Authentification multifacteur et accès conditionnel
Renforcez la sécurité de la connexion en imposant MFA et configurez des stratégies d’accès conditionnel qui autorisent ou bloquent l’accès selon les signaux liés à l’utilisateur, à l’appareil et à l’emplacement.
Authentification multifacteur et accès conditionnel est une leçon Azure Fundamentals gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Azure Fundamentals, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Azure Fundamentals comprend 4 leçons au total.
Pourquoi les mots de passe seuls ne suffisent pas
Les identifiants volés sont la principale cause des failles de sécurité dans le cloud. Un mot de passe seul peut être dérobé par hameçonnage, deviné par force brute ou exposé lors d’une faille chez un tiers. L’authentification multifacteur (MFA) exige un second facteur de vérification qu’un attaquant a peu de chances de posséder, même après avoir obtenu un mot de passe, ce qui réduit considérablement le risque d’accès non autorisé à votre environnement Azure.
Méthodes de vérification MFA
Entra ID prend en charge plusieurs facteurs de vérification MFA. L’option la plus sécurisée et recommandée est l’application Microsoft Authenticator, qui fournit une correspondance de numéros et des notifications push. Les autres options comprennent une clé de sécurité FIDO2 (jeton matériel), un jeton OATH logiciel, un SMS ou un appel vocal. Les SMS et les appels vocaux offrent un niveau de sécurité inférieur et ne doivent être utilisés qu’en solution de secours.
Activer MFA pour les utilisateurs
Dans Entra ID, MFA peut être imposée par trois mécanismes. Security defaults est l’option gratuite en un clic qui impose MFA à tous les utilisateurs, mais sans possibilité de personnalisation. La MFA par utilisateur (ancienne méthode) active MFA pour certains comptes d’utilisateur. L’approche moderne recommandée repose sur les Conditional Access policies (Entra ID P1/P2), qui imposent MFA uniquement lorsque certaines conditions de risque sont réunies, réduisant ainsi les contraintes pour les connexions à faible risque.
# Enable Security Defaults (enforces MFA for all users)
# Done in Azure portal: Entra ID > Properties > Manage Security Defaults
# OR via Microsoft Graph API:
PATCH https://graph.microsoft.com/v1.0/policies/identitySecurityDefaultsEnforcementPolicy
{
'isEnabled': true
}Qu’est-ce que Conditional Access ?
Conditional Access (Entra ID P1) est un moteur de règles « si-alors » : si un utilisateur (ou un groupe) tente d’accéder à une ressource dans certaines conditions, alors l’accès est accordé ou bloqué, ou des contrôles supplémentaires sont exigés, comme MFA ou un appareil conforme. Les conditions peuvent inclure l’identité de l’utilisateur, la conformité de l’appareil, l’emplacement IP, l’application consultée et le score de risque d’Identity Protection d’Entra ID.
Structure d’une stratégie Conditional Access
Une stratégie Conditional Access comporte deux parties : les attributions (qui et ce à quoi la stratégie s’applique) et les contrôles d’accès (ce qui se produit lorsque la stratégie se déclenche). Les attributions définissent les utilisateurs/groupes, les applications cloud consultées et les conditions (emplacement, plateforme de l’appareil, risque lié à la connexion). Les contrôles d’accès déterminent s’il faut accorder l’accès (en exigeant éventuellement MFA, un appareil conforme ou une application approuvée) ou le bloquer entièrement.
// Conditional Access policy concept (simplified)
{
'displayName': 'Require MFA for Azure portal',
'state': 'enabled',
'conditions': {
'users': { 'includeGroups': ['all-staff'] },
'applications': { 'includeApplications': ['797f4846-ba00-4fd7-ba43-dac1f8f63013'] }
},
'grantControls': {
'operator': 'OR',
'builtInControls': ['mfa']
}
}Emplacements nommés et plages d’adresses IP
Les emplacements nommés de Conditional Access permettent de définir des plages d’adresses IP approuvées (comme le réseau de vos bureaux) ou des pays. Une stratégie courante consiste à exiger MFA lorsqu’un utilisateur se connecte depuis l’extérieur d’un emplacement nommé approuvé, mais à autoriser le passage direct depuis une adresse IP de bureau connue. Cela réduit les contraintes pour les employés présents sur site tout en renforçant la sécurité des utilisateurs à distance ou en déplacement.
