Azure AD

[Microsoft Entra] Evolutions et services dépréciés

 

Au mois de mars, Microsoft avait annoncé la modification des cycles des annonces des nouveautés (4 * par an : en mars, juin, septembre et novembre) et des services en fin de vie (2* par an, en mars et septembre).

 

Parmi les services en fin de vie annoncés au 30/09, il y a l'utilisation du serveur MFA sur site. Depuis le 1er juillet 2019, cette option n'est plus disponible pour les entreprises qui ne l'ont pas déployé. La solution a été remplacée par les services MFA basé sur le cloud.

[Active Directory] Migration Serveur MFA On Premise vers Azure MFA Cloud

Il y a quelques années, Microsoft proposait une solution de serveur MFA pour les annuaires Active Directory sur site. L'installation du serveur Azure MFA sur site nécessité la mise en place d'une architecture assez complexe.

A partir de 1er juillet 2019, cette option n'était plus disponible pour les clients qui ne l'avaient pas encore installé. A partir de cette date, les clients qui le souhaitaient doivent utiliser Azure AD MFA basé sur le cloud.

Les clients ayant déjà mis en place peuvent continuer à utiliser la solution.

[News Azure AD B2C] Disponibilité de l’authentification TOTP

 

Microsoft a mis à disposition une nouvelle méthode d'authentification pour l'authentification multi-facteur dans Azure Active Directory B2C.

Azure Active Directory vous permet de gérer l'accès aux utilisateurs de vos applications. Il propose d'utiliser des méthodes d'authentification multi-facteurs (MFA).

[Azure AD] Azure AD Connect 1.x, il est temps de migrer

Pour rappel, si vous utilisez encore une ancienne version d'Azure AD Connect 1.0, elle sera mise hors service au 31/08/2022.

https://docs.microsoft.com/fr-fr/azure/active-directory/hybrid/reference-connect-version-history

Il est temps de mettre à jour l'outil de synchronisation des comptes.

[Azure AD] mot de passe d’accès temporaire (TAP)

Microsoft a annoncé la disponibilité générale de l'option de laissez-passer d'accès temporaire (TAP) , en tant que méthode d'authentification supplémentaire.

TAP est un mot de passe limité dans le temps qui permet aux utilisateurs d'enregistrer des méthodes d'authentification sans mot de passe.

L'option est activable dans les méthodes d'authentification.

Le TAP est également une solution permettant de donner un accès temporaire à un compte, si l'utilisateur a oublié ou perdu son moyen d'authentification comme une clé Fido2.

[Azure AD News] Paramètre de sécurité par défaut

En octobre 2019, Microsoft avait décidé de mettre à disposition pour les nouveaux clients des règles afin de renforcer la sécurité par défaut.

 

Microsoft a publié un article, il y a un mois environ sur l'activation dans les prochaines semaines des paramètres de sécurité par défaut pour les tenants datant d'avant octobre 2019.

Dans ce cas, l'administrateur général reçoit (ou a reçu) un courriel de notification. Il dispose de 14 jours avant l'activation automatique des paramètres.

[Azure AD] RBAC rôle personnalisé pour les applications

Une évolution sur la gestion des contrôles d'accès basés sur les rôles permet de créer des rôles personnalisés pour la gestion des applications.

La création de rôle personnalisé nécessite des licences Azure AD Premium P1 ou P2. Ces dernières sont respectivement dans EMS E3 / Microsoft 365 E3 et EMS E5 Microsoft E5.

Il est possible d'activer une version d'essai d'Azure AD Premium ou de EMS E5.

Vous trouverez plus d'information sur la gestion des rôles personnalisés pour les applications dans l'article suivant :

[Azure AD] Gestion des évolutions et des retraits

 

Microsoft a annoncé des modifications dans le cycle de vie et une simplification de la gestion du changement sur la partie Azure AD. Des nouvelles fonctions peuvent continuer d'apparaître tout au long de l'année, mais les annonces des fonctionnalités dépréciées ou de retrait de produit se feront au mois de mars et septembre de chaque année.

