La sécurité dans Power Platform et Dataverse
1. La sécurité en couches
Objectifs pédagogiques
À l’issue de cette fiche, vous serez en mesure de :
- décrire les couches successives qui protègent une application ou un flux Power Platform ;
- distinguer les rôles d’administration du locataire, les rôles d’environnement et les rôles de sécurité Dataverse ;
- lire un rôle de sécurité : privilèges, niveaux d’accès et héritage des équipes ;
- expliquer pourquoi un utilisateur voit (ou ne voit pas) un enregistrement ;
- choisir entre propriété, unités commerciales, équipes, partage et sécurité basée sur les filtres.
Les huit principes de Microsoft
La sécurité de Power Platform repose sur Dataverse, la plateforme de données commune. Elle peut rester simple (accès large) ou devenir très fine (accès à certaines lignes et certaines colonnes seulement).
| Couche | Ce qui est contrôlé | Outil |
| 1. Identité | Qui est l’utilisateur | Microsoft Entra ID (authentification) |
| 2. Licence | Premier contrôle d’accès aux composants Power Apps | Centre d’administration Microsoft 365 |
| 3. Environnement | Limite de sécurité : chaque environnement a ses utilisateurs, ses données et ses règles | Groupe de sécurité de l’environnement |
| 4. Rôles de sécurité | Droit de créer des applications et des flux dans un environnement | Créateur d’environnement, Personnalisateur du système... |
| 5. Partage d’application | Droit d’afficher et d’utiliser une application | Application canevas : utilisateur ou groupe Entra. Application pilotée par modèle : rôles de sécurité |
| 6. Connecteurs | Accès aux sources de données externes | Connexions (identifiants enregistrés) et stratégies de données |
| 7. Dataverse | Accès fin aux tables, lignes et colonnes | Rôles, unités commerciales, équipes, partage, filtres, sécurité des colonnes |
| 8. Administration | Gestion des paramètres de sécurité | Rôle Administrateur système dans Dataverse |
À retenir
Une application canevas partagée avec un utilisateur reste soumise aux rôles de sécurité Dataverse : le partage ne donne pas accès aux données.
Une application pilotée par modèle se partage uniquement par les rôles de sécurité.
Les environnements sont la première frontière de sécurité : séparez développement, test et production.
2. Contrôler l’accès aux environnements
Le groupe de sécurité de l’environnement
Un groupe de sécurité Microsoft Entra associé à un environnement détermine quels utilisateurs disposant d’une licence peuvent en être membres.
- Ajouter un utilisateur au groupe l’ajoute à l’environnement ; le retirer le désactive dans l’environnement.
- Associer un groupe à un environnement existant désactive tous les utilisateurs qui ne sont pas membres du groupe.
- Seuls les membres disposant d’une licence éligible (Power Platform ou Dynamics 365) sont créés comme utilisateurs.
- Types de groupes acceptés : Sécurité et Microsoft 365. Les groupes Active Directory locaux ne sont pas pris en charge.
- Impossible d’associer un groupe aux environnements par défaut et développeur : le premier est partagé par tout le locataire, le second est réservé à son propriétaire.
- Les membres d’un groupe imbriqué ne sont pas ajoutés automatiquement : créez une équipe de groupe Dataverse pour ce groupe et attribuez-lui un rôle.
- Une application canevas peut être partagée avec une personne hors du groupe, mais cette personne ne pourra pas l’exécuter.
Attention
Être membre de l’environnement ne suffit pas : sans rôle de sécurité, l’utilisateur obtient une erreur d’accès refusé à l’ouverture d’une application.
L’administrateur Power Platform apparaît actif même hors du groupe ; l’administrateur Dynamics 365, lui, doit être membre du groupe.
