Concepts clés & Sécurité
- Confiance Zéro (Zero Trust) : Modèle de sécurité informatique fondé sur le principe de ne jamais faire confiance par défaut et de toujours tout vérifier (utilisateurs, appareils, accès), quel que soit l’emplacement de la connexion.
- Accès Conditionnel : Fonctionnalité qui évalue des signaux (utilisateur, appareil, localisation, risque) pour appliquer automatiquement des décisions d’accès (autoriser, bloquer ou exiger une MFA).
- MFA (Authentification multifacteur) : Méthode de sécurité nécessitant au moins deux preuves d’identité distinctes (ex. un mot de passe + une validation sur application mobile) avant d’accorder un accès.
- SSO (Authentification unique / Single Sign-On) : Service permettant à un utilisateur de se connecter une seule fois pour accéder à l’ensemble de ses applications et ressources sans avoir à réinsérer ses identifiants.
Famille de produits Microsoft Entra
1. Identité fondamentale & Administration
- Microsoft Entra ID : Service cloud de gestion des identités et des accès (IAM). Il gère l’authentification, le SSO et l’application des stratégies pour les utilisateurs, appareils et applications. (Anciennement Azure Active Directory).
- Microsoft Entra Domain Services : Service fournissant des fonctionnalités de domaine administré (type Active Directory traditionnel) pour exécuter des applications anciennes dans le cloud sans déployer de contrôleurs de domaine.
- Centre d’administration Microsoft Entra : Portail web unique à partir duquel les administrateurs configurent et gèrent l’ensemble des produits et services de la famille Entra.
2. Sécurisation de l’accès des employés
- Microsoft Entra ID Governance : Outil d’automatisation et de gestion du cycle de vie des identités (création de compte, attribution de rôles, révision des accès et suppression lors du départ d’un employé).
- Microsoft Entra ID Protection : Outil d’analyse s’appuyant sur l’IA pour détecter, signaler et corriger automatiquement les risques liés aux identités et aux connexions suspectes.
- Microsoft Entra Internet Access : Solution de sécurité réseau (SWG) sécurisant l’accès aux ressources Internet et applications SaaS/Microsoft 365, incluant le filtrage de contenu web.
- Microsoft Entra Private Access : Solution d’accès réseau Zero Trust (ZTNA) permettant aux utilisateurs distants de se connecter en toute sécurité aux applications privées et locales sans utiliser de VPN.
- ID vérifié Microsoft Entra (Verified ID) : Service basé sur des normes ouvertes d’identité décentralisée (DID) permettant d’émettre et de vérifier des informations d’identification numériques sécurisées (ex. diplômes, attestations).
3. Identités externes, charges de travail & IA
- Microsoft Entra External ID : Solution de gestion des identités et des accès clients (CIAM) et partenaires, permettant la collaboration externe et l’inscription en libre-service (ex. connexion via réseaux sociaux).
- ID de charge de travail Microsoft Entra (Workload ID) : Gestion des identités dédiée aux applications, services, conteneurs et scripts (ex. GitHub Actions) nécessitant des accès automatisés et sécurisés.
- Microsoft Entra Agent ID : Infrastructure d’identité et de sécurité conçue pour authentifier, autoriser et régir les agents d’intelligence artificielle (non humains) à l’échelle de l’entreprise.
Licences & Offres
- Microsoft Entra ID Gratuit : Niveau de base inclus avec les abonnements cloud (Azure, Microsoft 365) offrant la gestion élémentaire des utilisateurs, groupes et rapports.
- Microsoft Entra ID P1 : Niveau supérieur incluant l’accès conditionnel, le support des identités hybrides et la gestion avancée des groupes.
- Microsoft Entra ID P2 : Niveau avancé incluant la protection basée sur les risques (ID Protection) et la gestion des identités privilégiées (PIM).
- Microsoft Entra Suite : Offre groupée combinant cinq produits clés (Private Access, Internet Access, ID Governance, ID Protection et Verified ID Premium) sous une seule licence (nécessite Entra ID P1).
Concepts fondamentaux de Microsoft Entra ID
- Microsoft Entra ID : Service cloud de gestion des identités et des accès (IAM) de Microsoft. Il centralise l’authentification et l’autorisation pour les applications cloud et locales, les ressources d’entreprise et les services externes (Microsoft 365, Azure, applications SaaS).
- Score de sécurité d’identité (Identity Secure Score) : Indicateur exprimé en pourcentage qui évalue objectivement la posture de sécurité d’une organisation par rapport aux bonnes pratiques de Microsoft. Il propose des actions d’amélioration personnalisées selon la configuration de l’environnement.
Architecture & Terminologie
- Locataire (Tenant) : Instance dédiée et autonome de Microsoft Entra ID représentant une seule organisation. Il possède un identifiant unique (ID de locataire) et un domaine (ex. contoso.onmicrosoft.com). Il constitue la frontière de sécurité et d’administration pour la gestion des objets et des stratégies.
- Annuaire (Directory) : Conteneur logique au sein d’un locataire qui stocke et organise l’ensemble des objets (utilisateurs, groupes, appareils, applications). Un locataire contient un seul annuaire (termes souvent utilisés de manière interchangeable).
- Multilocataire (Multi-tenant) : Architecture regroupant plusieurs instances/locataires Microsoft Entra ID pour une même organisation (ex. filiales autonomes, fusions-acquisitions ou contraintes réglementaires géographiques).
Profils d’utilisateurs & Technologies émergentes
- Administrateurs informatiques : Utilisateurs exploitant Microsoft Entra ID pour appliquer des stratégies d’accès (comme l’authentification multifacteur) et protéger les informations d’identification selon les besoins de l’entreprise.
- Développeurs : Utilisateurs s’appuyant sur les normes d’authentification et les API de Microsoft Entra ID pour intégrer le SSO et réutiliser les données d’organisation dans leurs applications.
- Identifiant d’assistant Microsoft Entra (Microsoft Entra Agent ID) : Infrastructure de sécurité étendant l’identité Zero Trust aux agents IA (non humains). Elle permet d’authentifier, d’autoriser, de régir le cycle de vie et d’appliquer l’accès conditionnel aux assistants autonomes d’entreprise.
Catégories d’identités
- Identité utilisateur : Identité affectée à une personne physique (employé, consultant, client, partenaire) caractérisée par son mode d’authentification et son type de relation (UserType) avec l’organisation.
- Identité de charge de travail (Workload Identity) : Identité affectée à un objet logiciel (application, machine virtuelle, service, conteneur) pour lui permettre de s’authentifier et d’accéder aux ressources.
- Identité d’appareil : Identité attribuée à un équipement matériel (ordinateur, mobile, serveur, imprimante) fournissant des contextes d’accès et de conformité aux administrateurs.
