Metsys

Sécuriser Microsoft Entra ID avec l'Enterprise Access Model

Le blog Metsys · Cybersécurité & Identité Cloud · Control / Management / Data Plane

À jour 2026 EAM v2025

Vous avez sécurisé votre Active Directory avec le modèle en tiers de l'ANSSI. Mais votre tenant Microsoft Entra ID, lui, détient désormais les clés du royaume — et le guide PA-099 s'arrête aux portes du cloud. Bonne nouvelle : Microsoft a transposé la logique du tiering au cloud avec l'Enterprise Access Model. Voici, de façon interactive, comment cloisonner vos identités cloud aussi rigoureusement que votre AD on-premises.

⚡ L'essentiel en 5 points
  • Le Tier 0 devient le « Control Plane » : tenant Entra, rôles privilégiés, PIM, Conditional Access et — souvent oublié — les serveurs Entra Connect.
  • PIM en juste-à-temps : aucun rôle privilégié permanent. On devient éligible, on active à la demande, pour une durée limitée.
  • MFA résistante au phishing (FIDO2, passkeys, certificat) pour toute l'administration — le SMS, c'est terminé.
  • Des comptes d'admin cloud-only et dédiés : jamais synchronisés depuis l'AD, sinon vous recréez un pont d'escalade.
  • Deux comptes break-glass, < 5 Global Admins, et une supervision branchée sur Sentinel. Conformité NIS2 / DORA à la clé.

Du modèle en tiers AD à l'Enterprise Access Model

Le guide ANSSI PA-099 (administration sécurisée AD, oct. 2023) exclut explicitement le cloud de son périmètre. Pour Microsoft Entra ID, la référence est l'Enterprise Access Model (EAM) de Microsoft, qui transpose le tiering on-premises à l'identité cloud. Le Tier 0 devient le « Control Plane » (contrôle de l'accès et de l'identité), le Tier 1 se scinde en Management Plane et Data/Workload Plane. Principe inchangé : la compromission d'un plan ne doit jamais permettre de prendre le contrôle d'un plan supérieur.