L''API Azure AD Graph sera prolongé jusqu'à la fin de l'année contrairement à l'annonce initiale du 30/06/2022. Les API de gestion des licences sur Azure / Office 365.

[NEWS] Azure AD Connect : synchroniser avec plusieurs locataires Azure AD

 

Un nouveau scénario de synchronisation est disponible en préversion depuis quelques jours.

Il est maintenant possible de synchroniser son environnement sur site avec plusieurs locataires Azure AD et donc vers plusieurs environnement Office 365.

L'architecture comprendra une installation d'Azure AD Connect pour chaque locataire Azure AD.

[News] Azure AD CBA : Authentification base sur les certificats en preview

Microsoft a rendu publique la pré-version de la solution d'authentification basée sur des certificats avec Azure AD / Office 365.

La solution permet de d'utiliser une infrastructure à clé public d'entreprise et des certificats X.509.

Avant la mise à disposition en mode natif dans Azure AD de l'authentification par certificat, il fallait configurer une infrastructure de fédération d'identité comme AD FS pour utiliser des certificats.

[Azure AD] Personnalisez la page de connexion à votre tenant

Azure AD offre la possibilité de personnaliser la connexion à votre environnement Azure en utilisant les options « Marque de société » du portail Azure AD.

L'option est disponible dans Azure AD  avec les Office 365 et Azure AD Premium P1 et P2. Azure AD premium P1 et P2 sont incluse dans les offres Microsoft ou EMS E3 et E5.

 

[Azure AD] Accès conditionnel

L'accès conditionnel est une autre option permettant de renforcer la sécurité dans Azure AD.

Elle permet de mettre en œuvre des conditions d'accès différentes en fonction de situation (signaux d'entrée). Parmi les éléments qui peuvent être pris en compte, nous retrouverons :

[Azure AD Sécurité] Utiliser l’authentification multi facteur (MFA)

 

L'authentification multi-facteur permet de renforcer la sécurité de la connexion à votre compte Azure en utilisant au moins deux mécanismes combinés pour vous connecter.

Le principe de l'authentification multi facteur est de combiner aux moins deux éléments parmi un élément que vous connaissez (mot de passe), un élément que vous possédez (smartphone par exemple) ou un élément qui vous caractérise (biométrie).

Tags: 

[Azure AD] Migrer Azure AD Connect vers un nouveau serveur

Si vous souhaitez migrer, votre application de synchronisation  Azure AD Connect vers un nouveau serveur, une méthode simple consiste à installer l'outil sur le nouveau serveur en mode préproduction. Le mode de préproduction configure les éléments de la synchronisation, mais les données ne sont pas réellement copiées d'un vers l'autre. Vous pouvez suivre les étapes suivantes :

[Azure AD] Stratégie d’expiration des mots de passe (2)

Si vous n'avez pas lu la première partie de l'article, je vous conseille de la lire avant de modifier vos stratégies d'expiration de mot de passe.

Les paramètres d'expiration et d'avertissement peuvent être modifiant en utilisant le lien dans le portail Web d'administration de Microsoft : https://admin.microsoft.com/Adminportal/Home#/settings/security

Pour modifier les paramètres, il suffit de cliquer sur modifier à droite.

[Azure AD] Stratégie d’expiration des mots de passe (1)

Lorsque vous utilisez des comptes Azure AD, il existe des paramètres par défaut pour l'expiration des mots de passe, permettant ainsi de garantir que le mot de passe de vos utilisateurs change régulièrement. Vous pouvez configurer deux valeurs, la durée de vie maximale du mot de passe et le seuil d'avertissement. Les valeurs par défaut sont de 90 jours pour la durée de vie maximale et l'avertissement se fait à 14 jours de l'expiration.

[Azure AD Connect] Ajouter un agent d’authentification

Dans un article précédent, j'avais présenté l'option d'authentification unique (SSO) ainsi que l'option d'authentification directe qui évite la synchronisation du mot de passe dans Azure (Pass Through Authentication) de Azure AD Connect. Si vous utilisez l'option d'authentification directe, un connecteur est installé sur le serveur ou se trouve Azure AD Connect et ce dernier va faire le lien. En cas de panne de ce service, les utilisateurs ne pourront plus s'authentifier dans Azure et Office 365.

