PIM et PAM : deux périmètres distincts
Microsoft Entra Privileged Identity Management (PIM) et les solutions de Privileged Access Management (PAM) partagent le même acronyme dans les conversations budgétaires. Elles ne résolvent pas le même problème. Confondre les deux, c'est s'exposer à une finding d'audit avec un contrat déjà signé.
Entra PIM gouverne l'activation de rôles pour des identités hébergées dans le cloud Microsoft. Delinea Secret Server et CyberArk Privileged Access Manager gouvernent les credentials, où qu'ils se trouvent. La frontière est là.
| Dimension | Microsoft Entra PIM | Delinea | CyberArk |
|---|---|---|---|
| Ce qui est accordé | Activation temporaire d'un rôle pour lequel l'utilisateur est déjà éligible | Checkout d'un credential coffré + élévation endpoint | Checkout ou injection éphémère d'un credential coffré + élévation endpoint |
| Coffre-fort de credentials | Aucun | Secret Server | Digital Vault |
| Enregistrement de session natif | Aucun — Azure Bastion Premium couvre uniquement les VM Azure | Par secret, via Secret Server | Isolé et enregistré par défaut via le Privileged Session Manager (PSM) |
| AD on-prem, Linux, réseau, bases de données | Hors périmètre | Dans le périmètre | Dans le périmètre |
| Empreinte de déploiement | SaaS, rien à installer | SaaS ou auto-hébergé + moteurs on-prem | Auto-hébergé ou Privilege Cloud + connecteurs on-prem |
Activation de rôle versus garde de credential
Entra PIM ne détient aucun secret. Il fait basculer une identité entre les états éligible et actif — le compte, le mot de passe et le cycle de vie des tokens restent entièrement dans Entra ID.
Un coffre-fort fait l'inverse : il possède le credential et le prête sous surveillance.
Cette distinction oriente l'évaluation dès le départ. Si vos comptes privilégiés sont des Global Administrator, des Intune Administrator et des propriétaires d'abonnements Azure, vous cherchez une solution de gouvernance des rôles. Si ce sont des comptes root sur 400 serveurs RHEL, le compte sa d'un cluster SQL non patché depuis une fusion-acquisition, ou un enable password Cisco glissé dans une porte de rack, aucune configuration PIM ne les atteint.
Ce qu'Entra PIM couvre — et où il s'arrête
Le périmètre documenté d'Entra PIM couvre les rôles Entra ID, les rôles de ressources Azure et l'appartenance ou la propriété de groupes via PIM for Groups. Dans ce périmètre, vous obtenez :
- Assignments éligibles : l'utilisateur doit déclencher une activation explicite au lieu de disposer d'un accès permanent.
- Workflows d'approbation : des approbateurs nommés reçoivent une notification et peuvent refuser la demande.
- Durée maximale d'activation configurée par rôle, plafonnée entre 1 et 24 heures selon la documentation des paramètres de rôle.
- Access reviews et historique d'audit téléchargeable sur les événements d'élévation.
C'est une réduction réelle des privilèges permanents, sans rien à déployer. Le projet est entièrement une affaire de configuration.
Ce qu'Entra PIM ne voit pas
Entra PIM enregistre qu'un utilisateur a activé le rôle Exchange Administrator à 14h12 et qu'un approbateur a validé la demande. Il n'enregistre rien de ce que cet utilisateur a fait ensuite. Il n'a aucune visibilité sur :
- Active Directory Domain Services on-premises
- Les comptes administrateurs locaux
- Les règles
sudoLinux - Les logins de bases de données
- Les comptes de service applicatifs hors Entra ID
- Tout ce qui tourne dans AWS ou GCP
La réponse habituelle est d'ajouter l'enregistrement de session Azure Bastion, qui capture les sessions RDP et SSH graphiques vers des VM Azure. Cette option fonctionne, mais avec des contraintes importantes :
- Elle nécessite le SKU Bastion Premium.
- Elle couvre uniquement les VM du réseau virtuel du bastion ou d'un réseau directement appairé.