Tier 0 (AD)
→ Control Plane
Tenant Entra, rôles privilégiés, PIM, Conditional Access, Entra Connect
Tier 1 (AD)
→ Management Plane
Administration des charges : Exchange, SharePoint, Intune, abonnements Azure
Tier 2 (AD)
→ Data / Workload Plane
Données métier, utilisateurs, accès applicatif, invités B2B
Control Plane
< 5
Global Admins cibles (max). 2 comptes break-glass + JIT via PIM
Rôles « privileged »
~35
Rôles d'annuaire marqués PRIVILEGED par Microsoft
MFA résistante phishing
100%
Exigée sur tous les rôles d'administration (CISA / Microsoft)
Comptes sans MFA compromis
99,9%
des comptes compromis n'avaient pas de MFA (télémétrie Microsoft)
🔴 Plan critique EAM · CONTROL PLANE
Control Plane — Plan de contrôle
Contrôle total de l'identité et de l'accès au tenant. ≈ Tier 0 cloud.
Impact compromission
Tenant entier
Rôles Control Plane (privilégiés)
privGlobal Administratoraccès illimité tenant
privPrivileged Role Administratordélègue tous les rôles
privPrivileged Auth. Administratorreset MFA des GA
privSecurity Administratorpolitiques de sécurité
privConditional Access Admin.contourne les CA
privApplication Administratorcredentials sur SP
privHybrid Identity Admin.contrôle Entra Connect
privAuthentication Admin.reset MFA utilisateurs
Composants Control Plane
Tenant Entra ID PIM Conditional Access Entra Connect / Cloud Sync AD FS / fédération SP à permissions Graph privilégiées Comptes break-glass CA d'émission de jetons
Privilèges
CritiqueCompromission = prise de contrôle globale
Supervision & détection
Entra Sign-in / Audit logs → Sentinel / SIEM
Entra ID Protection – risques utilisateur & connexion
PIM alerts – activations & assignations anormales
Defender for Identity – hybride on-prem ↔ cloud
Workload ID risk – SP & app à risque
Contrôles d'accès obligatoires
MesureStatutRéférence
PIM (JIT, eligible)✓ ObligatoireAucune assignation permanente
MFA résistante phishing✓ ObligatoireFIDO2 / Passkey / CBA / WHfB
Comptes cloud-only✓ ObligatoireJamais synchronisés depuis l'AD
2 comptes break-glass✓ ObligatoireGA permanents, exclus des CA
PAW / station dédiée✓ ObligatoirePoste d'admin durci, isolé
Comptes synchronisés en GA✗ InterditVecteur d'escalade hybride
🟡 Plan élevé EAM · MANAGEMENT PLANE
Management Plane — Plan de gestion
Administration des charges de travail à l'échelle de l'organisation. ≈ Tier 1.
Impact compromission
Service / charge
Rôles Management Plane
scopedExchange Administratormessagerie M365
scopedSharePoint AdministratorSPO / OneDrive
scopedTeams Administratorcollaboration
scopedIntune Administrator⚠ scripts → souvent T0
scopedUser Administrator⚠ reset mdp non-admins
scopedAzure Owner / ContributorRBAC d'abonnement
Composants Management Plane
Centres d'admin M365 Abonnements Azure Intune / Endpoint Manager Applications d'entreprise Groupes (non role-assignable)
Privilèges
ÉlevéCompromission = charge de travail métier
Supervision
Defender for Cloud Apps – activité SaaS
Unified Audit Log – Purview / M365
Azure Activity Log – opérations RBAC
Intune audit – politiques & scripts
Contrôles d'accès
MesureStatutRéférence
PIM pour rôles d'admin✓ ObligatoireInclure tous les rôles privilégiés
MFA (résistante phishing)✓ ObligatoireCA admins / Microsoft-managed
Administrative Units (AU)~ RecommandéRestreindre la portée des rôles
Gouvernance consentement app~ RecommandéÉditeurs vérifiés uniquement
Device compliant (CA)✓ ObligatoireIntune / Hybrid Join
🟢 Plan standard EAM · DATA / WORKLOAD PLANE
Data / Workload Plane — Plan données
Accès utilisateur et gestion par charge de travail. ≈ Tier 2.
Impact compromission
Données / 1 app
Identités Data / Workload Plane
Utilisateurs standardmembres internes
