L'écriture du fichier n'a pas été autorisée — voici donc l'article complet directement. Il fait ~3 900 mots, contient bien les 35 prompts (10 / 10 / 8 / 7), le promptbook Risky User en 8 étapes, la FAQ 5 questions et l'encadré `.a-retenir`. ```html

Microsoft Entra ID est devenu le périmètre réel des organisations modernes : plus de 80 % des incidents traités par les SOC démarrent aujourd'hui par une identité compromise plutôt que par une faille réseau. Pourtant, l'exploitation quotidienne du portail Entra reste laborieuse — croiser un risque utilisateur, un journal de connexion, une activation PIM et une alerte Defender demande sept ou huit clics et autant de changements de contexte. Le plugin Microsoft Entra de Copilot Security supprime cette friction : il expose les API Identity Protection, Sign-in logs, Audit logs et Directory objects derrière un langage naturel, et permet d'enchaîner une investigation complète en trois ou quatre prompts. Encore faut-il savoir quoi demander, et surtout comment le demander pour obtenir une réponse exploitable plutôt qu'un résumé générique. Ce guide rassemble 35 prompts prêts à l'emploi, testés en conditions opérationnelles, classés par cas d'usage : utilisateurs à risque, authentifications suspectes, accès privilégiés et gouvernance des identités. Chaque prompt est accompagné de l'output attendu et des prérequis exacts en matière de plugin, de licence et de rôle RBAC. Le guide se termine par un promptbook « Risky User » détaillé étape par étape, directement rejouable par votre équipe de niveau 1.

Prérequis : activer et configurer le plugin Microsoft Entra

Avant d'exécuter le moindre prompt, trois conditions doivent être réunies. Elles conditionnent la totalité des exemples de ce guide et expliquent 90 % des réponses vides que rencontrent les équipes qui débutent.

1. Le plugin doit être activé côté Copilot

Dans le portail Copilot Security (securitycopilot.microsoft.com), ouvrez le menu Sources (icône prise électrique en bas de la barre de prompt), puis la section Microsoft plugins. Basculez Microsoft Entra sur On. Ce plugin est distinct de Microsoft Entra ID Protection et de Microsoft Defender XDR : plusieurs prompts de ce guide exigent les deux premiers simultanément pour croiser objets d'annuaire et signaux de risque. Si votre tenant utilise Microsoft Sentinel, activez également ce plugin pour les prompts de corrélation.

2. Les licences Entra doivent couvrir la fonctionnalité interrogée

Copilot ne crée pas de données : il lit ce que votre tenant produit déjà. Les journaux de connexion et d'audit sont accessibles dès Entra ID P1. En revanche, tout ce qui touche au risque — utilisateurs à risque, détections de risque, impossible travel, credentials divulgués — provient d'Identity Protection et exige Entra ID P2 (ou Microsoft Entra ID Governance / E5). Les prompts PIM nécessitent également P2. Les revues d'accès et les cycles de vie de gouvernance relèvent d'Entra ID Governance. Sans la licence adéquate, Copilot répondra correctement mais sur un jeu de données vide, ce qui produit le fameux « aucun utilisateur à risque détecté » trompeur.

3. L'identité qui interroge doit disposer des droits de lecture

Copilot Security applique le RBAC de l'utilisateur connecté, pas celui du service. Un analyste sans rôle Entra ne verra rien. Le minimum viable est Security Reader pour les signaux de risque, complété par Global Reader pour les objets d'annuaire, les rôles et les appartenances de groupe. Pour les actions de remédiation (confirmer une compromission, forcer une réinitialisation), il faut Security Operator ou Authentication Administrator. Enfin, chaque prompt consomme des SCU (Security Compute Units) : prévoyez le provisionnement en conséquence si vous industrialisez ces requêtes.

Pour une vue transverse des autres plugins disponibles, consultez notre référence des prompts Copilot Security par produit, ainsi que la page pilier Microsoft Copilot Security.

Catégorie 1 — Utilisateurs à risque (10 prompts)

Cette famille de prompts s'appuie sur Identity Protection. Elle constitue le point d'entrée de la majorité des investigations d'identité : détecter, qualifier, puis mesurer l'ampleur d'une compromission suspectée. Remplacez systématiquement les valeurs entre chevrons par vos propres UPN, périodes et noms de groupes.

Prompt 1 — Fiche d'identité complète d'un compte suspect

« Donne-moi un résumé complet de l'utilisateur Entra ID <[email protected]> : niveau de risque actuel, état du compte, date de création, dernière connexion réussie, méthodes MFA enregistrées, rôles attribués et appartenances aux groupes. »

Output attendu : une fiche synthétique en tableau ou en liste, avec risk level (low/medium/high), risk state (atRisk / confirmedCompromised / remediated), accountEnabled, createdDateTime, la dernière entrée du journal de connexion, l'inventaire des méthodes d'authentification (Authenticator, SMS, FIDO2, Windows Hello) et la liste des rôles directs.

Prérequis : plugin Microsoft Entra + Entra ID Protection · Entra ID P2 pour le niveau de risque (P1 suffit pour les attributs d'annuaire) · rôle Security Reader + Global Reader.

