Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Si vous lisez cet article, vous comprenez l’importance de la sécurité. Vous êtes sans doute déjà responsable de la sécurisation de votre organisation. Si vous devez convaincre d’autres personnes de l’importance de la sécurité, envoyez-les pour lire la dernière Microsoft Digital Defense Report.
Cet article vous aide à adopter une posture plus sécurisée grâce aux capacités de Microsoft Entra ID et à une liste de contrôle en cinq étapes pour améliorer la protection de votre organisation contre les cyberattaques.
Cette liste de vérification vous aidera à déployer rapidement les actions recommandées critiques pour protéger votre organisation immédiatement, en expliquant comment :
- Renforcez vos informations d’identification.
- Réduisez votre surface d’attaque.
- Automatiser la réponse aux menaces.
- Utilisez l’intelligence cloud.
- Activer le libre-service de l’utilisateur final.
Remarque
De nombreuses recommandations dans cet article ne s’appliquent qu’aux applications qui utilisent Microsoft Entra ID comme fournisseur d’identité. Configurer les applications pour l’accès unique garantit que les politiques d’accréditation, la détection des menaces, l’audit, la journalisation et d’autres fonctionnalités ajoutent des avantages à ces applications. Microsoft Entra Gestion des applications est le fondement de toutes ces recommandations.
Les recommandations de cet article s’alignent sur l’Identity Secure Score, une évaluation automatisée de la configuration de la sécurité d’identité de votre locataire Microsoft Entra. Les organisations peuvent utiliser la page Identity Secure Score dans le centre d’administration Microsoft Entra pour trouver des lacunes dans leur configuration de sécurité actuelle afin de s’assurer qu’elles suivent les bonnes pratiques actuelles Microsoft pour la sécurité. L’implémentation de chaque recommandation dans la page Score sécurisé augmente votre score, vous permet de suivre votre progression et vous aide à comparer votre implémentation à d’autres organisations de taille similaire.
Remarque
Certaines des fonctionnalités recommandées ici sont disponibles pour tous les clients, tandis que d’autres nécessitent un abonnement Microsoft Entra ID P1 ou P2. Pour plus d’informations, consultez la tarification de Microsoft Entra et la liste de contrôle du déploiement de Microsoft Entra.
Avant de commencer : protégez les comptes privilégiés avec une authentification multifacteur
Avant de commencer cette liste de contrôle, assurez-vous que votre compte n’est pas compromis pendant que vous la lisez. Microsoft observe plus de 600 millions d’attaques d’identité quotidiennes et les attaques par mot de passe constituent 99% de toutes les attaques d’identité. Dans Microsoft Entra ID, les utilisateurs qui ont des rôles privilégiés, tels que les administrateurs, sont la racine de confiance pour construire et gérer le reste de l’environnement. Mettez en œuvre les pratiques suivantes pour réduire les effets d'un compromis.
Les attaquants qui prennent le contrôle de comptes privilégiés peuvent causer des dégâts considérables. Il est donc essentiel de protéger ces comptes avant de continuer. Activez et exigez Microsoft Entra authentification multifacteur (MFA) pour tous les administrateurs de votre organisation à l’aide de Microsoft Entra paramètres de sécurité par défaut ou d’accès conditionnel. Cela est essentiel.
Vous êtes prêt ? Démarrez la liste de contrôle.
Étape 1 : Renforcer vos informations d’identification
Bien que d’autres types d’attaques apparaissent, y compris le hameçonnage de consentement et les attaques sur les identités non humaines, les attaques par mot de passe sur les identités des utilisateurs restent le vecteur le plus fréquent d’usurpation d’identité. Les campagnes bien établies de spear phishing et de propagation de mots de passe menées par des adversaires continuent de porter atteinte aux organisations qui n’appliquent pas de MFA ou d’autres protections contre cette tactique courante.
En tant qu’organisation, validez et sécurisez vos identités en utilisant la MFA partout. Le Federal Bureau of Investigation (FBI) Internet Crime Complaint Center (IC3) 2024 Internet Crime Report a identifié l’hameçonnage et l’usurpation comme le type de crime Internet le plus signalé, avec 193 407 plaintes. Le hameçonnage constitue une menace importante pour les entreprises et les individus, et les attaquants utilisent le hameçonnage des informations d’identification dans de nombreuses attaques nuisibles. La MFA aide à protéger l’accès aux données et applications, offrant une couche supplémentaire de sécurité grâce à une seconde forme d’authentification. Les organisations peuvent activer l’authentification multifacteur à l’aide de l’accès conditionnel pour que la solution réponde à leurs besoins spécifiques. Pour plus d’informations, consultez Planifier, implémenter et déployer Microsoft Entra authentification multifacteur.
