> For the complete documentation index, see [llms.txt](https://docs.scepman.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.scepman.com/fr/autre/faqs/key-vault-rbac-migration.md).

# Migration RBAC de Key Vault

Microsoft déplace Azure Key Vault vers Azure RBAC comme modèle de contrôle d’accès par défaut pour tous les nouveaux Key Vaults à partir de la version d’API **2026‑02‑01**. En savoir plus [ici](https://learn.microsoft.com/en-us/azure/key-vault/general/access-control-default?tabs=azure-cli).

Bien que RBAC ne soit pas strictement obligatoire et **les Key Vaults existants utilisant des stratégies d’accès puissent continuer à fonctionner tels quels,** les locataires qui créent un nouveau Key Vault après la mise à niveau vers la nouvelle API obtiendront RBAC par défaut, sauf si des stratégies d’accès sont explicitement configurées.

Il peut être judicieux de migrer vers RBAC de toute façon, car il offre un modèle d’autorisations plus unifié et plus évolutif, aligné sur Microsoft Entra ID, et pérennise votre configuration au cas où Microsoft déprécierait les stratégies d’accès de Key Vault.

## Guide de migration

{% hint style="warning" %}
Prévoyez une interruption avant de continuer. SCEPman ne pourra pas émettre ni vérifier de certificats tant que les autorisations n’auront pas été migrées avec succès.
{% endhint %}

{% stepper %}
{% step %}

### Accédez à votre Key Vault SCEPman

Accédez à Azure > Key Vaults > *Votre Key Vault SCEPman*

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F9bKH9aF9Q6kydSEieT2V%2Fimage.png?alt=media&amp;token=23dcdccb-c2c5-4514-8372-ab21f4aacaee" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Passez en revue vos stratégies d’accès existantes

Accédez à **stratégies d’accès** et documentez les stratégies d’accès de votre SCEPman sous **Application***.* Les stratégies d’accès de SCEPman doivent porter le même nom que votre App Service SCEPman (ainsi que tout App Service SCEPman géoredondant).

*Utilisateur* les stratégies d’accès n’ont pas besoin d’être migrées, car elles n’affecteront pas le fonctionnement de SCEPman. Les utilisateurs qui ont besoin d’un accès continu doivent voir leurs stratégies d’accès examinées et migrées vers des rôles Azure selon le tableau suivant : <https://learn.microsoft.com/en-us/azure/key-vault/general/rbac-migration?tabs=cli#access-policy-templates-to-azure-roles-mapping>

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F2UbFjoOgavF5Igu7miQm%2Fimage.png?alt=media&amp;token=960b3d8d-bfe6-4b21-a333-bd76f1cec7f1" alt=""><figcaption></figcaption></figure>
{% endstep %}

{% step %}

### Modifier le modèle d’autorisation

Modifier le modèle d’autorisation de **Stratégie d’accès du coffre** vers **contrôle d’accès basé sur les rôles Azure**

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FfyT4DqTi3pkfZxT1IgjI%2Fimage.png?alt=media&amp;token=089ef0fd-77f7-46bc-8658-bff619006329" alt=""><figcaption></figcaption></figure>

Appuyer sur **Appliquer** déconnectera votre instance SCEPman du Key Vault jusqu’à ce que les rôles Azure soient attribués. Les anciennes stratégies d’accès seront également supprimées.
{% endstep %}

{% step %}

### Attribuer des rôles Azure

Accédez à Contrôle d’accès (IAM) et attribuez les rôles suivants à l’ **identité managée** de votre App Service SCEPman (et de tout App Service SCEPman géoredondant) :

* Key Vault Certificates Officer
* Key Vault Crypto Officer
* Key Vault Secrets User

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FFfkpt5imnAJVZrgVlbCt%2Fimage.png?alt=media&amp;token=afdda1b3-6353-4f2c-90eb-d99c20c4d9a9" alt=""><figcaption></figcaption></figure>

Les rôles doivent être attribués un par un, cependant plusieurs identités peuvent être attribuées à un même rôle.

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2FzHWUGaIvBJDlZLB1aNIV%2Fimage.png?alt=media&amp;token=db111569-53c0-4c79-9b76-3d176b304733" alt=""><figcaption></figcaption></figure>

L’identité managée du Certificate Master (avec -cm dans son nom) **ne prend pas** doivent avoir accès au Key Vault.
{% endstep %}

{% step %}

### Vérifier la connectivité du Key Vault

Redémarrez votre App Service SCEPman, puis accédez à votre page d’accueil SCEPman et vérifiez que votre Key Vault est connecté.

<figure><img src="https://129332256-files.gitbook.io/~/files/v0/b/gitbook-x-prod.appspot.com/o/spaces%2F-LoGejQeUQcw7lqnQ3WX%2Fuploads%2F3a2szozK7DVq7CGIvzYL%2Fimage.png?alt=media&amp;token=144cf4b0-e176-461c-8327-6836010d5d59" alt=""><figcaption></figcaption></figure>
{% endstep %}
{% endstepper %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.scepman.com/fr/autre/faqs/key-vault-rbac-migration.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
