
Dans cet article de blog, je vais vous montrer comment désactiver les paramètres de sécurité par défaut dans Microsoft Entra ID. J’expliquerai également quand vous devriez envisager de désactiver la politique de sécurité par défaut pour votre locataire et mettrai en évidence les meilleures pratiques pour maintenir la sécurité après les avoir désactivées.
Selon Microsoft, les paramètres de sécurité par défaut facilitent la protection de votre organisation contre les attaques liées à l’identité telles que la pulvérisation de mots de passe, la relecture et le phishing courants dans les environnements actuels. Ils sont parfaits pour les locataires de petite et moyenne taille ou pour ceux qui n’ont pas la capacité de gérer des politiques granulaires.
Si votre locataire a été créé le 22 octobre 2019 ou après cette date, les paramètres de sécurité par défaut peuvent être déjà activés dans votre locataire. Microsoft a annoncé que les paramètres de sécurité par défaut seront automatiquement appliqués à tous les locataires nouvellement créés pour garantir la protection des utilisateurs. Toutefois, si votre organisation a des exigences de sécurité complexes, vous pouvez les désactiver et opter pour un accès conditionnel.
Installer et mettre à jour des applications tierces avec Patch My PC
Que sont les paramètres de sécurité par défaut ?
En termes simples, les paramètres de sécurité par défaut sont des paramètres de sécurité préconfigurés fournis par Microsoft pour garantir une protection de base à votre locataire dans Entra ID. Certaines de ces bases de sécurité incluent :
-
Application de l’authentification multifacteur (MFA) pour les administrateurs.
-
Protection contre les attaques courantes liées à l’identité.
-
Obliger les utilisateurs à s’inscrire à MFA.
-
Bloquer les protocoles d’authentification existants qui sont vulnérables aux attaques.
Quand désactiver les paramètres de sécurité par défaut ?
La désactivation des paramètres de sécurité par défaut peut être nécessaire pour les raisons suivantes :
-
Politiques de sécurité personnalisées : les paramètres de sécurité par défaut ne prennent pas en charge la personnalisation requise par de nombreuses organisations. Les politiques d’accès conditionnel offrent une gamme complète de personnalisation dont ont besoin les organisations plus complexes.
-
Prise en charge des applications héritées : certaines applications héritées peuvent nécessiter des méthodes d’authentification bloquées par les paramètres de sécurité par défaut.
-
Flexibilité : vous avez besoin d’un contrôle plus précis sur la manière dont les mesures de sécurité sont appliquées au sein de votre locataire. Lorsqu’il s’agit de scénarios complexes, l’accès conditionnel est sans aucun doute la meilleure option.
-
Exonération des comptes de service : les paramètres de sécurité par défaut doivent être désactivés lorsque vous souhaitez un meilleur contrôle et une meilleure applicabilité sur MFA.
-
Pour les environnements de développement : vous pouvez désactiver temporairement les paramètres de sécurité par défaut dans un environnement de test pour éviter les invites MFA fréquentes qui peuvent perturber les activités de développement.
Prérequis
Assurez-vous que les conditions préalables suivantes sont remplies avant d’activer les paramètres de sécurité par défaut pour votre locataire.
-
Administrateur global ou administrateur de rôle privilégié (pour le portail Entra).
-
Autorisations Graph appropriées (Policy.ReadWrite.SecurityDefaults) pour les méthodes basées sur Graph au cas où vous le feriez via PowerShell.
-
La désactivation des paramètres de sécurité par défaut ne nécessite pas de licence premium ; cependant, l’utilisation de l’accès conditionnel nécessite au moins l’Entra ID P1.
-
Je recommande d’avoir au moins un compte d’accès d’urgence et un compte brisé exclus de l’accès conditionnel avec des contrôles stricts et surveillés.
Attention : je voudrais souligner ici un point important. Vous ne devez désactiver les paramètres de sécurité par défaut que lorsque vous êtes prêt à les remplacer par des mesures de sécurité équivalentes ou renforcées, telles que la mise en œuvre de stratégies d’accès conditionnel dans Microsoft Entra ID. Le désactiver sans planifier immédiatement la mise en œuvre d’alternatives rendra votre organisation vulnérable aux attaques courantes. Il est donc recommandé de le laisser activé, sauf si vous avez un besoin spécifique.
Méthode 1 : désactiver les paramètres de sécurité par défaut à l’aide d’Entra Admin Center
Connectez-vous au Centre d’administration Microsoft Entra à l’aide de votre compte Administrateur global. Accédez à Entra ID > Présentation > Propriétés et, en bas, cliquez sur Gérer les paramètres de sécurité par défaut. Cliquez sur la liste déroulante Paramètres de sécurité par défaut et sélectionnez Désactivé. Choisissez une raison valable pour désactiver les paramètres de sécurité par défaut, puis cliquez sur Enregistrer.
Désactiver les paramètres de sécurité par défaut à l’aide d’Entra Admin Center
Il vous sera demandé de confirmer si vous souhaitez désactiver les paramètres de sécurité par défaut pour votre organisation, sélectionnez Désactiver.
Désactiver les paramètres de sécurité par défaut à l’aide d’Entra Admin Center
Une notification apparaît dans le coin supérieur droit du portail Entra, confirmant « La stratégie de sécurité par défaut a été désactivée avec succès ». C’est ça!!
Désactiver les paramètres de sécurité par défaut à l’aide d’Entra Admin Center
Dans le portail Microsoft Entra, accédez à Entra ID > Présentation > Propriétés. Faites défiler vers le bas et sous la section Paramètres de sécurité par défaut, le message d’avertissement suivant s’affiche « Votre organisation n’est pas protégée par les paramètres de sécurité par défaut ». Cela confirme que vous avez désactivé avec succès les paramètres de sécurité par défaut pour votre locataire.