Vérifier que votre organisation utilise une authentification forte
Pour permettre le niveau de base de sécurité des identités, vous pouvez utiliser l’activation en une seule sélection dans les paramètres de sécurité de Microsoft Entra. Les paramètres de sécurité par défaut imposent l’authentification multifacteur Microsoft Entra pour tous les utilisateurs d’un locataire et bloquent, à l’échelle du locataire, les connexions via des protocoles hérités.
Si votre organisation dispose de licences P1 ou P2 Microsoft Entra ID, vous pouvez également utiliser les insights et le classeur de rapports d’accès conditionnel pour vous aider à détecter les lacunes dans votre configuration et votre couverture. Grâce à ces recommandations, vous pouvez combler cet écart grâce à la nouvelle expérience des modèles d’accès conditionnel. Les modèles d’accès conditionnel fournissent une méthode simple pour déployer de nouvelles stratégies qui s’alignent sur les meilleures pratiques recommandées par Microsoft. Ces modèles simplifient le déploiement de politiques communes pour protéger vos identités et vos appareils.
Commencez à interdire les mots de passe couramment attaqués et à désactiver les règles de complexité et d’expiration traditionnelles
De nombreuses organisations utilisent des règles traditionnelles en matière de complexité et d’expiration de mot de passe. Les recherches de Microsoft montrent, et les lignes directrices sur l'identité numérique de la publication spéciale 800-63B du National Institute of Standards and Technology (NIST) indiquent, que ces politiques obligent les utilisateurs à choisir des mots de passe plus faciles à deviner. Utilisez la protection par mot de passe Microsoft Entra, une fonctionnalité dynamique de mot de passe banni qui utilise le comportement actuel des attaquants pour empêcher les utilisateurs de définir des mots de passe que les attaquants peuvent deviner. Cette fonctionnalité est toujours activée lors de la création des utilisateurs dans le cloud, et est désormais également disponible pour les organisations hybrides lorsqu’elles déploient Microsoft Entra protection par mot de passe pour Windows Server Active Directory. De plus, supprimez les stratégies d’expiration. Les changements de mot de passe n’offrent aucun avantage de confinement, car les cybercriminels utilisent presque toujours les informations d’identification dès qu’ils les compromissent. Pour plus d’informations, consultez Définir la stratégie d’expiration du mot de passe pour votre organisation.
Protégez-vous contre la fuite d’identifiants et améliorez la tolérance aux pannes.
La méthode la plus simple et recommandée pour activer l’authentification cloud pour les objets d’annuaire locaux dans Microsoft Entra ID consiste à activer password hash synchronization (PHS). Si votre organisation utilise une solution d’identité hybride avec authentification ou fédération par passe-through, activez la synchronisation du hachage des mots de passe pour les deux raisons suivantes :
- Le rapport Utilisateurs avec des informations d'identification divulguées dans Microsoft Entra ID avertit des paires de noms d'utilisateur et de mots de passe exposées publiquement. Un volume incroyable de mots de passe est transmis via le hameçonnage, les programmes malveillants et la réutilisation des mots de passe sur des sites tiers qui sont ultérieurement violés. Microsoft trouve la plupart de ces informations d’identification divulguées et vous indique, dans ce rapport, s’ils correspondent aux informations d’identification de votre organisation, mais uniquement si vous activez la synchronisation de hachage password ou que vous avez des identités cloud uniquement.
- Si une panne locale se produit, par exemple une attaque par ransomware, vous pouvez basculer vers l’authentification cloud à l’aide de la synchronisation de hachage de mot de passe. Cette méthode d’authentification de sauvegarde vous permet de continuer à accéder aux applications configurées pour l’authentification avec Microsoft Entra ID, notamment Microsoft 365. Dans ce cas, l’équipe informatique n’a pas besoin de recourir à des comptes de messagerie personnels ou d’informatique fantôme pour partager des données en attendant que la panne locale soit résolue.
