<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Takia Sow, Auteur</title>
	<atom:link href="https://www.riskinsight-wavestone.com/author/takia-nadjma-sow/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.riskinsight-wavestone.com/author/takia-nadjma-sow/</link>
	<description>Le blog cybersécurité des consultants Wavestone</description>
	<lastBuildDate>Fri, 04 Jul 2025 08:21:57 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.riskinsight-wavestone.com/wp-content/uploads/2024/02/Blogs-2024_RI-39x39.png</url>
	<title>Takia Sow, Auteur</title>
	<link>https://www.riskinsight-wavestone.com/author/takia-nadjma-sow/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Résilience Entra ID</title>
		<link>https://www.riskinsight-wavestone.com/2025/07/resilience-entra-id/</link>
					<comments>https://www.riskinsight-wavestone.com/2025/07/resilience-entra-id/#respond</comments>
		
		<dc:creator><![CDATA[Takia Sow]]></dc:creator>
		<pubDate>Thu, 03 Jul 2025 13:54:39 +0000</pubDate>
				<category><![CDATA[Cybersecurity & Digital Trust]]></category>
		<category><![CDATA[Eclairage]]></category>
		<category><![CDATA[Cloud]]></category>
		<category><![CDATA[Resilience]]></category>
		<category><![CDATA[Risk management]]></category>
		<guid isPermaLink="false">https://www.riskinsight-wavestone.com/?p=26512</guid>

					<description><![CDATA[<p>Entra ID (anciennement Azure AD) est une solution de gestion des identités et des accès. Celle-ci permet d’administrer le cycle de vie des différentes identités, allant d’utilisateurs à des appareils en passant par des applications. Contrairement à Microsoft Active Directory,...</p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/07/resilience-entra-id/">Résilience Entra ID</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p style="text-align: justify;"><span data-contrast="auto">Entra ID (anciennement Azure AD) est une solution de gestion des identités et des accès. Celle-ci permet d’administrer le cycle de vie des différentes identités, allant d’utilisateurs à des appareils en passant par des applications. Contrairement à Microsoft Active Directory, Entra ID étend ses capacités d&rsquo;authentification et d&rsquo;autorisation au-delà du réseau de l&rsquo;entreprise pour couvrir les applications SaaS, les workloads on-premises et Cloud utilisant des appareils appartenant à l&rsquo;entreprise ou BYOD. Ces nouvelles fonctionnalités et connexions sont obtenues grâce à des protocoles basés sur le web comme SAML et une structure d&rsquo;identité simplifiée (forêt AD vs locataire Entra ID).</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dans cet article, nous mettrons en lumière le défi de la cyber-résilience d&rsquo;Entra ID, expliquerons pourquoi les fonctionnalités natives sont des solutions incomplètes et présenterons le résultat d&rsquo;un PoC mené sur un outil open-source, Microsoft 365 DSC, pour sauvegarder et récupérer les données d&rsquo;Entra ID.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="2"><b><span data-contrast="none">La résilience cyber dans les services Cloud managés</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:160,&quot;335559739&quot;:80}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Avec Entra ID, la stratégie de gestion des répertoires est conforme au paradigme de l&rsquo;informatique dématérialisée. Cela signifie que les différentes couches de réseau, de stockage, de calcul, de système d&rsquo;exploitation et d&rsquo;application sont gérées par Microsoft, ce qui permet au client de se concentrer uniquement sur ses données d&rsquo;identité.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p><img fetchpriority="high" decoding="async" class="aligncenter wp-image-26526 size-full" src="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1.jpg" alt="Different technologies managed diffrently" width="1280" height="720" srcset="https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1.jpg 1280w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-340x191.jpg 340w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-69x39.jpg 69w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-768x432.jpg 768w, https://www.riskinsight-wavestone.com/wp-content/uploads/2025/07/Diapositive1-800x450.jpg 800w" sizes="(max-width: 1280px) 100vw, 1280px" /></p>
<p style="text-align: justify;"><span data-contrast="auto">Cette différence fondamentale a un impact sur la résilience du service. En effet, la création de snapshots pour sauvegarder l&rsquo;intégralité du système, qui est une pratique courante sur l’Active Directory (AD), n&rsquo;est pas native sur un service managé tel qu&rsquo;Entra ID. Ainsi, pour faire face à un scénario de reprise après sinistre lié à des activités malveillantes, nous ne pouvons compter que sur les fonctionnalités natives de Microsoft : le modèle de cycle de vie de l&rsquo;identité, le modèle d&rsquo;administration RBAC et les capacités d&rsquo;importation/exportation.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p> </p>