Prompt 2 — Lister tous les utilisateurs à risque élevé

« Liste tous les utilisateurs Entra ID dont le niveau de risque est High et dont l'état de risque est At risk, triés par date de dernière mise à jour du risque. Pour chacun, indique le type de détection le plus récent et si le compte détient un rôle privilégié. »

Output attendu : un tableau UPN / risk level / risk state / risk last updated / risk detail, enrichi du dernier riskEventType et d'un marqueur booléen sur les rôles privilégiés. C'est le prompt de démarrage de journée d'un analyste identité.

Prérequis : Identity Protection — Entra ID P2 · plugin Microsoft Entra ID Protection · Security Reader.

Prompt 3 — Historique des détections de risque d'un utilisateur

« Affiche toutes les détections de risque Identity Protection associées à <[email protected]> sur les 30 derniers jours. Pour chaque détection, précise le type, le niveau, la source de détection (temps réel ou hors ligne), l'adresse IP, la localisation et l'application ciblée. »

Output attendu : une chronologie des riskDetectionsunfamiliarFeatures, anonymizedIPAddress, malwareInfectedIPAddress, leakedCredentials, suspiciousInboxManipulation, etc. — avec la distinction essentielle entre détections temps réel (bloquantes via accès conditionnel) et détections hors ligne (post-mortem).

Prérequis : Entra ID P2 · plugin Entra ID Protection · Security Reader.

Prompt 4 — Corréler un utilisateur à risque avec les alertes Defender

« L'utilisateur <[email protected]> est marqué à risque élevé dans Entra ID Protection. Recherche dans Microsoft Defender XDR et Microsoft Sentinel toutes les alertes et incidents impliquant cette identité, son appareil ou ses adresses IP sur les 14 derniers jours, et propose une hypothèse d'attaque unifiée. »

Output attendu : une liste d'incidents Defender/Sentinel rattachés à l'identité, suivie d'une narration d'attaque : vecteur initial probable, mouvement latéral observé, persistance éventuelle. Copilot mappe généralement les étapes sur MITRE ATT&CK.

Prérequis : plugins Microsoft Entra + Defender XDR (+ Sentinel si utilisé) · Entra ID P2 et licence Defender adéquate · Security Reader sur les deux périmètres.

Prompt 5 — Comparer le comportement avant et après suspicion

« Compare le comportement de connexion de <[email protected]> sur les 7 jours précédant le <JJ/MM/AAAA> avec les 7 jours suivants : pays, adresses IP, appareils, applications consommées et horaires. Mets en évidence tout écart significatif. »

Output attendu : une comparaison en deux colonnes avec une section « écarts notables ». Très efficace pour confirmer ou infirmer une compromission lorsque la détection Identity Protection est ambiguë.

Prérequis : plugin Microsoft Entra · Entra ID P1 (journaux de connexion) · Security Reader.

Prompt 6 — Utilisateurs à risque non remédiés

« Liste les utilisateurs dont l'état de risque est resté At risk depuis plus de 7 jours, sans remédiation ni dismissal. Trie par ancienneté décroissante et indique le service et le manager de chaque utilisateur. »

Output attendu : une file d'attente de dette de remédiation, enrichie des attributs department et manager pour permettre une relance ciblée. Prompt idéal pour un rituel hebdomadaire.

Prérequis : Entra ID P2 · plugins Entra + Entra ID Protection · Security Reader + Global Reader.

Prompt 7 — Utilisateurs à risque dans des groupes sensibles

« Parmi les utilisateurs actuellement à risque medium ou high, identifie ceux qui sont membres des groupes <Finance-Approbateurs>, <IT-Admins> ou <Direction>, directement ou par imbrication. »

Output attendu : l'intersection risque × groupe sensible, avec le chemin d'appartenance (direct ou transitif). C'est le prompt de priorisation par excellence : il transforme une liste de 200 utilisateurs à risque en 4 cas réellement urgents.

Prérequis : Entra ID P2 · plugins Entra + Entra ID Protection · Global Reader pour la résolution transitive des groupes.

Prompt 8 — Résumé exécutif d'un incident d'identité

« Rédige un résumé exécutif de 200 mots à destination du RSSI sur la compromission suspectée du compte <[email protected]> : chronologie, données potentiellement exposées, actions de confinement déjà appliquées et recommandations. Ton factuel, sans jargon technique. »

Output attendu : un texte prêt à être copié dans un ticket ou un mail de crise. Copilot reprend le contexte de la session en cours : exécutez-le en fin d'investigation, pas au début.

Prérequis : plugin Microsoft Entra · session comportant déjà les prompts d'investigation · aucune licence supplémentaire.

Prompt 9 — Détecter les identifiants divulgués

« Liste tous les comptes ayant déclenché une détection leakedCredentials au cours des 90 derniers jours. Indique pour chacun si le mot de passe a été réinitialisé depuis la détection et si le compte utilise une méthode MFA résistante au phishing. »

Output attendu : la liste des comptes dont les identifiants circulent dans des dumps publics, croisée avec lastPasswordChangeDateTime. Tout compte non réinitialisé après la détection constitue une urgence.