Votre organisation n’est pas protégée par les paramètres de sécurité par défaut
Méthode 2 : désactiver les paramètres de sécurité par défaut à l’aide de Microsoft Graph PowerShell
Microsoft Graph PowerShell est une autre méthode utile qui peut être utilisée pour désactiver les paramètres de sécurité par défaut de votre locataire. Cependant, cela nécessite que vous installiez le module graphique pour PowerShell comme condition préalable. Mais ne vous inquiétez pas, j’ai publié un guide sur l’installation du module Microsoft Graph PowerShell pour les débutants que vous pouvez suivre.
Étape 1 : Installer le module graphique
Pour commencer, ouvrez PowerShell et exécutez la commande suivante pour installer le module Graph.
Install-Module Microsoft.Graph -Scope CurrentUser -Repository PSGallery -Force
Copie
Install-Module
Microsoft.Graph
-
Scope CurrentUser
-
Repository PSGallery
-
Force
Étape 2 : Connectez-vous à Microsoft Graph
Ensuite, connectez-vous au graphique avec la commande suivante.
Connect-MgGraph -Scopes "Policy.ReadWrite.SecurityDefaults", "Policy.Read.All"
Copie
Connect-MgGraph
-
Scopes
"Policy.ReadWrite.SecurityDefaults"
,
"Policy.Read.All"
Après avoir exécuté la commande ci-dessus, vous devez vous connecter avec vos informations d’identification professionnelles et terminer l’authentification. Après une authentification réussie, les outils de ligne de commande Microsoft Graph vous inviteront à accorder votre consentement au nom de votre organisation. Examinez attentivement les autorisations d’application requises et cliquez sur « Accepter ».
Désactiver les paramètres de sécurité par défaut à l’aide de Microsoft Graph PowerShell
Étape 3 : Désactiver les paramètres de sécurité par défaut
Une fois connecté à MS Graph, exécutez la commande ci-dessous pour désactiver définitivement les paramètres de sécurité par défaut de votre locataire.
Update-MgPolicyIdentitySecurityDefaultEnforcementPolicy -IsEnabled:$false
Copie
Update-MgPolicyIdentitySecurityDefaultEnforcementPolicy
-
IsEnabled:
$false
Désactiver les paramètres de sécurité par défaut à l’aide de Microsoft Graph PowerShell
Étape 4 : Vérifiez si les paramètres de sécurité par défaut sont désactivés
Enfin, pour confirmer si les paramètres de sécurité par défaut sont désactivés, utilisez la commande ci-dessous.
Get-MgPolicyIdentitySecurityDefaultEnforcementPolicy | fl Id,IsEnabled,DisplayName
Copie
Get-MgPolicyIdentitySecurityDefaultEnforcementPolicy
|
fl Id
,
IsEnabled
,
DisplayName
Dans le résultat de la commande, si IsEnabled=False , cela signifie que les paramètres de sécurité par défaut sont désactivés. Si IsEnabled=True , cela signifie que les paramètres de sécurité par défaut sont actifs.
Vérifiez si les paramètres de sécurité par défaut sont désactivés via PowerShell
Meilleures pratiques après la désactivation des paramètres de sécurité par défaut
Abordons ici le sujet principal. Maintenant que vous avez désactivé les paramètres de sécurité par défaut pour votre locataire, quelle est la prochaine étape ? Pensez-vous que la désactivation des paramètres de sécurité par défaut signifie que vous devez laisser votre locataire sans protection ? Absolument pas. J’ai défini quelques bonnes pratiques qui doivent être suivies après avoir désactivé les paramètres de sécurité par défaut.
-
Mettre en œuvre des politiques d’accès conditionnel : ceci est très important. Une fois que les administrateurs ont désactivé les paramètres de sécurité par défaut, les organisations doivent immédiatement activer les politiques d’accès conditionnel pour protéger leur organisation.
-
Surveiller l’activité des utilisateurs : vous devez régulièrement consulter les journaux de connexion et les journaux d’audit pour détecter toute activité suspecte.
-
Activer la MFA pour tous les utilisateurs : bien que les paramètres de sécurité par défaut appliquent la MFA pour les administrateurs, c’est une bonne idée d’exiger la MFA pour tous les utilisateurs de votre organisation. Confirmez que les invites MFA sont toujours appliquées par l’accès conditionnel. Assurez-vous que les rôles d’administrateur nécessitent MFA pour chaque connexion ou action sensible.
Conclusion
La désactivation des paramètres de sécurité par défaut dans Microsoft Entra ID vous offre la flexibilité nécessaire pour mettre en œuvre des politiques de sécurité personnalisées qui correspondent mieux aux besoins de votre organisation. Cependant, il est essentiel de remplacer ces valeurs par défaut par des politiques d’accès conditionnel appropriées dès que possible. En suivant les meilleures pratiques et en tirant parti d’outils tels que l’accès conditionnel, vous pouvez maintenir une sécurité solide tout en adaptant les protections à vos besoins uniques.
Faites-moi part de votre avis ou partagez vos expériences en matière de gestion des paramètres de sécurité dans Microsoft Entra ID !
Vous avez encore besoin d’aide ?
Si vous avez besoin d’aide supplémentaire sur l’article ci-dessus ou si vous souhaitez discuter d’autres problèmes techniques, consultez certaines de ces options.
Forums
Télégramme
Contactez-moi
*️⃣ Lien source :
Microsoft , locataire,
,
Entra ID P1 ,
Politiques d’accès conditionnel dans Microsoft Entra ID ,
Microsoft Entra Admin Center , installation du module Microsoft Graph PowerShell,
Forums
, Télégramme ,
Contactez-moi
,