1. Typologie des identités utilisateur
- Membre interne : Employé standard s’authentifiant via l’annuaire Microsoft Entra ID de son organisation hôte (UserType = Membre).
- Invité externe : Collaborateur externe (fournisseur, partenaire) s’authentifiant via son propre fournisseur d’identité ou un compte externe (UserType = Invité). Relève de B2B Collaboration.
- Membre externe : Utilisateur s’authentifiant auprès d’un compte externe tout en possédant un statut de membre (UserType = Membre) dans le locataire hôte. Scénario courant au sein d’entreprises multilocataires.
- Invité interne : Scénario hérité où un compte créé localement dans l’annuaire est désigné comme invité (UserType = Invité).
2. Composants des identités de charge de travail & IA
- Principal de service (Service Principal) : Identité concrète créée dans un locataire pour une application inscrite, permettant à celle-ci de s’authentifier et d’exercer ses autorisations.
- Identité managée (Managed Identity) : Type de principal de service géré automatiquement par Azure, éliminant le besoin pour les développeurs de stocker ou gérer des secrets/mots de passe.
- Affectée par le système : Identité liée directement au cycle de vie d’une ressource Azure (supprimée automatiquement si la ressource est supprimée).
- Affectée par l’utilisateur : Identité créée en tant que ressource autonome pouvant être assignée à plusieurs services Azure indépendamment de leur cycle de vie.
- Identité d’agent (Microsoft Entra Agent ID) : Identité spécialisée conçue pour les agents IA fonctionnant en mode assisté (pour le compte d’un utilisateur) ou autonome, permettant d’appliquer l’accès conditionnel et d’assurer le suivi des responsabilités.
3. Options d’identités d’appareil
- Appareils inscrits à Microsoft Entra (Registered) : Intégration adaptée aux scénarios BYOD (appareils personnels) permettant l’accès sécurisé aux ressources d’entreprise sans joindre l’appareil au domaine.
- Appareils joints à Microsoft Entra (Joined) : Appareils appartenant à l’organisation, connectés exclusivement au cloud via un compte professionnel et offrant l’authentification unique (SSO).
- Appareils avec jonction hybride (Hybrid Joined) : Appareils d’entreprise connectés à la fois à un Active Directory local traditionnel et à Microsoft Entra ID.
4. Regroupement & Gestion des identités
- Groupe de sécurité : Groupe utilisé pour attribuer des autorisations ou appliquer des stratégies d’accès (ex. Accès Conditionnel). Peut contenir des utilisateurs, appareils, principaux de service et agents.
- Groupe Microsoft 365 : Groupe axé sur la collaboration fournissant des ressources partagées (boîte mail, SharePoint, Teams). Il ne contient que des utilisateurs.
- Appartenance dynamique : Mode de gestion où les membres d’un groupe sont ajoutés ou retirés automatiquement selon des règles basées sur les attributs de l’objet (ex. service, département, type d’appareil).
Défis de sécurité liés aux Agents IA
- Injection de prompts (Prompt Injection) : Attaque spécifique aux modèles d’IA consistant à manipuler les consignes textuelles d’un agent pour lui faire contourner ses règles de sécurité ou exécuter des actions non autorisées.
- Prolifération des agents (Agent Sprawl) : Expansion incontrôlée et non répertoriée d’agents IA au sein d’une organisation, entraînant des risques de sécurité, de gouvernance et des autorisations obsolètes non révisées.
- Surexposition d’autorisations : Attribution de privilèges trop larges à un agent IA autonome, augmentant l’impact potentiel en cas de compromission ou de mauvais comportement du modèle.
Architecture & Modèle d’Identité Agent
- Identifiant d’assistant Microsoft Entra (Microsoft Entra Agent ID) : Infrastructure de sécurité et d’identité conçue spécifiquement pour régir, authentifier, autoriser et surveiller les agents IA à l’échelle de l’entreprise.
- Blueprint d’identité d’agent (Agent Identity Blueprint) : Modèle réutilisable qui définit la classification, les autorisations par défaut et les règles de sécurité applicables à une classe ou un type d’agent (ex. Agent assistant commercial).
- Identité d’agent (Agent Identity) : Instance individuelle et unique créée à partir d’un blueprint. Elle ne possède pas ses propres secrets/identifiants mais hérite de son blueprint pour demander des jetons d’accès.
- Sponsor / Propriétaire : Utilisateur ou groupe humain désigné dans Microsoft Entra ID pour porter la responsabilité juridique et administrative d’une identité d’agent tout au long de son cycle de vie.
- Registre d’agents (Agent Registry) : Catalogue centralisé permettant d’inventorier, de découvrir et de suivre tous les agents IA en activité au sein d’un locataire (tenant).
Modes d’Authentification & Fonctionnement
- Mode Assisté (Au nom de / On-Behalf-Of) : Modèle où l’agent IA agit sous la délégation explicite d’un utilisateur humain présent, en utilisant des autorisations déléguées liées à cette personne.
- Mode Sans supervision (Unattended) : Modèle où l’agent IA fonctionne de façon autonome sans intervention humaine, en s’authentifiant sous sa propre autorité via des rôles applicatifs attribués.
- Indépendance de la plateforme (Agnosticisme) : Capacité d’Entra Agent ID à sécuriser des agents tiers créés hors de l’écosystème Microsoft (ex. AWS Bedrock, n8n) grâce aux SDK Entra ou à la fédération d’identité de charge de travail.
Gouvernance & Sécurité appliquée aux Agents
- Accès Conditionnel pour Agents : Application de règles dynamiques évaluant le niveau de risque de l’agent ou de la requête avant de lui accorder l’accès aux ressources.
- Principe du Moindre Privilège pour IA : Restrictions strictes intégrées au système empêchant les agents d’élever leurs privilèges, de recevoir des autorisations d’administration haute sécurité ou d’accorder des rôles critiques à d’autres entités.
Concepts clés de l’identité hybride
- Identité hybride (Hybrid Identity) : Approche d’identité commune permettant aux utilisateurs d’utiliser un seul jeu d’identifiants pour s’authentifier et accéder à l’ensemble des ressources, qu’elles soient hébergées sur un réseau local (Active Directory) ou dans le cloud (Microsoft Entra ID).
- Provisionnement inter-annuaires (Cross-Directory Provisioning) : Processus de création, mise à jour ou suppression automatique des objets d’identité entre deux systèmes d’annuaires distincts (ex. copier un utilisateur depuis Active Directory local vers Microsoft Entra ID).
- Synchronisation d’identité : Mécanisme assurant la correspondance et la cohérence continue des attributs des utilisateurs et des groupes entre l’annuaire local et l’annuaire cloud.