<h2 style="text-align: justify;" aria-level="2"><b><span data-contrast="none">Le modèle incomplet de soft deletion</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:160,&quot;335559739&quot;:80}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Pour garantir la résilience, les services Cloud utilisent largement un mécanisme de soft delete, ou suppression logique. Son objectif principal est de pouvoir récupérer les données en cas de suppression accidentelle. Par exemple, dans le coffre-fort d&rsquo;Azure Recovery Service, la suppression logique est la dernière mesure de protection en cas de suppression intentionnelle ou non intentionnelle du coffre-fort. Combiné aux paramètres d&rsquo;immuabilité, le coffre-fort ne peut pas être effacé, quelles que soient les autorisations de l&rsquo;administrateur.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dans Entra ID, le concept de suppression logique existe mais est insuffisant pour assurer la résilience des données pour deux raisons. D&rsquo;une part, il n&rsquo;y a pas de distinction de rôle entre la suppression logique et la suppression définitive, ni de rôle de récupération, c&rsquo;est-à-dire que les autorisations requises pour supprimer un objet sont suffisantes pour permettre une suppression permanente. D&rsquo;autre part, le cycle de vie des objets dans Entra ID (créer, gérer, supprimer) est régi par le même rôle :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">Le rôle d&rsquo;administrateur utilisateurs permet de créer et de supprimer un utilisateur.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Le rôle d&rsquo;administrateur applicatif en nuage permet d&rsquo;enregistrer une application, de configurer tous les aspects de l&rsquo;application et de supprimer définitivement l&rsquo;application.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Le rôle d&rsquo;administrateur Cloud Device permet d&rsquo;ajouter un appareil, d’en configurer tous les aspects et de le désenregistrer.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h2 aria-level="2"> </h2>
<h2 style="text-align: justify;" aria-level="2"><b><span data-contrast="none">L’impact d’une suppression sur Entra ID</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:160,&quot;335559739&quot;:80}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">La conception actuelle d&rsquo;Entra ID rend les rôles d&rsquo;administrateur utilisateurs, d&rsquo;authentification privilégiée, d&rsquo;application (on-premises ou Cloud), Intune et Windows 365 d&rsquo;autant plus critiques, car leur compromission peut entraîner la perte permanente des données d&rsquo;identité. L&rsquo;impact d&rsquo;une telle suppression peut être une perte d&rsquo;accès aux applications et aux données, une perte de permissions et une incapacité à administrer.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Bien que la suppression des utilisateurs hybrides synchronisés avec un AD on-premises soit réversible, des informations telles que l&rsquo;attribution de rôles seront perdues, ce qui menace le modèle de droits et d&rsquo;accès. Ce n&rsquo;est pas le cas pour les identités dans le Cloud, qui font généralement partie du plan de contrôle. Dans le cadre du modèle d&rsquo;accès de l&rsquo;entreprise, le plan de contrôle comprend les accès les plus sensibles, ce qui peut entraîner la compromission globale d&rsquo;un système d&rsquo;information.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dans un scénario de reprise après sinistre, certains actifs sont plus critiques que d&rsquo;autres et doivent être sauvegardés en priorité. Il s&rsquo;agit notamment des éléments suivants :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">Utilisateurs du Plan de contrôle, groupes and roles assignés</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Applications d&rsquo;entreprise (service principal) avec des autorisations critiques sur Azure ou Microsoft 365</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">Postes de travail</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h2 aria-level="2"> </h2>
<h2 style="text-align: justify;" aria-level="2"><b><span data-contrast="none">Comparaison des méthodes de sauvegarde open-source</span></b><span data-ccp-props="{&quot;134245418&quot;:true,&quot;134245529&quot;:true,&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:160,&quot;335559739&quot;:80}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Afin de réduire la probabilité d&rsquo;un risque de perte de données Entra ID à des fins malveillantes, la mise en place d&rsquo;une solution de sauvegarde semble indispensable, au moins pour le plan de contrôle afin de garder le contrôle sur le système d&rsquo;Information et le reconstruire. Nous avons donc analysé 3 méthodes open-source permettant d&rsquo;assurer la sauvegarde des données :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li><b><span data-contrast="none">Microsoft Graph PowerShell</span></b><span data-contrast="auto"> : une bibliothèque PowerShell pour les API Microsoft Graph. Vous pouvez créer vos propres scripts pour exporter et importer les attributs des objets Entra ID qui correspondent aux besoins de votre organisation.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="none">Microsoft Entra Exporter </span></b><span data-contrast="auto">: un module PowerShell qui exporte une copie locale de certains attributs Entra ID (utilisateurs, applications, applications d’entreprise, rôles, etc.) dans un fichier JSON.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><b><span data-contrast="none">Microsoft 365 Desired State Configuration (DSC)</span></b><span data-contrast="auto"> : un module PowerShell pour la configuration déclarative, le déploiement et la gestion des services Microsoft 365.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<h2> </h2>
