Microsoft Entra ID (anciennement appelé Azure Active Directory ou Azure AD) est le service de gestion des identités et des accès (IAM) dans le cloud de Microsoft. Il permet aux organisations de :
En 2023, Microsoft a renommé Azure Active Directory en Microsoft Entra ID dans le cadre de la famille de produits Microsoft Entra, qui regroupe toutes les solutions de gestion des identités et des accès de Microsoft.
💡 À retenir : Quand vous lisez "Azure AD" dans une ancienne documentation, c'est la même chose que Microsoft Entra ID aujourd'hui.
| Caractéristique | Active Directory (on-premises) | Microsoft Entra ID (cloud) |
|---|---|---|
| Hébergement | Sur vos serveurs locaux | Dans le cloud Microsoft |
| Protocole principal | LDAP / Kerberos | OAuth 2.0 / OIDC / SAML |
| Gestion des appareils | Jonction de domaine classique | Jonction Azure AD / Intune |
| Accès aux applications | Réseau local / VPN | Internet (partout) |
| Maintenance serveur | À votre charge | Gérée par Microsoft |
Un tenant est votre instance privée et isolée de Microsoft Entra ID. Lorsqu'une organisation s'abonne à un service Microsoft 365 ou Azure, un tenant est automatiquement créé.
Chaque tenant possède :
xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxxmonentreprise.onmicrosoft.commonentreprise.com)L'annuaire est la base de données qui stocke tous les objets de votre tenant : utilisateurs, groupes, applications, appareils, etc.
Lors de la création de votre tenant, vous obtenez automatiquement un domaine *.onmicrosoft.com. Vous pouvez ensuite ajouter vos propres domaines personnalisés (ex: contoso.com) en prouvant que vous en êtes propriétaire.
Un utilisateur représente une identité humaine (ou de service) dans Entra ID.
Il existe deux types d'utilisateurs :
Chaque utilisateur possède des attributs comme :
Les groupes permettent de gérer collectivement les accès et les licences.
| Type de groupe | Description |
|---|---|
| Groupe de sécurité | Utilisé pour contrôler les accès aux ressources |
| Groupe Microsoft 365 | Inclut une boîte mail, un site SharePoint, une équipe Teams |
| Groupe dynamique | Les membres sont ajoutés automatiquement selon des règles (ex: tous les users du département "RH") |
| Groupe attribué | Les membres sont ajoutés manuellement par un administrateur |
Entra ID gère deux types d'entrées liées aux applications :
Entra ID peut gérer les appareils de trois façons :
Le SSO permet à un utilisateur de se connecter une seule fois et d'accéder à toutes les applications autorisées sans se reconnecter.
Exemple : Un employé se connecte à son compte Microsoft le matin. Il peut ensuite accéder à Teams, SharePoint, Salesforce et d'autres apps sans entrer ses identifiants à nouveau.
Entra ID supporte plusieurs protocoles modernes :
| Protocole | Usage |
|---|---|
| OAuth 2.0 | Autorisation (déléguer des permissions) |
| OpenID Connect (OIDC) | Authentification (vérifier qui est l'utilisateur) |
| SAML 2.0 | SSO avec des applications d'entreprise plus anciennes |
| WS-Federation | Authentification pour certaines apps Microsoft |
Le MFA exige qu'un utilisateur prouve son identité avec au moins deux facteurs :
Méthodes MFA disponibles dans Entra ID :
⚠️ Bonne pratique : Activez le MFA pour tous vos utilisateurs, en particulier les administrateurs.
Microsoft Entra ID permet de se connecter sans mot de passe grâce à :
Le RBAC permet d'attribuer des permissions précises à des utilisateurs ou des groupes. Dans Entra ID, il existe deux niveaux de RBAC :
| Rôle | Permissions |
|---|---|
| Administrateur général (Global Admin) | Accès complet à tout le tenant — à utiliser avec parcimonie |
| Administrateur d'utilisateurs | Créer et gérer les utilisateurs et les groupes |
| Lecteur général (Global Reader) | Lecture seule sur tout le tenant |
| Administrateur de sécurité | Gérer les politiques de sécurité |
| Administrateur d'applications | Gérer les inscriptions et les applications d'entreprise |
| Administrateur de facturation | Gérer les abonnements et les licences |
💡 Principe du moindre privilège : Attribuez toujours le rôle le moins permissif qui permet à l'utilisateur d'effectuer son travail.
PIM est une fonctionnalité (Entra ID P2) qui permet d'attribuer des rôles d'administration de façon temporaire et sur demande.
Avantages :
L'accès conditionnel permet de définir des règles qui s'appliquent en fonction du contexte de connexion.
Schéma de principe :
Qui se connecte ? (utilisateur, groupe)
+
Depuis où ? (pays, IP, appareil)
+
Pour accéder à quoi ? (application)
=
Décision : Autoriser / Bloquer / Exiger MFA
Exemples de politiques :
Microsoft Entra ID Protection détecte automatiquement les risques liés aux identités :
En fonction du niveau de risque (Faible / Moyen / Élevé), des actions automatiques peuvent être déclenchées (ex: forcer un reset du mot de passe).
Les Security Defaults sont un ensemble de paramètres de sécurité de base activés automatiquement pour les nouveaux tenants. Ils imposent notamment :
💡 Les Security Defaults sont gratuits et suffisants pour les petites organisations qui débutent.
Microsoft Entra ID est disponible en plusieurs éditions :
| Édition | Inclus dans | Fonctionnalités clés |
|---|---|---|
| Entra ID Free | Toute souscription Microsoft | SSO de base, MFA, gestion des utilisateurs |
| Entra ID P1 | Microsoft 365 Business Premium, E3 | Accès conditionnel, groupes dynamiques, réinitialisation de mot de passe en libre-service (SSPR) |
| Entra ID P2 | Microsoft 365 E5 | PIM, Identity Protection, Access Reviews |
Rendez-vous sur https://entra.microsoft.com (portail dédié à Entra) ou via le portail Azure à https://portal.azure.com.
Dans le portail Entra, vous trouverez les sections suivantes :
Entra ID
├── Utilisateurs → Créer, modifier, supprimer des comptes
├── Groupes → Gérer les groupes de sécurité et M365
├── Applications d'entreprise → Configurer le SSO avec des apps tierces
├── Inscriptions d'applications → Développer des apps qui utilisent Entra ID
├── Appareils → Gérer les appareils joints/enregistrés
├── Rôles et administrateurs → Attribuer des rôles Entra ID
├── Sécurité → Accès conditionnel, MFA, Identity Protection
└── Surveillance → Journaux de connexion, journaux d'audit
Créer un utilisateur :
Réinitialiser un mot de passe :
Consulter les journaux de connexion :
| Terme | Définition |
|---|---|
| AAD / Azure AD | Ancien nom de Microsoft Entra ID |
| IAM | Identity and Access Management |
| MFA | Multi-Factor Authentication |
| SSO | Single Sign-On |
| RBAC | Role-Based Access Control |
| PIM | Privileged Identity Management |
| SSPR | Self-Service Password Reset |
| B2B | Business-to-Business (collaboration externe) |
| B2C | Business-to-Consumer (gestion des identités clients) |
| UPN | User Principal Name (format: [email protected]) |
| Tenant | Instance isolée d'Entra ID pour une organisation |
| SCIM | Standard pour le provisionnement automatique des comptes |
*Cours rédigé pour le Cégep Ahuntsic par son excellence Pablo The God