) et stratégies de données
7. DataverseAccès fin aux tables, lignes et colonnesRôles, unités commerciales, équipes, partage, filtres, sécurité des colonnes
8. AdministrationGestion des paramètres de sécuritéRôle Administrateur système dans Dataverse
À retenir

Une application canevas partagée avec un utilisateur reste soumise aux rôles de sécurité Dataverse : le partage ne donne pas accès aux données.
Une application pilotée par modèle se partage
uniquement par les rôles de sécurité.
Les
environnements sont la première frontière de sécurité : séparez développement, test et production.

2. Contrôler l’accès aux environnements

Le groupe de sécurité de l’environnement

Un groupe de sécurité Microsoft Entra associé à un environnement détermine quels utilisateurs disposant d’une licence peuvent en être membres.

  • Ajouter un utilisateur au groupe l’ajoute à l’environnement ; le retirer le désactive dans l’environnement.
  • Associer un groupe à un environnement existant désactive tous les utilisateurs qui ne sont pas membres du groupe.
  • Seuls les membres disposant d’une licence éligible (Power Platform ou Dynamics 365) sont créés comme utilisateurs.
  • Types de groupes acceptés : Sécurité et Microsoft 365. Les groupes Active Directory locaux ne sont pas pris en charge.
  • Impossible d’associer un groupe aux environnements par défaut et développeur : le premier est partagé par tout le locataire, le second est réservé à son propriétaire.
  • Les membres d’un groupe imbriqué ne sont pas ajoutés automatiquement : créez une équipe de groupe Dataverse pour ce groupe et attribuez-lui un rôle.
  • Une application canevas peut être partagée avec une personne hors du groupe, mais cette personne ne pourra pas l’exécuter.
Attention

Être membre de l’environnement ne suffit pas : sans rôle de sécurité, l’utilisateur obtient une erreur d’accès refusé à l’ouverture d’une application.
L’administrateur Power Platform apparaît actif même hors du groupe ; l’administrateur Dynamics 365, lui, doit être membre du groupe.

Qui fait quoi : le rôle le moins privilégié

TâcheRôle minimum requis
Créer ou gérer le groupe Entra et ses membresAdministrateur de groupes (ou administrateur d’utilisateurs)
Créer des utilisateursAdministrateur d’utilisateurs
Attribuer ou retirer des licencesAdministrateur de licence (ou administrateur d’utilisateurs)
Associer le groupe à un environnementAdministrateur Power Platform ou administrateur Dynamics 365
Attribuer des rôles de sécurité DataverseRôle Administrateur système, ou rôle personnalisé avec Lecture et Attribuer sur la table Rôle de sécurité
Capture d’écran à insérer : Centre d’administration Power Platform, Gérer > Environnements > un environnement > Modifier : volet « Modifier les détails » avec la zone « Groupe de sécurité » et son icône de modification.

3. Les différents types de rôles

Type de rôleExemplesPortée
Administrateur du locataireAdministrateur Power Platform, administrateur Dynamics 365, administrateur généralTous les environnements. Attribué dans le centre d’administration Microsoft 365
Rôle d’environnementAdministrateur d’environnement, Créateur d’environnementUn environnement sans Dataverse
Rôle de sécurité DataverseAdministrateur système, Personnalisateur du système, Utilisateur de baseUn environnement avec Dataverse
Rôle d’applicationRôles Dynamics 365 Sales, service clientèleUn environnement avec Dataverse et l’application installée

Les rôles à connaître

  • Créateur d’environnement : crée applications, flux, connexions et connecteurs personnalisés, et partage ses applications. Aucun accès aux données.
  • Personnalisateur du système : à ajouter au Créateur d’environnement pour créer ou modifier des tables Dataverse.
  • Administrateur système : accès administratif complet dans un environnement avec Dataverse.
  • Utilisateur de base : privilèges minimum sur les tables métier principales, bon point de départ pour un rôle personnalisé.
  • Lanceur d’application : privilèges minimum pour exécuter une application.
À retenir

Les administrateurs du locataire (Power Platform, Dynamics 365, général) n’ont pas automatiquement accès aux données Dataverse : ils doivent élever eux-mêmes leurs privilèges vers le rôle Administrateur système.
Les rôles prédéfinis ne se modifient pas :
copiez-les pour créer vos propres rôles.

