Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Il est important d'empêcher le verrouillage accidentel de votre organisation Microsoft Entra, car vous ne pouvez pas vous connecter ni activer un rôle. Vous pouvez réduire l’impact de l’absence accidentelle d’accès administratif en créant deux comptes d’accès d’urgence ou plus dans votre organisation.
Les comptes d’utilisateur disposant du rôle Administrateur général disposent de privilèges élevés dans le système, et ce rôle inclut des comptes d’accès d’urgence avec le rôle Administrateur général. Utilisez les comptes d’accès d’urgence uniquement en cas d’urgence ou dans des scénarios de type « break glass », lorsque les comptes d’administration habituels ne peuvent pas être utilisés. Limitez l’utilisation du compte d’urgence uniquement aux moments où il est absolument nécessaire.
Cet article fournit des instructions pour la gestion des comptes d’accès d’urgence dans Microsoft Entra ID.
Pourquoi utiliser un compte d’accès d’urgence ?
Une organisation peut avoir recours à un compte d’accès d’urgence dans les situations décrites ici.
- Les comptes d’utilisateurs sont fédérés, et la fédération est actuellement indisponible en raison d’un dysfonctionnement du réseau cellulaire ou d’une panne du fournisseur d’identité. Par exemple, si l’hôte du fournisseur d’identité dans votre environnement tombe en panne, les utilisateurs peuvent ne pas se connecter quand Microsoft Entra ID redirige vers leur fournisseur d’identité.
- Les administrateurs s’inscrivent via Microsoft Entra l’authentification multifacteur, et tous leurs appareils individuels ne sont pas disponibles ou le service n’est pas disponible. Les utilisateurs peuvent se retrouver dans l’incapacité de procéder à l’authentification multifacteur pour activer un rôle. Par exemple, une panne de réseau cellulaire les empêche de répondre aux appels téléphoniques ou de recevoir des SMS, les deux seuls mécanismes d’authentification à leur disposition qu’ils ont enregistrés pour leur appareil.
- La personne disposant de l’accès administrateur général le plus récent quitte l’organisation. Microsoft Entra ID empêche la suppression du dernier compte Administrateur général, mais n’empêche pas ce compte d’être supprimé ou désactivé localement. Chacune de ces situations peut rendre impossible la récupération du compte par l’organisation.
- Un événement imprévu, comme une catastrophe naturelle, au cours duquel les téléphones mobiles ou d’autres réseaux sont indisponibles.
- Toutes les attributions de rôle Administrateur général et Administrateur de rôle privilégié sont éligibles (non actives), l’activation nécessite une approbation et aucun approbateur n’est sélectionné (ou tous les approbateurs sélectionnés ont été supprimés de l’annuaire). Les administrateurs généraux actifs et les administrateurs de rôles privilégiés sont les approbateurs par défaut lorsqu’aucun n’est sélectionné, mais parce qu’aucun n’est actif, personne ne peut approuver l’activation et l’administration du locataire est verrouillée efficacement.
Créer des comptes d’accès d’urgence
Créez plusieurs comptes d’accès d’urgence. Ces comptes doivent être des comptes cloud uniquement qui utilisent le domaine *.onmicrosoft.com et qui ne sont pas fédérés ou synchronisés à partir d’un environnement local. À un niveau élevé, procédez comme suit.
Recherchez vos comptes d’accès d’urgence existants ou créez de nouveaux utilisateurs cloud uniquement et attribuez-les au rôle Administrateur général.
Choisissez l’une de ces méthodes d’authentification sans mot de passe pour vos comptes d’accès d’urgence. Ces méthodes répondent aux exigences d’authentification multifacteur obligatoires.
- Clé d’accès (FIDO2) (recommandé)
- l’authentification basée sur un certificat si votre organisation dispose déjà d’une configuration d’infrastructure à clé publique (PKI)
Inscrivez les informations d’identification pour la méthode d’authentification que vous avez choisie à l’étape précédente.
- Passkey (FIDO2) : activez les clés secrètes (FIDO2) pour votre organisation, puis inscrivez une clé secrète (FIDO2)
- Authentification basée sur un certificat : configurer l’authentification basée sur un certificat
Vérifiez que les comptes d’accès d’urgence sont exclus de toute stratégie d’accès conditionnel qui bloque ou restreint la connexion. La méthode d’authentification résistante au hameçonnage inscrite à l’étape précédente protège le compte ; une stratégie d’accès conditionnel appliquée peut empêcher la connexion pendant l’urgence exacte pour laquelle le compte est conçu. Les stratégies de rapport uniquement ne bloquent pas l’accès et ne nécessitent pas d’exclusion. Pour plus d’informations, consultez considérations relatives à l’accès conditionnel.