Outils de synchronisation & Normes
- Microsoft Entra Cloud Sync : Outil moderne recommandé par Microsoft pour réaliser la synchronisation hybride. Il utilise un agent d’approvisionnement cloud léger installé en local, tandis que la configuration et la gestion sont entièrement centralisées dans le cloud. Il prend en charge les forêts Active Directory déconnectées et la haute disponibilité.
- Microsoft Entra Connect Sync : Outil de synchronisation hérité (legacy) basé sur une infrastructure locale plus lourde, progressivement remplacé par Microsoft Entra Cloud Sync.
- SCIM (System for Cross-domain Identity Management) : Norme standard ouverte utilisée par l’agent Microsoft Entra Cloud Sync pour automatiser l’échange, l’attribution et le déprovisionnement sécurisés d’informations d’identité entre différents domaines d’annuaires.
Voici le glossaire structuré basé sur le module Décrire les identités externes (Microsoft Entra External ID).
Concepts fondamentaux de l’ID externe
- Microsoft Entra External ID : Ensemble de solutions de gestion des identités et des accès (IAM) permettant de sécuriser et régir l’accès aux applications et ressources pour les utilisateurs externes à l’organisation (partenaires, clients, consommateurs).
- BYOI (Bring Your Own Identity) : Concept permettant aux utilisateurs externes de se connecter aux ressources de l’entreprise avec leurs propres identifiants préexistants (comptes d’entreprise, identités gouvernementales ou réseaux sociaux comme Google et Facebook).
Configurations de Locataires (Tenants)
- Configuration de locataire employés (Workforce Tenant) : Configuration principale dédiée aux employés internes, aux ressources et applications de l’entreprise. C’est dans ce locataire que l’on invite des partenaires B2B en tant que visiteurs/invités.
- Configuration de locataire client externe (External/CIAM Tenant) : Configuration distincte dédiée exclusivement à l’hébergement et à la publication d’applications destinées aux consommateurs ou clients professionnels.
Scénarios & Technologies de Collaboration
- Collaboration B2B (Business-to-Business) : Fonctionnalité du locataire employés permettant de partager en toute sécurité des applications (Office 365, SaaS, applications métier) avec des partenaires externes. Un objet utilisateur invité (UserType = Guest) est créé dans l’annuaire hôte, mais l’authentification reste gérée par le fournisseur d’identité d’origine.
- Connexion directe B2B (B2B Direct Connect) : Relation de confiance bidirectionnelle entre deux locataires Microsoft Entra. Elle permet la collaboration fluide (ex. canaux partagés Teams Connect) sans créer d’objet utilisateur invité dans l’annuaire hôte. L’utilisateur accède aux ressources partagées directement depuis son propre locataire.
- CIAM (Customer Identity and Access Management) : Solution intégrée pour les applications grand public fournissant l’inscription en libre-service, la personnalisation des parcours de connexion, le SSO via réseaux sociaux et la gestion évolutive des comptes clients.
Normes & Concepts clés de l’authentification
- Authentification : Processus de vérification de l’identité d’un utilisateur, appareil ou service avant de lui accorder l’accès aux ressources.
- Authentification résistante au hameçonnage (Phishing-resistant) : Méthode de connexion utilisant le chiffrement à clé publique liée au domaine spécifique du site web (origine). Même si l’utilisateur interagit avec un site frauduleux, la clé de connexion ne peut pas être interceptée ou rejouée par un attaquant.
- FIDO2 / Passkey (Clé d’accès) : Standard ouvert d’authentification sans mot de passe basé sur la cryptographie asymétrique. Il associe une clé privée conservée sur l’appareil/service de l’utilisateur à une clé publique enregistrée dans Microsoft Entra ID.
- OATH TOTP (Time-based One-Time Password) : Standard ouvert générant des codes à usage unique temporaires (30 à 60s) via un algorithme partagé.
1. Méthodes d’authentification Sans Mot de Passe & Anti-Hameçonnage
- Windows Hello Entreprise : Solution d’authentification forte liée à un appareil spécifique, combinant un composant matériel (clé/certificat) avec un code confidentiel (PIN) ou une donnée biométrique (empreinte, reconnaissance faciale).
- Clé d’accès (Passkey) FIDO2 :
- Liée à l’appareil (Device-bound) : La clé privée reste stockée physiquement sur un seul support (clé USB/NFC de sécurité FIDO2, Microsoft Authenticator).
- Synchronisée : La clé privée est synchronisée entre les appareils de l’utilisateur via un gestionnaire cloud (Apple iCloud Keychain, Google Password Manager).
- Microsoft Authenticator : Application mobile permettant la connexion sans mot de passe (via correspondance de numéros), l’hébergement de passkeys, la validation par notifications Push et la génération de codes OATH.
- Authentification basée sur les certificats (CBA) : Authentification directe et native via des certificats X.509, éliminant la nécessité d’une infrastructure de fédération locale (ex. AD FS).
- Identifiant de plateforme pour macOS : Identifiant sécurisé hébergé dans l’enclave sécurisée d’un appareil Mac, permettant le SSO et le déverrouillage via Touch ID.
2. Méthodes d’authentification spécialisées & Téléphoniques
- Passe d’accès temporaire (TAP / Temporary Access Pass) : Code secret émis par un administrateur, limité dans le temps et à usage restreint, servant à inscrire d’autres méthodes (ex. débloquer ou intégrer un employé sans mot de passe).
- Authentification par code QR : Méthode pensée pour les travailleurs de première ligne sur appareils partagés. Elle combine un scan de code QR (ex. sur badge) et la saisie d’un code confidentiel.
- Authenticator Lite : Intégration des fonctionnalités MFA (Push/TOTP) directement au sein d’applications existantes comme Outlook Mobile sans nécessiter l’application Authenticator dédiée.
- Méthodes d’authentification externe (EAM) : Fonctionnalité permettant d’intégrer des fournisseurs MFA tiers (Duo Security, RSA SecurID) directement au sein du flux d’authentification Microsoft Entra ID.
- Téléphone (SMS & Appel vocal) : Méthodes d’authentification basées sur le réseau cellulaire (SMS pour connexion/MFA, appel vocal pour MFA/SSPR). Microsoft recommande d’évoluer vers des méthodes plus sécurisées (Passkeys/Authenticator).
3. Niveaux d’authentification (Principale vs Secondaire)
| Catégorie | Méthodes d’authentification |
| Authentification Principale (et/ou MFA) | Mot de passe, Windows Hello Entreprise, Passkeys (FIDO2), Microsoft Authenticator (sans mot de passe), CBA, Identifiant plateforme macOS, TAP, Code QR, SMS. |
| Authentification Secondaire (MFA / SSPR uniquement) | Jetons OATH (matériels/logiciels), Notifications Push Authenticator, Authenticator Lite, Méthodes externes (EAM), Appel vocal, OTP par E-mail. |
Principes de l’Authentification Multifacteur (MFA)
- MFA (Authentification multifacteur) : Procédure de sécurité imposant la présentation d’au moins deux preuves d’identité distinctes avant d’accorder l’accès à une ressource. Elle permet de contrer plus de 99,9 % des attaques ciblant les identités.