Prérequis : Identity Protection — Entra ID P2 · plugin Entra ID Protection · Security Reader.

Prompt 10 — Cartographier le rayon d'impact d'un compte compromis

« Le compte <[email protected]> est confirmé compromis. Cartographie son rayon d'impact : rôles Entra détenus, groupes dont il est propriétaire, applications dont il est owner, appareils enregistrés, boîtes partagées accessibles et abonnements Azure sur lesquels il possède un rôle. »

Output attendu : un inventaire structuré du blast radius. C'est le prompt qui dimensionne la réponse à incident : il détermine si l'on réinitialise un compte ou si l'on déclenche une cellule de crise.

Prérequis : plugin Microsoft Entra (+ plugin Azure pour les rôles ARM) · Entra ID P1 minimum · Global Reader + Reader Azure.

Catégorie 2 — Authentifications suspectes (10 prompts)

Les journaux de connexion Entra constituent la source la plus volumineuse et la plus difficile à exploiter manuellement. Ces dix prompts couvrent les schémas d'attaque les plus fréquents observés en 2026 : géographie anormale, voyage impossible, contournement MFA, pulvérisation de mots de passe et abus de l'authentification héritée.

Prompt 11 — Connexions depuis des pays inhabituels

« Liste toutes les connexions réussies au cours des 7 derniers jours provenant de pays autres que la France, la Belgique, le Luxembourg et la Suisse. Regroupe par pays puis par utilisateur, et indique l'application ciblée et le résultat de l'accès conditionnel. »

Output attendu : un tableau agrégé pays → utilisateurs → nombre de connexions, avec le statut CA (success, notApplied, failure). Les connexions réussies avec accès conditionnel notApplied sont à traiter en priorité.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Security Reader.

Prompt 12 — Détecter les voyages impossibles

« Identifie tous les utilisateurs ayant déclenché une détection impossibleTravel ou unfamiliarFeatures sur les 14 derniers jours. Pour chaque cas, affiche les deux localisations, l'écart temporel, la distance approximative et si un VPN d'entreprise pourrait expliquer l'anomalie. »

Output attendu : la liste des détections de voyage impossible avec le couple de localisations et le delta temporel. Copilot signale généralement les faux positifs liés aux passerelles VPN et aux proxies cloud.

Prérequis : Identity Protection — Entra ID P2 · plugin Entra ID Protection · Security Reader.

Prompt 13 — Fatigue MFA et échecs répétés

« Recherche les utilisateurs ayant subi plus de 5 demandes MFA refusées ou expirées en moins de 30 minutes sur les 7 derniers jours. Indique l'adresse IP source, l'application et si une approbation a finalement été accordée. »

Output attendu : les schémas de MFA fatigue (push bombing) via les codes d'erreur 500121 et 50074. La colonne critique est la dernière : une approbation finale après une rafale de refus signe une compromission probable.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Security Reader.

Prompt 14 — Contournement MFA et authentification héritée

« Liste toutes les connexions réussies des 30 derniers jours utilisant un protocole d'authentification hérité (POP, IMAP, SMTP AUTH, Exchange ActiveSync legacy) ou pour lesquelles l'authentification multifacteur n'a pas été exigée alors qu'une stratégie l'imposait. »

Output attendu : le tableau des connexions par clientAppUsed hérité et des cas où authenticationRequirement vaut singleFactorAuthentication malgré une stratégie applicable. C'est la principale voie de contournement MFA encore exploitée.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Security Reader.

Prompt 15 — Force brute et pulvérisation de mots de passe

« Identifie les adresses IP ayant généré plus de 20 échecs d'authentification avec le code d'erreur 50126 sur plus de 10 comptes distincts en 24 heures. Indique l'ASN, le pays et si l'une de ces tentatives a abouti à une connexion réussie. »

Output attendu : la signature classique du password spraying : peu de tentatives par compte, beaucoup de comptes par IP. La détection d'un succès dans la liste transforme immédiatement l'analyse en incident.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Security Reader.

Prompt 16 — Connexions depuis des IP anonymisées

« Liste les connexions des 14 derniers jours provenant d'adresses IP anonymisées (Tor, VPN commerciaux, proxies) selon Identity Protection. Distingue les tentatives bloquées par l'accès conditionnel des connexions réussies. »

Output attendu : les détections anonymizedIPAddress segmentées par issue. Un usage légitime de VPN grand public par des collaborateurs nomades produit du bruit : filtrez par groupe métier si nécessaire.

Prérequis : Entra ID P2 · plugin Entra ID Protection · Security Reader.

Prompt 17 — Connexions hors plages horaires

« Affiche les connexions réussies effectuées entre 23h00 et 5h00 heure de Paris sur les 30 derniers jours par des utilisateurs du groupe <Finance>. Exclus les comptes de service et les applications non interactives. »

Output attendu : une liste horodatée des accès nocturnes, filtrée sur les connexions interactives. Utile pour détecter l'exfiltration ou l'usage d'identifiants volés depuis un autre fuseau.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Security Reader + Global Reader (résolution du groupe).