Stocker les informations d’identification de compte en toute sécurité.
Configuration requise
Lorsque vous configurez ces comptes, vérifiez que les exigences suivantes sont remplies :
N’associez pas de comptes d’accès d’urgence à un utilisateur individuel de l’organisation. Stockez les informations d’identification dans un emplacement sécurisé connu disponible pour plusieurs membres de l’équipe d’administration. Ne connectez pas ces comptes à des appareils fournis par les employés, tels que les téléphones. Cette approche unifie la gestion des comptes d’accès d’urgence. La plupart des organisations ont besoin de comptes d’accès d’urgence non seulement pour l’infrastructure Microsoft Cloud, mais également pour les environnements locaux, les applications SaaS fédérées et d’autres systèmes critiques.
Vous pouvez également choisir de créer des comptes d’accès d’urgence individuels pour les administrateurs. Cette solution favorise la responsabilité et permet aux administrateurs d’utiliser des comptes d’accès d’urgence à partir d’emplacements distants.
Utilisez une authentification forte pour vos comptes d’accès d’urgence et assurez-vous qu’elle n’utilise pas les mêmes méthodes d’authentification que vos autres comptes d’administration. Par exemple, si votre compte d’administrateur normal utilise l’application Microsoft Authenticator pour une authentification forte, utilisez une clé de sécurité FIDO2 pour vos comptes d’urgence. Pour éviter d’ajouter des exigences externes au processus d’authentification, tenez compte des dépendances de différentes méthodes d’authentification.
L’appareil ou les informations d’identification ne doivent pas expirer ou faire potentiellement l’objet d’un nettoyage automatisé en raison d’une utilisation insuffisante.
Dans Microsoft Entra Privileged Identity Management, faites en sorte que l’attribution du rôle d’Administrateur général soit active et permanente plutôt qu’éligible pour vos comptes d’accès d’urgence.
Les personnes autorisées à utiliser ces comptes d’accès d’urgence doivent utiliser une station de travail désignée, sécurisée ou un environnement informatique client similaire, tel qu’une station de travail à accès privilégié. Utilisez ces stations de travail lors de l’interaction avec les comptes d’accès d’urgence. Pour plus d’informations sur la configuration d’un locataire Microsoft Entra où il existe des stations de travail désignées, consultez déploiement d’une solution d’accès privilégié.
Conseils sur la fédération
Certaines organisations utilisent les services de domaine Active Directory et le service de fédération Active Directory (AD FS) ou un fournisseur d’identité similaire pour fédérer à l’ID Microsoft Entra. Conservez l’accès d’urgence pour les systèmes locaux et l’accès d’urgence pour les services cloud distincts, sans dépendance de l’un sur l’autre. Le fait de gérer ou de faire dépendre l’authentification des comptes dotés de privilèges d’accès d’urgence d’autres systèmes introduit un risque inutile si ces systèmes subissent une panne.
Stocker les informations d’identification de compte en toute sécurité
Assurez-vous que les informations d’identification des comptes d’accès d’urgence sont conservées en toute sécurité et connues uniquement des personnes autorisées à les utiliser. Par exemple, vous pouvez utiliser clés de sécurité FIDO2 pour microsoft Entra ID ou cartes à puce pour Windows Server Active Directory. Stockez les informations d’identification dans des coffres sécurisés et résistants aux incendies qui se trouvent dans des emplacements sécurisés et distincts.
Considérations relatives à l’accès conditionnel
Excluez les comptes d’accès d’urgence des stratégies d’accès conditionnel qui bloquent ou limitent la connexion. Les stratégies de rapport uniquement ne bloquent pas l’accès et n’ont pas besoin d’exclure les comptes d’urgence. Si un compte d’accès d’urgence est soumis à une stratégie d’accès conditionnel qui nécessite l’authentification multifacteur, un appareil conforme ou un autre contrôle, le compte peut être inutilisable pendant les scénarios d’urgence exacts pour lesquels il est conçu.
