Vous avez sécurisé votre Active Directory avec le modèle en tiers de l'ANSSI. Mais votre tenant Microsoft Entra ID, lui, détient désormais les clés du royaume — et le guide PA-099 s'arrête aux portes du cloud. Bonne nouvelle : Microsoft a transposé la logique du tiering au cloud avec l'Enterprise Access Model. Voici, de façon interactive, comment cloisonner vos identités cloud aussi rigoureusement que votre AD on-premises.
- Le Tier 0 devient le « Control Plane » : tenant Entra, rôles privilégiés, PIM, Conditional Access et — souvent oublié — les serveurs Entra Connect.
- PIM en juste-à-temps : aucun rôle privilégié permanent. On devient éligible, on active à la demande, pour une durée limitée.
- MFA résistante au phishing (FIDO2, passkeys, certificat) pour toute l'administration — le SMS, c'est terminé.
- Des comptes d'admin cloud-only et dédiés : jamais synchronisés depuis l'AD, sinon vous recréez un pont d'escalade.
- Deux comptes break-glass, < 5 Global Admins, et une supervision branchée sur Sentinel. Conformité NIS2 / DORA à la clé.
Global Administratoraccès illimité tenantPrivileged Role Administratordélègue tous les rôlesPrivileged Auth. Administratorreset MFA des GASecurity Administratorpolitiques de sécuritéConditional Access Admin.contourne les CAApplication Administratorcredentials sur SPHybrid Identity Admin.contrôle Entra ConnectAuthentication Admin.reset MFA utilisateursEntra Sign-in / Audit logs → Sentinel / SIEMEntra ID Protection – risques utilisateur & connexionPIM alerts – activations & assignations anormalesDefender for Identity – hybride on-prem ↔ cloudWorkload ID risk – SP & app à risque| Mesure | Statut | Référence |
|---|---|---|
| PIM (JIT, eligible) | ✓ Obligatoire | Aucune assignation permanente |
| MFA résistante phishing | ✓ Obligatoire | FIDO2 / Passkey / CBA / WHfB |
| Comptes cloud-only | ✓ Obligatoire | Jamais synchronisés depuis l'AD |
| 2 comptes break-glass | ✓ Obligatoire | GA permanents, exclus des CA |
| PAW / station dédiée | ✓ Obligatoire | Poste d'admin durci, isolé |
| Comptes synchronisés en GA | ✗ Interdit | Vecteur d'escalade hybride |
Exchange Administratormessagerie M365SharePoint AdministratorSPO / OneDriveTeams AdministratorcollaborationIntune Administrator⚠ scripts → souvent T0User Administrator⚠ reset mdp non-adminsAzure Owner / ContributorRBAC d'abonnementDefender for Cloud Apps – activité SaaSUnified Audit Log – Purview / M365Azure Activity Log – opérations RBACIntune audit – politiques & scripts| Mesure | Statut | Référence |
|---|---|---|
| PIM pour rôles d'admin | ✓ Obligatoire | Inclure tous les rôles privilégiés |
| MFA (résistante phishing) | ✓ Obligatoire | CA admins / Microsoft-managed |
| Administrative Units (AU) | ~ Recommandé | Restreindre la portée des rôles |
| Gouvernance consentement app | ~ Recommandé | Éditeurs vérifiés uniquement |
| Device compliant (CA) | ✓ Obligatoire | Intune / Hybrid Join |
Utilisateurs standardmembres internesRôles applicatifs (app roles)portée 1 applicationHelpdesk Administratorsupport restreintInvités B2Baccès externe gouvernéIdentités de charge (non priv.)automations applicativesSign-in logs – connexions utilisateursApp protection (MAM) – mobile / BYODSSPR – réinitialisation libre-serviceDLP Purview – fuite de données| Mesure | Statut | Référence |
|---|---|---|
| MFA pour tous les utilisateurs | ✓ Obligatoire | Imposée Azure depuis 2024 |
| CA basée sur le risque | ✓ Obligatoire | Entra ID Protection P2 |
| Gouvernance accès invités | ~ Recommandé | Entra ID Governance / revues |
| SSPR + interdiction SMS/voix | ~ Recommandé | Méthodes faibles désactivées |
| Critère | 🔴 Control Plane | 🟡 Management Plane | 🟢 Data / Workload Plane |
|---|---|---|---|
| Équivalent AD | Tier 0 (cloud) | Tier 1 | Tier 2 |
| Ressources types | Tenant Entra, PIM, Conditional Access, Entra Connect, AD FS, SP privilégiés, break-glass | Exchange/SharePoint/Teams admin, Intune, abonnements Azure, apps d'entreprise | Boîtes mail, fichiers, données SaaS, utilisateurs, invités B2B, app roles |