- Les 3 facteurs d’authentification :
- Ce que vous savez (Savoir) : Mot de passe, code confidentiel (PIN).
- Ce que vous avez (Avoir) : Appareil mobile, clé matérielle FIDO2, jeton OATH.
- Ce que vous êtes (Être) : Données biométriques (empreinte digitale, reconnaissance faciale).
Méthodes de vérification compatibles MFA
- Applications & Sans mot de passe : Microsoft Authenticator, Authenticator Lite (Outlook), Windows Hello Entreprise, Clés d’accès (FIDO2 / Passkeys), Authentification basée sur des certificats (CBA).
- Jetons & Sécurité matérielle : Jetons OATH matériels ou logiciels, Passe d’accès temporaire (TAP), Méthodes d’authentification externe (EAM – ex. Duo, RSA).
- Téléphonie : SMS et Appels vocaux (méthodes héritées moins sécurisées).
Protection par Défaut & Gouvernance
- Paramètres de sécurité par défaut (Security Defaults) : Ensemble de configurations de sécurité de base pré-configurées gratuitement par Microsoft. Elles imposent l’inscription/usage de la MFA à tous les utilisateurs (en particulier les administrateurs) et bloquent l’authentification héritée.
- Attaque par fatigue MFA (MFA Fatigue / Push Spamming) : Technique d’attaque consistant à submerger un utilisateur de notifications d’authentification jusqu’à ce qu’il valide par erreur ou exaspération.
- Correspondance des numéros (Number Matching) : Mesure de sécurité dans l’application Microsoft Authenticator imposant à l’utilisateur de saisir sur son téléphone un numéro affiché sur l’écran de connexion pour valider la MFA, neutralisant les attaques par fatigue.
- Accès Conditionnel : Moteur de règles avancées (disponible avec les licences Entra ID P1/P2) permettant de déclencher la MFA de façon dynamique selon le contexte (emplacement IP, conformité de l’appareil, niveau de risque de la connexion, sensibilité de l’application).
Concepts clés de la réinitialisation de mot de passe
- SSPR (Self-Service Password Reset) : Fonctionnalité de Microsoft Entra ID permettant aux utilisateurs de modifier ou de réinitialiser leur mot de passe et de déverrouiller leur compte en autonomie, sans contacter le support technique.
- Réécriture du mot de passe (Password Writeback) : Mécanisme utilisé via Microsoft Entra Connect qui réécrit instantanément les modifications de mot de passe effectuées dans le cloud directement vers l’Active Directory local (environnement hybride).
- Politique à deux portes (Two-Gate Policy) : Stratégie imposée par défaut aux comptes administrateurs exigeant l’utilisation de deux méthodes d’authentification distinctes pour autoriser la réinitialisation du mot de passe.
- Protection par mot de passe Microsoft Entra (Password Protection) : Service évitant l’utilisation de mots de passe faibles ou compromis, pris en charge nativement lors des réinitialisations SSPR et synchronisé avec Active Directory local.
Méthodes d’authentification pour SSPR
- Méthodes recommandées : Notification Push Microsoft Authenticator, Jetons OATH (logiciels ou matériels), E-mail OTP (code à usage unique sent par courriel).
- Méthodes téléphoniques : SMS et Appel vocal.
- Méthode en cours de retrait : Questions de sécurité (Retrait définitif planifié pour mars 2027).
Gouvernance & Administration du SSPR
- Inscription obligatoire (Registration) : Incitation ou obligation faite à l’utilisateur de configurer ses méthodes d’authentification SSPR lors de ses connexions aux applications Microsoft 365 ou Entra ID.
- Reconfirmation : Paramètre administrateur (de 0 à 730 jours) exigeant que les utilisateurs valident à intervalles réguliers la validité de leurs coordonnées d’authentification enregistrées.
- Journaux d’audit & SIEM : Traçabilité complète des événements de réinitialisation exportable via API vers des outils SIEM (ex. Microsoft Sentinel).
SSPR vs Récupération de Compte (Account Recovery)
| Critère | Réinitialisation du mot de passe (SSPR) | Récupération de compte (Account Recovery) |
| Cas d’usage principal | Mot de passe oublié mais méthodes inscrites accessibles. | Perte totale d’accès à toutes les méthodes inscrites. |
| Exigence d’accès | Au moins une méthode inscrite valide. | Vérification d’identité avancée via un tiers (IDV). |
| Périmètre d’action | Réinitialisation du mot de passe uniquement. | Réinitialisation complète de toutes les méthodes d’authentification. |
| Niveau de sécurité | S’appuie sur la pré-inscription. | Vérification par preuve biologique/documentaire (Ex. Face Check via ID vérifié). |
Voici le glossaire structuré basé sur la leçon Décrire les fonctionnalités de gestion et de protection des mots de passe.
Protection des Mots de Passe (Microsoft Entra Password Protection)
- Protection par mot de passe Microsoft Entra : Fonctionnalité de sécurité détectant et bloquant les mots de passe faibles, connus ou prévisibles, ainsi que leurs variantes, lors des modifications ou réinitialisations de mot de passe.
- Liste globale de mots de passe interdits : Liste gérée automatiquement par Microsoft et appliquée à tous les locataires Entra ID. Elle est alimentée par la télémétrie de sécurité et l’analyse des attaques réelles, sans nécessiter de configuration.
- Liste personnalisée de mots de passe interdits : Liste configurable par les administrateurs (jusqu’à 1 000 termes) pour bloquer des mots spécifiques à l’entreprise (noms de marques, produits, lieux, jargon interne).
- Attaque par pulvérisation de mots de passe (Password Spraying) : Technique d’attaque consistant à tester un petit nombre de mots de passe courants sur un grand nombre de comptes pour éviter le verrouillage des comptes tout en cherchant une brèche.
Processus d’Évaluation des Mots de Passe
Lorsqu’un utilisateur soumet un nouveau mot de passe, l’algorithme évalue sa résistance en 4 étapes clés :
- Normalisation : Conversion en minuscules et substitution des caractères similaires (ex.
@$\rightarrow$a,$$\rightarrow$s,1$\rightarrow$l,0$\rightarrow$o). - Correspondance approximative (Fuzzy Matching) : Rejet des mots de passe qui ne diffèrent d’un terme interdit que par un seul caractère (distance d’édition de 1 : insertion, suppression ou substitution).
- Correspondance de sous-chaînes : Vérification de la présence du prénom, du nom ou du nom du locataire (pour les termes d’au moins 4 caractères).