Source (sécurité basée sur les rôles) | Source (contrôler l’accès aux environnements)

4. Rôles de sécurité et privilèges

Les huit privilèges de table

PrivilègePermet de
CréerCréer un enregistrement
LireOuvrir un enregistrement et afficher son contenu
ÉcrireModifier un enregistrement
SupprimerSupprimer définitivement un enregistrement
AjouterAssocier l’enregistrement en cours à un autre (joindre une note à une opportunité)
Ajouter àAssocier un autre enregistrement à l’enregistrement en cours (ajouter une note à l’opportunité)
AttribuerDonner la propriété de l’enregistrement à un autre utilisateur
PartagerDonner accès à un autre utilisateur en conservant son propre accès

Un rôle contient aussi des privilèges divers (publier un article, activer une règle métier...) et des privilèges liés à la confidentialité (exporter vers Excel, imprimer...).

Les cinq niveaux d’accès

NiveauL’utilisateur accède aux enregistrements...Profil type
Organisationde toute l’organisation, quelle que soit l’unité commercialeResponsables ayant autorité sur l’organisation
Parent : enfantde son unité commerciale et de toutes les unités subordonnéesResponsables de plusieurs unités
Unité commercialede son unité commercialeResponsable d’unité
Utilisateurqu’il possède, ou partagés avec lui, avec son équipe ou avec l’organisationCommerciaux, conseillers
Aucunaucun

Pour les tables appartenant à l’organisation, seuls les niveaux Organisation et Aucun existent.

Héritage du privilège du membre

  • Niveau d’accès Utilisateur direct (de base) et privilèges d’équipe (par défaut) : les privilèges s’appliquent directement à l’utilisateur, qui peut posséder ses propres enregistrements.
  • Privilèges d’équipe uniquement : l’utilisateur n’agit qu’en tant que membre de l’équipe, sur les enregistrements dont l’équipe est propriétaire.

Les paramètres d’autorisation prédéfinis

ParamètreEffet sur la table
Aucun accèsAucun utilisateur n’accède à la table
Accès completAfficher et modifier tous les enregistrements
CollaborerAfficher tous les enregistrements, modifier seulement les siens
PrivéAfficher et modifier seulement ses propres enregistrements
RéférenceAfficher les enregistrements sans les modifier
À retenir

Les privilèges sont cumulatifs : l’utilisateur reçoit l’accès le plus large accordé par l’ensemble de ses rôles et de ses équipes. Un rôle ne peut pas retirer ce qu’un autre accorde.
Accordez
uniquement l’accès nécessaire : un niveau Organisation mal placé affaiblit tout le modèle.
Gagnez du temps avec
Copier les autorisations de la table et les paramètres d’autorisation (la nouvelle configuration remplace l’ancienne).
Capture d’écran à insérer : Centre d’administration Power Platform, Paramètres > Utilisateurs + autorisations > Rôles de sécurité : éditeur d’un rôle, onglet « Tables », ligne d’une table avec les menus de niveau d’accès des privilèges Créer à Partager.

Source (rôles et privilèges de sécurité) | Source (concepts de sécurité Dataverse)

5. Unités commerciales et propriété

Les unités commerciales

  • Chaque base Dataverse possède une unité commerciale racine ; vous pouvez créer des unités enfants pour découper utilisateurs et données en limites de sécurité plus petites.
  • Chaque utilisateur appartient à une unité commerciale. La structure peut suivre l’organigramme, sans obligation.
  • Chaque enregistrement porte une colonne Unité commerciale propriétaire, par défaut celle de l’utilisateur qui le crée.

Deux structures d’accès

StructurePrincipeExemple
HiérarchiqueL’utilisateur reçoit un rôle de sa propre unité et voit les données de cette unitéL’utilisateur de la division A ne voit pas les contacts de la division B
Matricielle (unités modernisées)L’utilisateur reçoit un rôle dans chaque unité dont il doit voir les données, quelle que soit son unité d’appartenanceUn même utilisateur reçoit le rôle Y de la division A et le rôle Y de la division B

La structure matricielle s’active dans le centre d’administration : Environnements > Paramètres > Produit > Fonctionnalités > Propriété des enregistrements entre les unités commerciales. Pour exécuter des applications pilotées par modèle, l’utilisateur garde besoin d’un rôle de sa propre unité (les privilèges de paramètres utilisateur du rôle Utilisateur de base).