<h2 style="text-align: justify;"><b><span data-contrast="none">Sauvegarde des objets Entra ID avec Microsoft 365 DSC</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Dans cette partie, nous allons expliquer comment nous avons testé la solution open source Microsoft 365 DSC et partager les résultats et conclusions obtenus.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p> </p>
<h3 style="text-align: justify;"><b><span data-contrast="none">Notre PoC</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h3>
<p style="text-align: justify;"><span data-contrast="auto">Microsoft 365 DSC permet de gérer la configuration et l’état des services Microsoft 365 selon une approche déclarative. En définissant l’état souhaité plutôt que les étapes spécifiques, il simplifie la gestion de configurations cloud complexes et assure la cohérence de l’environnement.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Dans le cadre d’un PoC, la population test déployée dans notre tenant est la suivante :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<ul style="text-align: justify;">
<li><span data-contrast="auto">30 utilisateurs Cloud Only (générés aléatoirement par Microsoft lors de la création du tenant de test)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
<li><span data-contrast="auto">10 groupes de sécurité (attribués aléatoirement aux utilisateurs)</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">L’objectif de ce PoC est d’identifier les avantages et les limites de la solution à travers une série de cas d’usage testés et documentés :</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<table>
<tbody>
<tr>
<td style="text-align: center;" colspan="3" width="623">
<p><strong>Utilisateurs</strong></p>
</td>
</tr>
<tr>
<td style="text-align: center;" colspan="2" width="365">
<p><strong>Cas d’usage</strong></p>
</td>
<td style="text-align: center;" width="257">
<p><strong>Résultats</strong></p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si l’on supprime un utilisateur puis que l’on restaure une sauvegarde ?</strong></p>
</td>
<td width="204">
<p>L’utilisateur revient-il avec toutes ses données ?<br />Son mot de passe est-il restauré ou remplacé ?<br />Ses informations reviennent-elles ?</p>
</td>
<td width="257">
<p>Tous les attributs liés aux utilisateurs supprimés ne sont pas restaurés. Toutefois, leur mot de passe est remplacé par un mot de passe par défaut. En cas d’incohérence, une erreur non-bloquante est générée dans le script, empêchant l’attribution d’attributs pointant vers des objets inexistants.<br />Si l’attribut “Ensure” de l’utilisateur est défini sur “Absent”, alors il ne sera pas restauré.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si un utilisateur est désactivé alors qu’il est actif dans la sauvegarde ?</strong></p>
</td>
<td width="204">
<p>Est-il réactivé?</p>
</td>
<td rowspan="2" width="257">
<p>Il n’est pas possible de connaître l’état (actif ou désactivé) d’un utilisateur depuis la sauvegarde.<br />Selon le besoin, on peut définir le paramètre “Ensure” sur “Absent” ou “Present” pour assurer la cohérence entre l’état du tenant et l’export.</p>
<p><br />« Absent” : l’utilisateur est considéré comme désactivé et ne sera pas déployé à la restauration.<br /><br /></p>
<p>“Présent” : l’utilisateur est considéré comme actif et sera déployé.<br />Si l’on tente de restaurer un utilisateur marqué “Absent” qui n’existe pas dans Entra ID, une simple confirmation de non-existence est renvoyée.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si un utilisateur est actif mais qu’il est désactivé dans la sauvegarde ?</strong></p>
</td>
<td width="204">
<p>Est-il désactivé ?</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si un utilisateur est ajouté, mais non présent dans la sauvegarde ?</strong></p>
</td>
<td width="204">
<p>Est-il supprimé ?</p>
<p>Ses données sont-elles conservées ?</p>
</td>
<td width="257">
<p>Aucun impact observé sur le nouvel utilisateur.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si on effectue une sauvegarde sans modifier l’utilisateur ?</strong></p>
</td>
<td width="204">
<p>Si rien ne change, que se passe-t-il ?</p>
<p>Si seul un attribut (ex. un groupe) est supprimé, que se passe-t-il ?</p>
<p>Si un attribut est ajouté ?</p>
<p>Si un attribut est modifié (mot de passe) ?</p>
<p>Si un groupe auquel l’utilisateur appartenait est supprimé ?</p>
<p>Qu’en est-il des licences assignées si la sauvegarde est faite avant modification ?</p>
