Les politiques d’accès conditionnel sont un pilier de la sécurité informatique moderne. Elles permettent aux administrateurs informatiques d’automatiser les décisions et d’appliquer des contrôles d’accès en fonction de conditions évaluées en temps réel : comportement de l’utilisateur, risque lié à la connexion, conformité de l’appareil ou encore localisation géographique. Ce guide explique en particulier comment utiliser Microsoft Entra ID (anciennement Azure AD) pour appliquer un accès conditionnel basé sur le risque et la localisation.
Pour une présentation en images de ce sujet, regardez Comment appliquer des politiques d’accès conditionnel selon le risque et la localisation.
Appliquer des politiques d’accès conditionnel selon le risque et la localisation
Cette section détaille quatre méthodes permettant de créer et d’appliquer directement un accès conditionnel basé sur la localisation et sur le risque.
📌 Prérequis : les éléments suivants sont nécessaires pour que les méthodes ci-dessous fonctionnent :
- Microsoft Entra ID P1 (pour l’accès conditionnel de base) ou P2 (pour les conditions basées sur le risque)
- Privilèges d’administrateur général ou d’administrateur de la sécurité
- Appareils joints à Azure AD ou joints en mode hybride
- Marquage des adresses IP par localisation configuré dans Entra ID
💡 Astuce : bien qu’elle soit facultative, l’intégration de Microsoft Defender for Identity est particulièrement utile pour enrichir les signaux.
📌 Stratégies de déploiement recommandées :
| Choisir une méthode | 💻 Idéale pour les utilisateurs individuels | 💻💻💻 Idéale pour les grandes entreprises |
| Méthode 1 : configurer l’accès conditionnel depuis le centre d’administration Microsoft Entra | ✓ | |
| Méthode 2 : définir des emplacements nommés dans le centre d’administration Microsoft Entra | ✓ | |
| Méthode 3 : créer des politiques basées sur le risque dans le centre d’administration Microsoft Entra | ✓ | |
| Méthode 4 : PowerShell | ✓ |
Méthode 1 : configurer des politiques d’accès conditionnel depuis le centre d’administration Microsoft Entra
Configurer l’accès conditionnel avec le centre d’administration Microsoft Entra est simple et se fait via une interface graphique. Cette méthode ne se limite pas à l’accès conditionnel basé sur le risque et la localisation.
📌 Cas d’utilisation : gestion et test des politiques standards
📌 Prérequis : cette méthode nécessite Microsoft Entra ID P1.
Pour créer une politique d’accès conditionnel :
- Ouvrez le centre d’administration Microsoft Entra.
- Accédez à Protection > Accès conditionnel > Politiques.
- Cliquez sur + Nouvelle politique.
- Définissez les éléments suivants :
- Affectations :
- Utilisateurs ou groupes
- Applications cloud ou actions
- Conditions > Emplacements : inclure ou exclure des emplacements nommés (par exemple des pays ou des plages d’adresses IP)
- Conditions > Risque à la connexion ou Risque utilisateur : définir le niveau sur Faible, Moyen ou Élevé
- Contrôles d’accès :
- Bloquer l’accès
- Exiger la MFA (authentification forte)
- Exiger un appareil conforme
- Affectations :
⚠️ Important : lorsque vous définissez les affectations, en particulier les emplacements et le risque à la connexion ou le risque utilisateur, vérifiez que la configuration est correcte. Sinon, votre politique d’accès conditionnel risque de ne pas fonctionner comme prévu. Consultez la section Points de vigilance pour plus de détails.
- Activez et créez la politique.
Méthode 2 : définir des emplacements nommés dans le centre d’administration Microsoft Entra
Avec cette méthode, les administrateurs informatiques peuvent autoriser ou bloquer l’accès en fonction de la géolocalisation ou de données liées aux adresses IP.
📌 Cas d’utilisation : géorepérage des accès et respect des exigences de résidence des données
Pour définir des emplacements, suivez ces étapes :
- Rendez-vous dans Accès conditionnel > Emplacements nommés.