Associer une unité commerciale à un groupe Entra

  1. Créez un groupe de sécurité Microsoft Entra par unité commerciale.
  2. Créez une équipe de groupe Dataverse liée à ce groupe.
  3. Attribuez à l’équipe le rôle de sécurité de l’unité commerciale.
  4. Ajoutez les utilisateurs au groupe Entra : ils héritent automatiquement des droits.

Les types de propriété d’une table

  • Utilisateur ou équipe : les privilèges acceptent les niveaux Utilisateur, Unité commerciale, Parent : enfant et Organisation.
  • Organisation : un privilège s’applique à tous les enregistrements ou à aucun.
  • Filtrée (préversion) : l’accès dépend uniquement de filtres sur les données (voir chapitre 8).
Attention

Le type de propriété se choisit à la création de la table et ne peut plus être modifié.
Unités commerciales et équipes se créent
dans chaque environnement ; seuls les rôles et les profils de sécurité de colonne voyagent dans les solutions.

6. Équipes, partage et sécurité des colonnes

Les équipes

Type d’équipePossède des enregistrementsRôles de sécuritéUsage
Équipe par défautOuiOuiCréée automatiquement pour chaque unité ; contient tous ses utilisateurs, membres non modifiables
Équipe propriétaireOuiOuiTravail collectif sur des enregistrements communs
Équipe de groupeOuiOuiMembres synchronisés avec un groupe Microsoft Entra
Équipe d’accèsNonNonAccès à des enregistrements partagés, éventuellement créée par un modèle

Le partage d’un enregistrement

  • Le partage traite les exceptions que la propriété et les unités commerciales ne couvrent pas.
  • Il est moins performant et plus difficile à diagnostiquer que l’accès par les rôles : partagez avec une équipe plutôt qu’avec chaque utilisateur.

La sécurité au niveau des colonnes

  1. Activez la sécurité sur chaque colonne concernée (toutes les colonnes personnalisées et la plupart des colonnes système).
  2. Créez un profil de sécurité de colonne qui accorde Lire, Créer et Mettre à jour.
  3. Attribuez le profil à des utilisateurs ou à des équipes.
À retenir

La sécurité des colonnes n’ouvre pas l’accès à l’enregistrement : l’utilisateur doit déjà pouvoir lire la ligne.
À réserver aux données sensibles (salaire, numéro de sécurité sociale) : un usage excessif dégrade les performances.

Configurer la sécurité d’un utilisateur en quatre étapes

  1. Associez l’utilisateur à une unité commerciale (racine par défaut, avec ajout à l’équipe par défaut).
  2. Attribuez-lui les rôles de sécurité nécessaires.
  3. Ajoutez-le aux équipes appropriées.
  4. Si besoin, attribuez un profil de sécurité de colonne à l’utilisateur ou à son équipe.

Source (concepts de sécurité Dataverse) | Source (sécurité au niveau des colonnes) | Source (équipes de groupe)

7. Comment l’accès à un enregistrement est déterminé

Pour chaque action (Créer, Lire, Écrire, Supprimer, Ajouter, Ajouter à, Attribuer, Partager), Dataverse effectue deux vérifications successives.

Étape 1 : la vérification des privilèges

  • L’utilisateur possède-t-il le privilège sur cette table, par un rôle direct ou par une équipe ?
  • Le niveau d’accès n’est pas encore regardé. Sans le privilège : erreur d’accès refusé.

Étape 2 : la vérification d’accès

L’utilisateur obtient l’accès à l’enregistrement par au moins l’une de ces quatre voies :

Voie d’accèsCondition
PropriétéL’utilisateur, ou une équipe dont il est membre, possède l’enregistrement : n’importe quel niveau d’accès suffit
RôleLe niveau d’accès du rôle couvre l’unité commerciale de l’enregistrement (Unité commerciale, Parent : enfant ou Organisation)
PartageEnregistrement (ou enregistrement associé) partagé avec l’utilisateur, son équipe ou toute l’organisation
HiérarchieSécurité de la hiérarchie activée : un responsable accède aux enregistrements de ses subordonnés directs (rôle de niveau Unité commerciale ou Parent : enfant requis)
Pour le formateur

Faites dérouler les deux étapes à voix haute sur un cas concret : « Paul peut-il modifier ce contact ? » D’abord le privilège Écrire, ensuite la voie d’accès.
Le bouton
Vérifier l’accès de la barre de commandes d’une application pilotée par modèle montre comment l’utilisateur a obtenu l’accès et qui d’autre y a accès (paramètres IsAccessCheckerAllUsersEnabled et IsAccessCheckerNonAdminAllUsersEnabled à activer).
Capture d’écran à insérer : Application pilotée par modèle, formulaire d’un enregistrement : volet « Vérifier l’accès » ouvert, affichant l’origine de l’accès de l’utilisateur (rôle, propriété, partage).

