Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
La gestion des identités est le processus d’authentification et d’autorisation des principaux de sécurité. Microsoft Entra ID fournit une gestion complète des identités et des accès pour les applications et les ressources au sein de votre organisation. Cet article décrit les principales fonctionnalités de gestion des identités Azure qui aident à protéger l’accès aux ressources.
Authentification unique
L’authentification unique permet aux utilisateurs d’accéder à plusieurs applications et ressources à l’aide d’un compte d’utilisateur et d’un mot de passe. Les utilisateurs se connectent une seule fois et peuvent accéder à toutes leurs applications sans authentification répétée. Microsoft Entra ID prend en charge l’authentification unique pour des milliers d’applications SaaS et d’applications web locales.
Microsoft Entra ID étend Active Directory local dans le cloud. Les utilisateurs peuvent se connecter à l’aide de leur compte d’organisation aux appareils joints à un domaine, aux ressources de l’entreprise et aux applications intégrées. L’authentification unique réduit la fatigue des mots de passe et améliore la sécurité en réduisant les informations d’identification exposées.
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Qu’est-ce que l’authentification unique dans Microsoft Entra ID ?
- Planifier un déploiement d’authentification unique
Authentification multifacteur
Microsoft Entra multifacteur authentication (MFA) ajoute une deuxième couche critique de sécurité en exigeant deux méthodes de vérification ou plus. L’authentification multifacteur permet de protéger contre l’accès non autorisé tout en conservant une expérience de connexion simple pour les utilisateurs.
Les méthodes de vérification sont les suivantes :
- L'application Microsoft Authenticator
- Windows Hello Entreprise
- Clés de sécurité FIDO2
- Authentification basée sur un certificat
- Jetons matériels et logiciels OATH
- SMS et appel vocal
Les licences Microsoft Entra ID P1 et P2 prennent en charge les stratégies d’accès conditionnel qui appliquent l’authentification multifacteur basée sur l’utilisateur, l’emplacement, l’appareil et le contexte de l’application.
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Fonctionnement de l’authentification multifacteur Microsoft Entra
- Planifier un déploiement de l’authentification multifacteur Microsoft Entra
Contrôle d’accès en fonction du rôle Azure
Le contrôle d’accès en fonction du rôle Azure (Azure RBAC) fournit une gestion des accès affinée pour les ressources Azure. En utilisant Azure RBAC, vous pouvez accorder aux utilisateurs les autorisations minimales nécessaires pour effectuer leurs travaux.
Azure RBAC inclut des rôles intégrés :
- Propriétaire : accès total à toutes les ressources, y compris le droit de déléguer l’accès
- Contributeur : Créer et gérer tous les types de ressources Azure, mais ne peut pas accorder l’accès
- Lecteur : Afficher les ressources Azure existantes
- Administrateur de l’accès utilisateur : gérer l’accès utilisateur aux ressources Azure
Vous pouvez également créer des rôles personnalisés adaptés à vos besoins spécifiques.
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Qu’est-ce que le contrôle d’accès en fonction du rôle Azure (Azure RBAC) ?
- Rôles intégrés d'Azure
- Attribuer des rôles Azure à l’aide du portail Azure
Proxy d'application (Proxy d’application)
Le proxy d’application Microsoft Entra permet un accès à distance sécurisé aux applications web locales sans nécessiter de connexions VPN. Proxy d'application publie des applications telles que des sites SharePoint, des applications web Outlook et des applications IIS auprès d’utilisateurs externes. L’authentification Microsoft Entra ID et les stratégies d’accès conditionnel aident à protéger l’accès.
Le proxy d’application prend en charge l’authentification unique et peut s’intégrer à des méthodes d’authentification locales existantes.
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Vue d’ensemble du proxy d’application Microsoft Entra
- Publier des applications locales avec le proxy d’application Microsoft Entra
Gestion des identités privilégiées
Microsoft Entra Privileged Identity Management (PIM) vous aide à gérer, contrôler et surveiller l’accès privilégié aux ressources importantes. PIM fournit un accès privilégié juste-à-temps, ce qui réduit le risque d’autorisations excessives ou inutiles.
À l’aide de PIM, vous pouvez :
- Fournir un accès limité à l’heure aux rôles Azure et Microsoft Entra
- Exiger l’approbation pour activer les rôles privilégiés
- Appliquer l’authentification multifacteur pour l’activation de rôle
- Exiger une justification pour l’activation de rôle
- Recevoir des notifications pour les activations de rôle privilégiés
- Effectuer des révisions d’accès pour garantir que les utilisateurs ont toujours besoin de rôles privilégiés
- Générer des rapports d’audit pour la conformité
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Qu’est-ce que Microsoft Entra Privileged Identity Management ?