Qui fait quoi : le rôle le moins privilégié
| Tâche | Rôle minimum requis |
| Créer ou gérer le groupe Entra et ses membres | Administrateur de groupes (ou administrateur d’utilisateurs) |
| Créer des utilisateurs | Administrateur d’utilisateurs |
| Attribuer ou retirer des licences | Administrateur de licence (ou administrateur d’utilisateurs) |
| Associer le groupe à un environnement | Administrateur Power Platform ou administrateur Dynamics 365 |
| Attribuer des rôles de sécurité Dataverse | Rôle Administrateur système, ou rôle personnalisé avec Lecture et Attribuer sur la table Rôle de sécurité |
Capture d’écran à insérer : Centre d’administration Power Platform, Gérer > Environnements > un environnement > Modifier : volet « Modifier les détails » avec la zone « Groupe de sécurité » et son icône de modification.
3. Les différents types de rôles
| Type de rôle | Exemples | Portée |
| Administrateur du locataire | Administrateur Power Platform, administrateur Dynamics 365, administrateur général | Tous les environnements. Attribué dans le centre d’administration Microsoft 365 |
| Rôle d’environnement | Administrateur d’environnement, Créateur d’environnement | Un environnement sans Dataverse |
| Rôle de sécurité Dataverse | Administrateur système, Personnalisateur du système, Utilisateur de base | Un environnement avec Dataverse |
| Rôle d’application | Rôles Dynamics 365 Sales, service clientèle | Un environnement avec Dataverse et l’application installée |
Les rôles à connaître
- Créateur d’environnement : crée applications, flux, connexions et connecteurs personnalisés, et partage ses applications. Aucun accès aux données.
- Personnalisateur du système : à ajouter au Créateur d’environnement pour créer ou modifier des tables Dataverse.
- Administrateur système : accès administratif complet dans un environnement avec Dataverse.
- Utilisateur de base : privilèges minimum sur les tables métier principales, bon point de départ pour un rôle personnalisé.
- Lanceur d’application : privilèges minimum pour exécuter une application.
À retenir
Les administrateurs du locataire (Power Platform, Dynamics 365, général) n’ont pas automatiquement accès aux données Dataverse : ils doivent élever eux-mêmes leurs privilèges vers le rôle Administrateur système.
Les rôles prédéfinis ne se modifient pas : copiez-les pour créer vos propres rôles.
4. Rôles de sécurité et privilèges
Les huit privilèges de table
| Privilège | Permet de |
| Créer | Créer un enregistrement |
| Lire | Ouvrir un enregistrement et afficher son contenu |
| Écrire | Modifier un enregistrement |
| Supprimer | Supprimer définitivement un enregistrement |
| Ajouter | Associer l’enregistrement en cours à un autre (joindre une note à une opportunité) |
| Ajouter à | Associer un autre enregistrement à l’enregistrement en cours (ajouter une note à l’opportunité) |
| Attribuer | Donner la propriété de l’enregistrement à un autre utilisateur |
| Partager | Donner accès à un autre utilisateur en conservant son propre accès |
Un rôle contient aussi des privilèges divers (publier un article, activer une règle métier...) et des privilèges liés à la confidentialité (exporter vers Excel, imprimer...).
Les cinq niveaux d’accès
| Niveau | L’utilisateur accède aux enregistrements... | Profil type |
| Organisation | de toute l’organisation, quelle que soit l’unité commerciale | Responsables ayant autorité sur l’organisation |
| Parent : enfant | de son unité commerciale et de toutes les unités subordonnées | Responsables de plusieurs unités |
| Unité commerciale | de son unité commerciale | Responsable d’unité |
| Utilisateur | qu’il possède, ou partagés avec lui, avec son équipe ou avec l’organisation | Commerciaux, conseillers |
| Aucun | aucun |
Pour les tables appartenant à l’organisation, seuls les niveaux Organisation et Aucun existent.
Héritage du privilège du membre
- Niveau d’accès Utilisateur direct (de base) et privilèges d’équipe (par défaut) : les privilèges s’appliquent directement à l’utilisateur, qui peut posséder ses propres enregistrements.
