04 28 29 40 72 Devis gratuit
Explicatif · Microsoft 365

Entra ID : l'annuaire d'identités

Ce qu'il est, ce qu'il n'est pas, et la confusion la plus répandue en PME. Entra ID n'est pas un Active Directory dans le cloud : les deux répondent à des besoins différents, et croire que l'un remplace l'autre conduit à des projets mal cadrés.

Par , fondateur d'Infranat Publié le

Définition

Entra ID, anciennement appelé Azure Active Directory, est l'annuaire d'identités de Microsoft pour les services en ligne. C'est lui qui détient les comptes de vos collaborateurs, vérifie leur identité à la connexion, et décide à quoi chacun a accès dans Microsoft 365 et dans les applications qui s'appuient sur lui.

Si vous utilisez Microsoft 365, vous avez déjà un Entra ID, créé automatiquement avec votre abonnement, que vous l'ayez configuré ou non.

Ce dernier point est important. La question n'est jamais « faut-il adopter Entra ID », mais « l'avons-nous paramétré ou laissé dans son état par défaut ». Et les réglages par défaut privilégient la mise en service rapide, pas la sécurité.

Son rôle en trois fonctions

  • Authentifier. Vérifier que la personne qui se connecte est bien celle qu'elle prétend être : mot de passe, second facteur, éventuellement sans mot de passe du tout.
  • Autoriser. Déterminer à quoi cette identité donne droit, par appartenance à des groupes et attribution de rôles.
  • Fédérer. Servir d'identité unique pour de nombreuses applications tierces, de sorte qu'un collaborateur se connecte une fois et accède à tout. C'est aussi ce qui permet de couper un accès partout en désactivant un seul compte, ce qui change tout le jour d'un départ.

Entra ID et Active Directory : la confusion à lever

Les noms se ressemblent, les rôles diffèrent. Ce tableau résout l'essentiel des malentendus que nous rencontrons.

Critère Active Directory (serveur local) Entra ID (cloud)
Où il vit Sur un ou plusieurs serveurs dans vos locaux Chez Microsoft, sans serveur chez vous
Ce qu'il gère Postes, serveurs, partages de fichiers, imprimantes, applications internes Identités pour les services en ligne et les applications web
Pilotage des postes Stratégies de groupe, très fines, héritées de vingt ans de pratique Pas de stratégies de groupe. Le pilotage passe par Intune
Protocoles Kerberos, LDAP, protocoles de fichiers Protocoles web modernes, pensés pour Internet
Fonctionne hors du bureau Non sans VPN vers le réseau de l'entreprise Oui, nativement, depuis n'importe où
Serveur de fichiers classique Oui, c'est son terrain Non. Un partage réseau traditionnel ne s'authentifie pas auprès d'Entra ID

La conséquence pratique

Passer à Microsoft 365 ne supprime pas votre serveur Active Directory si vous conservez un serveur de fichiers traditionnel ou une application métier qui s'appuie dessus. À l'inverse, avoir un Active Directory ne rend pas Entra ID inutile : c'est lui qui gouverne vos accès en ligne, et le laisser dans sa configuration par défaut laisse ces accès sans protection. La question honnête n'est pas « lequel choisir » mais « que reste-t-il qui exige un serveur, et comment sécuriser le reste ».

L'identité hybride, la situation réelle de la plupart des PME

La configuration la plus répandue n'est ni l'un ni l'autre mais les deux, reliés. Un outil de synchronisation copie les comptes de l'Active Directory local vers Entra ID, de sorte que chaque collaborateur utilise le même identifiant et le même mot de passe pour ouvrir sa session Windows et pour accéder à Microsoft 365.

C'est une excellente chose pour les utilisateurs, et cela demande de la rigueur sur trois points que nous vérifions systématiquement.

  • Le sens de la synchronisation. Elle va de l'annuaire local vers le cloud. Une modification faite dans le portail en ligne sur un compte synchronisé est donc écrasée au cycle suivant, ce qui déroute et fait croire à un dysfonctionnement.
  • Le ménage dans l'existant. La synchronisation reproduit fidèlement ce qu'elle trouve, y compris les comptes de personnes parties depuis des années et les groupes vidés de leur sens. Nous faisons toujours le tri avant de synchroniser, pas après.
  • La désactivation à un seul endroit. Une fois la synchronisation en place, désactiver un compte dans l'annuaire local le désactive partout. C'est le bon comportement, mais il faut que la procédure de départ le dise explicitement, faute de quoi quelqu'un désactive d'un côté et pas de l'autre.

Un dernier point mérite attention : le serveur qui porte la synchronisation devient un élément critique. S'il tombe, les créations et modifications de comptes ne remontent plus, et les mots de passe changés localement ne sont plus répercutés en ligne. Il entre à ce titre dans le périmètre de supervision.

L'accès conditionnel, la fonction qui justifie le sujet

C'est ce qui transforme Entra ID d'un simple annuaire en outil de sécurité.

L'accès conditionnel permet d'écrire des règles qui ne se contentent pas de vérifier l'identité, mais examinent le contexte de la connexion avant de l'autoriser : d'où elle vient, depuis quel appareil, vers quelle application, avec quel niveau de risque détecté.

Quelques règles couvrent l'essentiel du risque réel en PME :

  • Exiger le second facteur sur tout accès depuis l'extérieur du bureau, ce qui concentre la contrainte là où le risque est.
  • Bloquer les connexions depuis les pays où vous n'avez aucune activité. Mesure simple, efficace contre les tentatives automatisées, et sans gêne pour personne.
  • Refuser les protocoles d'authentification anciens, qui ne savent pas gérer un second facteur et constituent la porte de contournement la plus utilisée.
  • N'autoriser l'accès aux données qu'aux appareils connus et conformes, ce qui suppose une gestion des appareils.
  • Demander une vérification supplémentaire quand une connexion est jugée risquée, par exemple après une fuite d'identifiants détectée.