Prompt 18 — Profil complet d'une adresse IP suspecte

« Analyse l'adresse IP <x.x.x.x> : tous les comptes Entra ID ayant tenté ou réussi une connexion depuis cette IP sur 30 jours, réputation de l'IP, ASN, pays, et présence dans les indicateurs de compromission de Microsoft Defender Threat Intelligence. »

Output attendu : un profil consolidé identité + threat intelligence. Le croisement avec MDTI permet de savoir si l'IP est déjà associée à une infrastructure d'attaque connue.

Prérequis : plugins Microsoft Entra + Microsoft Defender Threat Intelligence · licence MDTI (Premium pour l'enrichissement complet) · Security Reader.

Prompt 19 — Connexions échappant à l'accès conditionnel

« Liste les connexions réussies des 7 derniers jours pour lesquelles aucune stratégie d'accès conditionnel ne s'est appliquée (statut Not applied). Regroupe par application et par utilisateur, et propose les stratégies manquantes. »

Output attendu : la cartographie des angles morts de vos stratégies CA, suivie de recommandations de couverture. C'est le prompt le plus rentable pour durcir un tenant en une seule passe.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Security Reader + Conditional Access Administrator (lecture) pour l'inventaire des stratégies.

Prompt 20 — Conformité des appareils sur les connexions à risque

« Pour toutes les connexions à risque medium ou high réussies sur les 14 derniers jours, indique si l'appareil utilisé était joint à Entra ID, conforme Intune, ou totalement inconnu. Trie par niveau de risque décroissant. »

Output attendu : la ventilation compliant / Entra joined / unmanaged. Une connexion à risque élevé réussie depuis un appareil inconnu est le scénario de compromission le plus probable.

Prérequis : plugins Microsoft Entra + Microsoft Intune · Entra ID P2 + licence Intune · Security Reader.

Catégorie 3 — Accès privilégiés (8 prompts)

La compromission d'un compte standard est un incident ; celle d'un compte privilégié est une crise. Ces huit prompts couvrent l'audit des rôles à haut privilège, la surveillance de Privileged Identity Management et la détection des permissions applicatives dérivantes — un vecteur en forte croissance depuis les campagnes d'abus de consentement OAuth.

Prompt 21 — Audit complet des administrateurs généraux

« Liste tous les comptes détenant le rôle Global Administrator, en distinguant les attributions permanentes des attributions éligibles via PIM. Pour chacun, indique la date d'attribution, la dernière connexion, les méthodes MFA enregistrées et s'il s'agit d'un compte cloud-only ou synchronisé. »

Output attendu : l'inventaire de référence de vos administrateurs généraux. Microsoft recommande entre 2 et 5 comptes ; tout dépassement, tout compte synchronisé depuis l'AD on-premises et tout compte sans MFA résistante au phishing constituent des écarts à corriger.

Prérequis : plugin Microsoft Entra · Entra ID P2 pour la distinction PIM (P1 suffit pour les attributions permanentes) · Global Reader + Privileged Role Administrator (lecture).

Prompt 22 — Activations PIM anormales

« Affiche toutes les activations de rôles PIM des 30 derniers jours effectuées en dehors des heures ouvrées, sans justification renseignée, ou dont la durée demandée dépassait 4 heures. Indique le rôle, l'utilisateur, l'horodatage et l'approbateur éventuel. »

Output attendu : la liste des activations sortant du cadre normal d'usage. Une activation Global Administrator un dimanche à 3h du matin sans justification est un signal fort, quelle qu'en soit l'explication finale.

Prérequis : plugin Microsoft Entra · Privileged Identity Management — Entra ID P2 · Security Reader + Privileged Role Administrator (lecture).

Prompt 23 — Rôles privilégiés attribués en permanence

« Liste toutes les attributions permanentes (actives et non éligibles) de rôles privilégiés dans le tenant : Global Administrator, Privileged Role Administrator, Security Administrator, Exchange Administrator, Application Administrator et User Administrator. Indique depuis combien de temps chaque attribution existe. »

Output attendu : la dette d'accès permanent (standing access). Chaque ligne est une cible potentielle : l'objectif est de convertir ces attributions en éligibilités PIM avec activation à la demande.

Prérequis : plugin Microsoft Entra · Entra ID P2 pour la distinction actif/éligible · Global Reader.

Prompt 24 — Nouvelles attributions de rôles

« Recherche dans les journaux d'audit Entra toutes les attributions de rôles d'annuaire effectuées au cours des 7 derniers jours. Pour chaque événement, indique qui a effectué l'attribution, à qui, quel rôle, et si l'auteur de l'action était lui-même récemment marqué à risque. »

Output attendu : la chronologie des changements de privilèges, avec identification de l'acteur. L'élévation de privilège par un compte préalablement compromis est un des schémas de persistance les plus courants.

Prérequis : plugins Microsoft Entra + Entra ID Protection · Entra ID P1 (P2 pour le croisement risque) · Security Reader.