- Privilèges d’équipe uniquement : l’utilisateur n’agit qu’en tant que membre de l’équipe, sur les enregistrements dont l’équipe est propriétaire.
Les paramètres d’autorisation prédéfinis
| Paramètre | Effet sur la table |
| Aucun accès | Aucun utilisateur n’accède à la table |
| Accès complet | Afficher et modifier tous les enregistrements |
| Collaborer | Afficher tous les enregistrements, modifier seulement les siens |
| Privé | Afficher et modifier seulement ses propres enregistrements |
| Référence | Afficher les enregistrements sans les modifier |
À retenir
Les privilèges sont cumulatifs : l’utilisateur reçoit l’accès le plus large accordé par l’ensemble de ses rôles et de ses équipes. Un rôle ne peut pas retirer ce qu’un autre accorde.
Accordez uniquement l’accès nécessaire : un niveau Organisation mal placé affaiblit tout le modèle.
Gagnez du temps avec Copier les autorisations de la table et les paramètres d’autorisation (la nouvelle configuration remplace l’ancienne).
Capture d’écran à insérer : Centre d’administration Power Platform, Paramètres > Utilisateurs + autorisations > Rôles de sécurité : éditeur d’un rôle, onglet « Tables », ligne d’une table avec les menus de niveau d’accès des privilèges Créer à Partager.
5. Unités commerciales et propriété
Les unités commerciales
- Chaque base Dataverse possède une unité commerciale racine ; vous pouvez créer des unités enfants pour découper utilisateurs et données en limites de sécurité plus petites.
- Chaque utilisateur appartient à une unité commerciale. La structure peut suivre l’organigramme, sans obligation.
- Chaque enregistrement porte une colonne Unité commerciale propriétaire, par défaut celle de l’utilisateur qui le crée.
Deux structures d’accès
| Structure | Principe | Exemple |
| Hiérarchique | L’utilisateur reçoit un rôle de sa propre unité et voit les données de cette unité | L’utilisateur de la division A ne voit pas les contacts de la division B |
| Matricielle (unités modernisées) | L’utilisateur reçoit un rôle dans chaque unité dont il doit voir les données, quelle que soit son unité d’appartenance | Un même utilisateur reçoit le rôle Y de la division A et le rôle Y de la division B |
La structure matricielle s’active dans le centre d’administration : Environnements > Paramètres > Produit > Fonctionnalités > Propriété des enregistrements entre les unités commerciales. Pour exécuter des applications pilotées par modèle, l’utilisateur garde besoin d’un rôle de sa propre unité (les privilèges de paramètres utilisateur du rôle Utilisateur de base).
Associer une unité commerciale à un groupe Entra
- Créez un groupe de sécurité Microsoft Entra par unité commerciale.
- Créez une équipe de groupe Dataverse liée à ce groupe.
- Attribuez à l’équipe le rôle de sécurité de l’unité commerciale.
- Ajoutez les utilisateurs au groupe Entra : ils héritent automatiquement des droits.
Les types de propriété d’une table
- Utilisateur ou équipe : les privilèges acceptent les niveaux Utilisateur, Unité commerciale, Parent : enfant et Organisation.
- Organisation : un privilège s’applique à tous les enregistrements ou à aucun.
- Filtrée (préversion) : l’accès dépend uniquement de filtres sur les données (voir chapitre 8).
Attention
Le type de propriété se choisit à la création de la table et ne peut plus être modifié.
Unités commerciales et équipes se créent dans chaque environnement ; seuls les rôles et les profils de sécurité de colonne voyagent dans les solutions.
6. Équipes, partage et sécurité des colonnes
Les équipes
| Type d’équipe | Possède des enregistrements | Rôles de sécurité | Usage |
| Équipe par défaut | Oui | Oui | Créée automatiquement pour chaque unité ; contient tous ses utilisateurs, membres non modifiables |
| Équipe propriétaire | Oui | Oui | Travail collectif sur des enregistrements communs |
| Équipe de groupe | Oui | Oui | Membres synchronisés avec un groupe Microsoft Entra |
| Équipe d’accès | Non | Non | Accès à des enregistrements partagés, éventuellement créée par un modèle |
Le partage d’un enregistrement
- Le partage traite les exceptions que la propriété et les unités commerciales ne couvrent pas.