Microsoft Entra ID ne stocke jamais les mots de passe en texte clair ou les chiffre avec un algorithme réversible. Pour plus d’informations sur le processus réel de synchronisation de hachage de mot de passe, consultez la description détaillée du fonctionnement de la synchronisation de hachage de mot de passe.
Implémenter le verrouillage intelligent de l’extranet Services ADFS (AD FS)
Le verrouillage intelligent permet de verrouiller les attaquants qui essaient de deviner les mots de passe de vos utilisateurs ou d’utiliser des méthodes de force brute pour entrer. Le verrouillage intelligent peut reconnaître les connexions provenant d’utilisateurs validés et les traiter différemment de celles des attaquants et autres sources inconnues. Le verrouillage intelligent empêche les attaquants de pénétrer dans le système, tout en permettant à vos utilisateurs d’accéder à leurs comptes et de travailler. Les organisations qui configurent des applications pour s’authentifier directement auprès de Microsoft Entra ID bénéficient de Microsoft Entra verrouillage intelligent. Les déploiements fédérés qui utilisent AD FS 2016 et AD FS 2019 peuvent permettre des avantages similaires à l’aide du verrouillage extranet AD FS et du verrouillage intelligent extranet.
Étape 2 : Réduire votre surface d’attaque
Étant donné l’omniprésence de la compromission des mots de passe, il est essentiel de réduire la surface d’attaque de votre organisation. Désactivez l’utilisation de protocoles plus anciens, moins sécurisés, limitez les points d’entrée d’accès, passez à l’authentification cloud, exercez un contrôle plus significatif de l’accès administratif aux ressources et adoptez Confiance nulle principes de sécurité.
Utiliser l'authentification cloud
Les informations d'identification constituent le premier vecteur d'attaque. Les pratiques de cet article peuvent réduire la surface d’attaque à l’aide de l’authentification cloud, du déploiement de l’authentification multifacteur et de l’utilisation de méthodes d’authentification sans mot de passe. Vous pouvez déployer des méthodes sans mot de passe telles que Windows Hello Entreprise, la connexion par téléphone avec l’application Microsoft Authenticator ou FIDO.
Bloquer l’authentification héritée
Les applications qui utilisent leurs propres méthodes héritées pour s’authentifier avec Microsoft Entra ID et accéder aux données de l’entreprise présentent un autre risque pour les organisations. Parmi les exemples d’applications qui utilisent l’authentification héritée, citons les clients POP3, IMAP4 ou SMTP. Les applications d’authentification héritées s’authentifient pour le compte de l’utilisateur et empêchent Microsoft Entra ID d’effectuer des évaluations avancées de sécurité. Une authentification alternative et moderne réduit les risques de sécurité, car elle prend en charge l’authentification multifacteur et l’accès conditionnel.
Microsoft recommande les actions suivantes :
- Découvrez l’authentification héritée dans votre organisation à l’aide des journaux de connexion Microsoft Entra et des classeurs Log Analytics.
- Configurez SharePoint Online et Exchange Online pour utiliser l’authentification moderne.
- Si vous avez Microsoft Entra ID licences P1 ou P2, utilisez des stratégies d’accès conditionnel pour bloquer l’authentification héritée. Pour Microsoft Entra ID niveau Gratuit, utilisez les valeurs par défaut de sécurité Microsoft Entra.
- Bloquez l’authentification héritée, si vous utilisez AD FS.
- Bloquez l’authentification héritée à l’aide de Exchange Server 2019.
- Désactivez l’authentification héritée dans Exchange Online.
Pour plus d’informations, consultez Blocage des protocoles d’authentification hérités dans Microsoft Entra ID.
Bloquer les points d’entrée d’authentification non valide
En utilisant le principe de vérification explicite, vous devez réduire l’impact des informations d’identification utilisateur compromises lorsqu’ils se produisent. Pour chaque application de votre environnement, tenez compte des cas d’usage valides : les groupes, les réseaux, les appareils et les autres éléments autorisés. Bloquez le reste. En utilisant Accès conditionnel Microsoft Entra, vous pouvez contrôler la façon dont les utilisateurs autorisés accèdent à leurs applications et ressources en fonction de conditions spécifiques que vous définissez.