Lorsque vous planifiez votre déploiement d’accès conditionnel, tenez compte des points suivants :
- Créez un groupe de sécurité dédié pour vos comptes d’accès d’urgence, tels que EmergencyAccess, et excluez ce groupe des stratégies d’accès conditionnel qui bloquent ou limitent la connexion.
- Testez régulièrement (par exemple, chaque trimestre) que les comptes d’accès d’urgence peuvent se connecter correctement avec votre configuration d’accès conditionnel actuelle.
- Créez des stratégies d’accès conditionnel d’urgence que vous pouvez activer pendant une panne pour restaurer l’accès pour les utilisateurs critiques. Pour plus d’informations, consultez Créer une stratégie de gestion du contrôle d’accès résiliente.
Pour plus d’informations sur la planification des exclusions d’accès conditionnel, consultez Planifier un déploiement d’accès conditionnel.
Résumé des garde-fous de sécurité
La liste de contrôle suivante récapitule les exigences de sécurité pour les comptes d’accès d’urgence :
- Conservez au moins deux comptes d’accès d’urgence pour la redondance.
- Utilisez des comptes cloud uniquement (
.onmicrosoft.comdomaine) sans dépendance vis-à-vis des fournisseurs d’identité fédérés. - Utilisez des méthodes d’authentification résistantes au hameçonnage (clés de sécurité FIDO2 ou authentification basée sur des certificats) différentes de vos comptes d’administrateur normaux.
- Vérifiez que les informations d’identification et les appareils n’expirent pas et ne sont pas soumis à un nettoyage automatisé.
- Dans Privileged Identity Management, attribuez le rôle Administrateur général comme actif permanent (non éligible) pour les comptes d’urgence.
- Exiger l’utilisation d’une station de travail sécurisée désignée ou d’une station de travail à accès privilégié lors de l’utilisation de comptes d’accès d’urgence.
- Stockez les informations d’identification dans des emplacements distincts, sécurisés et résistants aux incendies accessibles aux personnes autorisées.
- Excluez les comptes d’accès d’urgence des stratégies d’accès conditionnel qui bloquent ou limitent la connexion. Les stratégies de rapport uniquement ne nécessitent pas d’exclusion.
- Surveillez toutes les activités de connexion et de journal d’audit pour les comptes d’accès d’urgence avec des alertes pour détecter une utilisation inutile ou non autorisée.
- Valider la fonctionnalité de compte au moins toutes les 90 jours.
Auditabilité et conformité
Les organisations des secteurs réglementés peuvent avoir besoin de démontrer que l’utilisation de comptes d’accès d’urgence est correctement régie. Les pratiques de supervision et de validation décrites dans cet article prennent en charge l’auditabilité :
- Surveillance des journaux de connexion et d’audit : configurez des alertes pour chaque utilisation d’un compte d’accès d’urgence. Capturez les journaux de connexion et les journaux d’audit pour révision. Pour plus d’informations, consultez Surveiller les journaux de connexion et d’audit dans cet article.
- Examen post-mortem : après toute utilisation d’un compte d’accès d’urgence, effectuez un examen pour déterminer si l’utilisation a été autorisée et si les mesures prises étaient appropriées. Pour plus de détails, consultez Constituer une équipe post-mortem dans cet article.
- Validation régulière : effectuez des exercices de validation de compte au moins tous les 90 jours, notamment en examinant la liste des utilisateurs autorisés et en testant les fonctionnalités de connexion et de tâche d’administration. Pour plus d’informations, consultez Valider régulièrement les comptes dans cet article.
- Correspondance de conformité : si votre organisation doit se conformer aux réglementations HIPAA, Microsoft fournit des conseils sur la manière dont les comptes d’accès d’urgence répondent aux exigences HIPAA relatives à la procédure d’accès d’urgence. Pour plus d’informations, consultez les contrôles d’accès HIPAA.
Surveiller les journaux de connexion et d’audit
Surveillez l’activité de connexion et de journal d’audit à partir des comptes d’urgence et déclenchez des notifications à d’autres administrateurs. Lorsque vous surveillez l’activité des comptes d’accès d’urgence, vous pouvez vérifier que ces comptes sont utilisés uniquement pour les tests ou les urgences réelles. Vous pouvez utiliser Azure Monitor, Microsoft Sentinel ou d’autres outils pour surveiller les journaux de connexion et déclencher des alertes par e-mail et SMS à vos administrateurs chaque fois que les comptes d’accès d’urgence se connectent. Cette section illustre l’utilisation d’Azure Monitor.