- Il est moins performant et plus difficile à diagnostiquer que l’accès par les rôles : partagez avec une équipe plutôt qu’avec chaque utilisateur.
La sécurité au niveau des colonnes
- Activez la sécurité sur chaque colonne concernée (toutes les colonnes personnalisées et la plupart des colonnes système).
- Créez un profil de sécurité de colonne qui accorde Lire, Créer et Mettre à jour.
- Attribuez le profil à des utilisateurs ou à des équipes.
À retenir
La sécurité des colonnes n’ouvre pas l’accès à l’enregistrement : l’utilisateur doit déjà pouvoir lire la ligne.
À réserver aux données sensibles (salaire, numéro de sécurité sociale) : un usage excessif dégrade les performances.
Configurer la sécurité d’un utilisateur en quatre étapes
- Associez l’utilisateur à une unité commerciale (racine par défaut, avec ajout à l’équipe par défaut).
- Attribuez-lui les rôles de sécurité nécessaires.
- Ajoutez-le aux équipes appropriées.
- Si besoin, attribuez un profil de sécurité de colonne à l’utilisateur ou à son équipe.
Source (concepts de sécurité Dataverse) | Source (sécurité au niveau des colonnes) | Source (équipes de groupe)
7. Comment l’accès à un enregistrement est déterminé
Pour chaque action (Créer, Lire, Écrire, Supprimer, Ajouter, Ajouter à, Attribuer, Partager), Dataverse effectue deux vérifications successives.
Étape 1 : la vérification des privilèges
- L’utilisateur possède-t-il le privilège sur cette table, par un rôle direct ou par une équipe ?
- Le niveau d’accès n’est pas encore regardé. Sans le privilège : erreur d’accès refusé.
Étape 2 : la vérification d’accès
L’utilisateur obtient l’accès à l’enregistrement par au moins l’une de ces quatre voies :
| Voie d’accès | Condition |
| Propriété | L’utilisateur, ou une équipe dont il est membre, possède l’enregistrement : n’importe quel niveau d’accès suffit |
| Rôle | Le niveau d’accès du rôle couvre l’unité commerciale de l’enregistrement (Unité commerciale, Parent : enfant ou Organisation) |
| Partage | Enregistrement (ou enregistrement associé) partagé avec l’utilisateur, son équipe ou toute l’organisation |
| Hiérarchie | Sécurité de la hiérarchie activée : un responsable accède aux enregistrements de ses subordonnés directs (rôle de niveau Unité commerciale ou Parent : enfant requis) |
Pour le formateur
Faites dérouler les deux étapes à voix haute sur un cas concret : « Paul peut-il modifier ce contact ? » D’abord le privilège Écrire, ensuite la voie d’accès.
Le bouton Vérifier l’accès de la barre de commandes d’une application pilotée par modèle montre comment l’utilisateur a obtenu l’accès et qui d’autre y a accès (paramètres IsAccessCheckerAllUsersEnabled et IsAccessCheckerNonAdminAllUsersEnabled à activer).
Capture d’écran à insérer : Application pilotée par modèle, formulaire d’un enregistrement : volet « Vérifier l’accès » ouvert, affichant l’origine de l’accès de l’utilisateur (rôle, propriété, partage).
Source (comment l’accès est déterminé) | Source (vérifier l’accès) | Source (sécurité de la hiérarchie)
8. La sécurité basée sur les filtres (préversion)
La sécurité basée sur la propriété accorde l’accès par le propriétaire, les équipes et les unités commerciales. La sécurité basée sur les filtres accorde l’accès selon les valeurs des données : par exemple, les clients dont la ville est Rennes, Nantes ou Brest. C’est du contrôle d’accès basé sur les attributs (ABAC).
