Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Entra ID ajoute et améliore les fonctionnalités de sécurité pour protéger les clients contre les attaques croissantes. À mesure que de nouveaux vecteurs d’attaque émergent, Microsoft Entra ID pouvez répondre en activant la protection par défaut pour aider les clients à rester à l’avance sur les menaces de sécurité émergentes.
Par exemple, en réponse à l’augmentation des attaques de fatigue MFA, Microsoft a recommandé des moyens pour les clients de défendre les utilisateurs. Pour empêcher les approbations d’authentification multifacteur accidentelle (MFA), activez la correspondance des nombres. Par conséquent, le comportement par défaut pour la correspondance des nombres est explicitement Enabled pour tous les utilisateurs Microsoft Authenticator. Vous pouvez en savoir plus sur les nouvelles fonctionnalités de sécurité, telles que la mise en correspondance des numéros, dans l’article de blog Les fonctionnalités de sécurité avancées de Microsoft Authenticator sont désormais généralement disponibles !.
Il existe deux façons pour la protection d’une fonctionnalité de sécurité d’être activée par défaut :
- Une fois qu’une fonctionnalité de sécurité est publiée, les clients peuvent utiliser le Centre d’administration Microsoft Entra ou l’API Graph pour tester et déployer la modification selon leur propre planification. Pour vous défendre contre de nouveaux vecteurs d’attaque, Microsoft Entra ID pouvez activer la protection par défaut pour tous les locataires à une certaine date, sans option de désactivation. Microsoft planifie la protection par défaut à l’avance pour permettre aux clients de se préparer. Les clients ne peuvent pas refuser si Microsoft planifie la protection par défaut.
- La protection peut être Microsoft gérée, ce qui signifie que Microsoft Entra ID peut activer ou désactiver la protection en fonction du paysage actuel des menaces de sécurité. Les clients peuvent choisir d’autoriser Microsoft à gérer la protection. Ils peuvent passer de géré par Microsoft à Activé ou Désactivé explicitement à tout moment.
Note
Seule une fonctionnalité de sécurité critique aura la protection activée par défaut.
Protection par défaut activée par l’ID Microsoft Entra
La correspondance des nombres est un bon exemple de protection pour une méthode d’authentification actuellement facultative pour les notifications push dans Microsoft Authenticator pour tous les locataires. Les clients peuvent choisir d’activer le nombre correspondant pour les notifications Push dans Microsoft Authenticator pour les utilisateurs et les groupes, ou ils peuvent le laisser désactivé. La correspondance des nombres est déjà le comportement par défaut pour les notifications sans mot de passe dans Microsoft Authenticator, et les utilisateurs ne peuvent pas refuser.
À mesure que les attaques par fatigue MFA se multiplient, la correspondance de numéros devient essentielle à la sécurité de la connexion. Par conséquent, Microsoft modifie le comportement par défaut pour les notifications Push dans Microsoft Authenticator.
Paramètres gérés par Microsoft
En plus de configurer les paramètres de stratégie des méthodes d’authentification pour qu’ils soient Activé ou désactivé, les administrateurs informatiques peuvent configurer certains paramètres dans la stratégie des méthodes d’authentification pour qu’ils soient gérés par Microsoft. Un paramètre Microsoft managé permet d’activer ou de désactiver automatiquement la fonctionnalité Microsoft Entra ID.
L’option permettant de laisser Microsoft Entra ID gérer le paramètre est un moyen pratique pour une organisation d’autoriser Microsoft à gérer les paramètres par défaut des fonctionnalités. Les organisations peuvent améliorer leur posture de sécurité en faisant confiance à Microsoft pour déterminer quand une fonctionnalité doit être activée. En configurant un paramètre en tant que géré par Microsoft (nommé par défaut dans les API Graph), les administrateurs informatiques peuvent approuver Microsoft pour activer une fonctionnalité de sécurité qu’ils n’ont pas explicitement désactivée.
Par exemple, un administrateur peut activer emplacement et le nom de l’application dans les notifications Push pour donner aux utilisateurs plus de contexte lorsqu’ils approuvent les demandes MFA avec Microsoft Authenticator. Le contexte supplémentaire peut également être explicitement désactivé ou défini comme managé par Microsoft. Aujourd’hui, la configuration gérée par Microsoft pour l’emplacement et le nom de l’application est Désactivé, ce qui désactive efficacement l’option pour n’importe quel environnement dans lequel un administrateur choisit de laisser Microsoft Entra ID gérer le paramètre.