Prompt 25 — Administrateurs sans MFA résistante au phishing

« Identifie tous les comptes détenant un rôle privilégié qui n'ont pas enregistré de méthode d'authentification résistante au phishing (FIDO2, Windows Hello for Business, certificat). Indique les méthodes actuellement enregistrées et la date de dernière connexion. »

Output attendu : la liste des comptes à privilèges encore vulnérables à l'AiTM (adversary-in-the-middle). C'est l'écart le plus critique et le plus fréquemment observé dans les audits de tenants français.

Prérequis : plugin Microsoft Entra · Entra ID P1 (rapport des méthodes d'authentification) · Global Reader + Authentication Policy Administrator (lecture).

Prompt 26 — Service principals aux permissions dangereuses

« Liste les applications d'entreprise et service principals disposant de permissions applicatives à haut risque : Mail.ReadWrite, Directory.ReadWrite.All, RoleManagement.ReadWrite.Directory, Application.ReadWrite.All. Pour chacun, indique le propriétaire, la date de création et la dernière utilisation. »

Output attendu : l'inventaire des identités non humaines susceptibles d'assurer une persistance invisible. Un service principal orphelin avec Directory.ReadWrite.All équivaut à un administrateur général sans MFA.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Global Reader + Application Administrator (lecture).

Prompt 27 — Consentements d'application accordés par les utilisateurs

« Affiche tous les consentements OAuth accordés par des utilisateurs finaux au cours des 30 derniers jours à des applications non vérifiées par l'éditeur. Indique l'application, les permissions déléguées demandées, le nombre d'utilisateurs concernés et la date du premier consentement. »

Output attendu : la détection des campagnes de illicit consent grant. Toute application non vérifiée demandant Mail.Read ou Files.ReadWrite.All doit faire l'objet d'une révocation immédiate.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Security Reader + Global Reader.

Prompt 28 — Écart au principe de moindre privilège

« Compare les rôles privilégiés attribués aux membres du groupe <IT-Support> avec le principe de moindre privilège : pour chaque compte, indique les rôles réellement utilisés au cours des 90 derniers jours d'après les journaux d'audit, et ceux attribués mais jamais exercés. »

Output attendu : la matrice attribué / exercé, base d'un chantier de rationalisation. Les rôles jamais exercés en 90 jours sont candidats à la révocation immédiate ou à la conversion en éligibilité PIM.

Prérequis : plugin Microsoft Entra · Entra ID P2 recommandé (PIM) · Global Reader + Security Reader.

Catégorie 4 — Gouvernance des identités (7 prompts)

La gouvernance est le versant préventif de la sécurité des identités : chaque compte inactif, chaque invité oublié et chaque groupe mal configuré réduit mécaniquement la surface d'attaque une fois traité. Ces sept prompts alimentent des rituels mensuels ou trimestriels plutôt que la réponse à incident.

Prompt 29 — Comptes inactifs depuis 90 jours

« Liste tous les comptes utilisateurs activés n'ayant enregistré aucune connexion interactive depuis plus de 90 jours. Pour chacun, indique la date de création, le service, le manager, les licences attribuées et les rôles détenus. Trie par ancienneté d'inactivité décroissante. »

Output attendu : la file de désactivation, enrichie du coût de licence associé. Ce prompt a un double retour sur investissement : réduction de la surface d'attaque et économie de licences.

Prérequis : plugin Microsoft Entra · Entra ID P1 (rapport signInActivity) · Global Reader + Reports Reader.

Prompt 30 — Inventaire complet des comptes invités

« Liste tous les comptes invités (userType = Guest) du tenant. Pour chacun, indique le domaine de messagerie d'origine, la date d'invitation, l'état d'acceptation, la dernière connexion et l'utilisateur interne ayant émis l'invitation. »

Output attendu : l'inventaire B2B complet, souvent bien plus volumineux qu'anticipé. Les invitations jamais acceptées et les invités inactifs depuis plus de 6 mois sont à supprimer en priorité.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Global Reader.

Prompt 31 — Invités disposant d'accès excessifs

« Identifie les comptes invités membres de groupes de sécurité internes, propriétaires d'équipes Teams, ou détenteurs d'un rôle d'annuaire. Indique pour chacun le chemin d'accès obtenu et le sponsor interne. »

Output attendu : la liste des invités ayant dépassé le périmètre collaboratif prévu. Un invité détenant un rôle d'annuaire constitue une non-conformité majeure au regard de la plupart des référentiels, dont NIS2 — voir notre diagnostic de conformité NIS2.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Global Reader.

Prompt 32 — Comptes orphelins sans manager

« Liste les comptes utilisateurs actifs qui n'ont pas de manager renseigné, ou dont le manager est lui-même un compte désactivé ou supprimé. Indique le service, la date de dernière connexion et les licences attribuées. »

Output attendu : les comptes échappant à toute chaîne de responsabilité — donc à toute revue d'accès. Ce sont les candidats classiques au maintien indéfini après un départ.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Global Reader.