- Planifier un déploiement de Privileged Identity Management
Protection de l’identité
Protection Microsoft Entra ID détecte les vulnérabilités potentielles et les activités risquées affectant les identités de votre organisation. Il utilise le Machine Learning pour identifier les comportements de connexion anormaux et les activités utilisateur.
Identity Protection fournit :
- Accès conditionnel basé sur les risques : stratégies qui répondent aux risques détectés en temps réel.
- Détection des risques : identification des activités suspectes, y compris l’utilisation d’adresses IP anonymes, les déplacements atypiques et les adresses IP liées aux programmes malveillants.
- Outils d’investigation : rapports et tableaux de bord pour l’analyse des risques.
- Correction automatisée : stratégies basées sur les risques qui peuvent nécessiter automatiquement des modifications de mot de passe ou bloquer l’accès.
Si vous souhaitez en savoir plus, consultez les articles suivants :
Révisions d’accès Microsoft Entra
Les révisions d’accès Microsoft Entra permettent une gestion efficace des appartenances aux groupes, l’accès aux applications d’entreprise et les attributions de rôles privilégiées. Les révisions d’accès régulières permettent de s’assurer que les utilisateurs ont uniquement l’accès dont ils ont besoin.
Prise en charge des révisions d’accès :
- Révisions automatisées : révisions périodiques planifiées avec une fréquence personnalisable.
- Revues déléguées : les responsables métier et les managers peuvent vérifier les accès de leurs équipes.
- Auto-attestation : les utilisateurs peuvent confirmer qu’ils ont toujours besoin d’un accès.
- Recommandations : Le Machine Learning suggère que les utilisateurs doivent perdre l’accès en fonction de l’activité de connexion.
- Actions automatisées : supprimez automatiquement l’accès lorsque les révisions sont terminées.
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Qu’est-ce que les révisions d’accès Microsoft Entra ?
- Planifier un déploiement d'examens d'accès Microsoft Entra
Gestion des identités hybrides
Pour les organisations disposant d’Active Directory local, Microsoft fournit des solutions d’identité hybride pour synchroniser les identités entre les environnements locaux et cloud.
Microsoft Entra Connect, qui est en mode maintenance, synchronise les identités services de domaine Active Directory locales avec Microsoft Entra ID. Il s’exécute sur un serveur local et fournit les éléments suivants :
- Synchronisation d’annuaires pour les utilisateurs, les groupes et les contacts
- Synchronisation de hachage de mot de passe ou authentification directe
- Intégration de la fédération avec Services ADFS
- Surveillance de la santé
Microsoft Entra Cloud Sync est la solution de synchronisation moderne basée sur le cloud qui utilise des agents d’approvisionnement légers :
- Déploiement simplifié par l’utilisation d’agents légers
- Prise en charge des environnements multiforestiers déconnectés
- Haute disponibilité via plusieurs agents
- Configuration et gestion basées sur le cloud
Microsoft recommande Cloud Sync pour les nouveaux déploiements d’identité hybride.
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Qu’est-ce que Microsoft Entra Cloud Sync ?
- Choisir le client de synchronisation approprié pour l’ID Microsoft Entra
Enregistrement de l’appareil
L’inscription d’appareils Microsoft Entra active les stratégies d’accès conditionnel basées sur les appareils. Les appareils inscrits reçoivent une identité qui authentifie l’appareil lors de la connexion de l’utilisateur. Les attributs d’appareil peuvent appliquer des stratégies d’accès conditionnel pour les applications cloud et locales.
Lorsque vous combinez l’inscription d’appareils avec des solutions de gestion des appareils mobiles telles que Microsoft Intune, Microsoft Entra ID enrichit les attributs de l’appareil avec des informations de configuration et de conformité. Cet enrichissement permet des règles d’accès conditionnel basées sur la sécurité et la conformité des appareils.
Si vous souhaitez en savoir plus, consultez les articles suivants :
- Planifiez le déploiement de votre appareil Microsoft Entra
- Microsoft Entra a rejoint les appareils
- Appareils joints hybrides Microsoft Entra
Identités externes
ID externe Microsoft Entra fournit la gestion des identités pour les applications orientées client et B2B Collaboration. L’ID externe prend en charge l’inscription et la connexion des consommateurs par le biais d’informations d’identification basées sur les e-mails et de fournisseurs d’identité sociale, tels que Facebook, Google et Apple. Il prend également en charge la fédération Microsoft Entra ID et les fournisseurs d’identité OIDC ou SAML/WS-Fed personnalisés.
Pour B2B Collaboration, l’ID externe permet un partage sécurisé d’applications et de ressources avec des partenaires externes tout en conservant le contrôle sur vos données d’entreprise. Les utilisateurs externes s’authentifient par le biais de leur organisation ou de fournisseurs d’identité pris en charge.
Si vous souhaitez en savoir plus, consultez les articles suivants :