Deux précautions importantes. D'abord, l'accès conditionnel dépend du plan souscrit : les fonctions avancées demandent un niveau de licence supérieur aux plans les plus simples, ce qui est à vérifier avant de promettre une architecture. Ensuite, une règle mal écrite peut enfermer l'administrateur dehors. Nous conservons toujours un compte d'accès de secours exclu des règles, documenté et protégé, et nous testons chaque règle en mode rapport avant de l'appliquer.

Les sept points à vérifier sur votre Entra ID

  • Le second facteur est-il actif sur tous les comptes, et pas seulement proposé.
  • Combien de comptes ont des droits d'administration ? La réponse est presque toujours trop élevée. Ces droits doivent être nominatifs, peu nombreux et distincts du compte de travail quotidien.
  • Les protocoles d'authentification anciens sont-ils bloqués ? C'est la voie de contournement du second facteur la plus exploitée.
  • Existe-t-il des comptes inactifs ? Un compte de personne partie, encore actif, est un accès gratuit pour qui trouve son mot de passe dans une fuite.
  • Les invités externes sont-ils recensés ? Les partages avec des prestataires créent des identités invitées qui persistent après la fin de la mission.
  • Un compte de secours existe-t-il, exclu des règles d'accès conditionnel, avec un mot de passe long conservé hors ligne.
  • Les journaux de connexion sont-ils consultés ? Ils montrent les tentatives échouées et les connexions depuis des lieux inhabituels, souvent plusieurs semaines avant un incident.

Questions fréquentes

Qu'est-ce qu'Entra ID ?

Entra ID, anciennement Azure Active Directory, est l'annuaire d'identités de Microsoft pour les services en ligne. Il détient les comptes de vos collaborateurs, vérifie leur identité à la connexion et décide à quoi chacun a accès dans Microsoft 365 et les applications qui s'appuient sur lui. Si vous utilisez Microsoft 365, vous en avez déjà un, créé automatiquement avec votre abonnement.

Quelle différence entre Entra ID et Active Directory ?

Active Directory vit sur un serveur dans vos locaux et gère postes, serveurs, partages de fichiers et imprimantes, avec des stratégies de groupe très fines. Entra ID vit chez Microsoft et gère les identités pour les services en ligne, sans stratégies de groupe, le pilotage des postes passant par Intune. Entra ID fonctionne nativement depuis n'importe où, alors qu'Active Directory suppose d'être sur le réseau de l'entreprise ou en VPN.

Entra ID remplace-t-il mon serveur Active Directory ?

Pas si vous conservez un serveur de fichiers traditionnel ou une application métier qui s'appuie sur Active Directory : un partage réseau classique ne s'authentifie pas auprès d'Entra ID. La bonne question n'est pas lequel choisir, mais ce qui reste réellement dépendant d'un serveur et comment sécuriser tout le reste.

Qu'est-ce que l'identité hybride ?

C'est la configuration la plus répandue : un outil de synchronisation copie les comptes de l'Active Directory local vers Entra ID, si bien que chaque collaborateur utilise le même identifiant et le même mot de passe pour sa session Windows et pour Microsoft 365. La synchronisation va du local vers le cloud, ce qui signifie qu'une modification faite dans le portail en ligne sur un compte synchronisé est écrasée au cycle suivant.

Qu'est-ce que l'accès conditionnel ?

C'est la fonction qui permet d'écrire des règles examinant le contexte d'une connexion avant de l'autoriser : d'où elle vient, depuis quel appareil, vers quelle application, avec quel niveau de risque. Elle permet par exemple d'exiger le second facteur seulement hors du bureau, de bloquer les pays où vous n'avez aucune activité, ou de n'autoriser l'accès qu'aux appareils conformes. Les fonctions avancées dépendent du plan souscrit.

L'accès conditionnel peut-il me bloquer moi-même ?

Oui, et c'est un incident classique : une règle trop large peut enfermer l'administrateur dehors. La précaution consiste à conserver un compte d'accès de secours exclu des règles, documenté, avec un mot de passe long conservé hors ligne, et à tester chaque règle en mode rapport avant de l'appliquer réellement.

Pourquoi bloquer les anciens protocoles d'authentification ?

Parce qu'ils ne savent pas gérer un second facteur. Un attaquant qui dispose d'un mot de passe valide peut s'en servir pour contourner l'authentification multifacteur en utilisant un protocole ancien encore autorisé. C'est la voie de contournement la plus exploitée, et la bloquer est l'une des mesures les plus rentables sur un tenant Microsoft 365.

Combien de comptes administrateurs faut-il ?

Le moins possible, et jamais le compte de travail quotidien. Les droits d'administration doivent être nominatifs, attribués à peu de personnes, et portés par un compte distinct utilisé uniquement pour les tâches d'administration. Lors d'un audit, le nombre de comptes à privilèges élevés est presque toujours supérieur à ce que l'entreprise imaginait.

Que faire des comptes de personnes parties ?

Les désactiver immédiatement, puis décider du sort des données avant toute suppression, car supprimer un compte supprime sa boîte et son espace de fichiers personnel après un bref délai. Un compte inactif resté actif est un accès gratuit pour quiconque retrouve son mot de passe dans une fuite publique, et c'est une situation que nous rencontrons très fréquemment.

Savez-vous combien de comptes administrent votre Microsoft 365 ?

C'est la question dont la réponse surprend le plus souvent, avec celle des comptes de personnes parties restés actifs. Revue de vos identités, de vos droits d'administration et de vos règles d'accès, offerte.

Faire auditer mes accès