Source (comment l’accès est déterminé) | Source (vérifier l’accès) | Source (sécurité de la hiérarchie)

8. La sécurité basée sur les filtres (préversion)

La sécurité basée sur la propriété accorde l’accès par le propriétaire, les équipes et les unités commerciales. La sécurité basée sur les filtres accorde l’accès selon les valeurs des données : par exemple, les clients dont la ville est Rennes, Nantes ou Brest. C’est du contrôle d’accès basé sur les attributs (ABAC).

Attention

Fonctionnalité en préversion : à tester hors production, son comportement peut évoluer.

Les composants

ComposantRôle
Filtre d’enregistrementDéfinition du filtre en FetchXML (les lignes éligibles)
Filtre d’enregistrement d’entitéAssocie un filtre d’enregistrement à une table
Privilège de filtreCréé automatiquement par l’association ; accorde une opération sur les lignes filtrées
Rôle de sécuritéPorte les privilèges de filtre vers les utilisateurs et les équipes

Opérations possibles : Créer, Lire, Écrire, Supprimer, Ajouter, Ajouter à. Attribuer et Partager n’existent pas pour les filtres.

Comparer les trois modèles de propriété

CapacitéUtilisateur ou équipeOrganisationFiltrée
Propriétaire, attribution, partageOuiNonNon
Hiérarchie des unités commercialesOuiNonNon
Accès à toute l’organisationPar le rôleOuiPrivilège « Tous les enregistrements »
Sécurité basée sur les filtresOui, en complémentOui, en complémentOui, seule source d’accès
Cas d’usageComptes, dossiers, opportunitésDonnées de référence et de configurationAccès par territoire, droits, classification des données

Mettre en place une table filtrée

  1. Créez la table en choisissant le type de propriété Filtrée.
  2. Créez un ou plusieurs filtres d’enregistrement.
  3. Associez-les à la table par des filtres d’enregistrement d’entité.
  4. Accordez les privilèges de filtre générés dans des rôles de sécurité.
  5. Attribuez ces rôles aux utilisateurs ou aux équipes.

Exemple : accès par ville

RôlePrivilège de filtre
Ventes RennesLire Client où Ville = Rennes
Ventes NantesLire Client où Ville = Nantes
Ventes BrestLire Client où Ville = Brest
À retenir

Le modèle est additif : sur une table Utilisateur ou équipe ou Organisation, les filtres ajoutent des accès sans jamais en retirer.
Seules les tables
filtrées dépendent exclusivement des filtres. À leur création, Dataverse attribue le privilège « Tous les enregistrements » au rôle Administrateur système.
Sur une table Organisation, vérifiez qu’aucun autre rôle n’accorde déjà un accès plus large à la même table.
Capture d’écran à insérer : Éditeur de rôle de sécurité, table « Client » sélectionnée : liste des privilèges de filtre générés (par exemple « Ville = Rennes : Lire ») prêts à être attribués.

Source (sécurité basée sur les filtres) | Source (propriété filtrée des enregistrements)

9. Connecteurs et stratégies de données

Connecteurs et connexions

  • Un connecteur est une représentation d’une API, utilisable sans code dans les applications, les flux et les agents.
  • Types : connecteurs certifiés (testés par Microsoft), personnalisés (créés par vos développeurs), virtuels (interrupteurs de fonctionnalités, notamment Copilot Studio) et MCP (outils exposés à l’IA générative).
  • Une connexion contient les identifiants enregistrés ; elle est stockée dans l’environnement de l’application ou du flux.

Les stratégies de données (ex-DLP)

Définies dans le centre d’administration Power Platform, elles servent de garde-fous pour limiter le risque d’exposer involontairement les données de l’organisation, en restreignant des connecteurs entiers ou certaines actions.