- Calcul du score (Scoring) : Attribution d’un point par terme interdit trouvé et d’un point par caractère restant. Un score minimal de 5 points est requis pour valider le mot de passe.
Intégration Active Directory Local (Environnement Hybride)
Pour étendre la protection par mot de passe aux contrôleurs de domaine locaux (AD DS) sans exposer les contrôleurs de domaine à Internet :
- Agent DC (DC Agent) : Agent installé sur chaque contrôleur de domaine local qui intercepte et valide les demandes de modification de mot de passe à l’aide de la stratégie téléchargée.
- Service Proxy (Proxy Service) : Service installé sur un serveur membre du domaine qui fait le relais entre les agents DC et Microsoft Entra ID pour télécharger les mises à jour de stratégies (actualisées toutes les heures).
Important : Microsoft Entra Password Protection complète les stratégies de mots de passe Active Directory existantes sans les remplacer. Une modification de mot de passe doit respecter à la fois la stratégie locale et la stratégie Entra ID.
Moteur & Concepts clés de l’Accès Conditionnel
- Accès Conditionnel (Conditional Access) : Moteur de stratégie Confiance Zéro (Zero Trust) de Microsoft Entra ID. Il évalue des signaux en temps réel selon une logique d’instruction « Si… Alors » (If-Then) pour accorder, restreindre ou bloquer l’accès aux ressources.
- Ordre d’application : L’Accès Conditionnel s’applique après la validation du premier facteur d’authentification. Il ne sert pas de première ligne de défense contre les attaques de type déni de service (DoS), mais peut en exploiter les signaux.
Composants d’une Stratégie (If-Then)
1. Affectations (Si… / Conditions d’entrée)
Toutes les affectations sont liées par un opérateur logique ET (elles doivent toutes être satisfaites pour déclencher la stratégie) :
- Utilisateurs & Identités : Ciblage d’utilisateurs, groupes, rôles d’annuaire, invités B2B, identités de charge de travail ou identités d’agent IA.
- Ressources cibles : Applications cloud (Microsoft 365, SaaS), actions utilisateur (ex. enregistrement de méthodes de sécurité, jonction d’appareils), profils Global Secure Access ou contextes d’authentification.
- Réseau / Emplacements nommés : Contrôle basé sur l’emplacement physique ou réseau (IP approuvées, réseaux conformes, zones géographiques).
- Conditions de risque & Appareils :
- Risque de connexion / utilisateur : Signaux transmis par Entra ID Protection (comptes compromis, sessions suspectes).
- Risque insider : Signaux comportementaux transmis par la protection adaptative Microsoft Purview.
- Plateforme d’appareil & Clients : Système d’exploitation, types d’applications (navigateur, app mobile, client lourd) et filtres d’attributs d’appareils.
2. Contrôles d’accès (Alors… / Décisions & Actions)
- Bloquer l’accès : Décision la plus stricte interrompant immédiatement la connexion.
- Accorder l’accès (avec exigences) : Autorisation sous condition de valider une règle (ex. exiger une MFA, imposer un appareil conforme ou joint hybride, exiger la modification du mot de passe ou l’acceptation des conditions d’utilisation).
- Contrôles de session : Expériences restreintes au sein d’une application (ex. bloquer le téléchargement/copier-coller via Microsoft Defender for Cloud Apps, limiter la fréquence de connexion).
Forces de l’Authentification (Authentication Strengths)
Contrôle d’accès permettant de préciser la combinaison exacte de méthodes d’authentification requises selon la sensibilité de la ressource :
- MFA de base : Accepte toute combinaison MFA standard (mot de passe + SMS, appel vocal, Push Authenticator ou jeton OATH).
- MFA sans mot de passe : Exige une méthode combinant la MFA sans saisir de mot de passe (connexion par téléphone Authenticator, clés FIDO2, Windows Hello Entreprise).
- MFA résistante au hameçonnage (Phishing-resistant) : Niveau de sécurité maximal imposant une interaction directe avec le domaine du site (Windows Hello Entreprise, Passkeys FIDO2, CBA).
Sécurisation des Services d’IA Generative
- Protection des agents et Copilots : Application des règles d’Accès Conditionnel sur Microsoft 365 Copilot, Security Copilot ou des principaux de service IA spécifiques.
- Mesures de protection IA : Exigence d’une MFA résistante au hameçonnage pour utiliser l’IA générative ou blocage automatique de l’accès aux services d’IA dès que le risque d’insider/utilisateur atteint un niveau modéré ou élevé.
Architecture SSE & Concepts clés
- Accès global sécurisé (Global Secure Access) : Solution SSE (Security Service Edge) de Microsoft basée sur les principes de la Confiance Zéro (vérification explicite, privilège minimum, hypothèse de violation). Elle converge l’identité, les contrôles réseau et la sécurité des points de terminaison.
- Client Global Secure Access : Agent logiciel installé sur l’appareil de l’utilisateur pour capturer et orienter les profils de trafic réseau spécifiés vers le service cloud SSE.
1. Accès Internet Microsoft Entra (Internet Access)
Solution SWG (Secure Web Gateway) centrée sur l’identité pour sécuriser le trafic Internet et SaaS :
- Filtrage de contenu web : Contrôle des accès selon les catégories de sites et noms de domaine.
- Inspection TLS & Threat Intelligence : Déchiffrement du trafic chiffré pour bloquer les menaces dissimulées, combiné aux flux de renseignements Microsoft.
- Protection contre l’injection de prompts : Analyse du trafic vers les services d’IA pour intercepter et bloquer les entrées malveillantes visant à manipuler les modèles.
- Évaluation de l’accès continu universel (CAE) : Réévaluation dynamique et en quasi-temps réel des droits d’accès en cas de changement de contexte (ex. modification d’emplacement ou de niveau de risque).
- Accès conditionnel universel : Application des stratégies d’accès conditionnel à tout le trafic Internet, même non fédéré.
2. Accès Internet pour les services Microsoft (Microsoft 365)
Optimisation et sécurisation ciblée du trafic vers les services Microsoft 365 (Exchange, SharePoint, Teams) :
- Vérification du réseau conforme : Conditionne l’accès aux services M365 au passage obligatoire par le tunnel Global Secure Access, protégeant contre le vol de jetons d’accès.
- Restrictions de locataire universelles : Empêche l’exfiltration de données vers des locataires externes non autorisés ou des comptes personnels.
- Restauration de l’IP source : Reconstitue l’adresse IP d’origine de l’utilisateur dans les journaux Entra ID pour préserver la précision des règles basées sur la géolocalisation.
- Licence : Inclus dans les licences Microsoft Entra ID P1 et P2.
3. Accès privé Microsoft Entra (Private Access)
Solution ZTNA (Zero Trust Network Access) remplaçant les VPN hérités par un accès ciblé par application et non au niveau du réseau entier :
- Modes de configuration :
- Accès rapide (Quick Access) : Regroupement large de ressources (FQDN, plages IP, ports) dans une application globale.