- Elle n'est pas disponible via le client natif.
- L'authentification Entra ID pour les sessions RDP du portail ne peut pas s'exécuter simultanément avec l'enregistrement de session graphique.
Risque de licence à ne pas ignorer
Si votre licence Entra ID P2 ou Entra ID Governance expire, les assignments éligibles sont supprimés et les paramètres de configuration PIM disparaissent. Les assignments permanents survivent. Un litige de facturation peut donc reconvertir silencieusement votre modèle just-in-time en privilèges permanents, sans aucun ticket de changement.

À noter également : Microsoft Entra Permissions Management, le produit de gestion des droits cloud qui coexistait avec PIM, a atteint sa fin de vente et son retrait, avec une migration automatique des clients à la date de bascule. PIM lui-même est au cœur d'Entra ID Governance et ne suit pas cette trajectoire — mais l'historique mérite d'être connu avant de bâtir une stratégie sur un module adjacent.
Effort de déploiement : la différence la plus tranchée
Convertir les admins dans Entra PIM
Convertir des admins permanents en assignments éligibles dans Entra PIM est un travail de scripting contre le Microsoft Graph PowerShell SDK. Rien à construire, rien à pousser sur un endpoint.
Connectez-vous en tant que Privileged Role Administrator, consentez au scope RoleEligibilitySchedule.ReadWrite.Directory référencé dans la documentation des permissions Graph, puis émettez une requête par assignment à convertir :
1$params = @{2 Action = "AdminAssign"3 PrincipalId = (Get-MgUser -UserId "dana@contoso.com").Id4 RoleDefinitionId = (Get-MgRoleManagementDirectoryRoleDefinition -Filter "displayName eq 'Exchange Administrator'").Id5 DirectoryScopeId = "/"6 Justification = "Tier 1 messaging support, eligible only"7 ScheduleInfo = @{8 StartDateTime = Get-Date9 Expiration = @{ Type = "AfterDuration"; Duration = "P180D" }10 }11}12 13New-MgRoleManagementDirectoryRoleEligibilityScheduleRequest -BodyParameter $paramsQuatre paramètres conditionnent la robustesse de la conversion :
Action:AdminAssigncrée l'éligibilité,AdminRemovela révoque — un seul script couvre les deux sens de la migration.DirectoryScopeId:/signifie portée tenant entier ; pointez vers une unité administrative si le rôle ne doit couvrir qu'une région.Expiration.Type: accepteAfterDuration,AfterDateTimeouNoExpiration— ce dernier recrée silencieusement le problème que vous cherchez à résoudre.Duration: format ISO 8601 ;P180Dexpire l'éligibilité elle-même au bout de 180 jours et force une conversation de renouvellement.
Prévoyez deux passes supplémentaires. La politique d'activation — durée maximale, enforcement MFA, approbateurs, texte de justification — est un objet séparé que le guide de mapping des règles documente paramètre par paramètre. La vérification constitue la troisième passe : une requête réussie retourne un statut Provisioned avec un code 201 Created. Lisez le schedule avec Get-MgRoleManagementDirectoryRoleEligibilitySchedule filtré sur le principal avant de retirer l'assignment permanent. La licence doit être attribuée avant l'éligibilité ; l'assignment permanent sort en dernier. Inversez l'ordre et vous verrouillez quelqu'un hors d'un rôle dont il a encore besoin. Comptez quelques jours de scripting et une fenêtre de changement.
Déployer un coffre-fort : un investissement d'une autre nature
Delinea et CyberArk démarrent tous les deux par une infrastructure à construire avant qu'un seul credential soit coffré. Delinea commence par des moteurs distribués proches de chaque site et une file de messages, puis seulement la découverte des comptes. CyberArk commence par un Vault durci et une flotte de connecteurs dimensionnée au nombre de sessions simultanées — la conception des Safes et des plateformes doit être arrêtée avant le début de l'onboarding, ce qui explique pourquoi les énoncés de travaux mentionnent des ingénieurs certifiés.