[Azure AD] Domaine personnalisé

 

Dans Azure Active Directory, vous disposez d'au moins d'un répertoire par défaut contenant des utilisateurs, des groupes et d'autres objets Active Directory. Chacun de ses répertoires dispose par défaut d'un nom de domaine en mondomaine.OnMicrosoft.com. Il est possible de créer des répertoires supplémentaires pour un même compte.

Vous avez la possibilité d'ajouter un nom de domaine personnalisé, que vous pourrez utiliser en tant qu'identifiant d'utilisateur afin de faire correspondre l'identifiant avec l'adresse email par exemple.

[Azure AD] Groupe dynamique

 

Si vous disposez d'une licence Azure AD P1 ou P2, incluse dans les offres EMS E3 ou E5, vous pouvez profiter de l'utilisation de groupes dynamiques. Un groupe dynamique est un groupe de sécurité ou un groupe Office 365, dont les membres sont le résultat d'une requête sur les attributs de vos utilisateurs.

Pour configurer un groupe dynamique, ouvrez les propriétés du groupe, et sélectionnez le type d'appartenance :

[Azure AD PowerShell] Créer un utilisateur

Si vous n'utilisez pas Azure AD Connect pour synchroniser vos comptes depuis votre domaine local, vous pouvez créer les comptes directement dans l'interface de gestion d'Azure Active Directory. Il est également possible de le faire par script comme par exemple avec PowerShell. Pour cela il vous faudra installer le module PowerShell AzureAD. Vous pouvez également utiliser le module propre à MSOnLine.

[Azure AD PowerShell] Installer et mettre à jour le module Azure AD

Dans l'article suivant nous avons parlé de la gestion des comptes Office 365, stocké dans Azure AD avec PowerShell. Nous avons pour cela installé le module MSOnline. Il existe un autre module permettant de gérer Azure Active Directory et non lié à Office 365 : le module Azure AD.

La commande suivante permet de voir si le module AzureAD est déjà installé et la version que vous disposez :

[Azure Active Directory] Premium P1 et P2

 

Azure Active Directory est une solution de gestion d'identité d'authentification hébergée dans le cloud. Azure Active Directory est également fortement liée à Office 365, puisque ce dernier l'utilise pour la gestion des utilisateurs. Comme nous l'avons vu dans cette série d'articles il est possible de synchroniser, les comptes de son domaine Active Directory Domain Services avec Azure à l'aide d'AAD Connect .

 

[Azure AD] Mise à jour AD Connect

Si vous utilisez l'outil « Azure AD Connect » pour synchroniser vos comptes vous avez peut-être lu que l'outil est en mesure de se mettre à jour automatiquement. Vous pouvez suivre l'état en consultant le journal d'application et en filtrant sur « Azure AD Connect Upgrade » et les évènements 300 à 399.

Tags: 

[Azure AD Connect] Désactiver la synchronisation

 

Si vous avez mis en place la synchronisation d'annuaire entre votre annuaire AD sur site et Azure Active Directory à l'aide de l'outil Azure AD Connect, il est possible de désactiver la synchronisation avec le module PowerShell d'Azure.

Pour installer le module, consulter l'article :

http://www.pbarth.fr/node/235

Une fois le module installé et après vous êtes connecté sur votre Tenant office, vous pouvez consulter l'état de la synchronisation avec la commande :

[Azure AD Connect] : Passer d’un compte Cloud vers un compte synchronisé

Dans cet article, nous allons voir comment passer de compte Office 365 crée dans le cloud à un compte synchronisé, sans perdre l'accès à la boite aux lettres et aux documents OneDrive et autres applicatifs.

Dans l'exemple, nous créons un nouveau compte sur le portail Office 365, dans la partie gestion des utilisateurs. Nous attribuons une licence à notre utilisateur.

Tags: 

Pages

S'abonner à RSS - Azure AD