Rôles applicatifs (app roles)portée 1 application
Helpdesk Administratorsupport restreint
Invités B2Baccès externe gouverné
Identités de charge (non priv.)automations applicatives
Composants Data Plane
Boîtes mail / fichiers / Teams Données SaaS Charges applicatives Apps métier (data)
Privilèges
StandardCompromission contenue à la donnée / l'app
Supervision
Sign-in logs – connexions utilisateurs
App protection (MAM) – mobile / BYOD
SSPR – réinitialisation libre-service
DLP Purview – fuite de données
Contrôles d'accès
MesureStatutRéférence
MFA pour tous les utilisateurs✓ ObligatoireImposée Azure depuis 2024
CA basée sur le risque✓ ObligatoireEntra ID Protection P2
Gouvernance accès invités~ RecommandéEntra ID Governance / revues
SSPR + interdiction SMS/voix~ RecommandéMéthodes faibles désactivées
Critère 🔴 Control Plane 🟡 Management Plane 🟢 Data / Workload Plane
Équivalent AD Tier 0 (cloud) Tier 1 Tier 2
Ressources types Tenant Entra, PIM, Conditional Access, Entra Connect, AD FS, SP privilégiés, break-glass Exchange/SharePoint/Teams admin, Intune, abonnements Azure, apps d'entreprise Boîtes mail, fichiers, données SaaS, utilisateurs, invités B2B, app roles
Rôles clés ● Critique Global Admin, Privileged Role Admin, Security Admin, Conditional Access Admin, App Admin ● Élevé Exchange/SharePoint/Teams/Intune Admin, User Admin, Azure Owner ● Standard Utilisateurs, Helpdesk Admin, app roles, identités de charge non privilégiées
Comptes dédiés Comptes admin cloud-only adm-…@…onmicrosoft.com, isolés, jamais synchronisés Comptes d'admin de service distincts, portée par AU si possible Compte nominatif unique, séparé de tout droit d'administration
Authentification MFA résistante phishing obligatoire (FIDO2/Passkey/CBA/WHfB) + activation PIM MFA résistante phishing recommandée, device compliant exigé MFA pour tous (imposée 2024), CA basée sur le risque
Élévation de privilèges PIM JIT éligible → actif, avec approbation, MFA et contexte d'authentification PIM JIT activation limitée dans le temps, justification Aucune élévation vers Management/Control
Conditional Access Politique stricte : MFA phishing-resistant + device conforme + named locations + protected actions MFA + device conforme, accès aux portails d'admin restreint MFA, blocage legacy auth, contrôle sign-in / user risk
Postes d'administration PAW dédié, isolé, durci, sans navigation Internet généraliste Poste d'admin sécurisé (SAW), séparé du poste bureautique Poste utilisateur standard géré Intune (BitLocker, conformité)
Supervision principale Sentinel + Entra ID Protection + PIM alerts + Defender for Identity — Sign-in/Audit logs Defender for Cloud Apps + Unified Audit Log + Azure Activity Log Sign-in logs + DLP Purview + App protection (MAM)
Règle clé EAM Un compte Control Plane ne se connecte JAMAIS à un plan inférieur Aucun droit Control Plane ; ne gère pas le Data Plane directement Cloisonné — aucune escalade vers Management ou Control
Hybride (on-prem ↔ cloud) Entra Connect = Tier 0. Aucun compte cloud privilégié synchronisé. Source-of-authority maîtrisée Synchronisation des charges contrôlée, password hash sync / PTA durcis Utilisateurs synchronisés ; éviter de propager des admins on-prem
Outils d'audit EntraOps, Microsoft Secure Score, AzureHound/BloodHound CE, Maester, ScubaGear (CISA) Secure Score M365, Defender XDR, PingCastle Cloud (scope) Secure Score, Conditional Access What-If, Insider Risk Purview
Référentiels Microsoft EAM, MCSB v2, CISA SCuBA, ANSSI (cloud), NIS2 Obj.11 MCSB v2, CIS M365 Benchmark, NIS2 Zero Trust, NIST 800-53, RGPD / DLP
Contrôles OBLIGATOIRES (socle Control Plane)
✓ Obligatoire PIM — Privileged Identity Management

