Un salarié se connecte depuis son ordinateur personnel, une équipe collabore dans Microsoft 365 et une application métier tourne encore sur un serveur local. Qui vérifie l’identité, décide de l’accès et bloque une connexion suspecte ? Microsoft Entra ID répond à ce besoin en centralisant les identités, l’authentification et les règles d’accès dans le cloud. Je présente ici son fonctionnement, ses principales fonctions, les licences disponibles et une méthode de déploiement réaliste dans l’écosystème Microsoft.
Une gestion des accès plus simple et mieux contrôlée
- Rôle central : gérer les utilisateurs, les groupes, les appareils et les accès aux applications.
- Sécurité : combiner MFA, accès conditionnel et authentification sans mot de passe.
- Intégration : fonctionner avec Microsoft 365, Azure, Intune, Windows et de nombreuses applications SaaS.
- Licences : une édition gratuite existe, tandis que P1 et P2 ajoutent des contrôles avancés.
- Point de vigilance : une bonne configuration des rôles et des politiques compte autant que la licence choisie.
Pourquoi cette brique est devenue centrale dans l’écosystème Microsoft
Le modèle traditionnel reposait sur un annuaire installé dans les locaux de l’entreprise. Il fonctionnait correctement quand les collaborateurs travaillaient au bureau et utilisaient quelques applications internes. Cette logique devient moins pratique avec le télétravail, les services SaaS, les smartphones et les environnements hybrides.
La plateforme cloud joue le rôle de service d’identité et de contrôle d’accès. Elle sait qui est l’utilisateur, à quelle application il tente d’accéder, depuis quel appareil et dans quelles conditions. L’entreprise peut alors autoriser, demander une vérification supplémentaire ou refuser la connexion.
Le changement de nom d’Azure Active Directory vers Microsoft Entra ID ne signifie pas qu’il s’agit d’un produit entièrement différent. Microsoft a surtout replacé ce service dans une famille plus large consacrée à l’identité, la gouvernance et l’accès réseau. Cette évolution est importante pour comprendre les offres actuelles, mais les principes de base restent familiers aux administrateurs Azure AD.
Dans une organisation française, le bénéfice est très concret. Un nouvel arrivant peut recevoir ses accès plus rapidement, un prestataire peut être limité à une application précise et un compte compromis peut être bloqué sans désactiver toute l’infrastructure. C’est ce lien entre productivité et sécurité qui rend l’outil intéressant.
Ce que le service fait concrètement au quotidien
Une connexion unique aux applications
L’authentification unique, ou SSO, permet à un collaborateur de se connecter une seule fois avant d’accéder à plusieurs ressources autorisées. Microsoft 365, Teams, SharePoint, des applications métiers et certains services externes peuvent ainsi partager une expérience de connexion cohérente.
Le SSO ne donne pas automatiquement accès à tout. Il simplifie l’expérience, mais les droits restent définis par les groupes, les rôles et les politiques. Dans mes projets, c’est un point souvent mal compris : moins de mots de passe ne signifie pas moins de contrôle.
Une authentification renforcée
L’authentification multifacteur ajoute une preuve supplémentaire après le mot de passe. Il peut s’agir d’une notification dans une application, d’un code, d’une clé de sécurité ou d’une méthode biométrique. Cette protection réduit fortement l’intérêt d’un mot de passe volé, même si elle ne dispense pas de surveiller les appareils et les sessions.
Pour les comptes sensibles, je recommande progressivement une approche sans mot de passe avec Windows Hello for Business, des clés FIDO2 ou une autre méthode résistante à l’hameçonnage. Le déploiement demande un accompagnement des utilisateurs, mais il apporte une sécurité plus solide qu’une simple multiplication des codes.
Un accès conditionnel selon le risque
L’accès conditionnel permet d’adapter la décision à la situation. Une connexion depuis un appareil géré en France peut être autorisée sans friction, tandis qu’une tentative inhabituelle depuis un appareil inconnu exige une MFA ou un blocage.
Les critères peuvent inclure l’utilisateur, le groupe, l’application, la localisation, le niveau de risque et l’état de conformité du terminal. Avec Intune, l’entreprise peut par exemple exiger qu’un ordinateur soit chiffré, à jour et correctement administré avant d’autoriser l’accès à des données sensibles.
Lire aussi : IBM Notes Mail et Outlook - Comment réussir votre synchronisation ?
La gestion des identités hybrides
Les entreprises qui possèdent encore un Active Directory local peuvent synchroniser certains utilisateurs et groupes vers le cloud. Cette approche hybride évite une migration brutale et permet de conserver des applications historiques tout en modernisant les accès.
La synchronisation doit toutefois être préparée avec soin. Les doublons, les anciens comptes, les domaines mal configurés et les groupes trop larges créent rapidement de la confusion. Un annuaire cloud ne corrige pas une mauvaise hygiène des identités, il la rend parfois plus visible.
Quelle licence choisir pour une entreprise française
Le choix dépend moins de la taille de l’entreprise que du niveau de protection recherché. L’édition gratuite suffit pour une gestion de base, tandis que les fonctions d’accès conditionnel et de détection des risques orientent généralement vers P1 ou P2.
| Édition | Pour quel besoin | Fonctions principales | Prix indicatif |
|---|---|---|---|
| Gratuite | Premiers usages cloud | Utilisateurs, groupes, SSO, MFA de base, rapports simples et réinitialisation libre-service | Incluse selon l’abonnement Microsoft |
| P1 | PME et entreprises hybrides | Accès conditionnel, identité hybride, MFA avancée, administration et rapports plus complets | 6,10 € HT par utilisateur et par mois, paiement annuel |
| P2 | Environnements à risque élevé | Protection de l’identité, analyse des risques, accès adaptatif et gestion des identités privilégiées | 8,70 € HT par utilisateur et par mois, paiement annuel |
Les montants correspondent aux tarifs affichés par Microsoft en France au moment de la rédaction et peuvent varier selon le contrat, la devise ou l’offre Microsoft 365 retenue. P1 est notamment inclus dans certaines offres comme Microsoft 365 E3 et Business Premium, tandis que P2 est associé à des offres plus avancées comme Microsoft 365 E5.