Attention
Fonctionnalité en préversion : à tester hors production, son comportement peut évoluer.
Les composants
| Composant | Rôle |
| Filtre d’enregistrement | Définition du filtre en FetchXML (les lignes éligibles) |
| Filtre d’enregistrement d’entité | Associe un filtre d’enregistrement à une table |
| Privilège de filtre | Créé automatiquement par l’association ; accorde une opération sur les lignes filtrées |
| Rôle de sécurité | Porte les privilèges de filtre vers les utilisateurs et les équipes |
Opérations possibles : Créer, Lire, Écrire, Supprimer, Ajouter, Ajouter à. Attribuer et Partager n’existent pas pour les filtres.
Comparer les trois modèles de propriété
| Capacité | Utilisateur ou équipe | Organisation | Filtrée |
| Propriétaire, attribution, partage | Oui | Non | Non |
| Hiérarchie des unités commerciales | Oui | Non | Non |
| Accès à toute l’organisation | Par le rôle | Oui | Privilège « Tous les enregistrements » |
| Sécurité basée sur les filtres | Oui, en complément | Oui, en complément | Oui, seule source d’accès |
| Cas d’usage | Comptes, dossiers, opportunités | Données de référence et de configuration | Accès par territoire, droits, classification des données |
Mettre en place une table filtrée
- Créez la table en choisissant le type de propriété Filtrée.
- Créez un ou plusieurs filtres d’enregistrement.
- Associez-les à la table par des filtres d’enregistrement d’entité.
- Accordez les privilèges de filtre générés dans des rôles de sécurité.
- Attribuez ces rôles aux utilisateurs ou aux équipes.
Exemple : accès par ville
| Rôle | Privilège de filtre |
| Ventes Rennes | Lire Client où Ville = Rennes |
| Ventes Nantes | Lire Client où Ville = Nantes |
| Ventes Brest | Lire Client où Ville = Brest |
À retenir
Le modèle est additif : sur une table Utilisateur ou équipe ou Organisation, les filtres ajoutent des accès sans jamais en retirer.
Seules les tables filtrées dépendent exclusivement des filtres. À leur création, Dataverse attribue le privilège « Tous les enregistrements » au rôle Administrateur système.
Sur une table Organisation, vérifiez qu’aucun autre rôle n’accorde déjà un accès plus large à la même table.
Capture d’écran à insérer : Éditeur de rôle de sécurité, table « Client » sélectionnée : liste des privilèges de filtre générés (par exemple « Ville = Rennes : Lire ») prêts à être attribués.
9. Connecteurs et stratégies de données
Connecteurs et connexions
- Un connecteur est une représentation d’une API, utilisable sans code dans les applications, les flux et les agents.
- Types : connecteurs certifiés (testés par Microsoft), personnalisés (créés par vos développeurs), virtuels (interrupteurs de fonctionnalités, notamment Copilot Studio) et MCP (outils exposés à l’IA générative).
- Une connexion contient les identifiants enregistrés ; elle est stockée dans l’environnement de l’application ou du flux.
Les stratégies de données (ex-DLP)
Définies dans le centre d’administration Power Platform, elles servent de garde-fous pour limiter le risque d’exposer involontairement les données de l’organisation, en restreignant des connecteurs entiers ou certaines actions.
| Moment | Effet d’un connecteur bloqué |
| Conception | Le créateur ne peut pas enregistrer l’application ou le flux qui l’utilise |
| Exécution | L’application, le flux ou l’agent passe en état suspendu ou en quarantaine ; la connexion est désactivée et l’exécution échoue |
À retenir
Une modification de stratégie se propage à tous les environnements : en général moins d’une heure, jusqu’à 24 heures dans les cas extrêmes.
Les stratégies de connecteur avancées (ACP) gèrent les connecteurs certifiés et les serveurs MCP, mais pas les connecteurs virtuels.