| Rôles clés | ● Critique Global Admin, Privileged Role Admin, Security Admin, Conditional Access Admin, App Admin | ● Élevé Exchange/SharePoint/Teams/Intune Admin, User Admin, Azure Owner | ● Standard Utilisateurs, Helpdesk Admin, app roles, identités de charge non privilégiées |
| Comptes dédiés | Comptes admin cloud-only adm-…@…onmicrosoft.com, isolés, jamais synchronisés |
Comptes d'admin de service distincts, portée par AU si possible | Compte nominatif unique, séparé de tout droit d'administration |
| Authentification | MFA résistante phishing obligatoire (FIDO2/Passkey/CBA/WHfB) + activation PIM | MFA résistante phishing recommandée, device compliant exigé | MFA pour tous (imposée 2024), CA basée sur le risque |
| Élévation de privilèges | PIM JIT éligible → actif, avec approbation, MFA et contexte d'authentification | PIM JIT activation limitée dans le temps, justification | Aucune élévation vers Management/Control |
| Conditional Access | Politique stricte : MFA phishing-resistant + device conforme + named locations + protected actions | MFA + device conforme, accès aux portails d'admin restreint | MFA, blocage legacy auth, contrôle sign-in / user risk |
| Postes d'administration | PAW dédié, isolé, durci, sans navigation Internet généraliste | Poste d'admin sécurisé (SAW), séparé du poste bureautique | Poste utilisateur standard géré Intune (BitLocker, conformité) |
| Supervision principale | Sentinel + Entra ID Protection + PIM alerts + Defender for Identity — Sign-in/Audit logs | Defender for Cloud Apps + Unified Audit Log + Azure Activity Log | Sign-in logs + DLP Purview + App protection (MAM) |
| Règle clé EAM | Un compte Control Plane ne se connecte JAMAIS à un plan inférieur | Aucun droit Control Plane ; ne gère pas le Data Plane directement | Cloisonné — aucune escalade vers Management ou Control |
| Hybride (on-prem ↔ cloud) | Entra Connect = Tier 0. Aucun compte cloud privilégié synchronisé. Source-of-authority maîtrisée | Synchronisation des charges contrôlée, password hash sync / PTA durcis | Utilisateurs synchronisés ; éviter de propager des admins on-prem |
| Outils d'audit | EntraOps, Microsoft Secure Score, AzureHound/BloodHound CE, Maester, ScubaGear (CISA) | Secure Score M365, Defender XDR, PingCastle Cloud (scope) | Secure Score, Conditional Access What-If, Insider Risk Purview |
| Référentiels | Microsoft EAM, MCSB v2, CISA SCuBA, ANSSI (cloud), NIS2 Obj.11 | MCSB v2, CIS M365 Benchmark, NIS2 | Zero Trust, NIST 800-53, RGPD / DLP |
Aucun rôle privilégié assigné en permanent. Les administrateurs sont rendus éligibles et activent le rôle en juste-à-temps (JIT), pour une durée limitée, avec MFA, justification et approbation. Réduit drastiquement la surface d'attaque et la fenêtre d'exposition. Couplé à un contexte d'authentification pour re-vérifier les contrôles à l'activation. Requiert Entra ID P2.
Pour tous les rôles d'administration : FIDO2 / passkeys, Windows Hello for Business, ou authentification par certificat (CBA). Imposée via une authentication strength en Conditional Access. Microsoft et la CISA (SCuBA) l'exigent pour les 14+ rôles « highly privileged ». Les méthodes SMS, appel vocal et OTP e-mail doivent être désactivées.
Maintenir 2 comptes d'urgence cloud-only en Global Administrator permanent, non nominatifs, exclus des politiques de Conditional Access pour éviter le verrouillage du tenant. Mots de passe longs, stockés en coffre physique scellé, supervisés (alerte à chaque connexion). Jamais utilisés au quotidien.
Les rôles Control Plane sont portés par des comptes cloud-only (…@…onmicrosoft.com), jamais synchronisés depuis l'AD on-premises. Un compte synchronisé en Global Admin crée un pont d'escalade : compromettre l'AD revient à compromettre le tenant. Comptes d'admin séparés du compte bureautique nominatif.
Microsoft recommande de limiter le nombre de Global Admins et d'attribuer des rôles à moindre privilège selon la fonction réelle (User Admin, Security Admin…). Au-delà de 5 GA, Entra affiche une alerte. Le MCSB v2 illustre une réduction de 47 → 8 GA. Au-delà de 10 rôles privilégiés, un avertissement s'affiche.