Prerequisites
- Envoyez les journaux de connexion de Microsoft Entra à Azure Monitor.
Obtenir les identifiants d'objet des comptes d'accès d'urgence
Connectez-vous au Centre d’administration de Microsoft Entra en tant qu’Administrateur de l’utilisateur.
Accédez à Entra ID>Utilisateurs.
Recherchez le compte d’accès d’urgence et sélectionnez le nom de l’utilisateur.
Copiez et enregistrez l’attribut ID d’objet afin de pouvoir l’utiliser ultérieurement.
Répétez les étapes précédentes pour le deuxième compte d’accès d’urgence.
Créer une règle d’alerte
Connectez-vous au portail Azure au moins en tant que contributeur de surveillance.
Recherchez et ouvrez Monitor.
Dans le menu de gauche, sélectionnez Alertes.
Sélectionnez + Créer>Règle d’alerte. La page Créer une règle d’alerte s’ouvre.
Sous l’onglet Étendue :
- Dans le volet Électionner une ressource, recherchez et sélectionnez votre espace de travail Log Analytics.
- Vérifiez que l’abonnement correspond à l’espace de travail que vous avez configuré dans les conditions préalables.
- Sélectionnez Appliquer.
Dans l’onglet Conditions :
Dans la liste déroulante Nom du signal , sélectionnez Recherche dans les journaux personnalisés.
Réglez le type de requête sur journaux agrégés.
Sous Recherche, entrez l’une des requêtes suivantes, en insérant les ID d’objet des deux comptes d’accès d’urgence.
Note
Pour chaque compte d’accès d’urgence supplémentaire que vous souhaitez inclure, ajoutez un autre
or UserId == "ObjectGuid"à la requête.Exemples de requêtes :
// Search for a single Object ID (UserID) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for multiple Object IDs (UserIds) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" or UserId == "11bb11bb-cc22-dd33-ee44-55ff55ff55ff" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for a single UserPrincipalName SigninLogs | where UserPrincipalName == "user@yourdomain.onmicrosoft.com" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescriptionSous Mesure, définissez comment résumer les résultats de la requête :
- Sélectionnez la mesure.
- Sélectionnez le type d’agrégation.
- Sélectionnez la granularité d’agrégation.
Sous Fractionner par dimensions, sélectionnez la colonne ID de ressource.
Sous Alert logic (Logique de l’alerte) :
- Définissez le type de seuil sur Statique.
- Définissez l’opérateur sur Supérieur à.
- Définissez la valeur Seuil sur 0.
- Définissez la fréquence d’évaluation sur la fréquence à laquelle vous souhaitez que la requête s’exécute.
Sélectionnez Suivant pour continuer.
Sous l’onglet Actions , sélectionnez un groupe d’actions à avertir par l’alerte. Si vous souhaitez en créer un, consultez Créer un groupe d’actions.
Sous l’onglet Détails :
- Sélectionnez la gravité de l’événement. Utilisez 0 - Critique.
- Entrez le nom de la règle d’alerte et ajoutez une description facultative.
- Sélectionnez la Région.
- Sélectionnez l’identité à utiliser lors de l’exécution de la requête de journal.
- Sous Options avancées, sélectionnez Activer lors de la création.
- Sélectionnez Suivant pour continuer.
Sous l’onglet Balises , ajoutez les balises que vous souhaitez associer à la règle d’alerte.
Sélectionnez Vérifier + créer, puis sélectionnez Créer.
Créer un groupe d’actions
Sélectionnez Créer un groupe d’actions.
Sous l’onglet De base, entrez les informations suivantes :
- Abonnement et groupe de ressources : sélectionnez où stocker le groupe d’actions.
- Région : sélectionnez la région du groupe d’actions.
- Nom du groupe d’actions : entrez un nom descriptif.
- Nom d’affichage : entrez un nom court (12 caractères maximum) qui apparaît dans les notifications.
Sélectionnez Suivant : Notifications.
Sous Type de notification, sélectionnez E-mail/SMS/Push/Voice.
Entrez un nom de notification tel que Notifier l’administrateur général.
Sélectionnez Modifier les détails, configurez les méthodes de notification et les informations de contact, puis sélectionnez OK.