Mon conseil est de commencer par l’inventaire des besoins. Si l’objectif consiste seulement à gérer des comptes cloud et à sécuriser les connexions, la version gratuite peut convenir temporairement. Si l’entreprise veut appliquer des règles selon l’appareil ou la localisation, P1 devient généralement le seuil réaliste. P2 se justifie surtout lorsque la détection des risques et la protection des comptes privilégiés sont prioritaires.
Comment réussir un déploiement sans bloquer les utilisateurs
Une configuration efficace se construit par étapes. Activer toutes les politiques de sécurité en une journée est tentant, mais c’est la meilleure façon de provoquer des blocages et des demandes d’assistance difficiles à traiter.
- Recenser les identités : utilisateurs internes, comptes invités, administrateurs, comptes de service et applications.
- Nettoyer les groupes : supprimer les comptes inactifs, clarifier les propriétaires et limiter les appartenances permanentes.
- Protéger les comptes administrateurs : utiliser des comptes séparés, une MFA forte et le nombre minimum de rôles nécessaires.
- Commencer par l’authentification : déployer la MFA auprès d’un groupe pilote avant de l’étendre à toute l’organisation.
- Ajouter l’accès conditionnel : tester les règles en mode rapport afin d’observer leur impact sans bloquer immédiatement les connexions.
- Documenter les exceptions : chaque exclusion doit avoir un propriétaire, une justification et une date de réévaluation.
Le mode rapport est particulièrement utile. Il montre quels utilisateurs et quelles applications seraient concernés par une règle, sans l’appliquer tout de suite. Je l’utilise comme une période d’observation de deux à quatre semaines, selon la diversité des profils et des sites.
Il faut aussi prévoir un compte d’urgence, souvent appelé compte break-glass. Il reste fortement protégé, surveillé et réservé aux situations où les comptes administrateurs habituels ne peuvent plus se connecter. Ce compte ne doit pas devenir une excuse pour contourner les politiques courantes.

Les erreurs qui fragilisent la sécurité
La première erreur consiste à attribuer des rôles administrateurs de manière permanente. Un technicien qui doit intervenir ponctuellement n’a pas besoin de conserver des droits élevés toute l’année. La gestion des identités privilégiées de l’offre P2 permet justement de rendre ces droits temporaires et contrôlés.
La deuxième erreur est de créer trop d’exceptions dans l’accès conditionnel. Une politique qui exclut les cadres, les dirigeants, les prestataires et les anciens appareils finit par protéger uniquement les utilisateurs les moins exposés. Une exception doit rester rare, documentée et vérifiée.
Je déconseille aussi de traiter la MFA comme une solution isolée. Un compte peut être correctement protégé tout en donnant accès à un appareil compromis, à une application mal configurée ou à un groupe trop permissif. La sécurité dépend donc de l’ensemble du parcours, de l’identité jusqu’à la ressource.
Enfin, les comptes de service sont souvent oubliés. Ils utilisent parfois des secrets anciens, des permissions excessives ou des mots de passe qui n’expirent jamais. Les identités de charge de travail, utilisées par les applications et les services, méritent un inventaire séparé et des droits aussi limités que possible.
Quand les services Entra complémentaires deviennent utiles
La gestion des employés ne couvre pas tous les scénarios. Une entreprise qui travaille avec des clients, des partenaires ou des sous-traitants peut avoir besoin de gérer des identités externes avec des règles différentes de celles appliquées aux salariés.
La famille Entra comprend également des services dédiés à la gouvernance des accès, à la vérification d’identité, aux identités de charge de travail et à l’accès sécurisé aux ressources privées ou à Internet. Il est inutile de tout acheter dès le départ. La bonne méthode consiste à partir d’un problème précis, puis à ajouter le service qui le traite réellement.
Par exemple, une organisation qui veut savoir régulièrement si chaque collaborateur conserve les bons droits s’intéressera à la gouvernance et aux examens d’accès. Une équipe qui souhaite remplacer progressivement un VPN traditionnel pourra étudier l’accès privé basé sur le principe Zero Trust. Dans les deux cas, l’identité devient le point de décision, mais les objectifs opérationnels ne sont pas les mêmes.
Cette distinction évite un piège fréquent : confondre une plateforme d’identité avec une solution complète de cybersécurité. Elle protège un pan essentiel du système d’information, mais elle doit fonctionner avec la gestion des terminaux, la protection des données, la supervision et les procédures de réponse aux incidents.
Le bon point de départ pour votre environnement Microsoft
Pour une PME, je commencerais par la version incluse dans l’abonnement existant, le nettoyage des comptes et la MFA des administrateurs. Pour une entreprise hybride, l’accès conditionnel, la synchronisation maîtrisée et la conformité des appareils deviennent rapidement prioritaires.
Le meilleur indicateur de réussite n’est pas le nombre de fonctions activées. C’est la capacité à répondre clairement à trois questions : qui a accès, pourquoi et pendant combien de temps. Si les réponses sont documentées et régulièrement vérifiées, la plateforme apporte une vraie valeur à l’écosystème Microsoft sans alourdir inutilement le travail des équipes.