SC-300 · Bloc 1 / 4
Identités utilisateurs
14 sous-thèmes · 20-25% de l'examen
0 / 14 évalués
1.1
Rôles Entra ID intégrés et personnalisés
- Global Administrator : accès total au tenant, à réserver aux comptes break-glass uniquement
- User Administrator : gère users/groupes, réinitialise les MDP (sauf admins privilégiés)
- Privileged Role Administrator : assigne des rôles Entra ID, gère PIM
- Security Administrator : politiques de sécurité, accès conditionnel, ID Protection
- Rôles personnalisés disponibles avec licence Entra ID P1/P2 — permissions granulaires
1.2
Unités administratives (Administrative Units)
- Conteneur Entra ID qui restreint la portée d'un rôle admin à un sous-ensemble d'utilisateurs
- Sans AU : un User Administrator peut gérer TOUS les utilisateurs du tenant
- Avec AU : portée limitée (ex : users d'un seul département ou site géographique)
- Configuration : Entra admin center > Administrative units > créer > ajouter membres > assigner rôle scoped
- Disponible dès Entra ID Free pour les AU simples ; membership dynamique requiert P1
1.3
Domaines personnalisés
- Par défaut, le tenant utilise un domaine
*.onmicrosoft.com - Ajouter un domaine custom nécessite une vérification DNS : enregistrement TXT ou MX chez le registrar
- Sans vérification, le domaine reste "Unverified" et ne peut pas être utilisé pour les UPN
- Un domaine peut être défini comme "Primary" pour les nouveaux utilisateurs
- Configuration : Entra admin center > Custom domain names > Add custom domain
1.4
Paramètres du tenant
- User settings : inscription d'applications par les users, accès My Apps, invitation de guests B2B
- Group settings : création de groupes M365 par les users, nommage, politique d'expiration des groupes
- Device settings : qui peut joindre des appareils (All/Selected/None), limite par user, MFA pour la jonction
- Security Defaults vs politiques CA personnalisées — incompatibles, il faut choisir
1.5
Créer et gérer les utilisateurs
- Trois types : Member (interne), Guest (B2B externe), compte de service (remplacé par Managed Identity)
- Création en bulk via CSV (template précis requis) ou PowerShell
New-MgUser - UsageLocation obligatoire avant d'assigner une licence Microsoft 365
- Propriétés clés : UPN, DisplayName, AccountEnabled, Department, JobTitle, PasswordProfile
- Soft delete (30 jours) puis hard delete — restauration possible via Entra admin center ou PowerShell
1.6
Groupes : Security vs M365, Assigned vs Dynamic
- Security group : permissions RBAC, politiques CA, pas de boîte mail
- Microsoft 365 group : collaboration (Teams, SharePoint, boîte mail partagée)
- Assigned : membres ajoutés manuellement par un admin
- Dynamic User : règle sur attributs user (
department -eq "IT") — requiert licence P1 - Dynamic Device : règle sur attributs d'appareils — utile pour les politiques Intune/CA
1.7
Jonction appareils : Registered / Joined / Hybrid Joined
- Entra Registered (BYOD) : appareil personnel, le compte perso reste principal, accès conditionnel peut vérifier la conformité
- Entra Joined : cloud-only, connexion directe avec compte Entra ID, recommandé pour les postes modernes
- Hybrid Entra Joined : joint AD on-prem ET Entra ID via Entra Connect — pour les environnements hybrides existants
- Seul Entra Joined permet Windows Hello for Business sans infrastructure PKI on-prem
1.8
Attributs de sécurité personnalisés
- Métadonnées confidentielles sur users, groupes ou applications — visibles uniquement par ceux qui ont le droit
- Contrôle d'accès propre : rôle Attribute Assignment Administrator requis pour les assigner
- Usages : classification sensible, ciblage dans CA ou Entitlement Management
- Différent des extensions de schéma AD classiques — plus sécurisé, non visible par défaut
1.9
Collaboration B2B et Cross-tenant access (XTAP)
- B2B Invitation : inviter des users externes qui gardent leurs credentials d'origine (leur propre IdP)
- External Collaboration Settings : qui peut inviter, restrictions de domaine (allowlist/blocklist)
- Cross-tenant access policy (XTAP) : inbound (ce qu'on accepte des autres tenants) + outbound (ce qu'on autorise)
- Cross-tenant synchronization (CTS) : provisionnement automatique de users entre tenants (requiert P1)
1.10
Fédération IdP externes (SAML, WS-Fed)
- Permet à des users d'un IdP tiers (ADFS, Okta, Ping Identity) de s'authentifier directement sur le tenant Entra ID
- Différent de la B2B invitation : ici, l'IdP externe devient le fournisseur d'identité pour ces users
- Configuration : External Identities > All identity providers > + New SAML/WS-Fed IdP
- Paramètres requis : Entity ID, SSO URL, certificat de signature (ou URL de métadonnées)
1.11
Entra Connect Sync : PHS / PTA / Federation + Seamless SSO
- PHS (Password Hash Sync) : hachages de MDP synchro dans le cloud, le plus résilient, recommandé par Microsoft
- PTA (Pass-Through Auth) : validation on-premise à chaque connexion, le MDP ne quitte jamais le cloud
- Federation (AD FS) : délégation complète à AD FS, en cours d'abandon progressif
- Seamless SSO : complément à PHS/PTA, SSO automatique via Kerberos pour machines jointes au domaine
- Entra Connect installe un agent sur un Windows Server on-prem — serveur dédié recommandé
1.12
Entra Cloud Sync
- Alternative plus légère à Entra Connect : agent léger sans serveur dédié, géré depuis le cloud
- Supporte plusieurs forêts AD indépendantes vers un seul tenant (idéal post-fusion/acquisition)
- Moins de fonctionnalités qu'Entra Connect mais plus simple à déployer et maintenir
- Ne supporte pas encore : Exchange hybrid, writeback de groupes, device writeback
1.13
Migration AD FS vers Entra + Staged rollout
- Microsoft pousse l'abandon d'AD FS au profit de PHS/PTA + Seamless SSO (moins de serveurs, moins de coûts)
- Staged rollout : migration progressive groupe par groupe sans modifier le DNS global
- Permet de tester la bascule sur un sous-ensemble d'utilisateurs avant le déploiement complet
- Rollback possible à tout moment pendant la phase de test
1.14
Entra Connect Health
- Service de monitoring pour Entra Connect Sync, AD FS et AD DS on-premise
- Accessible dans Entra admin center > Monitoring > Entra Connect Health
- Remonte : alertes, statistiques de synchronisation, erreurs d'objets, latence, rapports d'utilisation
- Requiert Entra ID P1 et l'installation de l'agent Health sur chaque serveur surveillé