Cliquez pour évaluer cet article !
0 avis

Vous avez fait le plus dur. Votre Active Directory on-premises est segmenté selon le modèle en tiers de l’ANSSI : un Tier 0 verrouillé, des comptes d’administration dédiés, des PAW, une hiérarchie d’isolation claire.

Bref, une architecture pensée pour qu’une compromission de poste ne devienne jamais une compromission de domaine.

Et pendant ce temps, votre tenant Microsoft Entra ID détient désormais les véritables clés du royaume — les identités, les accès, les applications, le SSO vers l’ensemble de vos services cloud. La question dérange : ce tenant bénéficie-t-il de la même rigueur que votre AD ?

Pour beaucoup d’organisations, la réponse est non. Et pour une raison simple : le guide de référence sur l’administration sécurisée d’Active Directory, le PA-099 de l’ANSSI, s’arrête explicitement aux portes du cloud. Le tiering tel qu’on le connaît côté on-premises n’y est pas transposé.

La bonne nouvelle, c’est que ce travail a été fait — par Microsoft, à travers l’Enterprise Access Model (EAM).

Du tiering AD à l’Enterprise Access Model

L’Enterprise Access Model est la transposition cloud du modèle en tiers. La logique reste exactement la même : la compromission d’un plan ne doit jamais permettre de prendre le contrôle d’un plan supérieur. Seuls les noms et le périmètre changent.

  • Le Tier 0 devient le « Control Plane » : le tenant Entra, les rôles privilégiés (à commencer par Global Administrator), Privileged Identity Management, l’accès conditionnel — et, trop souvent oublié, les serveurs Entra Connect qui font le pont avec votre AD.
  • Le Tier 1 devient le « Management Plane » : l’administration des charges de travail (Exchange, SharePoint, Teams, Intune, abonnements Azure).
  • Le Tier 2 devient le « Data / Workload Plane » : les utilisateurs, les données métier, l’accès applicatif, les invités externes.

Concrètement, sécuriser Entra ID selon l’EAM repose sur quelques principes structurants : aucun rôle privilégié assigné en permanence (on devient éligible, on active en juste-à-temps via PIM), une MFA résistante au phishing pour toute l’administration (FIDO2, passkeys, certificat — le SMS, c’est terminé), des comptes d’administration cloud-only et dédiés qui ne sont jamais synchronisés depuis l’AD, et deux comptes break-glass d’urgence sous le coude. Le tout sous supervision, branché sur votre SIEM.

Un sujet qui n’a jamais été aussi d’actualité

Cette mise à niveau n’est plus optionnelle. La directive NIS2 et le règlement DORA imposent désormais l’authentification forte et la restriction stricte des accès privilégiés, avec des sanctions à la clé.

Microsoft a rendu la MFA obligatoire sur le portail Azure et les centres d’administration. Et sa propre télémétrie est sans appel : la quasi-totalité des comptes compromis n’avaient pas de MFA, et celle-ci bloque plus de 99 % des attaques.

Autrement dit : les bonnes pratiques de l’EAM ne sont pas du confort, ce sont les fondations d’une posture défendable — et conforme.

Un dashboard interactif pour passer à la pratique

Plutôt qu’un long livre blanc, nous avons condensé tout cela dans un tableau de bord interactif, à explorer directement ci-dessous : https://blog.metsys.fr/entra-eam-blog-metsys.html

Vous y trouverez :

  • Les trois plans d’accès détaillés (rôles, composants, contrôles, supervision) avec un code couleur clair selon le niveau de criticité.
  • Un comparatif complet des plans sur une douzaine de critères, du type de comptes à utiliser jusqu’aux référentiels applicables.
  • Une bibliothèque de contrôles classés en trois familles : les mesures obligatoires (PIM, MFA forte, comptes break-glass, PAW), les contrôles avancés (Protected Actions, RMAU, Token Protection, CAE) et les anti-patterns à proscrire absolument.
  • Une vue « flux & isolation » qui illustre visuellement les règles de cloisonnement entre plans et le modèle des quatre comptes d’un administrateur cloud.
  • Les nouveautés 2025-2026 côté Microsoft, ANSSI, CISA et réglementation.

Deux outils pour vous l’approprier

Le dashboard inclut un laboratoire interactif — pédagogique et 100 % simulé, sans aucune connexion à un vrai tenant :

  • Un simulateur d’activation PIM qui vous fait vivre le parcours juste-à-temps de bout en bout : sélection d’un rôle éligible, vérification MFA (essayez le SMS… il sera refusé), durée d’activation, justification, approbation pour les rôles critiques, puis activation avec compte à rebours et trace d’audit.
  • Un classificateur de rôle : tapez un rôle Entra ID (Global Administrator, Exchange Admin, Intune…) et obtenez instantanément son plan EAM, son niveau de privilège et les contrôles de sécurité à lui appliquer.

Comment l’utiliser

Naviguez entre les vues via les onglets, filtrez par plan ou par type de ressource dans le menu latéral, et basculez en thème clair ou sombre selon votre préférence. Le tableau de bord fonctionne aussi bien sur ordinateur que sur mobile.
Utilisez-le comme support de cadrage avec vos équipes, comme grille d’auto-évaluation de votre tenant, ou simplement pour visualiser où vous en êtes par rapport à l’état de l’art.

Besoin d’aller plus loin ?

Auditer un tenant Entra ID existant, déployer l’Enterprise Access Model, mettre en place PIM et l’accès conditionnel, ou cadrer votre mise en conformité NIS2 / DORA : nos experts cybersécurité et Microsoft vous accompagnent à chaque étape.
Échangez avec un expert Metsys : https://www.metsys.fr/contact/

Notez cet article

Vous avez aimé cet article ?

Rendez-le plus visible auprès des internautes en lui mettant une bonne note.

Cliquez pour évaluer cet article !
0 avis

Articles pouvant vous intéresser