Aucun rôle privilégié assigné en permanent. Les administrateurs sont rendus éligibles et activent le rôle en juste-à-temps (JIT), pour une durée limitée, avec MFA, justification et approbation. Réduit drastiquement la surface d'attaque et la fenêtre d'exposition. Couplé à un contexte d'authentification pour re-vérifier les contrôles à l'activation. Requiert Entra ID P2.

Control obligatoire Management requis
✓ Obligatoire MFA résistante au phishing

Pour tous les rôles d'administration : FIDO2 / passkeys, Windows Hello for Business, ou authentification par certificat (CBA). Imposée via une authentication strength en Conditional Access. Microsoft et la CISA (SCuBA) l'exigent pour les 14+ rôles « highly privileged ». Les méthodes SMS, appel vocal et OTP e-mail doivent être désactivées.

Control obligatoire Management requis Workload (MFA std)
✓ Obligatoire Comptes break-glass (accès d'urgence)

Maintenir 2 comptes d'urgence cloud-only en Global Administrator permanent, non nominatifs, exclus des politiques de Conditional Access pour éviter le verrouillage du tenant. Mots de passe longs, stockés en coffre physique scellé, supervisés (alerte à chaque connexion). Jamais utilisés au quotidien.

Control obligatoire
✓ Obligatoire Comptes d'admin cloud-only & dédiés

Les rôles Control Plane sont portés par des comptes cloud-only (…@…onmicrosoft.com), jamais synchronisés depuis l'AD on-premises. Un compte synchronisé en Global Admin crée un pont d'escalade : compromettre l'AD revient à compromettre le tenant. Comptes d'admin séparés du compte bureautique nominatif.