- Cliquez sur + Emplacement de plages d’adresses IP.
- Nommez l’emplacement (par exemple « Siège social »).
- Ajoutez les plages d’adresses IP approuvées. Vous pouvez également créer une politique d’emplacement basée sur le pays.
- Utilisez ces emplacements dans la condition Emplacements de vos politiques.
💡 Astuce : pour exclure des emplacements basés sur l’adresse IP des évaluations de risque, marquez-les comme « Approuvés ». De plus, soyez attentif lorsque vous nommez un emplacement, ajoutez une plage d’adresses IP approuvée ou créez une politique d’emplacement basée sur le pays : une configuration incorrecte aura des répercussions sur l’accès conditionnel. Reportez-vous à la section Points de vigilance pour plus de détails.
Méthode 3 : créer des politiques d’accès conditionnel basées sur le risque dans le centre d’administration Microsoft Entra
L’accès conditionnel basé sur le risque aide à protéger les identités attaquées ou les identifiants compromis. Il peut aussi être combiné à des politiques d’accès conditionnel plus larges, comme la localisation, afin d’offrir à l’environnement une meilleure protection contre les cyberattaques courantes.
📌 Cas d’utilisation : appliquer des politiques selon le risque utilisateur ou le risque à la connexion
📌 Prérequis : cette méthode nécessite Microsoft Entra ID P2 pour autoriser les configurations basées sur le risque.
Pour utiliser cette méthode :
- Accédez à Protection > Identity Protection > Politique de risque utilisateur.
- Configurez les éléments suivants :
- Utilisateurs
- Niveau de risque : Moyen et supérieur (💡 Astuce : appliquer un seuil de risque trop agressif peut nuire à vos opérations. Consultez la section Points de vigilance pour plus de détails.
- Contrôles : bloquer l’accès ou exiger une réinitialisation du mot de passe
- Répétez l’opération pour la politique de risque à la connexion.
- Associez-la à la politique d’accès conditionnel si vous avez besoin de contrôles plus fins.
Méthode 4 : PowerShell
PowerShell est particulièrement utile pour l’automatisation dans les environnements informatiques de grande taille. Ici, il permet d’automatiser la création et la gestion des politiques d’accès conditionnel.
📌 Cas d’utilisation : automatisation, scripts sur plusieurs environnements, intégration CI/CD
📌 Prérequis : si vous utilisez PowerShell, vous aurez également besoin du SDK Microsoft Graph PowerShell pour créer une politique d’accès conditionnel basée sur la localisation.
Suivez ces étapes :
- Ouvrez PowerShell en tant qu’administrateur.
- Créez une politique d’accès conditionnel à l’aide de Microsoft Graph. Pour cela, connectez-vous à Graph PowerShell avec cette commande :
Connect-MgGraph -Scopes "Policy.ReadWrite.ConditionalAccess"
- Exécutez ensuite cette commande pour créer une politique d’accès conditionnel :
New-MgConditionalAccessPolicy -DisplayName "Block risky sign-ins outside HQ" `-Conditions @{ SignInRiskLevels = @("high"); Locations = @{IncludeLocations = @("AllTrustedLocations")} } `-GrantControls @{ Operator = "OR"; BuiltInControls = @("block") } `-State "Enabled"
- Utilisez cette commande pour gérer les emplacements nommés :
Get-MgIdentityConditionalAccessNamedLocation
⚠️ Points de vigilance
| Risques | Conséquences possibles | Solutions de retour arrière |
| Définition incorrecte de l’emplacement (méthode 1) | Des utilisateurs légitimes peuvent être bloqués à cause d’une mauvaise classification géographique. | Supprimez ou mettez à jour les emplacements nommés ; désactivez la politique via un compte d’urgence. |
| Niveaux de risque trop bas lors de la définition du risque à la connexion ou du risque utilisateur (méthode 1) | Faux positifs en grand nombre et verrouillages fréquents des utilisateurs | Ajustez les seuils de la politique et surveillez les journaux de connexion. |
| Fautes de frappe ou mauvais sous-réseau IP lors de la définition de l’emplacement (méthode 2) | Blocage de tout un site ou d’un service | Modifiez la plage d’adresses IP depuis le centre d’administration et marquez-la comme « Approuvée » lorsque c’est pertinent. |
| Imprécisions de la géolocalisation IP ou masquage de la localisation par VPN lors de la création de politiques basées sur le pays (méthode 2) | Utilisateurs bloqués alors qu’ils se trouvent dans des emplacements autorisés | Marquez uniquement les pays approuvés et combinez avec d’autres conditions, comme la conformité des appareils, lorsque c’est possible. |
| Seuils de niveau de risque trop agressifs, c’est-à-dire un blocage dès un risque moyen à faible (méthode 3) | Connexions légitimes signalées comme risquées à cause de faux positifs | Reconfigurez les seuils de niveau de risque sur Moyen à Élevé. |
Méthodes complémentaires pour renforcer la conformité et l’application des politiques d’accès conditionnel
Les quatre premières méthodes de la section précédente portent sur l’application ou la configuration directe des politiques. Les trois méthodes de cette section, elles, sont complémentaires. Elles n’appliquent pas de politiques basées sur le risque ou la géolocalisation, mais aident à garantir la conformité et une application correcte.
Appliquer des restrictions IP ou des prérequis MFA avec l’éditeur d’objets de stratégie de groupe
L’éditeur d’objets de stratégie de groupe permet de préparer les terminaux à respecter les conditions d’accès conditionnel, en particulier dans les environnements hybrides.
- Ouvrez l’éditeur d’objets de stratégie de groupe.
- Accédez à Configuration ordinateur > Modèles d’administration > Composants Windows > Windows Hello Entreprise
- Activez les éléments suivants :
- Utiliser la biométrie
- Configurer la MFA (authentification forte) comme prérequis
- Appliquez à l’OU (unité organisationnelle) concernée par les politiques d’accès conditionnel exigeant des appareils conformes ou la MFA (authentification forte).
Configurer les prérequis de conformité des appareils avec l’Éditeur du registre
L’Éditeur du registre peut servir de méthode complémentaire pour prendre en charge la conformité des appareils dans Intune.
⚠️ Avertissement : modifier le registre peut provoquer des dysfonctionnements du système. Créez une sauvegarde avant de continuer.
- Ouvrez l’Éditeur du registre.
- Accédez à HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\PolicyManager\current\device\DeviceCompliance.
- Configurez les valeurs suivantes :
- RequireEncryption (DWORD) : 1
- FirewallEnabled (DWORD) : 1
- AntivirusEnabled (DWORD) : 1
Une fois configurée, cette méthode garantit que l’appareil actuel est marqué comme conforme dans Intune et qu’il satisfait aux exigences de l’accès conditionnel.
Vérifier le contexte d’accès via l’invite de commandes
L’invite de commandes permet d’obtenir davantage de contexte sur la localisation ou la conformité. Pour cela, ouvrez l’invite de commandes en tant qu’administrateur et exécutez les commandes suivantes :
- Pour vérifier l’adresse IP : ipconfig
- Pour résoudre l’adresse IP publique actuelle : nslookup myip.opendns.com resolver1.opendns.com
- Pour valider l’état de jonction : dsregcmd /status
Les informations recueillies ici permettent de comprendre pourquoi des règles d’accès conditionnel se sont déclenchées ou non.
Bonnes pratiques pour appliquer des politiques d’accès conditionnel dans Azure AD
Voici quelques bonnes pratiques supplémentaires pour rendre l’application des politiques d’accès conditionnel plus efficace :
Utiliser le mode rapport seul
Testez les politiques en mode rapport seul avant de les appliquer, afin d’éviter les conflits entre politiques. En règle générale, il est également judicieux de passer en revue vos politiques d’accès conditionnel existantes pour vérifier leur conformité.
Délimiter le périmètre des politiques
Prévoyez des exclusions pour les adresses IP internes ou les comptes de service. Cela évite des restrictions excessives et préserve la productivité sans compromettre la sécurité. Marquer les adresses IP appropriées comme « Approuvées » fait aussi partie de la délimitation du périmètre.
Prévoir des « break glass accounts »
Les break glass accounts sont des comptes d’administrateur spéciaux qui ne sont pas soumis aux politiques d’accès conditionnel. Ils sont essentiels en cas de défaillance, de déclenchement intempestif ou de verrouillage lié à l’accès conditionnel. Même s’ils ne sont pas restreints, ces comptes doivent être étroitement surveillés et protégés afin d’éviter les violations de données et les cyberattaques.
Services NinjaOne qui améliorent les workflows d’accès conditionnel Azure basés sur la localisation et le risque
Grâce à ses services, NinjaOne peut enrichir les workflows d’accès conditionnel sans ajouter de complexité aux politiques. Ces services comprennent :
| Service NinjaOne | À quoi sert-il ? | En quoi aide-t-il le workflow d’accès conditionnel ? |
| Alertes en temps réel | Avertissent les administrateurs des tentatives de connexion depuis des emplacements non approuvés ou présentant un risque élevé. | Les alertes en temps réel permettent aux administrateurs informatiques de réagir rapidement, en particulier en cas de violation des règles d’accès conditionnel et d’autres activités suspectes. |
| Surveillance de l’état des appareils | Signale les appareils qui ne respectent plus la conformité exigée par les politiques d’accès conditionnel | Les administrateurs informatiques peuvent facilement suivre et garantir la conformité des appareils tout en préservant la sécurité de l’entreprise grâce à des politiques exigeant un « appareil conforme » pour accorder l’accès. |
| Remédiation automatisée | Exécute des scripts pour rendre les appareils conformes (par exemple activer BitLocker ou le pare-feu). | La remédiation automatisée réduit le travail manuel en mettant automatiquement les appareils en conformité avec les exigences d’accès conditionnel. |
| Reporting personnalisé | Permet aux administrateurs d’exporter des informations pertinentes : données d’événements d’accès conditionnel, pistes d’audit et informations de géolocalisation. | Les administrateurs informatiques disposent de données claires, complètes et pertinentes sur l’activité d’accès conditionnel pour appuyer leurs audits et affiner leurs politiques. |
| Déploiement du registre et des politiques | Diffuse vers les postes clients des configurations compatibles avec l’accès conditionnel via le registre ou une GPO | Prépare les appareils à satisfaire les prérequis d’accès conditionnel tels que la MFA (authentification forte), le chiffrement ou le pare-feu grâce à une configuration automatisée |
Renforcez votre posture de sécurité avec des politiques d’accès conditionnel basées sur la localisation et le risque
Les politiques d’accès conditionnel offrent un contrôle précis sur la façon dont les utilisateurs accèdent aux données de l’entreprise, et sur le moment où ils y accèdent, en fonction du risque et de la localisation. Ce guide pas à pas présente des méthodes reposant sur le centre d’administration Microsoft Entra et PowerShell, ainsi que des méthodes complémentaires avec l’éditeur d’objets de stratégie de groupe, l’Éditeur du registre et l’invite de commandes, pour une vue d’ensemble complète de la création et de l’application des politiques d’accès conditionnel.
Sujets connexes :
- Comment configurer des politiques d’accès conditionnel dans Azure AD
- Comprendre et mettre en place Azure RBAC
- Le guide des protocoles d’accès à distance pour les fournisseurs de services gérés
- Comment tester l’accès conditionnel en toute sécurité pour les utilisateurs à privilèges sans risque de verrouillage
- (Guide vidéo) Comment tester l’accès conditionnel en toute sécurité pour les utilisateurs à privilèges sans risque de verrouillage