Pour plus d’informations, consultez les applications cloud d’accès conditionnel, les actions et le contexte d’authentification.
Examiner et régir les rôles d’administrateur
Un autre pilier Confiance nulle nécessite de minimiser la probabilité qu’un compte compromis puisse fonctionner avec un rôle privilégié. Vous pouvez effectuer ce contrôle en affectant le moins de privilèges à une identité. Si vous êtes nouveau dans les rôles Microsoft Entra, cet article vous aidera à comprendre les rôles Microsoft Entra.
Utilisez des comptes cloud uniquement pour les rôles privilégiés dans Microsoft Entra ID pour les isoler des environnements locaux. N’utilisez pas de coffres de mots de passe locaux pour stocker les informations d’identification.
Implémenter Privileged Identity Management
Privileged Identity Management (PIM) fournit une activation de rôle basée sur le temps et basée sur l’approbation pour atténuer les risques d’autorisations d’accès excessives, inutiles ou incorrectes pour les ressources importantes. Ces ressources incluent des ressources dans Microsoft Entra ID, Azure et d’autres services en ligne Microsoft tels que Microsoft 365 ou Microsoft Intune.
Microsoft Entra Privileged Identity Management (PIM) vous aide à réduire les privilèges de compte en vous aidant à :
- Identifier et gérer les utilisateurs affectés aux rôles d’administration.
- Comprenez les rôles de privilèges non utilisés ou excessifs à éliminer.
- Établir des règles pour garantir la protection des rôles privilégiés par l’authentification multifactorielle.
- Établir des règles pour garantir que les rôles privilégiés ne soient accordés que le temps nécessaire pour accomplir la tâche privilégiée.
Activez le PIM Microsoft Entra, consultez les utilisateurs qui ont des postes administratifs attribués, et supprimez les comptes inutiles dans ces rôles. Pour les autres utilisateurs privilégiés, déplacez-les de l’état permanent à l’état éligible. Enfin, établissez des politiques appropriées pour garantir que, lorsque les utilisateurs doivent accéder à ces rôles privilégiés, ils puissent le faire en toute sécurité, avec le contrôle des modifications nécessaire.
Les rôles intégrés et personnalisés de Microsoft Entra, fonctionnent selon des concepts similaires à ceux des rôles du système de contrôle d'accès basé sur les rôles pour les ressources Azure (rôles Azure). La différence entre ces deux systèmes de contrôle d’accès en fonction du rôle est la suivante :
- Les rôles Microsoft Entra permettent de contrôler l’accès aux ressources Microsoft Entra, telles que les utilisateurs, les groupes et les applications, grâce à l’API Microsoft Graph.
- Azure rôles contrôlent l’accès aux ressources Azure telles que les machines virtuelles ou le stockage à l’aide de Azure Resource Management.
Les deux systèmes contiennent des définitions de rôles et des attributions de rôles à l’usage similaire. Cependant, les permissions des rôles Microsoft Entra ne sont pas disponibles dans les rôles personnalisés Azure et inversement. Dans le cadre du déploiement de votre processus de compte privilégié, suivez la meilleure pratique de créer au moins deux comptes d’urgence afin de vous assurer d’avoir toujours accès à Microsoft Entra ID si vous vous bloquez l’accès.
Pour plus d’informations, consultez Planifier un déploiement Privileged Identity Management et sécuriser l’accès privilégié pour les déploiements hybrides et cloud dans Microsoft Entra ID.
Limiter les opérations de consentement de l’utilisateur
Il est important de comprendre les différentes expériences de consentement aux applications Microsoft Entra, les types d'autorisations et de consentements, ainsi que leurs implications sur la posture de sécurité de votre organisation. Bien que permettre aux utilisateurs de consentir eux-mêmes leur permette d’acquérir des applications utiles intégrant Microsoft 365, Azure et d’autres services, cela peut représenter un risque s’il n’est pas utilisé et surveillé avec soin.