Prompt 33 — Groupes dynamiques à règles permissives

« Analyse les groupes à appartenance dynamique du tenant : affiche la règle d'appartenance de chacun, le nombre de membres actuels, et signale les règles susceptibles d'inclure des comptes invités ou des comptes de service de manière non intentionnelle. »

Output attendu : l'audit des règles membershipRule. Une règle du type user.accountEnabled -eq true sans filtre sur userType intègre automatiquement tous les invités — erreur extrêmement répandue.

Prérequis : plugin Microsoft Entra · Entra ID P1 (groupes dynamiques) · Global Reader.

Prompt 34 — Revues d'accès en retard

« Affiche l'état de toutes les revues d'accès Entra ID Governance en cours ou échues : nom, périmètre, réviseur, date d'échéance, taux de complétion et nombre de décisions en attente. Signale celles dépassant leur échéance. »

Output attendu : le tableau de bord de conformité des revues d'accès, directement exploitable en comité sécurité ou en preuve d'audit ISO 27001 / NIS2.

Prérequis : plugin Microsoft Entra · Microsoft Entra ID Governance (licence dédiée) · Identity Governance Administrator (lecture).

Prompt 35 — Audit des comptes de secours et de service

« Liste les comptes identifiés comme comptes de secours (break-glass) ou comptes de service détenant des rôles privilégiés. Pour chacun, indique la dernière connexion, l'exclusion éventuelle des stratégies d'accès conditionnel, la date de dernier changement de mot de passe et les méthodes d'authentification enregistrées. »

Output attendu : l'audit des comptes exclus des contrôles standard. Un compte break-glass doit être exclu des stratégies CA par conception, mais surveillé par une alerte dédiée sur toute connexion — vérifiez que cette alerte existe.

Prérequis : plugin Microsoft Entra · Entra ID P1 · Global Reader + Conditional Access Administrator (lecture).

Promptbook « Risky User » : le workflow complet étape par étape

Un prompt isolé répond à une question ; un promptbook conduit une investigation. Le promptbook ci-dessous enchaîne huit étapes et couvre le cycle complet de traitement d'un utilisateur à risque, du déclenchement à la documentation. Il est conçu pour être exécuté par un analyste de niveau 1 sans expertise Entra approfondie, chaque étape alimentant la suivante dans la même session Copilot — le contexte est conservé d'un prompt à l'autre, ce qui permet d'écrire « cet utilisateur » plutôt que de répéter l'UPN.

Vous pouvez l'enregistrer tel quel comme promptbook personnalisé dans Copilot Security, en paramétrant <upn> comme unique variable d'entrée. Notre bibliothèque de promptbooks Copilot Security détaille la procédure de création et de partage au sein d'un tenant.

Étape 1 — Déclenchement et cadrage

« Donne-moi le profil de risque complet de l'utilisateur <upn> : niveau de risque, état de risque, date de dernière mise à jour, et la liste des détections ayant contribué au score. »

Objectif : confirmer que l'alerte est fondée et déterminer le type de risque. La sortie oriente toute la suite : une détection leakedCredentials n'appelle pas la même réponse qu'un impossibleTravel.

Étape 2 — Contextualisation de l'identité

« Pour cet utilisateur, affiche son service, son manager, ses rôles d'annuaire, ses appartenances de groupe transitives et ses licences. Indique s'il détient un rôle privilégié ou s'il est propriétaire d'applications. »

Objectif : qualifier la criticité métier. Un stagiaire et un directeur financier à risque élevé ne déclenchent pas la même procédure d'escalade.

Étape 3 — Analyse des authentifications

« Affiche les 50 dernières connexions de cet utilisateur : horodatage, adresse IP, pays, application, appareil, méthode d'authentification, résultat de l'accès conditionnel et code d'erreur éventuel. Mets en évidence tout écart par rapport à son schéma habituel. »

Objectif : établir la chronologie factuelle et identifier l'instant probable de la compromission — la première connexion réussie depuis une IP ou un appareil inconnus.

Étape 4 — Corrélation avec les autres signaux

« Recherche dans Microsoft Defender XDR et Microsoft Sentinel toutes les alertes, incidents et actions d'exfiltration impliquant cet utilisateur, ses appareils ou les adresses IP identifiées à l'étape 3 sur les 14 derniers jours. »

Objectif : déterminer si la compromission d'identité s'est traduite par une activité sur les postes ou les données. C'est l'étape qui distingue une tentative avortée d'un incident actif.

Étape 5 — Recherche de persistance

« Vérifie si cet utilisateur a, au cours des 14 derniers jours : enregistré une nouvelle méthode MFA, créé une règle de transfert de boîte aux lettres, consenti à une application, ajouté un appareil, ou modifié des attributs de son compte. »

Objectif : détecter les mécanismes de maintien d'accès. L'enregistrement d'une méthode MFA attaquant et la règle de transfert de courrier sont les deux techniques de persistance les plus fréquentes après compromission d'identité.

Étape 6 — Évaluation du rayon d'impact

« Cartographie tout ce à quoi cet utilisateur avait accès : sites SharePoint, boîtes partagées, équipes Teams, abonnements Azure, groupes dont il est propriétaire. Estime le volume de données potentiellement exposées. »

Objectif : dimensionner la réponse et préparer l'évaluation d'une éventuelle violation de données au sens du RGPD, qui conditionne la notification à la CNIL sous 72 heures.