À mesure que le paysage des menaces de sécurité change au fil du temps, Microsoft peut modifier la configuration Managé par Microsoft pour l'emplacement et le nom de l'application en Activé. Pour les clients qui souhaitent s’appuyer sur Microsoft pour améliorer leur posture de sécurité, la définition des fonctionnalités de sécurité sur Microsoft managé est un moyen simple de rester en avance sur les menaces de sécurité. Microsoft détermine la meilleure configuration en fonction du paysage actuel des menaces.
Le tableau suivant répertorie chaque paramètre pouvant être défini sur Microsoft géré et indique si ce paramètre est activé ou désactivé par défaut.
| Réglage | Paramétrage |
|---|---|
| Campagne d'inscription | Activé |
| Emplacement dans les notifications Microsoft Authenticator | Handicapé |
| Nom d'application dans les notifications Microsoft Authenticator | Handicapé |
| Authentification par défaut du système | Activé |
| Authentificateur Lite | Activé |
| Signaler des activités suspectes | Handicapé |
campagne d’inscription gérée par Microsoft
Lorsque la campagne d’inscription est définie sur gérée par Microsoft, Microsoft détermine la configuration de campagne optimale pour votre locataire en fonction des meilleures pratiques. Microsoft évalue les paramètres du locataire et les utilisateurs concernés pour déterminer la méthode d’authentification à appliquer :
- Si le locataire a des utilisateurs limités à la campagne d’inscription qui se trouvent dans un profil de clé d’accès (FIDO2) qui autorise tous les types de clés secrètes (synchronisées et liées à l’appareil), la méthode ciblée passe aux clés secrètes.
- Si aucun utilisateur ne répond à ces critères, la méthode ciblée reste Microsoft Authenticator.
Pour les locataires avec clé d’accès (FIDO2) activée et une campagne d’inscription active définie sur Microsoft managé, les paramètres de campagne sont mis à jour de manière incrémentielle à mesure que Microsoft déploie les modifications apportées aux locataires.
Note
Une campagne d’inscription ne peut cibler qu’une seule méthode d’authentification à la fois. Un locataire ne peut pas mener simultanément des campagnes pour Microsoft Authenticator et les clés d’accès.
Les paramètres de campagne d’inscription managée suivants Microsoft sont mis à jour :
| Réglage | Valeur précédente | Nouvelle valeur |
|---|---|---|
| Méthode d’authentification ciblée | Microsoft Authenticator | Clés d’accès (FIDO2) |
| Nombre de jours autorisés pour le report | 3 jours | 1 jour (n’est plus configurable) |
| Nombre limité de reports | Activé | Désactivé (ne peut plus être configurable) |
| Ciblage des utilisateurs | Utilisateurs d’appels vocaux ou de sms | Tous les utilisateurs compatibles avec l’authentification multifacteur (MFA) |
Une fois ces modifications entrées en vigueur, les utilisateurs concernés reçoivent des invites à enregistrer une clé d’accès lors de la connexion, après avoir terminé l’authentification multifacteur. Si votre locataire cible des AAGUID spécifiques (GUID d’attestation d’authentificateur) dans la stratégie des clés d’accès (FIDO2), la méthode d’authentification ciblée ne sera pas mise à jour vers les clés d’accès en mode géré par Microsoft. Vous pouvez toujours basculer vers Activé et configurer le ciblage de clé secrète manuellement.
Note
Si les paramètres gérés Microsoft ne répondent pas aux besoins de votre organisation, vous pouvez basculer l'état de la campagne d'inscription sur Enabled pour configurer tous les paramètres manuellement, ou Disabled pour désactiver la campagne. Par exemple, si vous souhaitez que les clés d’accès soient activées, mais que vous ne souhaitez pas que la campagne d’inscription cible les clés d’accès, définissez l’état sur Enabled et ciblez Microsoft Authenticator. Pour plus d’informations, consultez Exécuter une campagne d’inscription.
À mesure que les vecteurs de menace changent, Microsoft Entra ID peut annoncer la protection par défaut d'un paramètre managé par Microsoft dans les notes de publication et sur des forums couramment lus comme Tech Community.
Pour plus d’informations, consultez le billet de blog Il est temps d’abandonner les canaux téléphoniques pour l’authentification, qui explique pourquoi il faut cesser d’utiliser les SMS et les appels vocaux. Les campagnes d’inscription gérées de Microsoft aident les utilisateurs à configurer des méthodes d’authentification modernes, notamment Microsoft Authenticator et des clés d’accès.
Contenu connexe
- méthodes d’authentification dans Microsoft Entra ID - Microsoft Authenticator
- Activer les clés d’accès (FIDO2)