Microsoft recommande de restreindre le consentement de l’utilisateur pour autoriser le consentement de l’utilisateur final uniquement pour les applications provenant d’éditeurs vérifiés et uniquement pour les autorisations que vous sélectionnez. Si vous restreignez le consentement de l’utilisateur final, les accords de consentement précédents sont toujours respectés, mais les administrateurs doivent effectuer toutes les opérations de consentement futures. Dans les cas où la restriction s’applique, le consentement de l’administrateur peut être demandé par les utilisateurs via un flux de travail de requête d’autorisation d’administrateur intégré ou par le biais de vos propres processus de support. Avant de restreindre le consentement de l’utilisateur final, utilisez Microsoft recommandations pour planifier cette modification dans votre organisation. Pour les applications auxquelles vous souhaitez permettre l’accès à tous les utilisateurs, envisagez d’accorder le consentement au nom de tous les utilisateurs, afin de garantir que ceux qui ne l’ont pas encore fait individuellement puissent accéder à l’application. Si vous ne souhaitez pas que ces applications soient accessibles à tous les utilisateurs dans tous les scénarios, utilisez l’attribution d’applications et l’accès conditionnel pour restreindre l’accès des utilisateurs à des applications spécifiques.
Assurez-vous que les utilisateurs peuvent demander l’approbation des administrateurs pour de nouvelles applications afin de réduire les frictions, de minimiser le volume de support et d’empêcher les utilisateurs de s’inscrire à des applications en utilisant des identifiants non-Microsoft Entra. Après avoir réglementé vos opérations de consentement, les administrateurs doivent auditer régulièrement les autorisations d’application et de consentement.
Pour plus d’informations, consultez la page Infrastructure de consentement de Microsoft Entra.
Étape 3 : Automatiser la réponse aux menaces
Microsoft Entra ID inclut de nombreuses fonctionnalités qui interceptent automatiquement les attaques et réduisent la latence entre la détection et la réponse. Vous pouvez réduire les coûts et les risques en réduisant le temps que les criminels utilisent pour s’incorporer dans votre environnement.
Pour plus d’informations, consultez Comment configurer et activer les stratégies de risque.
Implémenter la stratégie de connexion à risque
Un risque de connexion représente la probabilité que le propriétaire de l’identité n’autorise pas la demande d’authentification. Vous pouvez implémenter une stratégie basée sur les risques de connexion en ajoutant une condition de risque de connexion à vos stratégies d’accès conditionnel qui évaluent le niveau de risque pour un utilisateur ou un groupe spécifique. En fonction des niveaux de risque tels que les niveaux élevés, moyens ou faibles, une stratégie peut bloquer l’accès ou forcer l’authentification multifacteur. Microsoft recommande de forcer l’authentification multifacteur sur des connexions moyennes ou supérieures à risque.
Implémenter une stratégie de sécurité en matière de risque des utilisateurs
Le risque utilisateur indique la probabilité de compromission de l’identité utilisateur et Identity Protection le calcule en fonction des détections de risque utilisateur associées à l’identité d’un utilisateur. Vous pouvez implémenter une stratégie basée sur les risques utilisateur en ajoutant une condition de risque utilisateur à vos stratégies d’accès conditionnel qui évaluent le niveau de risque d’un utilisateur spécifique. En fonction d’un niveau de risque faible, moyen ou élevé, une stratégie peut bloquer l’accès ou exiger une modification sécurisée du mot de passe à l’aide de l’authentification multifacteur. Microsoft recommande d’exiger une modification de mot de passe sécurisée pour les utilisateurs à haut risque.
La détection des risques utilisateur inclut une vérification indiquant si les informations d’identification de l’utilisateur correspondent aux informations d’identification divulguées par les cybercriminels. Pour fonctionner de façon optimale, il est important d’implémenter la synchronisation de hachage de mot de passe à l’aide de Microsoft Entra Connect Sync.
Intégrer Microsoft Defender XDR à Protection Microsoft Entra ID
Pour que Identity Protection effectue la meilleure détection des risques possible, il a besoin autant de signaux que possible. Il est important d'intégrer la suite complète de services Microsoft Defender XDR :
- Microsoft Defender pour point de terminaison.
- Microsoft Defender pour Office 365.
- Microsoft Defender pour Identity.
- Applications Microsoft Defender pour le cloud.
En savoir plus sur les Microsoft Defender XDR et l’importance de l’intégration de différents domaines dans la courte vidéo suivante.
Configurer la surveillance et les alertes
Surveillez et auditez vos journaux pour détecter des comportements suspects. Le portail Azure propose plusieurs moyens d’intégrer les journaux Microsoft Entra avec d’autres outils, tels que Microsoft Sentinel, Azure Monitor et d’autres outils de gestion des informations de sécurité et des événements (SIEM). Pour plus d’informations, consultez le guide des opérations de sécurité Microsoft Entra.