<p>Que se passe-t-il si le rôle de l’utilisateur est modifié avant la sauvegarde ?</p>
</td>
<td width="257">
<p>Le nom d’utilisateur sert à associer les attributs : s’il change, l’utilisateur ne peut plus être retrouvé dans la sauvegarde (sauf si modifié aussi dans celle-ci).</p>
<p>Les attributs présents dans la sauvegarde écrasent ceux existants. Le reste sera inchangé. Ainsi, tout attribut non inclus dans la sauvegarde reste inchangé.</p>
</td>
</tr>
</tbody>
</table>
<p> </p>
<table>
<tbody>
<tr>
<td style="text-align: center;" colspan="3" width="623">
<p><strong>Groupes</strong></p>
</td>
</tr>
<tr>
<td style="text-align: center;" colspan="2" width="365">
<p><strong>Cas d’usage</strong></p>
</td>
<td style="text-align: center;" width="257">
<p><strong>Résultats</strong></p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si je supprime un groupe puis restaure une sauvegarde ?</strong></p>
</td>
<td width="204">
<p>Le groupe est-il restauré avec toutes ses données ?</p>
<p>Les membres sont-ils réintégrés ?</p>
<p>La sauvegarde contient-elle les liens membres/groupe ?</p>
<p>Tous les groupes sont-ils sauvegardés ?</p>
<p>Les droits internes au groupe sont-ils conservés ?</p>
</td>
<td width="257">
<p>Seuls les groupes de sécurité et les groupes Microsoft 365 avec le bon label de confidentialité sont sauvegardés.</p>
<p>La sauvegarde contient les membres et le propriétaire, mais pas les droits internes au groupe.</p>
<p>Il faut refaire la sauvegarde car le groupe recréé n’aura pas le même ID. La sauvegarde considère alors que le groupe n’existe pas.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si je sauvegarde un groupe déjà existant mais dont certains attributs ont été modifiés ?</strong></p>
</td>
<td width="204">
<p>Que se passe-t-il si le nom a changé ?</p>
<p>Si un utilisateur a quitté le groupe après la sauvegarde ?</p>
<p>Si de nouveaux utilisateurs ont été ajoutés ?</p>
</td>
<td width="257">
<p>La sauvegarde écrase les anciens attributs à l’exception du nom.</p>
</td>
</tr>
<tr>
<td width="161">
<p><strong>Que se passe-t-il si un groupe existe dans le tenant mais pas dans la sauvegarde ?</strong></p>
</td>
<td width="204">
<p>Est-il supprimé ou impacté lors de la restauration ?        </p>
</td>
<td width="257">
<p>Aucun impact observé, hormis pour les informations définies dans le fichier de configuration.</p>
</td>
</tr>
</tbody>
</table>
<p style="text-align: justify;"><span data-contrast="auto">Le processus a nécessité la configuration d’un compte de service avec les autorisations appropriées (User.ReadWrite.All, Group.ReadWrite.All) sur Entra ID afin d’interagir avec l’API Microsoft Graph pour l’export et l’import des données.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Ces autorisations ont permis au compte de service de récupérer les configurations et données nécessaires depuis Entra ID et de les réimporter.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240}"> </span></p>
<p> </p>
<h2 style="text-align: justify;"><b><span data-contrast="none">RÉSULTATS DU POC MICROSOFT 365 DSC</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">À l’issue des tests, nous avons pu rassembler des informations sur les atouts et les limites de la solution.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<h3 style="text-align: justify;"><b><span data-contrast="auto">Points positifs :</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></h3>
<ul style="text-align: justify;">
<li><b><span data-contrast="none">Sélection granulaire des configurations</span></b><span data-contrast="none"> : </span><span data-contrast="auto">La solution permet de cibler précisément les configurations à sauvegarder.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Restauration sans suppression</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Les utilisateurs et groupes actuels sont conservés lors de la restauration, évitant les suppressions accidentelles.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Écrasement des attributs obsolètes</span></b><span data-contrast="none"> :</span><span data-contrast="auto"> Les attributs sauvegardés remplacent les anciens.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Format de stockage des données</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Les données sont enregistrées en JSON, ce qui facilite leur manipulation.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Automatisation possible</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Une fois les outils installés, la solution est facilement automatisable.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Supervision et alertes</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Microsoft 365 DSC permet de surveiller la cohérence des données et de déclencher des alertes en cas de changements suspects.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Gestion des versions de snapshots</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Il est possible de gérer plusieurs versions de snapshots de manière simple.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Journalisation détaillée</span></b><span data-contrast="none"> : </span><span data-contrast="auto">La solution permet de générer des journaux très détaillés, facilitant l’audit et le suivi.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