L'administration du Control Plane s'effectue depuis un poste dédié, durci et isolé (PAW), sans messagerie ni navigation Internet généraliste — exactement comme l'exige l'ANSSI pour le Tier 0 on-prem. Le poste est conforme Intune et sert de signal de device compliance dans les politiques d'accès conditionnel.
Les actions protégées appliquent une politique de Conditional Access à des permissions de rôle spécifiques (ex. supprimer une politique CA, modifier des paramètres de sécurité). Le contrôle (MFA, contexte d'auth) est ré-évalué au moment de l'action, pas seulement à l'activation du rôle — protège contre l'abus de jeton déjà porteur du claim MFA.
Les Restricted Management Administrative Units protègent un ensemble d'objets (comptes break-glass, comptes Tier 0) en faisant en sorte que seuls des administrateurs explicitement délégués puissent les gérer — même un Global Admin « ordinaire » ne peut plus réinitialiser ces comptes hors du périmètre défini. Renforce l'isolation des identités les plus sensibles.
La Continuous Access Evaluation (CAE) — activée par défaut sur les tenants M365 depuis 2024 — révoque les sessions quasi en temps réel (compte désactivé, changement de mot de passe, risque détecté). Le token protection (sign-in session) lie le jeton au matériel pour contrer le vol de jeton et le rejeu, vecteur majeur de contournement du MFA.
Les serveurs Entra Connect / Cloud Sync sont des actifs Tier 0 : ils détiennent des privilèges de synchronisation et, selon la configuration (PHS/PTA), des secrets sensibles. À durcir comme un DC : poste d'admin dédié, comptes de service protégés (gMSA/dMSA WS2025), supervision, et limitation stricte de qui peut administrer le serveur de synchronisation.
Restreindre le consentement utilisateur aux applications d'éditeurs vérifiés et aux permissions à faible risque ; le reste passe par un flux d'approbation administrateur. Contre les attaques de consent phishing et l'abus d'OAuth (en forte hausse). Revue régulière des service principals à permissions Graph privilégiées (RoleManagement.ReadWrite.Directory, AppRoleAssignment.ReadWrite.All).
Attribuer Global Reader / Security Reader en actif (et non éligible) aux comptes d'admin Tier 0/1, pour les tâches de diagnostic et de reporting sans élever de privilège. Réduit la fréquence d'activation des rôles à fort impact — il n'y a aucune raison d'activer Global Admin pour consulter un journal.
Laisser des rôles privilégiés assignés en permanence alors que les licences P2 permettent PIM. Un seul compte GA compromis (phishing, infostealer, vol de session) donne immédiatement le contrôle total du tenant. À remplacer par PIM JIT systématique.
Synchroniser des comptes d'administration depuis l'AD on-prem vers des rôles Entra privilégiés. Crée un chemin d'escalade hybride : une compromission Tier 0 on-prem se propage au cloud. Le Control Plane doit rester cloud-only.
Laisser actifs les protocoles legacy auth (POP, IMAP, SMTP AUTH, anciens clients) qui contournent le MFA et la Conditional Access. À bloquer par politique CA dédiée. Vecteur classique de password spraying réussi.
S'appuyer sur SMS, appel vocal ou OTP e-mail pour les comptes privilégiés. Ces méthodes sont vulnérables au SIM-swap et à l'interception, et ne résistent pas au phishing en temps réel (AiTM). À désactiver pour l'administration.
Partager un compte d'administration entre plusieurs personnes détruit la traçabilité et empêche toute imputabilité en cas d'incident. Chaque administrateur doit disposer de son propre compte privilégié nominatif et dédié.
Administrer le tenant depuis le poste de travail quotidien (mail, web, bureautique) expose les credentials privilégiés à toute compromission du poste. L'administration Control Plane doit passer par un PAW isolé.
Global Administrator, Privileged Role Administrator), réduire le nombre de GA, transitionner vers des rôles à moindre privilège, et auditer les assignations Owner au niveau abonnement.SMS, voix, OTP e-mail), et CA exigeant la phishing-resistant MFA. L'outil open-source ScubaGear automatise l'audit de conformité.Laboratoire interactif — PIM & classification des rôles
Deux outils pour s'approprier le modèle. À gauche, un simulateur d'activation PIM qui reproduit le parcours juste-à-temps (éligible → MFA → justification → actif) sans toucher à un vrai tenant. À droite, un classificateur de rôle : saisissez un rôle Entra ID, obtenez son plan EAM et les contrôles requis. Aucune donnée réelle, aucune connexion — tout est simulé côté navigateur à but pédagogique.