Étape 4 : Utiliser Cloud Intelligence
L’audit et la journalisation des événements liés à la sécurité et des alertes associées sont des composants essentiels d’une stratégie de protection efficace. Les journaux d'activité et les rapports de sécurité vous fournissent un enregistrement électronique des activités suspectes, et vous aident à détecter les motifs pouvant indiquer une tentative d’intrusion ou une intrusion externe effective sur le réseau, ainsi que les attaques internes. Vous pouvez avoir recours aux audits pour surveiller les activités des utilisateurs, documenter la conformité aux exigences réglementaires, effectuer des analyses d’investigation, etc. Les alertes fournissent des notifications des événements de sécurité. Assurez-vous d’avoir une politique de rétention des journaux en place pour vos journaux de connexion et d’audit pour Microsoft Entra ID en les exportant vers Azure Monitor ou un outil SIEM.
Surveiller Microsoft Entra ID
Microsoft Azure services et fonctionnalités fournissent des options d’audit et de journalisation de sécurité configurables pour vous aider à identifier les lacunes dans vos stratégies et mécanismes de sécurité et à résoudre ces lacunes pour empêcher les violations. Utilisez la journalisation et l’audit Azure et les rapports d’activité d’audit dans le centre d’administration Microsoft Entra. Pour plus d’informations, consultez le guide Microsoft Entra Opérations de sécurité sur la surveillance des comptes d’utilisateur, des comptes privilégiés, des applications et des appareils.
Surveiller Microsoft Entra Connect Health dans des environnements hybrides
Surveiller AD FS avec Microsoft Entra Connect Health offre une meilleure compréhension des problèmes potentiels et une meilleure visibilité des attaques sur votre infrastructure AD FS. Afficher les connexions AD FS pour une surveillance plus approfondie. Microsoft Entra Connect Health fournit des alertes qui incluent des détails, des étapes de résolution et des liens vers la documentation associée ; l’analytique de l’utilisation de plusieurs métriques liées au trafic d’authentification ; la surveillance des performances et les rapports. Utilisez le classeur IP risqué pour AD FS pour vous aider à identifier la norme de votre environnement et à alerter en cas de modification. Surveillez toutes les infrastructures hybrides en tant que ressource de niveau 0. Pour obtenir des conseils de surveillance détaillés pour ces ressources, consultez le guide des opérations de sécurité pour l’infrastructure.
Surveiller les événements de Protection Microsoft Entra ID
Protection Microsoft Entra ID fournit deux rapports importants à surveiller quotidiennement :
- Les rapports de connexions risquées font apparaître des activités de connexion des utilisateurs pour enquêter afin de déterminer si c’est le propriétaire légitime qui a effectué la connexion.
- Les rapports d’utilisateurs à risque affichent des comptes d’utilisateur susceptibles d’être compromis, par exemple lorsqu’une fuite d’informations d’identification est détectée ou lorsque l’utilisateur se connecte à partir de différents emplacements, ce qui provoque un événement de voyage impossible.
Applications d’audit et autorisations accordées
Les attaquants peuvent inciter les utilisateurs à accéder à un site web ou à des applications compromis qui accèdent à leurs informations de profil et aux données utilisateur, telles que leur courrier électronique. Un acteur malveillant peut utiliser les autorisations consentées qu’ils reçoivent pour chiffrer le contenu de la boîte aux lettres et demander une rançon pour restaurer vos données de boîte aux lettres. Les administrateurs doivent passer en revue et auditer les autorisations accordées par les utilisateurs. Outre l’audit des autorisations accordées par les utilisateurs, vous pouvez localiser les applications OAuth risquées ou indésirables dans les environnements Premium.
Étape 5 : Activer le libre-service pour l’utilisateur final
Autant que possible, vous souhaitez équilibrer la sécurité avec la productivité. Lorsque vous abordez cette démarche dans l’optique de poser les bases de la sécurité, vous pouvez réduire les frictions au sein de votre organisation en donnant plus d’autonomie à vos utilisateurs, tout en restant vigilants et en réduisant vos charges opérationnelles.