Control obligatoire
✓ Obligatoire < 5 Global Administrators

Microsoft recommande de limiter le nombre de Global Admins et d'attribuer des rôles à moindre privilège selon la fonction réelle (User Admin, Security Admin…). Au-delà de 5 GA, Entra affiche une alerte. Le MCSB v2 illustre une réduction de 47 → 8 GA. Au-delà de 10 rôles privilégiés, un avertissement s'affiche.

Control obligatoire
✓ Obligatoire PAW — Privileged Access Workstation

L'administration du Control Plane s'effectue depuis un poste dédié, durci et isolé (PAW), sans messagerie ni navigation Internet généraliste — exactement comme l'exige l'ANSSI pour le Tier 0 on-prem. Le poste est conforme Intune et sert de signal de device compliance dans les politiques d'accès conditionnel.

Control obligatoire Management (SAW)
Contrôles AVANCÉS / CONDITIONNELS
~ Recommandé Protected Actions

Les actions protégées appliquent une politique de Conditional Access à des permissions de rôle spécifiques (ex. supprimer une politique CA, modifier des paramètres de sécurité). Le contrôle (MFA, contexte d'auth) est ré-évalué au moment de l'action, pas seulement à l'activation du rôle — protège contre l'abus de jeton déjà porteur du claim MFA.

Control
~ Recommandé RMAU — Restricted Management AU

Les Restricted Management Administrative Units protègent un ensemble d'objets (comptes break-glass, comptes Tier 0) en faisant en sorte que seuls des administrateurs explicitement délégués puissent les gérer — même un Global Admin « ordinaire » ne peut plus réinitialiser ces comptes hors du périmètre défini. Renforce l'isolation des identités les plus sensibles.

Control
~ Recommandé Token Protection & CAE

La Continuous Access Evaluation (CAE) — activée par défaut sur les tenants M365 depuis 2024 — révoque les sessions quasi en temps réel (compte désactivé, changement de mot de passe, risque détecté). Le token protection (sign-in session) lie le jeton au matériel pour contrer le vol de jeton et le rejeu, vecteur majeur de contournement du MFA.

Control Management
~ Encadré Identité hybride — Entra Connect

Les serveurs Entra Connect / Cloud Sync sont des actifs Tier 0 : ils détiennent des privilèges de synchronisation et, selon la configuration (PHS/PTA), des secrets sensibles. À durcir comme un DC : poste d'admin dédié, comptes de service protégés (gMSA/dMSA WS2025), supervision, et limitation stricte de qui peut administrer le serveur de synchronisation.

Control (hybride)
~ Recommandé Gouvernance des consentements d'app

Restreindre le consentement utilisateur aux applications d'éditeurs vérifiés et aux permissions à faible risque ; le reste passe par un flux d'approbation administrateur. Contre les attaques de consent phishing et l'abus d'OAuth (en forte hausse). Revue régulière des service principals à permissions Graph privilégiées (RoleManagement.ReadWrite.Directory, AppRoleAssignment.ReadWrite.All).

Control (SP) Management
~ Recommandé Lecture seule active (Global/Security Reader)

Attribuer Global Reader / Security Reader en actif (et non éligible) aux comptes d'admin Tier 0/1, pour les tâches de diagnostic et de reporting sans élever de privilège. Réduit la fréquence d'activation des rôles à fort impact — il n'y a aucune raison d'activer Global Admin pour consulter un journal.

Control Management
Anti-patterns À PROSCRIRE
✗ Interdit Global Admin permanent

Laisser des rôles privilégiés assignés en permanence alors que les licences P2 permettent PIM. Un seul compte GA compromis (phishing, infostealer, vol de session) donne immédiatement le contrôle total du tenant. À remplacer par PIM JIT systématique.

Control
✗ Interdit Comptes privilégiés synchronisés

Synchroniser des comptes d'administration depuis l'AD on-prem vers des rôles Entra privilégiés. Crée un chemin d'escalade hybride : une compromission Tier 0 on-prem se propage au cloud. Le Control Plane doit rester cloud-only.

Control
✗ Interdit Authentification héritée (legacy)

Laisser actifs les protocoles legacy auth (POP, IMAP, SMTP AUTH, anciens clients) qui contournent le MFA et la Conditional Access. À bloquer par politique CA dédiée. Vecteur classique de password spraying réussi.