MomentEffet d’un connecteur bloqué
ConceptionLe créateur ne peut pas enregistrer l’application ou le flux qui l’utilise
ExécutionL’application, le flux ou l’agent passe en état suspendu ou en quarantaine ; la connexion est désactivée et l’exécution échoue
À retenir

Une modification de stratégie se propage à tous les environnements : en général moins d’une heure, jusqu’à 24 heures dans les cas extrêmes.
Les stratégies de connecteur avancées (ACP) gèrent les connecteurs certifiés et les serveurs MCP, mais pas les connecteurs virtuels.

10. Piloter la sécurité depuis le centre d’administration

La page Sécurité > Vue d’ensemble du centre d’administration Power Platform centralise le score de sécurité, les recommandations et les stratégies proactives. Elle est réservée aux administrateurs du locataire et nécessite l’analyse au niveau du locataire (données disponibles sous 24 heures).

Le score de sécurité (préversion)

  • Échelle : Faible (0 à 50), Moyen (51 à 80), Élevé (81 à 100).
  • Calcul : votre score divisé par le score total possible, multiplié par 100. Mise à jour toutes les 24 heures.
  • Les recommandations s’appliquent seulement aux environnements managés ; une recommandation traitée autrement peut être ignorée.

Exemples de recommandations

FonctionnalitéDéclencheur de la recommandation
Privilèges d’administrateurPlus de 10 administrateurs dans un environnement
AuditAudit désactivé
Stratégie de donnéesAucune stratégie au niveau du locataire
Groupe de sécurité de l’environnementAucun groupe associé
Pare-feu IPNon configuré
PartageAucune limite de partage
Isolation du locataireParamètre désactivé
Capture d’écran à insérer : Centre d’administration Power Platform, Sécurité > Vue d’ensemble : carte du score de sécurité et section « Prenez des mesures pour améliorer votre sécurité » avec ses onglets Active et Ignorée.

11. Mémo : quel mécanisme pour quel besoin ?

BesoinMécanisme
Réserver un environnement à une populationGroupe de sécurité de l’environnement
Permettre de créer des applications et des fluxCréateur d’environnement (+ Personnalisateur du système pour les tables)
Donner accès à une application pilotée par modèleRôle de sécurité
Voir seulement ses propres enregistrementsNiveau d’accès Utilisateur
Voir les enregistrements de son serviceNiveau Unité commerciale, ou Parent : enfant
Travailler pour plusieurs unités commercialesStructure matricielle (unités modernisées)
Gérer les droits depuis Entra IDÉquipe de groupe
Ouvrir ponctuellement un dossier à un collèguePartage (avec une équipe de préférence)
Accès selon une valeur (ville, territoire, confidentialité)Sécurité basée sur les filtres
Masquer une donnée sensibleSécurité au niveau des colonnes
Laisser un responsable voir le travail de son équipeSécurité de la hiérarchie
Empêcher l’usage d’un connecteurStratégie de données

Diagnostiquer un « accès refusé »

  1. L’utilisateur a-t-il une licence et est-il membre du groupe de sécurité de l’environnement ?
  2. A-t-il au moins un rôle de sécurité dans cet environnement (directement ou par une équipe) ?
  3. Ce rôle contient-il le privilège demandé sur la table ?
  4. Le niveau d’accès couvre-t-il l’unité commerciale de l’enregistrement, ou existe-t-il un partage ?
  5. Une sécurité de colonne ou une stratégie de données bloque-t-elle l’action ?

Source (sécurité dans Dataverse) | Source (comment l’accès est déterminé)

12. Sources consultées

Toutes les pages Microsoft Learn ont été consultées en octobre 2026.

  • Sécurité dans Microsoft Dataverse : Source
  • Concepts de sécurité dans Dataverse (sécurité basée sur la propriété) : Source
  • Sécurité basée sur les filtres (préversion) : Source
  • Propriété filtrée des enregistrements : Source
  • Comment l’accès à un enregistrement est déterminé : Source
  • Rôles et privilèges de sécurité : Source
  • Sécurité basée sur des rôles : Source
  • Contrôler l’accès aux environnements : Source
  • Sécurité au niveau des colonnes : Source
  • Sécurité de la hiérarchie : Source
  • Équipes de groupe : Source
  • Vérifier l’accès : Source
  • Stratégies de données : Source
  • Vue d’ensemble de la sécurité : Source

Sécurité