La réalité : quelques jours contre plusieurs trimestres. Cet écart justifie à lui seul de conserver la couche de gouvernance déjà payée, même après avoir signé pour un coffre-fort.
Delinea : Secret Server, Server Suite et l'héritage Centrify
Delinea est né de la fusion de Thycotic et Centrify, ce qui explique qu'il livre un coffre-fort de credentials et un pont Active Directory conçus par des équipes différentes pour des clients différents. Cette généalogie explique à la fois ses points forts et ses coutures visibles à la mise en œuvre.
Ce que Delinea fait bien
Secret Server est le coffre-fort. Son modèle d'enregistrement de session est un double interrupteur : activation globale pour l'instance, puis activation par secret, comme le décrit le guide de configuration de l'enregistrement de session. Les deux niveaux sont accessibles via la REST API Secret Server, ce qui permet d'activer l'enregistrement sur tout un template de secret sans toucher la console.
L'enregistrement suit le launcher — RDP, PuTTY, SSH, SQL Management Studio démarrent de la même façon — mais ce que chaque session produit dépend du composant utilisé :
- Le protocol handler et le Web Password Filler produisent de la vidéo.
- Les proxies RDP/SSH et l'ASRA produisent des données de frappe clavier.
- Les métadonnées de processus viennent de l'ASRA uniquement.
- Le Secret Server Session Connector n'enregistre rien.
Server Suite est l'autre moitié, et la raison pour laquelle Delinea apparaît sur les shortlists avec des environnements Linux importants. Son modèle de zones joint les hôtes Unix et Linux à Active Directory en stockant les attributs Unix dans l'AD — un login root devient une identité AD avec une stratégie de groupe AD et une piste d'audit AD. Les zones hiérarchiques sont celles à concevoir en priorité : elles transportent l'héritage et les overrides par hôte dans un arbre que vous contrôlez. Les zones classiques sont un artefact de compatibilité ascendante hérité de l'ère Centrify.
Où Delinea montre ses limites
La modularité est le reproche récurrent, et il est fondé. Vaulting, élévation endpoint, consolidation d'identité Unix et secrets DevOps sont quatre produits, chacun avec sa propre ligne de licence et sa propre console d'administration. À deux douzaines de systèmes privilégiés, c'est invisible. À deux mille, l'intégration entre modules devient un poste à plein temps.
Le pipeline d'enregistrement a des exigences opérationnelles réelles, documentées sans détour par Delinea :
- L'architecture de référence recommande fortement RabbitMQ comme bus de messages plutôt que le MemoryMQ intégré.
- La recherche par frappe clavier sur RDP nécessite l'Advanced Session-Recording Agent (ASRA) installé sur la cible, pas seulement sur le vault.
- La page de mises en garde officielle déconseille d'enregistrer plus de sessions que vous ne pouvez en encoder.
Capacité d'encodage à tester avant le déploiement
L'espace de stockage se remplit à environ 15 heures d'enregistrement par Go. Soixante utilisateurs enregistrant 8 heures par jour pendant un an représente environ 11 To. Le 1 To suggéré par Delinea pour les utilisateurs actifs couvre environ un mois de cet usage. Testez le débit d'encodage réel de votre configuration avant d'activer l'enregistrement à grande échelle, et définissez la politique de suppression automatique en même temps.
CyberArk : isolation de session et la variable Palo Alto Networks
CyberArk est la plateforme à laquelle les deux autres sont comparées, et la raison est architecturale. Son Privileged Session Manager (PSM) proxy la connexion de sorte que le credential cible n'atteint jamais le poste de travail de l'administrateur.
Comment l'isolation de session fonctionne réellement
Lorsqu'un utilisateur démarre une session, le PSM crée un utilisateur shadow sur la machine proxy et se connecte à la cible sous cet utilisateur shadow — ce qui empêche deux sessions simultanées depuis le même serveur PSM de s'interférer mutuellement. La référence de configuration PSM définit également le comportement lorsque le Vault est injoignable et qu'un enregistrement ne peut pas être uploadé — lisez cette section avant de garantir à un auditeur que les enregistrements sont systématiques.