ControlManagementWorkload
✗ Interdit MFA faible (SMS / voix / e-mail)

S'appuyer sur SMS, appel vocal ou OTP e-mail pour les comptes privilégiés. Ces méthodes sont vulnérables au SIM-swap et à l'interception, et ne résistent pas au phishing en temps réel (AiTM). À désactiver pour l'administration.

ControlManagement
✗ Interdit Comptes d'admin partagés / mutualisés

Partager un compte d'administration entre plusieurs personnes détruit la traçabilité et empêche toute imputabilité en cas d'incident. Chaque administrateur doit disposer de son propre compte privilégié nominatif et dédié.

ControlManagement
✗ Interdit Admin depuis le poste bureautique

Administrer le tenant depuis le poste de travail quotidien (mail, web, bureautique) expose les credentials privilégiés à toute compromission du poste. L'administration Control Plane doit passer par un PAW isolé.

Control
Hiérarchie & isolation des plans — Enterprise Access Model
Principe fondamental de l'EAM, hérité du tiering ANSSI : il faut empêcher tout contrôle d'un plan supérieur depuis un plan inférieur (par attaque ou par abus de processus légitime). Un compte du Control Plane ne s'authentifie jamais sur une ressource des plans inférieurs ; aucune identité du Data Plane ne peut atteindre le Management ou le Control Plane.
🔴 Control Plane — contrôle de l'identité
Tenant, PIM, Conditional Access, Entra Connect, SP privilégiés. Administré depuis PAW, comptes cloud-only, PIM JIT.
AUCUN contrôle remontant — pas d'escalade du plan inférieur
🟡 Management Plane — gestion des charges
M365 admin centers, Intune, abonnements Azure. PIM, MFA, device conforme, portée par AU.
AUCUN contrôle remontant — isolation des plans
🟢 Data / Workload Plane — utilisateurs & données
Mail, fichiers, SaaS, invités. MFA pour tous, CA basée sur le risque, SSPR, MAM.
Comptes séparés par plan. Un identifiant nominatif Data Plane + des comptes d'administration dédiés et distincts pour Management et Control. Jamais de réutilisation entre plans.
Pas de connexion descendante. Un compte Control Plane ne se connecte pas à un poste utilisateur ni à une charge métier — son credential y serait exposé (vol de jeton, hash).
Pas d'escalade hybride. Entra Connect est Tier 0 ; aucun compte privilégié cloud n'est synchronisé depuis l'AD. La compromission de l'AD ne doit pas devenir compromission du tenant.
JIT systématique. Toute élévation passe par PIM (éligible → actif), bornée dans le temps, avec MFA résistante phishing, justification et — pour le Control Plane — approbation et contexte d'authentification.
Vecteur service principal. Un SP doté de permissions Graph privilégiées équivaut à un compte Control Plane non-humain. Surveiller credentials, propriétaires et consentements ; appliquer Workload Identities Premium.
Re-vérification continue. CAE + protected actions + token protection réévaluent l'accès en cours de session, et non uniquement à la connexion — réponse au vol de jeton et aux attaques AiTM.
Les 4 comptes d'un administrateur cloud (modèle de séparation)
Comme dans le tiering AD (un compte par tier), un administrateur Entra dispose de comptes distincts selon le plan administré, plus son compte utilisateur courant.
👤Compte utilisateur — usage quotidien (mail, web, bureautique). Aucun droit d'administration. MFA standard.
🟢Compte Data/Workload — support de proximité, helpdesk restreint, app roles. Portée minimale.
🟡Compte Management — administration Exchange/SharePoint/Intune/Azure. PIM + device conforme + SAW.
🔴Compte Control Plane — cloud-only, dédié, PIM JIT, MFA phishing-resistant, PAW. Le plus protégé.
2024 → Microsoft MFA obligatoire pour le portail Azure & centres d'admin
Microsoft a rendu la MFA obligatoire pour les connexions au portail Azure, à Entra et Intune (déploiement progressif depuis octobre 2024), puis étendu aux opérations. Sa télémétrie indique que la MFA bloque plus de 99 % des tentatives de compromission de compte.
2024 Microsoft Continuous Access Evaluation (CAE) par défaut
La CAE est activée par défaut sur les tenants M365 depuis 2024, sans configuration supplémentaire. Elle permet une révocation de session quasi temps réel (désactivation de compte, changement de mot de passe, élévation de risque) — amélioration silencieuse mais majeure de la posture.
Fév. 2025 ANSSI « Cloud Computing — État de la menace informatique »
L'ANSSI publie en février 2025 un état de la menace cloud (dans la continuité du guide « Hébergement des SI dans le cloud » de juillet 2024). Elle insiste sur les risques de vol d'identifiants, de rançongiciels et de compromission, et sur la maîtrise des accès privilégiés — directement adressés par PIM, la MFA forte et le cloisonnement EAM.
2026 Microsoft Microsoft Cloud Security Benchmark (MCSB) v2
Le MCSB v2 détaille le pilier Privileged Access : identifier les rôles critiques (Global Administrator, Privileged Role Administrator), réduire le nombre de GA, transitionner vers des rôles à moindre privilège, et auditer les assignations Owner au niveau abonnement.
2025-2026 Microsoft Baseline Security Mode & politiques CA managées
Le Baseline Security Mode (centre d'admin M365) et les politiques de Conditional Access managées par Microsoft activent des mesures recommandées par défaut : MFA pour tous les utilisateurs, et MFA résistante au phishing pour ~14 rôles « highly privileged » accédant aux portails d'administration.
Mise à jour continue CISA SCuBA — baselines Entra ID & ScubaGear
Les baselines SCuBA de la CISA imposent notamment : MFA résistante au phishing pour les rôles hautement privilégiés, désactivation des méthodes faibles (SMS, voix, OTP e-mail), et CA exigeant la phishing-resistant MFA. L'outil open-source ScubaGear automatise l'audit de conformité.
2025 Microsoft Passkeys (FIDO2) & authentification par certificat (CBA)
Généralisation des passkeys et de la CBA comme méthodes phishing-resistant de référence pour l'administration. Les authentication strengths en Conditional Access permettent d'exiger précisément ces méthodes pour les rôles privilégiés.
2024-2026 NIS2 / DORA Authentification forte & restriction des privilèges imposées
Les directives NIS2 (entités essentielles/importantes) et DORA (secteur financier) imposent l'authentification forte et la restriction des accès privilégiés — piliers couverts par Entra ID P2 (PIM, CA, MFA forte). L'ANSSI recommande l'authentification forte et la limitation des droits d'administration dans son guide d'hygiène. Sanctions NIS2 : jusqu'à 10 M€ ou 2 % du CA mondial.
2025 Communauté EntraOps — classification automatisée des privilèges (EAM)
Le projet open-source EntraOps classe automatiquement les principals privilégiés selon le modèle EAM, identifie les actifs « Control Plane » via Microsoft Security Exposure Management et le RBAC Azure, détecte les écarts de tiering (assignations permanentes, identités à risque, propriété non sécurisée) et s'intègre à Sentinel.
⚗ Bac à sable — simulation pédagogique

Laboratoire interactif — PIM & classification des rôles

Deux outils pour s'approprier le modèle. À gauche, un simulateur d'activation PIM qui reproduit le parcours juste-à-temps (éligible → MFA → justification → actif) sans toucher à un vrai tenant. À droite, un classificateur de rôle : saisissez un rôle Entra ID, obtenez son plan EAM et les contrôles requis. Aucune donnée réelle, aucune connexion — tout est simulé côté navigateur à but pédagogique.

Simulateur d'activation PIM
Activation juste-à-temps d'un rôle privilégié. Reproduit le flux Microsoft Entra PIM : rôle éligible, MFA résistante au phishing, durée bornée, justification, et — pour le Control Plane — approbation.
Rôle à activer
Rôle activé
Classificateur de rôle
Saisissez ou choisissez un rôle Entra ID pour obtenir son plan dans l'Enterprise Access Model, son niveau de privilège et les contrôles de sécurité à appliquer.
Saisissez un rôle ou cliquez sur une suggestion pour voir sa classification EAM.
Plan Enterprise Access Model