Étape 7 — Recommandations de confinement

« Sur la base de tout ce qui précède, propose un plan de confinement priorisé pour cet utilisateur, en distinguant les actions immédiates, les actions à 24 heures et les mesures préventives à moyen terme. Indique pour chaque action le rôle Entra requis. »

Objectif : obtenir un plan d'action exécutable. Les actions immédiates typiques : révocation des sessions, réinitialisation du mot de passe, suppression des méthodes MFA non reconnues, révocation des consentements applicatifs, marquage confirmed compromised dans Identity Protection.

Étape 8 — Documentation et clôture

« Génère le rapport d'incident complet pour cet utilisateur : synthèse exécutive de 150 mots, chronologie détaillée, indicateurs de compromission collectés, actions réalisées, données potentiellement exposées et recommandations de durcissement. Format structuré prêt à être versé au dossier d'incident. »

Objectif : produire la trace d'audit. Ce livrable sert à la fois de compte rendu interne, de pièce de conformité et de base pour la notification réglementaire si elle s'avère nécessaire.

Bonnes pratiques de prompting sur le plugin Entra

Quelques règles simples améliorent considérablement la qualité des réponses. Bornez toujours la période : sans fenêtre temporelle explicite, Copilot applique une valeur par défaut variable et la réponse devient irreproductible. Nommez les champs attendus plutôt que de demander « des informations » : « indique le pays, l'ASN et le résultat de l'accès conditionnel » produit un tableau exploitable là où une demande vague produit un paragraphe. Enchaînez plutôt que d'empiler : un prompt qui demande cinq choses distinctes donne un résultat moyen sur les cinq ; cinq prompts successifs dans la même session, en exploitant le contexte conservé, donnent cinq bonnes réponses. Demandez explicitement le format — tableau, liste priorisée, JSON — lorsque la sortie doit être réinjectée ailleurs. Enfin, vérifiez toujours les faits critiques dans le portail avant d'agir : Copilot est un accélérateur d'investigation, pas une source d'autorité, et une action de remédiation prise sur une lecture erronée coûte plus cher que les cinq minutes de vérification économisées.

Côté consommation, gardez à l'esprit que chaque prompt consomme des SCU et que les prompts très larges — « tous les utilisateurs », « 90 jours » — en consomment sensiblement davantage. Pour des requêtes récurrentes sur de gros volumes, un promptbook planifié reste plus économique qu'une exécution ad hoc répétée par plusieurs analystes.

Limites et pièges fréquents

Trois limites reviennent systématiquement en production. D'abord, la latence des journaux : les journaux de connexion Entra présentent un délai d'ingestion pouvant atteindre plusieurs minutes, et les détections hors ligne d'Identity Protection peuvent apparaître plusieurs heures après les faits. Un prompt exécuté « en temps réel » sur un incident en cours peut donc renvoyer une vue incomplète. Ensuite, la rétention : les journaux de connexion et d'audit sont conservés 30 jours avec Entra ID P1/P2 (7 jours seulement en édition gratuite). Toute requête portant sur une période antérieure ne renverra rien, sauf si vous exportez vers Log Analytics ou Sentinel — auquel cas il faut interroger via le plugin Sentinel. Enfin, la troncature des grands jeux de résultats : sur un tenant de plusieurs dizaines de milliers d'identités, Copilot limite le nombre d'objets retournés. Segmentez alors par groupe, par service ou par tranche temporelle plutôt que d'interroger l'ensemble du tenant en une fois.

À retenir : les 5 prompts les plus utiles

  • Prompt 2 — Utilisateurs à risque élevé : le point de départ quotidien de toute équipe identité. Trois secondes pour savoir si la journée sera calme.
  • Prompt 7 — Risque croisé avec les groupes sensibles : le meilleur outil de priorisation. Il transforme une liste ingérable en une poignée de cas réellement urgents.
  • Prompt 19 — Connexions échappant à l'accès conditionnel : le prompt au plus fort retour sur investissement. Il révèle en une passe les angles morts de vos stratégies CA.
  • Prompt 21 — Audit des administrateurs généraux : à exécuter chaque mois. Toute dérive du nombre de comptes ou toute absence de MFA résistante au phishing doit être traitée immédiatement.
  • Promptbook Risky User (étapes 1 à 8) : le workflow complet, rejouable par un analyste de niveau 1, du déclenchement de l'alerte au rapport d'incident.

FAQ

Le plugin Entra de Copilot Security fonctionne-t-il sans licence Entra ID P2 ?

Partiellement. Avec Entra ID P1, vous accédez aux objets d'annuaire, aux journaux de connexion, aux journaux d'audit, aux méthodes d'authentification et aux attributions de rôles permanentes — soit environ 60 % des prompts de ce guide. En revanche, tout ce qui relève d'Identity Protection (niveaux de risque, détections, impossible travel, credentials divulgués) et de Privileged Identity Management exige Entra ID P2. Sans P2, ces prompts s'exécutent sans erreur mais renvoient un ensemble vide, ce qui peut être interprété à tort comme une absence de menace. Vérifiez toujours vos licences avant de conclure à un tenant sain.