Côté audit, la console Password Vault Web Access (PVWA) offre aux auditeurs un point d'entrée unique pour rechercher des enregistrements par commande SQL, commande SSH ou SCP, commande bloquée, frappe clavier ou événement Windows, selon la documentation de monitoring de session. L'accès est conditionné par l'autorisation View Audit dans le Safe concerné ou l'appartenance au groupe Auditors — exactement le contrôle de séparation des tâches qu'un auditeur vérifiera.
La variable Palo Alto Networks
CyberArk est désormais une filiale à part entière de Palo Alto Networks suite à une acquisition d'environ 25 milliards de dollars. Le roadmap de l'Identity Security Platform est donc fixé au sein d'une stratégie de portfolio bien plus large, avec des possibilités de bundling au renouvellement.
Clause de renouvellement à négocier
Demandez un tarif standalone par écrit et faites nommer le mécanisme de renouvellement dans le contrat plutôt que dans une présentation commerciale. La conversation de renouvellement d'un engagement pluriannuel peut arriver packagée avec des produits que vous n'avez jamais évalués.
L'enregistrement de session décide de votre preuve d'audit
Toute évaluation PAM converge finalement vers une question d'auditeur : montrez-moi ce que l'administrateur a fait. PCI DSS Requirement 10.2.1.2 exige des journaux d'audit capturant toutes les actions de toute personne disposant d'un accès administratif. « Nous avons journalisé la demande d'élévation » est un artefact différent de « nous avons la session ».
| Question d'audit | Entra PIM | Delinea Secret Server | CyberArk PSM |
|---|---|---|---|
| Qui a élevé, quand, et qui a approuvé | Natif, avec historique téléchargeable | Journal d'audit du vault par secret | Journal d'audit du vault par compte |
| Ce que l'administrateur a tapé | Non capturé | Données de frappe avec l'agent ASRA installé | Journaux de frappe et commandes consultables |
| Lecture vidéo de la session | VM Azure uniquement, via Bastion Premium | Par secret, via le launcher | Enregistré par défaut sur les sessions brokées |
| Credential jamais exposé sur l'endpoint | Non applicable — aucun credential impliqué | Dépend du launcher et de la configuration proxy | Isolation via utilisateur shadow sur le proxy PSM |
| Recherche en libre-service pour l'auditeur | Journaux d'audit Entra | Console de monitoring de session | Recherche PVWA, conditionnée par View Audit |

Astuce avant de dimensionner le déploiement
Demandez à votre auditeur quelle ligne de ce tableau il demandera réellement avant de définir le périmètre. Des équipes achètent régulièrement l'isolation et les journaux de frappe consultables pour satisfaire un auditeur qui ne demande en réalité que qui a élevé et qui a approuvé.
Ce que chaque plateforme coûte réellement
Le coût total de possession sur trois ans est là où ces produits se différencient le plus nettement — et la quasi-totalité de l'écart ne vient pas de la ligne de licence.
Note sur les tarifs
Delinea et CyberArk vendent sur devis. La structure ci-dessous reflète la nature des coûts, pas des prix contractuels. Votre revendeur reste la source de vérité pour les chiffres réels.
| Ligne de coût | Microsoft Entra PIM | Delinea | CyberArk |
|---|---|---|---|
| Licence logicielle | Inclus dans Entra ID P2 ou Entra ID Governance | Abonnement net-new, par module | Abonnement net-new, par module |
| Coût incrémental si vous avez déjà Entra ID P2 | Zéro | Plein tarif, aucun crédit pour le chevauchement | Plein tarif, aucun crédit pour le chevauchement |
| Infrastructure | Aucune | Moteurs distribués on-prem + RabbitMQ | Vault ou tenant Privilege Cloud + connecteurs PSM et Central Policy Manager (CPM) |
| Services professionnels | Généralement internalisé | Modéré, dimensionné mid-market | Substantiel, ingénieurs certifiés attendus |
| Opérations courantes | Absorbé dans un rôle identité existant | Un ingénieur sécurité, mi-temps à temps plein | Capacité PAM dédiée |
Si vous détenez déjà Entra ID P2 ou Entra ID Governance, le coût logiciel incrémental d'Entra PIM est nul. Acheter Delinea ou CyberArk ne rembourse aucune partie de cette licence. Vous ne choisissez pas entre eux financièrement : vous décidez si vous ajoutez un coffre-fort au-dessus d'une gouvernance déjà payée.
Le vrai poste qui fait exploser les budgets PAM
Ce n'est pas le coffre-fort. C'est la personne qui gère les politiques de rotation de mots de passe sur les applications legacy qui cassent au changement. Budgétisez ce poste avant de signer, ou le vault deviendra une liste de credentials en lecture seule très coûteuse.
Le modèle de coexistence que la plupart des environnements hybrides adoptent
Voici l'architecture que la majorité des organisations hybrides finissent par adopter — souvent par tâtonnement plutôt que par conception.
Entra PIM gouverne l'élévation des rôles cloud ; un coffre-fort gouverne les credentials. La ligne de démarcation n'est ni « Microsoft versus reste du monde » ni « cloud versus on-prem ». Ce qui décide du propriétaire, c'est la nature de la ressource protégée : un assignment de rôle ou un secret.
Entra PIM conserve le côté rôle : rôles de répertoire, rôles de ressources Azure, appartenance à des groupes gérés par PIM. Les exigences MFA et de justification s'appliquent au moment de l'activation.
Le coffre-fort prend en charge tout ce qui est un secret stocké : comptes Tier 0 Active Directory on-premises, root Linux, credentials de périphériques réseau, logins de bases de données, secrets applicatif-à-applicatif enfouis dans des fichiers de configuration écrits en 2017.
Les deux côtés partagent le parcours d'approbation. Faites passer la référence de ticket ITSM par les deux chemins de demande pour que vos réviseurs travaillent sur une seule file, pas deux files sans lien — la seconde file est là où les approbations attendent quatre jours.
L'orphelin classique : les comptes de service
Dessinez la ligne de démarcation explicitement et consignez-la dans votre politique d'accès. Le mode d'échec est une catégorie que personne ne revendique. L'équipe identité les lit comme une problématique infrastructure ; l'équipe infrastructure les lit comme un problème Entra. Ils restent avec des privilèges permanents aussi longtemps que cette discussion dure.

Grille d'évaluation : 10 questions pour choisir
Les verdicts par produit vieillissent mal. Un référentiel d'évaluation, non. Répondez à ces dix questions sur votre environnement, comptez les points, laissez le total orienter le choix.
Méthode de scoring
Chaque question vaut 0, 1 ou 2. Un 0 oriente vers Entra PIM, un 1 vers Delinea, un 2 vers CyberArk. Ignorez les questions qui ne s'appliquent pas à votre environnement — une question ignorée n'est pas un 0, et moyenner les deux fausserait le résultat en faveur de PIM.
-
Avez-vous des credentials privilégiés hors Entra ID ? 0 si tout le privilégié vit dans Entra ID et Azure. 1 dès qu'AD on-prem, Linux, réseau ou bases de données détiennent des comptes privilégiés. 2 si les quatre catégories sont présentes.
-
Un régulateur ou un contrat client exige-t-il une vidéo de session, pas seulement des journaux d'élévation ? 0 pour les seuls journaux d'élévation. 1 pour l'enregistrement par actif. 2 quand le contrat exige une isolation et une recherche infalsifiable.
-
Combien d'hôtes Linux ou Unix portent des comptes locaux privilégiés ? 0 sous environ 100 hôtes. 1 au-delà de 100 (le bridging AD commence à rentabiliser). 2 au-delà de 500 (le contrôle de rôle par hôte n'est plus optionnel).
-
Des prestataires externes ont-ils besoin d'accès privilégiés ? 0 si personne hors de votre organisation n'accède à des sessions privilégiées. 1 pour quelques prestataires nommés sur des systèmes connus. 2 si le brokering d'accès externe doit être une capacité permanente.
-
Avez-vous de la capacité PAM dédiée, ou sera-ce la quatrième priorité de quelqu'un ? 0 si le PAM n'est actuellement le métier de personne. 1 si un ingénieur sécurité peut le porter à mi-temps. 2 si vous pouvez financer un ingénieur PAM nommé pour la durée du déploiement.
-
Vos comptes privilégiés sont-ils inférieurs à 500 ou dans les milliers ? 0 sous 500. 1 entre 500 et quelques milliers. 2 au-delà : la fragmentation des modules devient un poste à plein temps à cette échelle.
-
Des applications legacy embarquent-elles des credentials qui cassent à la rotation ? 0 si la rotation est sûre partout. 1 pour une liste courte d'exceptions connues. 2 si vous ne pouvez pas toutes les nommer — chaque inconnue ajoute des semaines à un déploiement de vault.
-
Payez-vous déjà Entra ID P2 ou Entra ID Governance ? 0 si oui : la couche de gouvernance à coût zéro appartient à votre conception quelle que soit la solution de vault choisie. 1 si non et que tout contrôle est une dépense nette.
-
Des identités machine, de workload ou des agents IA détiennent-ils des privilèges dans votre environnement ? 0 si les comptes humains constituent l'intégralité du problème. 1 si les comptes de service en sont l'étendue. 2 si les identités non humaines dépassent vos effectifs humains et qu'aucun de vos shortlistés n'a de réponse concrète.
-
Pouvez-vous tolérer un déploiement de 6 à 18 mois, ou avez-vous besoin d'un contrôle ce trimestre ? 0 si vous avez besoin d'un contrôle ce trimestre. 1 pour une fenêtre de six mois. 2 si vous pouvez financer et staffier les dix-huit mois complets.
Sommez les points et divisez par le nombre de questions auxquelles vous avez répondu. En dessous de 0,5 : la couche de gouvernance que vous possédez déjà couvre votre risque réel. Entre 0,5 et 1,4 : Delinea. Au-dessus de 1,4 : vous avez la complexité — et idéalement le staffing — que CyberArk présuppose.
Les deux limites qui annulent la moyenne
Une moyenne est une recommandation, pas un plan. Confrontez-la à deux limites absolues.
Le staffing est la première limite. Si la question 5 a scoré 0, votre réponse est Entra PIM plus ce que vous pouvez personnellement opérer, quelle que soit l'arithmétique — un vault sans staffing se dégrade en liste de credentials en lecture seule dans l'année, et vous continuez à le payer.
Le calendrier est la deuxième limite. Si la question 10 a scoré 0, un déploiement à l'échelle CyberArk est hors table pour cet exercice fiscal, même à une moyenne de 1,8. La décision réaliste : convertir maintenant les admins permanents en assignments éligibles, et rouvrir la décision vault au prochain cycle budgétaire.
Points clés à retenir
- Entra PIM et les solutions PAM ne se remplacent pas : l'un gouverne des rôles, les autres gardent des secrets. La plupart des environnements hybrides ont besoin des deux.
- Entra PIM est gratuit si vous avez déjà Entra ID P2 ou Entra ID Governance — convertissez vos Global Administrators permanents en assignments éligibles dès maintenant en vous appuyant sur le plan de déploiement officiel.
- Delinea convient aux équipes sécurité de taille modeste avec un patrimoine Linux significatif et des besoins d'enregistrement par actif. Acceptez la modularité et choisissez vos cibles d'enregistrement avec soin.
- CyberArk s'adresse aux environnements où l'exigence de preuve est absolue et le patrimoine s'étend au legacy et au multi-cloud — à condition d'avoir la capacité ingénierie et de négocier le renouvellement en tenant compte de l'intégration Palo Alto Networks.
- Le vrai coût caché n'est pas la licence : c'est la personne qui gère la rotation des mots de passe sur les applications qui cassent. Budgétisez-la avant de signer.
- Tracez la ligne de démarcation par écrit dans votre politique d'accès, en particulier pour les comptes de service — l'orphelin le plus courant dans les architectures PIM + vault.