- Accès par application : Définition granulaire d’une application d’entreprise dédiée par ressource privée avec ses propres règles d’accès conditionnel.
- Découverte d’applications : Identification automatique des ressources privées locales/cloud accédées sur le réseau d’entreprise.
4. Sécurisation des charges de travail IA
- Découverte “Shadow AI” : Identification des outils et applications d’IA générative non approuvés ou utilisés hors du contrôle informatique.
- Contrôles réseau pour les agents : Extension des règles de sécurité Zero Trust et de filtrage au trafic généré directement par des agents d’IA.
Voici le glossaire structuré basé sur la leçon Décrire les rôles Microsoft Entra et le contrôle d’accès en fonction du rôle (RBAC).
Concepts clés du RBAC & MoIP
- Microsoft Entra RBAC : Système de contrôle d’accès basé sur les rôles permettant de gérer les autorisations d’accès aux ressources de l’annuaire Microsoft Entra ID (utilisateurs, groupes, applications, facturation).
- Principe du moindre privilège (MoIP / Least Privilege) : Pratique de sécurité consistant à accorder à un utilisateur uniquement les autorisations minimales nécessaires à l’accomplissement de ses tâches, réduisant ainsi la surface d’attaque en cas de compromission de compte (notamment face aux outils d’IA).
Rôles Intégrés vs Rôles Personnalisés
- Rôles Intégrés (Built-in Roles) : Regroupements préconfigurés et fixes d’autorisations non modifiables.
- Administrateur général (Global Admin) : Accès total et illimité à l’ensemble des fonctionnalités du locataire.
- Administrateur d’utilisateurs (User Admin) : Gestion de la création et de la modification des utilisateurs/groupes, des tickets de support et de la santé du service.
- Administrateur de facturation (Billing Admin) : Gestion des achats, des abonnements et du suivi financier.
- Rôles Personnalisés (Custom Roles) : Collection sur-mesure d’autorisations prédéfinies configurée par un administrateur pour répondre à un besoin précis (nécessite une licence Entra ID P1 ou P2).
- Création en deux étapes : Définition de la liste d’autorisations, puis attribution du rôle à un utilisateur/groupe.
- Portée / Étendue (Scope) : Niveau d’application du rôle (ex. étendue à toute l’organisation ou restreinte à un seul objet comme une application spécifique).
Catégories de Rôles Microsoft Entra
- Rôles propres à Microsoft Entra : Gestion exclusive des ressources de l’annuaire (ex. Administrateur d’application, Administrateur de groupes).
- Rôles propres à un service : Gestion des fonctionnalités d’un service Microsoft 365 spécifique (ex. Administrateur Exchange, Administrateur SharePoint, Administrateur Intune).
- Rôles inter-services (Cross-service) : Couverture transversale de plusieurs plateformes (ex. Administrateur de la sécurité, Administrateur de conformité agissant sur Purview, Exchange, Defender, etc.).
Microsoft Entra RBAC vs Azure RBAC
| Critère | Microsoft Entra RBAC | Azure RBAC |
| Cible contrôlée | Ressources de l’annuaire Microsoft Entra ID (utilisateurs, groupes, applications). | Ressources Azure de l’infrastructure (machines virtuelles, stockage, bases de données). |
| Plan d’action | Gestion de l’identité et du locataire cloud. | Azure Resource Manager (ARM). |
| Magasin de données | Annuaire Microsoft Entra ID. | Magasin de données de contrôle d’accès Azure ARM. |
Objectifs de la Gouvernance des Identités
- Gouvernance des ID Microsoft Entra : Solution de gouvernance assurant la sécurité, la productivité et la conformité en répondant à 4 questions : Qui a accès à quoi ? Que font-ils de cet accès ? Des contrôles sont-ils en place ? Les auditeurs peuvent-ils le vérifier ?
1. Cycle de Vie des Identités (Identity Lifecycle)
Gestion de l’identité de sa création à sa suppression selon le modèle Joiner, Mover, Leaver (JML) :
- Joiner (Arrivée) : Création automatique de l’identité dès le premier jour via l’approvisionnement entrant (Inbound Provisioning) alimenté par les systèmes RH (ex. Workday, SuccessFactors).
- Mover (Changement de rôle) : Modification dynamique des autorisations et réaffectation des accès.
- Leaver (Départ) : Revocation immédiate des accès et déprovisionnement.
- Flux de travail du cycle de vie (Lifecycle Workflows) : Automatisation des tâches déclenchées par des événements RH clés (avant l’arrivée, pendant les mutations, au départ).
- Provisionnement d’utilisateurs (User Provisioning) : Synchronisation automatique de la création, mise à jour et suppression des comptes vers des centaines d’applications cloud et locales via des connecteurs.
2. Cycle de Vie des Accès (Access Lifecycle)
Processus continu d’attribution, de maintien et de révision des droits d’accès :
- Groupes dynamiques : Règles basées sur les attributs utilisateurs ajustant automatiquement l’appartenance aux groupes lors des changements de profil.
- Gestion des droits d’utilisation (Entitlement Management) : Regroupement des ressources (groupes, rôles d’applications, sites SharePoint) dans des paquets d’accès demandables par les utilisateurs avec validation des règles de séparation des tâches (SoD).
- Révisions d’accès (Access Reviews) : Évaluations périodiques pour recertifier les accès conservés, appuyées par des suggestions basées sur l’IA pour guider les réviseurs.
3. Cycle de Vie des Accès Privilégiés (Privileged Access)
- Microsoft Entra PIM (Privileged Identity Management) : Contrôle et limitation des accès d’administration sur Microsoft Entra, Azure et Microsoft 365 (accès juste-à-temps, approbations, justification et audits).
4. Gouvernance des Identités pour les Agents IA
- Identifiant d’assistant Microsoft Entra (Agent Identity) : Identités dédiées aux agents IA autonomes ou semi-autonomes pour appliquer les principes de gouvernance d’entreprise.
- Sponsor humain (Human Sponsor) : Responsable nommé pour chaque agent IA, en charge de valider son cycle de vie et ses révisions d’accès. En cas de départ du sponsor, le parrainage est automatiquement transféré à son manager direct.
Voici le glossaire structuré basé sur la leçon Décrire les révisions d’accès (Access Reviews).
Concepts clés des Révisions d’Accès
- Révisions d’accès (Access Reviews) : Fonctionnalité de gouvernance de Microsoft Entra ID permettant de passer en revue de façon périodique les appartenances aux groupes, les accès aux applications d’entreprise et les attributions de rôles privilégiés.
- Attestation / Recertification : Processus par lequel un réviseur désigné (ou l’utilisateur lui-même) confirme et justifie formellement le besoin métier de maintenir un droit d’accès.
