Accès conditionnel Microsoft 365 : la protection silencieuse que peu de PME activent

L'accès conditionnel permet de bloquer les connexions suspectes à Microsoft 365 sans perturber les utilisateurs légitimes. C'est l'une des protections les plus efficaces, et l'une des moins déployées.

Beaucoup de PME activent le MFA sur Microsoft 365 et considèrent que c’est suffisant. C’est une bonne première étape, mais l’accès conditionnel va plus loin : il permet de définir des règles précises sur qui peut se connecter, depuis où, depuis quel appareil, et dans quelles circonstances. Et contrairement à ce qu’on pourrait croire, ça ne complique pas la vie des utilisateurs légitimes.

Ce qu’est l’accès conditionnel

L’accès conditionnel est une fonctionnalité d’Entra ID (anciennement Azure AD) qui évalue chaque tentative de connexion à Microsoft 365 selon un ensemble de conditions, et applique une règle : autoriser, bloquer, ou exiger une vérification supplémentaire.

Ces conditions peuvent être :

  • La localisation géographique (pays d’origine de la connexion)
  • L’état de l’appareil (est-il géré par Intune ? est-il conforme ?)
  • Le type d’application accédée (Exchange, SharePoint, Teams)
  • L’utilisateur ou le groupe d’utilisateurs
  • Le niveau de risque évalué par Entra ID Protection (connexion depuis une IP suspecte, comportement inhabituel)

Ce que ça apporte concrètement

Bloquer les connexions depuis des pays inhabituels. Une PME dont tous les collaborateurs travaillent en France peut bloquer les connexions depuis la Russie, la Chine ou n’importe quel autre pays hors périmètre. Cela élimine une grande partie des tentatives d’intrusion sans impacter les utilisateurs légitimes.

Exiger le MFA uniquement quand c’est nécessaire. Plutôt que d’exiger le MFA à chaque connexion (ce qui agace les utilisateurs), l’accès conditionnel peut déclencher le MFA uniquement pour les connexions depuis un appareil non reconnu ou depuis une localisation inhabituelle. Sur les appareils gérés depuis le bureau, la connexion est fluide.

Bloquer l’accès depuis des appareils non conformes. Si vous gérez vos appareils avec Intune, vous pouvez conditionner l’accès à Microsoft 365 au fait que l’appareil soit inscrit et conforme. Un poste personnel non géré n’a tout simplement pas accès.

Protéger les comptes à risque élevé. Les comptes administrateurs, les comptes de direction et les accès financiers peuvent avoir des règles spécifiques plus strictes, sans appliquer ces contraintes à tous les utilisateurs.

Ce qu’il faut pour l’activer

L’accès conditionnel est disponible à partir des licences Microsoft 365 Business Premium (P1 d’Entra ID inclus). Il n’est pas disponible sur les plans Business Basic ou Standard. La gestion de ces configurations fait partie de notre offre Microsoft 365 pour les PME.

La configuration se fait dans le portail Entra ID (entra.microsoft.com), section “Accès conditionnel”. Microsoft propose des modèles de politiques prêts à l’emploi (notamment les recommandations de sécurité par défaut) qui constituent un bon point de départ.

Les erreurs de configuration à éviter

L’accès conditionnel mal configuré peut bloquer des utilisateurs légitimes. Les deux erreurs les plus courantes :

Appliquer une règle trop restrictive sans compte de secours. Si vous bloquez toutes les connexions sauf depuis des appareils gérés, et que votre compte administrateur n’est pas exempté, vous pouvez vous retrouver vous-même bloqué.

Activer une politique en mode “actif” sans l’avoir testée en mode “rapport”. Entra ID propose un mode “rapport seul” qui simule l’effet d’une politique sans l’appliquer. C’est indispensable avant toute activation.

Pour configurer l’accès conditionnel sur votre tenant Microsoft 365 ou pour auditer votre configuration de sécurité actuelle, contactez l’équipe Zerobug.

Votre sécurité informatique est-elle à la hauteur ?

Ransomware, phishing, accès non autorisés ; nos ingénieurs auditent votre infrastructure et vous indiquent les points à corriger en priorité. Rapport sous 7 jours.

Mikael Guillerm
Rédigé par Mikael Guillerm Fondateur, Zerobug

Ingénieur systèmes et réseaux avec plus de 15 ans d'expérience, Mikael accompagne les TPE et PME de Seine-et-Marne dans leur informatique du quotidien : sécurité, infrastructure, support et Microsoft 365. Il a fondé Zerobug pour leur offrir un niveau de service habituellement réservé aux grandes entreprises, avec un interlocuteur unique et des engagements contractuels clairs.

Voir le profil LinkedIn →
Vous avez une question sur votre SI ?

Commençons par un audit. Rapport sous 7 jours.

Nos ingénieurs se déplacent, analysent votre infrastructure et vous remettent un rapport clair avec des priorités chiffrées, remboursé à la signature d'un contrat.