Ajoutez les autres notifications que vous souhaitez déclencher.
Sélectionnez Suivant : Actions pour configurer toutes les actions automatisées supplémentaires, ou sélectionnez Vérifier + créer pour terminer.
Préparer une équipe pour dresser le bilan et évaluer chaque utilisation des identifiants de compte d’accès d’urgence
Si l’alerte est déclenchée, conservez les journaux d’activité de Microsoft Entra et d’autres charges de travail. Effectuez un examen des circonstances et des résultats de l’utilisation du compte d’accès d’urgence. Cette révision détermine si le compte a été utilisé :
- Pour valider sa pertinence au moyen d’une exploration planifiée
- En réponse à une urgence réelle où aucun administrateur ne pouvait utiliser ses comptes réguliers
- Suite à une utilisation incorrecte ou non autorisée du compte
Ensuite, examinez les journaux pour déterminer quelles actions l’individu avec le compte d’accès d’urgence a pris pour s’assurer que ces actions s’alignent sur l’utilisation autorisée du compte.
Valider régulièrement les comptes
En plus de former les membres du personnel à utiliser des comptes d’accès d’urgence, vous avez un processus continu pour vérifier que le personnel autorisé peut accéder aux comptes d’accès d’urgence. Effectuez régulièrement des exercices pour valider les fonctionnalités des comptes et vérifier que les règles de surveillance et d’alerte sont déclenchées au cas où un compte est utilisé de manière incorrecte. Au minimum, effectuez les étapes suivantes à intervalles réguliers :
- Assurez-vous que le personnel de surveillance de la sécurité est conscient que l’activité de vérification des comptes est en cours.
- Passez en revue et mettez à jour la liste des personnes autorisées à utiliser les informations d’identification du compte d’accès d’urgence.
- Assurez-vous que le processus de secours permettant d’utiliser ces comptes est documenté et à jour.
- Assurez-vous que les administrateurs et les responsables de la sécurité susceptibles de devoir suivre ces étapes en cas d’urgence sont formés au processus.
- Vérifiez que les comptes d’accès d’urgence peuvent se connecter et effectuer des tâches d’administration.
- Assurez-vous que les utilisateurs n’ont pas inscrit l’authentification multifacteur ou la réinitialisation de mot de passe en libre-service (SSPR) sur l’appareil ou les détails personnels de chaque utilisateur.
- Si les comptes sont inscrits à l’authentification multifacteur sur un appareil, pour l’utiliser pendant la connexion ou l’activation de rôle, vérifiez que l’appareil est accessible à tous les administrateurs susceptibles d’en avoir besoin en cas d’urgence. Vérifiez également que l’appareil peut communiquer via au moins deux chemins d’accès réseau qui ne partagent pas un mode de défaillance commun. Par exemple, l’appareil doit être capable de communiquer sur internet via le réseau sans fil d’une installation et le réseau d’un fournisseur de données cellulaires.
- Modifiez régulièrement les combinaisons sur tous les coffres-forts et après qu’une personne ayant accès quitte l’organisation.
Effectuez ces étapes à intervalles réguliers et pour les modifications clés :
- Au moins tous les 90 jours
- Lorsqu’il y a un changement récent dans le personnel informatique, par exemple après l’arrêt ou le changement de poste
- Lorsque les abonnements Microsoft Entra dans l’organisation changent
Étapes suivantes
- Comment vérifier que les utilisateurs sont configurés avec une authentification multifacteur obligatoire
- Exiger l’authentification multifacteur résistante au hameçonnage pour les administrateurs
- Sécurisation de l’accès privilégié pour les déploiements hybrides et cloud dans Microsoft Entra ID
- Configurer des protections supplémentaires pour les rôles privilégiés dans Microsoft 365, si vous utilisez Microsoft 365
- Démarrer une révision d’accès des rôles privilégiés et opérer une transition des attributions de rôles privilégiés existantes vers des rôles d’administrateur plus spécifiques
Contenu connexe
- Créer une stratégie de gestion du contrôle d’accès résiliente
- Opérations de sécurité pour les comptes privilégiés
- Planifier un déploiement de Privileged Identity Management
- Planifier un déploiement d’accès conditionnel
- Contrôles d’accès HIPAA
- Microsoft Entra : considérations pour les clients dans le cadre de DORA