- Droit d’accès excessif (Over-privileging) : Accumulation progressive de droits non nécessaires lorsqu’un utilisateur change de poste, de projet ou d’équipe.
Principaux cas d’usage
- Contrôle des rôles privilégiés : Audit régulier des administrateurs et des accès temporaires accordés aux partenaires ou prestataires externes (intégré avec Microsoft Entra PIM).
- Conformité & Données critiques : Obligation réglementaire de revalider l’accès aux applications sensibles à des fréquences définies (hebdomadaire, mensuelle, trimestrielle ou annuelle).
- Gestion des exceptions de stratégies : Suivi et audit des dérogations accordées aux politiques de sécurité.
- Gouvernance des utilisateurs invités (B2B) : Validation par les propriétaires de groupes de la légitimité de la présence continue des invités externes.
Fonctionnalités avancées & Exécution
- Approbation & Application des résultats :
- Automatique : Suppression directe des accès refusés dès la fin de la période de révision.
- Manuelle : Application manuelle des révocations par l’administrateur (obligatoire pour les groupes synchronisés depuis un Active Directory local ou les groupes dynamiques).
- Révisions multiphases (Multi-stage Access Reviews) : Prise en charge de jusqu’à 3 étapes successives de validation faisant intervenir différents réviseurs en séquence, réduisant la charge de décision individuelle et répondant aux exigences d’audit complexes.
- Recommandations basées sur l’IA : Analyse intelligente des signaux contextuels (dernières connexions, structure organisationnelle, modèles d’accès des pairs) pour suggérer l’approbation ou le refus, en isolant notamment les utilisateurs hors normes (Outliers).
Concepts clés de la Gestion des Droits d’Utilisation
- Gestion des droits d’utilisation (Entitlement Management) : Fonctionnalité de gouvernance des identités automatisant les flux de travail de demande d’accès, l’attribution, la révision et l’expiration des droits à grande échelle.
- Paquet d’accès (Access Package) : Conteneur regroupant l’ensemble des ressources nécessaires à un projet ou à un rôle (groupes de sécurité, groupes M365, applications d’entreprise, sites SharePoint Online).
- Gestionnaire de paquet d’accès (Access Package Manager) : Rôle délégué (non-administrateur) responsable de la création du paquet d’accès et de la définition de sa stratégie (approbateurs, règles de demande, durée de validité).
Fonctionnalités & Prise en Charge des Identités
- Gestion automatisée des invités (B2B) : Invitation automatique des utilisateurs externes dans l’annuaire après approbation de leur demande d’accès. Si l’accès expire et qu’aucun autre paquet n’est attribué, le compte invité peut être supprimé automatiquement.
- Gouvernance des identités d’agent IA : Extension des paquets d’accès aux identités d’agent IA (humaines et autonomes) sous le suivi obligatoire d’un sponsor humain.
Conditions d’utilisation Microsoft Entra (Terms of Use – ToU)
- Conditions d’utilisation (ToU) : Mécanisme imposant aux utilisateurs l’affichage et l’acceptation de documents juridiques ou de chartes de conformité (au format PDF) avant d’accéder aux données ou applications.
- Intégration avec l’Accès Conditionnel : Les stratégies d’Accès Conditionnel sont utilisées comme déclencheur pour imposer l’acceptation des conditions d’utilisation selon un calendrier récurrent, des attributs utilisateurs ou lors de l’accès à des ressources sensibles.
- Traçabilité : Suivi administratif complet permettant d’auditer les utilisateurs ayant accepté ou refusé les conditions d’utilisation.
Voici le glossaire structuré basé sur la leçon Décrire les fonctionnalités de Privileged Identity Management (PIM).
Concepts clés & Piliers de PIM
- PIM (Privileged Identity Management) : Service de gouvernance de Microsoft Entra ID permettant de gérer, contrôler, restreindre et surveiller l’accès aux ressources sensibles de l’organisation.
- Juste-à-temps (JIT – Just-In-Time) : Principe consistant à accorder des privilèges d’administration uniquement au moment où l’utilisateur en a besoin, évitant les droits permanents (“période d’exposition”).
- Accès lié au temps (Time-bound) : Attribution temporaire limitée par des dates et heures strictes de début et de fin.
- Activation soumise à exigences : Déclenchement des rôles conditionné par une justification métier, une authentification multifacteur (MFA) et/ou une approbation explicite.
Périmètres pris en charge par PIM
- Rôles Microsoft Entra : Rôles intégrés et personnalisés pour gérer l’annuaire et les services cloud Microsoft 365.
- Rôles Azure (Azure RBAC) : Gestion des accès aux groupes d’administration, abonnements, groupes de ressources et ressources Azure.
- PIM pour les groupes (PIM for Groups) : Attribution JIT de l’appartenance ou de la propriété de groupes pour sécuriser l’accès aux applications, à Intune, Azure SQL, Key Vault ou des outils tiers.
Types d’Attributions & Workflow
1. Types d’attributions
- Éligible (Eligible) : L’utilisateur possède le droit d’activer le rôle mais doit accomplir une procédure d’activation (MFA, justification, approbation).
- Active (Active) : L’utilisateur dispose immédiatement et en permanence des privilèges sans passer par la procédure d’activation.
2. Étapes du flux de travail (Workflow)
- Attribuer (Assign) : Définition des membres, de la portée (scope), du type d’attribution (éligible ou active) et de sa durée.
- Activer (Activate) : Soumission d’une demande par l’utilisateur éligible avec une durée d’activation spécifique et une justification.
- Approuver / Refuser (Approve/Deny) : Validation ou rejet de la demande d’activation par les approbateurs désignés.
- Étendre & Renouveler (Extend & Renew) : Demandes de prolongation d’une attribution arrivant à échéance ou de réactivation d’une attribution expirée.
Traçabilité & Audits
- Notifications : Alerte automatique envoyée aux administrateurs lors de chaque activation de rôle privilégié.
- Historique d’audit : Journalisation détaillée permettant de consulter et d’exporter toutes les activations et attributions effectuées sur les 30 derniers jours.
Voici le glossaire structuré basé sur la leçon Décrire Microsoft Entra ID Protection.
Detection & Typologie des Risques
- Microsoft Entra ID Protection : Service d’analyse comportementale qui détecte, examine et corrige automatiquement les risques basés sur l’identité (utilisateurs et identités de charge de travail/workload identities).
