Azure AD Conditional Access
cloudDéfinition
Azure AD Conditional Access, aujourd'hui rattaché à Microsoft Entra ID, est un moteur de politiques d'accès conditionnel qui évalue en temps réel un ensemble de signaux contextuels avant d'accorder ou de refuser l'accès à une application ou une ressource protégée par Azure Active Directory. Les signaux évalués incluent la localisation géographique et l'adresse IP de connexion, le niveau de conformité de l'appareil (device compliance via Intune), le type d'application utilisée, le score de risque utilisateur et le risque de connexion calculés par Azure AD Identity Protection à partir de heuristiques de détection d'anomalies, ainsi que le groupe d'appartenance de l'utilisateur. En fonction de la combinaison de ces signaux, une politique peut déclencher différentes actions : exiger une authentification multifacteur (MFA), imposer un changement de mot de passe, restreindre l'accès à des applications spécifiques, bloquer totalement la connexion, ou n'autoriser qu'un accès limité via des sessions contrôlées avec Microsoft Defender for Cloud Apps. Ce mécanisme constitue une pierre angulaire des architectures Zero Trust reposant sur le principe de vérification continue plutôt que de confiance implicite liée au périmètre réseau. Il est largement recommandé par l'ANSSI et le CIS Microsoft 365 Benchmark comme contrôle prioritaire de sécurisation des identités dans les environnements cloud hybrides et Microsoft 365.
Description
Azure AD Conditional Access est le moteur de politiques de Microsoft Entra ID évaluant des signaux contextuels (localisation, appareil, risque utilisateur, application cible) pour appliquer des contrôles d'accès adaptatifs : MFA, blocage, session limitée, ou accès conditionné à la conformité de l'appareil.
Contexte cloud
Les politiques CA sont des règles if/then : si un utilisateur accède à Azure Portal depuis un appareil non-compliant hors réseau d'entreprise, exiger le MFA et bloquer le téléchargement. Named Locations, Identity Protection risk levels et Continuous Access Evaluation (CAE) enrichissent le contexte d'évaluation.
Points clés
- Politique fondamentale : bloquer les Legacy Authentication protocols (Basic Auth, SMTP Auth) via condition
clientAppTypes: exchangeActiveSync, other - Report-only mode pour tester l'impact avant activation : simulateur de politiques CA dans le portail Entra
- API Graph :
GET /v1.0/identity/conditionalAccess/policiespour auditer toutes les politiques programmatiquement
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h