</ul>
<h3> </h3>
<h3 style="text-align: justify;"><b><span data-contrast="auto">Limites identifiées :</span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></h3>
<ul style="text-align: justify;">
<li><b><span data-contrast="none">Données incomplètes dans la sauvegarde</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Tous les attributs ne sont pas capturés, entraînant une possible perte d’informations.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Limite de taille de sauvegarde</span></b><span data-contrast="none"> : </span><span data-contrast="auto">La taille est limitée à 11 Mo, ce qui peut être insuffisant pour des environnements plus vastes.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">État de désactivation non enregistré</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Les statuts de désactivation ne sont pas sauvegardés, pouvant entraîner la réactivation d’utilisateurs désactivés.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Données et identifiants non chiffrés</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Les fichiers de sauvegarde contiennent des données sensibles non chiffrées.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Perte des IDs objets</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Lors de l’import, les IDs sont perdus, ce qui peut générer des doublons lors d’imports ultérieurs.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
<li><b><span data-contrast="none">Service Principal privilégié</span></b><span data-contrast="none"> : </span><span data-contrast="auto">Le service principal utilisé possède des droits étendus, ce qui peut poser des risques de sécurité si mal géré</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559739&quot;:120}"> </span></li>
</ul>
<p style="text-align: justify;"><span data-contrast="auto">Il est important de noter que cet outil ne permet pas véritablement une “restauration” : il est possible de recréer les objets, mais pas de restaurer les services associés. En effet, les liens entre les nouveaux objets ID et les applications ne sont pas restaurables, ce qui constitue une limitation propre à Entra ID.</span><b><span data-contrast="auto"> </span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6,&quot;335559738&quot;:240,&quot;335559739&quot;:120}"> </span></p>
<p> </p>
<h2 style="text-align: justify;"><b><span data-contrast="none">NOTRE AVIS SUR MICROSOFT 365 DSC </span></b><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></h2>
<p> </p>
<p style="text-align: justify;"><span data-contrast="auto">Microsoft 365 DSC est un excellent outil pour des usages de base et pour la documentation, grâce à sa simplicité de prise en main et de déploiement dans des environnements de test. Il est également efficace comme outil de supervision grâce à sa gestion de version et ses journaux détaillés.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Cependant, il n’est pas adapté aux environnements de grande taille, en raison de ses limitations en termes de scalabilité, d’expérience utilisateur et de sécurité (notamment pour les configurations et les identifiants). Il peut également générer des incohérences ou des duplications, car les IDs objets, qui peuvent être référencés ailleurs, sont irrécupérables.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Des solutions complémentaires peuvent s’avérer nécessaires, comme des scripts pour le traitement des fichiers de configuration et pour garantir la cohérence des modifications, ainsi que des processus clairs de chiffrement et de sauvegarde.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Nous recommandons donc de toujours évaluer précisément les besoins, de planifier les développements complémentaires nécessaires, et d’utiliser principalement la solution à des fins de supervision et de tests.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p style="text-align: justify;"><span data-contrast="auto">Compte tenu des limites des outils open source de Microsoft, il peut être pertinent d’examiner les offres de fournisseurs tiers, tels que Semperis ou Quest, spécialistes du domaine. Ces alternatives pourraient répondre aux défis de scalabilité, de fiabilité et de sécurité, et offrir des options mieux adaptées à des environnements complexes. Il est important de rester ouvert à ces solutions et de les évaluer selon les besoins spécifiques de votre organisation.</span><span data-ccp-props="{&quot;335551550&quot;:6,&quot;335551620&quot;:6}"> </span></p>
<p>Cet article <a href="https://www.riskinsight-wavestone.com/2025/07/resilience-entra-id/">Résilience Entra ID</a> est apparu en premier sur <a href="https://www.riskinsight-wavestone.com">RiskInsight</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.riskinsight-wavestone.com/2025/07/resilience-entra-id/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