- Signaux de télémétrie : Analyse quotidienne de milliards de signaux provenant de Microsoft Entra ID, des comptes Microsoft et de l’écosystème Xbox pour identifier les comportements malveillants.
| Type de Risque | Description | Exemples de Détections |
| Risque de connexion (Sign-in Risk) | Probabilité qu’une requête d’authentification spécifique ne provienne pas du légitime propriétaire. | Adresse IP anonyme, voyage atypique (impossible travel), propriétés de connexion inhabituelles, pulvérisation de mots de passe. |
| Risque utilisateur (User Risk) | Probabilité qu’une identité ou un compte soit compromis. | Informations d’identification divulguées (leaked credentials), activité suspecte signalée, motifs d’envoi suspects. |
Remarque : Les détections de risque ne sont générées que lorsque des identifiants valides sont saisis lors de la tentative d’authentification.
Rapports & Investigation des Risques
- Détections de risques (Risk Detections) : Rapport individuel sur chaque événement à risque identifié.
- Connexions à risque (Risky Sign-ins) : Rapport répertoriant les connexions associées à une ou plusieurs détections de risque.
- Utilisateurs à risque (Risky Users) : Rapport identifiant les comptes associés à des connexions risquées ou à des détections de risque utilisateur actives.
Remédiation & Exportation des Données
- Remédiation automatisée : Intégration directe avec les stratégies d’Accès Conditionnel pour déclencher automatiquement des actions correctives (MFA requise, réinitialisation sécurisée de mot de passe via SSPR) selon le niveau de risque détecté (Faible, Moyen, Élevé).
- Remédiation manuelle : Actions administrateur depuis le portail, Microsoft Defender XDR ou l’API Graph pour rejeter le risque, confirmer comme sûr ou confirmer comme compromis.
- Exportation & Intégration SIEM : Exportation des données de risque via API Microsoft Graph, Log Analytics, Azure Event Hubs ou comptes de stockage pour analyse approfondie dans des outils SIEM (ex. Microsoft Sentinel).
Voici le glossaire structuré basé sur la leçon Description de Microsoft Entra Verified ID (Vérification d’identité Microsoft Entra).
Concepts clés & Principes de l’Identité Décentralisée
- Microsoft Entra Verified ID : Service managé basé sur des normes ouvertes (W3C, DIF) permettant l’émission et la vérification de justificatifs vérifiables chiffrés, garantissant le respect de la vie privée.
- Justificatifs vérifiables (Verifiable Credentials – VC) : Attestations numériques lisibles par machine et sécurisées par cryptographie représentant des qualifications ou des données d’identité.
- Système d’approbation
did:web: Modèle d’identificateur décentralisé (DID) liant l’identité de l’émetteur au domaine Web qu’il contrôle, établissant la confiance via la réputation du domaine.
Les 4 Acteurs du Modèle d’Identité Décentralisée
| Acteur | Rôle & Fonctions |
| Émetteur (Issuer) | Organisation (employeur, université, gouvernement) qui atteste des déclarations et émet un justificatif signé numériquement. |
| Utilisateur / Titulaire (Holder) | Individu qui reçoit, stocke dans son portefeuille numérique (ex. Microsoft Authenticator) et présente ses justificatifs signés par sa clé privée. |
| Vérificateur (Verifier) | Organisation (employeur potentiel, banque) qui demande et contrôle la preuve du justificatif sans contacter l’émetteur à chaque transaction. |
| Registre de données vérifiables (Verifiable Data Registry) | Réseau/système sous-jacent enregistrant les métadonnées et clés publiques nécessaires à la vérification cryptographique des justificatifs. |
Cas d’usage avancés
1. Récupération de compte Microsoft Entra ID (Account Recovery)
- Alternative au SSPR : Permet de restaurer l’accès lorsqu’un utilisateur a perdu toutes ses méthodes d’authentification inscrites.
- Vérification d’identité tierce : Validation des pièces d’identité officielles par un fournisseur partenaire approuvé.
- Vérification faciale (Face Check) : Comparaison biométrique basée sur les services Azure AI entre le selfie en direct de l’utilisateur et la photo de la pièce d’identité (seul le résultat du match est transmis pour préserver la confidentialité).
- Passe d’accès temporaire (TAP – Temporary Access Pass) : Code d’accès à durée limitée émis après validation pour permettre la réinscription des méthodes MFA.
2. Protection contre les fraudes générées par l’IA
- Atténuation des Deepfakes : Garantie qu’une interaction numérique est réalisée par une personne réelle et authentifiée, prévenant l’usurpation d’identité à l’ère de l’intelligence artificielle.
Voici le glossaire structuré basé sur la leçon Décrire l’intégration de Microsoft Entra à Microsoft Security Copilot.
Concepts clés & Architecture de l’Intégration
- Microsoft Security Copilot : Plateforme de sécurité basée sur l’IA générative qui exploite les données de l’annuaire (utilisateurs, groupes, journaux de connexion/d’audit) pour accélérer l’investigation et la réponse aux incidents d’identité.
- Plug-in Microsoft Entra : Extension fournissant des capacités d’analyse intégrées (skills) pour interroger l’environnement d’identité en langage naturel et appliquer les principes de Sécurité Zéro Confiance (Zero Trust).
Modes d’Expérience Utilisateur
- Expérience autonome (Standalone) : Accessible via le portail dédié (
securitycopilot.microsoft.com) pour exécuter des requêtes personnalisées en langage naturel (ex. extraction d’ID d’objet, journaux d’audit sur 72h, rapports de connexions à risque sous forme de tableaux). - Expérience incorporée (Embedded) : Fonctionnalités d’IA intégrées directement au sein des flux de travail du Centre d’administration Microsoft Entra (ex. résumé automatique du niveau de risque d’un utilisateur dans Identity Protection).
Scénarios Entra pris en charge
- Microsoft Entra ID : Analyse des configurations, des rôles RBAC, des politiques d’Accès Conditionnel, des appareils et de la conformité SLA.
- Protection ID : Synthèse des détections de risques (utilisateurs et identités de charge de travail) et recommandations d’atténuation.
- Gouvernance des ID : Analyse des révisions d’accès, gestion des paquets d’accès, suivi PIM et dépannage des flux de travail de cycle de vie.
- Global Secure Access : Inspection du trafic réseau via Microsoft Entra Internet Access et Private Access.
Agents Microsoft Entra
Outils d’IA autonomes s’exécutant sur un rythme planifié (toutes les 24 heures) ou déclenchés manuellement. Chaque agent possède sa propre identité d’agent avec des permissions spécifiques pour automatiser les tâches répétitives.
- Agent d’optimisation de l’accès conditionnel : Évalue la posture de sécurité globale, identifie les lacunes de couverture (nouveaux utilisateurs/applications sans stratégie) et suggère des ajustements d’Accès Conditionnel.
- Agent de gestion des risques liés aux identités (Preview) : Effectue une surveillance continue ou périodique des risques d’identité pour recommander des actions de remédiation ciblées.
- Security Store : Espace centralisé dans le centre d’administration permettant de découvrir, acheter et déployer des agents et extensions développés par Microsoft ou ses partenaires.

Leave a Reply