Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Azure AD Conditional Access

cloud

Définition

Azure AD Conditional Access, aujourd'hui rattaché à Microsoft Entra ID, est un moteur de politiques d'accès conditionnel qui évalue en temps réel un ensemble de signaux contextuels avant d'accorder ou de refuser l'accès à une application ou une ressource protégée par Azure Active Directory. Les signaux évalués incluent la localisation géographique et l'adresse IP de connexion, le niveau de conformité de l'appareil (device compliance via Intune), le type d'application utilisée, le score de risque utilisateur et le risque de connexion calculés par Azure AD Identity Protection à partir de heuristiques de détection d'anomalies, ainsi que le groupe d'appartenance de l'utilisateur. En fonction de la combinaison de ces signaux, une politique peut déclencher différentes actions : exiger une authentification multifacteur (MFA), imposer un changement de mot de passe, restreindre l'accès à des applications spécifiques, bloquer totalement la connexion, ou n'autoriser qu'un accès limité via des sessions contrôlées avec Microsoft Defender for Cloud Apps. Ce mécanisme constitue une pierre angulaire des architectures Zero Trust reposant sur le principe de vérification continue plutôt que de confiance implicite liée au périmètre réseau. Il est largement recommandé par l'ANSSI et le CIS Microsoft 365 Benchmark comme contrôle prioritaire de sécurisation des identités dans les environnements cloud hybrides et Microsoft 365.

Description

Azure AD Conditional Access est le moteur de politiques de Microsoft Entra ID évaluant des signaux contextuels (localisation, appareil, risque utilisateur, application cible) pour appliquer des contrôles d'accès adaptatifs : MFA, blocage, session limitée, ou accès conditionné à la conformité de l'appareil.

Contexte cloud

Les politiques CA sont des règles if/then : si un utilisateur accède à Azure Portal depuis un appareil non-compliant hors réseau d'entreprise, exiger le MFA et bloquer le téléchargement. Named Locations, Identity Protection risk levels et Continuous Access Evaluation (CAE) enrichissent le contexte d'évaluation.

Points clés

  • Politique fondamentale : bloquer les Legacy Authentication protocols (Basic Auth, SMTP Auth) via condition clientAppTypes: exchangeActiveSync, other
  • Report-only mode pour tester l'impact avant activation : simulateur de politiques CA dans le portail Entra
  • API Graph : GET /v1.0/identity/conditionalAccess/policies pour auditer toutes les politiques programmatiquement

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis