Questions fréquentes
Qu'est-ce qu'Entra ID ?
Entra ID, anciennement Azure Active Directory, est l'annuaire d'identités de Microsoft pour les services en ligne. Il détient les comptes de vos collaborateurs, vérifie leur identité à la connexion et décide à quoi chacun a accès dans Microsoft 365 et les applications qui s'appuient sur lui. Si vous utilisez Microsoft 365, vous en avez déjà un, créé automatiquement avec votre abonnement.
Quelle différence entre Entra ID et Active Directory ?
Active Directory vit sur un serveur dans vos locaux et gère postes, serveurs, partages de fichiers et imprimantes, avec des stratégies de groupe très fines. Entra ID vit chez Microsoft et gère les identités pour les services en ligne, sans stratégies de groupe, le pilotage des postes passant par Intune. Entra ID fonctionne nativement depuis n'importe où, alors qu'Active Directory suppose d'être sur le réseau de l'entreprise ou en VPN.
Entra ID remplace-t-il mon serveur Active Directory ?
Pas si vous conservez un serveur de fichiers traditionnel ou une application métier qui s'appuie sur Active Directory : un partage réseau classique ne s'authentifie pas auprès d'Entra ID. La bonne question n'est pas lequel choisir, mais ce qui reste réellement dépendant d'un serveur et comment sécuriser tout le reste.
Qu'est-ce que l'identité hybride ?
C'est la configuration la plus répandue : un outil de synchronisation copie les comptes de l'Active Directory local vers Entra ID, si bien que chaque collaborateur utilise le même identifiant et le même mot de passe pour sa session Windows et pour Microsoft 365. La synchronisation va du local vers le cloud, ce qui signifie qu'une modification faite dans le portail en ligne sur un compte synchronisé est écrasée au cycle suivant.
Qu'est-ce que l'accès conditionnel ?
C'est la fonction qui permet d'écrire des règles examinant le contexte d'une connexion avant de l'autoriser : d'où elle vient, depuis quel appareil, vers quelle application, avec quel niveau de risque. Elle permet par exemple d'exiger le second facteur seulement hors du bureau, de bloquer les pays où vous n'avez aucune activité, ou de n'autoriser l'accès qu'aux appareils conformes. Les fonctions avancées dépendent du plan souscrit.
L'accès conditionnel peut-il me bloquer moi-même ?
Oui, et c'est un incident classique : une règle trop large peut enfermer l'administrateur dehors. La précaution consiste à conserver un compte d'accès de secours exclu des règles, documenté, avec un mot de passe long conservé hors ligne, et à tester chaque règle en mode rapport avant de l'appliquer réellement.
Pourquoi bloquer les anciens protocoles d'authentification ?
Parce qu'ils ne savent pas gérer un second facteur. Un attaquant qui dispose d'un mot de passe valide peut s'en servir pour contourner l'authentification multifacteur en utilisant un protocole ancien encore autorisé. C'est la voie de contournement la plus exploitée, et la bloquer est l'une des mesures les plus rentables sur un tenant Microsoft 365.
Combien de comptes administrateurs faut-il ?
Le moins possible, et jamais le compte de travail quotidien. Les droits d'administration doivent être nominatifs, attribués à peu de personnes, et portés par un compte distinct utilisé uniquement pour les tâches d'administration. Lors d'un audit, le nombre de comptes à privilèges élevés est presque toujours supérieur à ce que l'entreprise imaginait.
Que faire des comptes de personnes parties ?
Les désactiver immédiatement, puis décider du sort des données avant toute suppression, car supprimer un compte supprime sa boîte et son espace de fichiers personnel après un bref délai. Un compte inactif resté actif est un accès gratuit pour quiconque retrouve son mot de passe dans une fuite publique, et c'est une situation que nous rencontrons très fréquemment.