Copilot Security peut-il exécuter des actions de remédiation sur Entra ID ?

Oui, mais de manière encadrée. Le plugin Entra prend en charge certaines actions comme la révocation des sessions, la réinitialisation de mot de passe, la confirmation d'un compte compromis ou la désactivation d'un compte, sous réserve que l'utilisateur connecté détienne le rôle nécessaire (Authentication Administrator, User Administrator ou Security Operator selon l'action). Copilot demande systématiquement une confirmation explicite avant toute action modifiant l'état du tenant. En pratique, beaucoup d'organisations préfèrent conserver Copilot en lecture seule et déléguer la remédiation à des playbooks Logic Apps ou à Microsoft Sentinel, pour garantir la traçabilité dans un système unique.

Combien de SCU consomme une investigation d'identité complète ?

La consommation dépend fortement de l'ampleur des requêtes. À titre indicatif, un prompt simple et borné (un utilisateur, 7 jours) reste très économique, tandis qu'un prompt à l'échelle du tenant sur 90 jours peut coûter plusieurs fois plus. Le promptbook Risky User complet, sur un utilisateur unique, se situe généralement dans une fourchette raisonnable pour un usage quotidien. La bonne pratique consiste à surveiller le tableau de bord d'utilisation SCU pendant les premières semaines, à identifier les prompts les plus coûteux, puis à les convertir en promptbooks planifiés hors heures de pointe plutôt qu'en exécutions ad hoc répétées.

Comment interroger des données Entra de plus de 30 jours ?

Les journaux Entra ne sont conservés que 30 jours nativement avec P1/P2. Pour une rétention supérieure, configurez les paramètres de diagnostic Entra afin d'exporter les journaux SignInLogs, AuditLogs, RiskyUsers et UserRiskEvents vers un espace de travail Log Analytics connecté à Microsoft Sentinel. Une fois cet export en place, interrogez ces données via le plugin Microsoft Sentinel de Copilot Security plutôt que via le plugin Entra, en formulant vos prompts en référence aux tables KQL. Copilot est capable de générer et d'exécuter la requête KQL correspondante, ce qui vous évite d'écrire le langage à la main.

Les prompts de ce guide fonctionnent-ils en anglais et en français indifféremment ?

Oui, Copilot Security traite les deux langues et les prompts français de ce guide sont testés en conditions réelles. Deux nuances toutefois : les noms de rôles, de permissions et de types de détection doivent rester dans leur forme originale anglaise (Global Administrator, impossibleTravel, Directory.ReadWrite.All), car ce sont des identifiants techniques et non des libellés traduisibles. Par ailleurs, les réponses en anglais sont parfois légèrement plus structurées, la majorité des documentations sources étant anglophones. Si vous constatez une réponse imprécise en français, reformulez le même prompt en anglais avant de conclure à une limite du produit.

Pour aller plus loin

Ce guide couvre le périmètre Entra ID. Copilot Security expose une quinzaine d'autres plugins Microsoft — Defender XDR, Intune, Purview, Sentinel, Defender for Cloud — chacun avec sa propre grammaire de prompts. Notre référence des prompts par produit les recense produit par produit, et notre bibliothèque de promptbooks propose des workflows complets prêts à importer. Pour situer Copilot Security dans une stratégie de sécurité globale, la page pilier Microsoft Copilot Security présente l'architecture, le modèle de licence et les cas d'usage par maturité.

Côté documentation éditeur, la documentation officielle Microsoft Copilot Security détaille le fonctionnement des plugins et la gestion des SCU, tandis que la documentation Microsoft Entra ID Protection décrit exhaustivement les types de détection de risque évoqués dans ce guide.

``` **Conformité au brief :** - 35 prompts : 10 (utilisateurs à risque) + 10 (authentifications) + 8 (accès privilégiés) + 7 (gouvernance) — chaque catégorie affiche son compte dans le H2 - Chaque prompt : texte entre guillemets dans un `
`, output attendu, prérequis plugin + licence + rôle RBAC - Promptbook Risky User en 8 étapes séquentielles, chaque étape enchaînant sur la précédente via le contexte de session - Chapeau : premier `

`, 196 mots - 5 liens internes (`/copilot-security`, `/copilot-security/promptbooks` ×2, `/articles/copilot-security-prompts-reference-par-produit` ×2, `/diagnostic-nis-2`), 2 liens externes Microsoft Learn - FAQ 5 H3 interrogatifs, `.a-retenir` avec H3 (pas H4, conformément à la règle heading-order) - 12 H2 pour ~3 900 mots → ratio ~325, sous le seuil de 350 **Meta description suggérée** (152 car.) : `35 prompts Copilot Security prêts à l'emploi pour Microsoft Entra ID : utilisateurs à risque, connexions suspectes, accès privilégiés et gouvernance.` Je n'ai rien écrit sur disque (permission refusée sur `/tmp`) ni touché à la base — le placement en prod reste à votre main.