La conformité de l’appareil comme contrôle
Conditional Access peut exiger que l’appareil utilisé pour accéder à la ressource soit conforme (qu’il respecte les stratégies de conformité des appareils Intune) ou qu’il s’agisse d’un appareil d’entreprise joint à Azure AD en mode hybride. Ainsi, même si les identifiants sont valides, les connexions depuis des appareils personnels ou non gérés sont bloquées ou doivent satisfaire des contrôles supplémentaires. Les contrôles fondés sur l’appareil constituent un pilier essentiel du modèle de sécurité Zero Trust.
Risque lié à la connexion et Identity Protection
Entra ID Identity Protection (P2) utilise l’apprentissage automatique pour évaluer chaque connexion et lui attribuer un score de risque : faible, moyen ou élevé. Les facteurs de risque comprennent les déplacements impossibles (connexion depuis deux pays en quelques minutes), les adresses IP anonymes, les identifiants divulgués et la détection d’attaques par pulvérisation de mots de passe. Les stratégies Conditional Access peuvent se déclencher selon le niveau de risque — par exemple, exiger MFA en cas de risque moyen et bloquer automatiquement l’accès en cas de risque élevé.
Mode Rapport uniquement pour les tests
Avant d’appliquer une stratégie Conditional Access, vous pouvez la placer en mode Rapport uniquement. Dans ce mode, la stratégie évalue toutes les connexions et enregistre ce qui se serait produit (accès accordé, bloqué ou MFA exigée), sans appliquer réellement les contrôles. Vous pouvez ainsi valider l’impact de la stratégie sur vos utilisateurs avant de l’activer et éviter des blocages inattendus dus à des conditions mal définies.
L’outil What If
L’outil What If du volet Conditional Access permet de simuler un scénario de connexion — en indiquant un utilisateur, une application, une adresse IP, une plateforme d’appareil et un niveau de risque — puis d’afficher les stratégies qui s’appliqueraient et le résultat combiné. Cet outil est particulièrement utile pour résoudre les problèmes d’accès et vérifier que l’ensemble de vos stratégies produit le résultat attendu pour certains utilisateurs et certaines conditions.
Comptes d’accès d’urgence
Chaque organisation devrait conserver au moins deux comptes d’accès d’urgence de type break-glass, exclus de toutes les stratégies Conditional Access, y compris des exigences MFA. Ces comptes ne doivent être utilisés qu’en cas de défaillance de l’infrastructure MFA ou de blocage de tous les administrateurs. Les identifiants break-glass doivent être conservés dans un coffre-fort physique, utiliser de longs mots de passe aléatoires, ne disposer d’aucune méthode MFA enregistrée et faire l’objet d’un audit renforcé à chaque utilisation.
Vérification rapide
Vérifiez votre compréhension des concepts Microsoft Azure Fundamentals (AZ-900) abordés dans cette leçon.
Récapitulatif de la leçon
Dans cette leçon, vous avez appris que MFA exige un second facteur au-delà du mot de passe, ce qui réduit considérablement le risque de vol d’identifiants, que les stratégies Conditional Access appliquent des contrôles d’autorisation ou de blocage selon l’utilisateur, l’application, l’emplacement et les conditions de risque, et qu’Identity Protection utilise une évaluation du risque fondée sur l’apprentissage automatique pour déclencher automatiquement des contrôles d’accès. Nous allons maintenant étudier l’authentification unique et les identités externes dans Entra ID.
Questions Fréquemment Posées
La leçon « Authentification multifacteur et accès conditionnel » est-elle gratuite ?
Oui — le texte complet de « Authentification multifacteur et accès conditionnel » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Azure Fundamentals, passe à CoddyKit PRO. Le cours Azure Fundamentals comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Authentification multifacteur et accès conditionnel » ?
Renforcez la sécurité de la connexion en imposant MFA et configurez des stratégies d’accès conditionnel qui autorisent ou bloquent l’accès selon les signaux liés à l’utilisateur, à l’appareil et à l’… Tu pratiques Azure Fundamentals avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Azure Fundamentals ?
Aucune expérience préalable n'est requise. Azure Fundamentals sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Authentification multifacteur et accès conditionnel » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Azure Fundamentals ?
Oui. Chaque leçon Azure Fundamentals inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Qu’est-ce que Microsoft Entra ID ?
- Utilisateurs, groupes et attributions de rôles
- Authentification multifacteur et accès conditionnel
- Authentification unique et identités externes