10. Piloter la sécurité depuis le centre d’administration
La page Sécurité > Vue d’ensemble du centre d’administration Power Platform centralise le score de sécurité, les recommandations et les stratégies proactives. Elle est réservée aux administrateurs du locataire et nécessite l’analyse au niveau du locataire (données disponibles sous 24 heures).
Le score de sécurité (préversion)
- Échelle : Faible (0 à 50), Moyen (51 à 80), Élevé (81 à 100).
- Calcul : votre score divisé par le score total possible, multiplié par 100. Mise à jour toutes les 24 heures.
- Les recommandations s’appliquent seulement aux environnements managés ; une recommandation traitée autrement peut être ignorée.
Exemples de recommandations
| Fonctionnalité | Déclencheur de la recommandation |
| Privilèges d’administrateur | Plus de 10 administrateurs dans un environnement |
| Audit | Audit désactivé |
| Stratégie de données | Aucune stratégie au niveau du locataire |
| Groupe de sécurité de l’environnement | Aucun groupe associé |
| Pare-feu IP | Non configuré |
| Partage | Aucune limite de partage |
| Isolation du locataire | Paramètre désactivé |
Capture d’écran à insérer : Centre d’administration Power Platform, Sécurité > Vue d’ensemble : carte du score de sécurité et section « Prenez des mesures pour améliorer votre sécurité » avec ses onglets Active et Ignorée.
11. Mémo : quel mécanisme pour quel besoin ?
| Besoin | Mécanisme |
| Réserver un environnement à une population | Groupe de sécurité de l’environnement |
| Permettre de créer des applications et des flux | Créateur d’environnement (+ Personnalisateur du système pour les tables) |
| Donner accès à une application pilotée par modèle | Rôle de sécurité |
| Voir seulement ses propres enregistrements | Niveau d’accès Utilisateur |
| Voir les enregistrements de son service | Niveau Unité commerciale, ou Parent : enfant |
| Travailler pour plusieurs unités commerciales | Structure matricielle (unités modernisées) |
| Gérer les droits depuis Entra ID | Équipe de groupe |
| Ouvrir ponctuellement un dossier à un collègue | Partage (avec une équipe de préférence) |
| Accès selon une valeur (ville, territoire, confidentialité) | Sécurité basée sur les filtres |
| Masquer une donnée sensible | Sécurité au niveau des colonnes |
| Laisser un responsable voir le travail de son équipe | Sécurité de la hiérarchie |
| Empêcher l’usage d’un connecteur | Stratégie de données |
Diagnostiquer un « accès refusé »
- L’utilisateur a-t-il une licence et est-il membre du groupe de sécurité de l’environnement ?
- A-t-il au moins un rôle de sécurité dans cet environnement (directement ou par une équipe) ?
- Ce rôle contient-il le privilège demandé sur la table ?
- Le niveau d’accès couvre-t-il l’unité commerciale de l’enregistrement, ou existe-t-il un partage ?
- Une sécurité de colonne ou une stratégie de données bloque-t-elle l’action ?
12. Sources consultées
Toutes les pages Microsoft Learn ont été consultées en octobre 2026.
- Sécurité dans Microsoft Dataverse : Source
- Concepts de sécurité dans Dataverse (sécurité basée sur la propriété) : Source
- Sécurité basée sur les filtres (préversion) : Source
- Propriété filtrée des enregistrements : Source
- Comment l’accès à un enregistrement est déterminé : Source
- Rôles et privilèges de sécurité : Source
- Sécurité basée sur des rôles : Source
- Contrôler l’accès aux environnements : Source
- Sécurité au niveau des colonnes : Source
- Sécurité de la hiérarchie : Source
- Équipes de groupe : Source
- Vérifier l’accès : Source
- Stratégies de données : Source
- Vue d’ensemble de la sécurité : Source



