Mettre en œuvre la réinitialisation du mot de passe libre-service
Microsoft Entra ID propose la fonction réinitialisation de mot de passe en libre-service (SSPR), permettant aux administrateurs informatiques d'offrir aux utilisateurs un moyen simple pour réinitialiser ou déverrouiller leurs mots de passe ou comptes sans intervention du support technique ou de l'administrateur. Le système inclut une reporting détaillé, qui suit les moments où des utilisateurs ont réinitialisé leurs mots de passe, ainsi que des notifications pour vous avertir de toute utilisation malveillante ou abusive.
Implémenter l’accès en libre-service aux groupes et aux applications
Microsoft Entra ID pouvez autoriser les non-administrateurs à gérer l’accès aux ressources à l’aide de groupes de sécurité, de groupes Microsoft 365, de rôles d’application et de catalogues de packages d’accès. La gestion des groupes en libre-service permet aux propriétaires de groupes de gérer leurs propres groupes, sans avoir à attribuer de rôle d’administration. Les utilisateurs peuvent également créer et gérer des groupes Microsoft 365 sans compter sur les administrateurs pour gérer leurs demandes et les groupes inutilisés expirent automatiquement. Microsoft Entra gestion des droits d’utilisation permet davantage la délégation et la visibilité, avec des flux de travail de demande d’accès complets et une expiration automatique. Vous pouvez déléguer à des nonadministrateurs la possibilité de configurer leurs propres packages d’accès pour les groupes, Teams, applications et SharePoint sites en ligne qu’ils possèdent. Utilisez des politiques personnalisées pour déterminer qui approuve l’accès, comme les responsables des employés et les partenaires commerciaux sponsors.
Implémenter des révisions d’accès Microsoft Entra
Avec les révisions d’accès Microsoft Entra, vous pouvez gérer le package d’accès et les appartenances à un groupe, l’accès aux applications d’entreprise et les affectations de rôle privilégié pour veiller à maintenir une norme de sécurité. Une supervision régulière par les utilisateurs eux-mêmes, des propriétaires de ressources et d’autres réviseurs garantit que les utilisateurs ne conservent pas l’accès pendant des périodes prolongées quand ils n’en ont plus besoin.
Implémenter le provisionnement automatique des utilisateurs
Le provisionnement et le déprovisionnement sont les processus qui garantissent la cohérence des identités numériques entre plusieurs systèmes. Ces processus sont généralement appliqués dans le cadre de la gestion du cycle de vie des identités.
L’approvisionnement est le processus de création d’une identité dans un système cible en fonction de certaines conditions. La déprovisionnement est le processus de suppression de l’identité du système cible lorsque les conditions ne sont plus remplies. La synchronisation est le processus de mise à jour de l’objet provisionné afin que l’objet source et l’objet cible soient cohérents.
Microsoft Entra ID fournit actuellement trois domaines d’approvisionnement automatisé :
- Provisionnement depuis un système d’enregistrement faisant autorité externe et non basé sur un annuaire vers Microsoft Entra ID via provisionnement piloté par les RH.
- Provisionnement de Microsoft Entra ID vers les applications via Provisionnement d’applications.
- Provisionnement entre des services Microsoft Entra ID et Active Directory, via le provisionnement inter-annuaires.
Pour plus d’informations, voir Qu’est-ce que le provisionnement ?
Résumé
Une infrastructure d’identité sécurisée comporte de nombreux aspects, mais cette liste de vérification en cinq étapes vous aide à accomplir rapidement une infrastructure d’identité plus sécurisée et plus sécurisée :
- Renforcez vos informations d’identification.
- Réduisez votre surface d’attaque.
- Automatiser la réponse aux menaces.
- Utilisez l’intelligence cloud.
- Activer le libre-service de l’utilisateur final.
Merci de prendre la sécurité au sérieux. Cet article peut servir de feuille de route utile pour adopter une posture plus sécurisée pour votre organisation.
Étapes suivantes
Pour obtenir de l’aide sur la planification et le déploiement des recommandations, consultez les plans de déploiement de projet Microsoft Entra ID.
Si vous êtes certain que toutes ces étapes sont terminées, utilisez Microsoft'Identity Secure Score, qui vous permet de vous tenir informé des meilleures pratiques les meilleures pratiques les plus récentes et les menaces de sécurité.