SC-300 · Bloc 1 / 4

Identités utilisateurs

14 sous-thèmes · 20-25% de l'examen

0 / 14 évalués
1.1

Rôles Entra ID intégrés et personnalisés

  • Global Administrator : accès total au tenant, à réserver aux comptes break-glass uniquement
  • User Administrator : gère users/groupes, réinitialise les MDP (sauf admins privilégiés)
  • Privileged Role Administrator : assigne des rôles Entra ID, gère PIM
  • Security Administrator : politiques de sécurité, accès conditionnel, ID Protection
  • Rôles personnalisés disponibles avec licence Entra ID P1/P2 — permissions granulaires
1.2

Unités administratives (Administrative Units)

  • Conteneur Entra ID qui restreint la portée d'un rôle admin à un sous-ensemble d'utilisateurs
  • Sans AU : un User Administrator peut gérer TOUS les utilisateurs du tenant
  • Avec AU : portée limitée (ex : users d'un seul département ou site géographique)
  • Configuration : Entra admin center > Administrative units > créer > ajouter membres > assigner rôle scoped
  • Disponible dès Entra ID Free pour les AU simples ; membership dynamique requiert P1
1.3

Domaines personnalisés

  • Par défaut, le tenant utilise un domaine *.onmicrosoft.com
  • Ajouter un domaine custom nécessite une vérification DNS : enregistrement TXT ou MX chez le registrar
  • Sans vérification, le domaine reste "Unverified" et ne peut pas être utilisé pour les UPN
  • Un domaine peut être défini comme "Primary" pour les nouveaux utilisateurs
  • Configuration : Entra admin center > Custom domain names > Add custom domain
1.4

Paramètres du tenant

  • User settings : inscription d'applications par les users, accès My Apps, invitation de guests B2B
  • Group settings : création de groupes M365 par les users, nommage, politique d'expiration des groupes
  • Device settings : qui peut joindre des appareils (All/Selected/None), limite par user, MFA pour la jonction
  • Security Defaults vs politiques CA personnalisées — incompatibles, il faut choisir
1.5

Créer et gérer les utilisateurs

  • Trois types : Member (interne), Guest (B2B externe), compte de service (remplacé par Managed Identity)
  • Création en bulk via CSV (template précis requis) ou PowerShell New-MgUser
  • UsageLocation obligatoire avant d'assigner une licence Microsoft 365
  • Propriétés clés : UPN, DisplayName, AccountEnabled, Department, JobTitle, PasswordProfile
  • Soft delete (30 jours) puis hard delete — restauration possible via Entra admin center ou PowerShell
1.6

Groupes : Security vs M365, Assigned vs Dynamic

  • Security group : permissions RBAC, politiques CA, pas de boîte mail
  • Microsoft 365 group : collaboration (Teams, SharePoint, boîte mail partagée)
  • Assigned : membres ajoutés manuellement par un admin
  • Dynamic User : règle sur attributs user (department -eq "IT") — requiert licence P1
  • Dynamic Device : règle sur attributs d'appareils — utile pour les politiques Intune/CA
1.7

Jonction appareils : Registered / Joined / Hybrid Joined

  • Entra Registered (BYOD) : appareil personnel, le compte perso reste principal, accès conditionnel peut vérifier la conformité
  • Entra Joined : cloud-only, connexion directe avec compte Entra ID, recommandé pour les postes modernes
  • Hybrid Entra Joined : joint AD on-prem ET Entra ID via Entra Connect — pour les environnements hybrides existants
  • Seul Entra Joined permet Windows Hello for Business sans infrastructure PKI on-prem
1.8

Attributs de sécurité personnalisés

  • Métadonnées confidentielles sur users, groupes ou applications — visibles uniquement par ceux qui ont le droit
  • Contrôle d'accès propre : rôle Attribute Assignment Administrator requis pour les assigner
  • Usages : classification sensible, ciblage dans CA ou Entitlement Management
  • Différent des extensions de schéma AD classiques — plus sécurisé, non visible par défaut
1.9

Collaboration B2B et Cross-tenant access (XTAP)

  • B2B Invitation : inviter des users externes qui gardent leurs credentials d'origine (leur propre IdP)
  • External Collaboration Settings : qui peut inviter, restrictions de domaine (allowlist/blocklist)
  • Cross-tenant access policy (XTAP) : inbound (ce qu'on accepte des autres tenants) + outbound (ce qu'on autorise)
  • Cross-tenant synchronization (CTS) : provisionnement automatique de users entre tenants (requiert P1)
1.10

Fédération IdP externes (SAML, WS-Fed)

  • Permet à des users d'un IdP tiers (ADFS, Okta, Ping Identity) de s'authentifier directement sur le tenant Entra ID
  • Différent de la B2B invitation : ici, l'IdP externe devient le fournisseur d'identité pour ces users
  • Configuration : External Identities > All identity providers > + New SAML/WS-Fed IdP
  • Paramètres requis : Entity ID, SSO URL, certificat de signature (ou URL de métadonnées)
1.11

Entra Connect Sync : PHS / PTA / Federation + Seamless SSO

  • PHS (Password Hash Sync) : hachages de MDP synchro dans le cloud, le plus résilient, recommandé par Microsoft
  • PTA (Pass-Through Auth) : validation on-premise à chaque connexion, le MDP ne quitte jamais le cloud
  • Federation (AD FS) : délégation complète à AD FS, en cours d'abandon progressif
  • Seamless SSO : complément à PHS/PTA, SSO automatique via Kerberos pour machines jointes au domaine
  • Entra Connect installe un agent sur un Windows Server on-prem — serveur dédié recommandé
1.12

Entra Cloud Sync

  • Alternative plus légère à Entra Connect : agent léger sans serveur dédié, géré depuis le cloud
  • Supporte plusieurs forêts AD indépendantes vers un seul tenant (idéal post-fusion/acquisition)
  • Moins de fonctionnalités qu'Entra Connect mais plus simple à déployer et maintenir
  • Ne supporte pas encore : Exchange hybrid, writeback de groupes, device writeback
1.13

Migration AD FS vers Entra + Staged rollout

  • Microsoft pousse l'abandon d'AD FS au profit de PHS/PTA + Seamless SSO (moins de serveurs, moins de coûts)
  • Staged rollout : migration progressive groupe par groupe sans modifier le DNS global
  • Permet de tester la bascule sur un sous-ensemble d'utilisateurs avant le déploiement complet
  • Rollback possible à tout moment pendant la phase de test
1.14

Entra Connect Health

  • Service de monitoring pour Entra Connect Sync, AD FS et AD DS on-premise
  • Accessible dans Entra admin center > Monitoring > Entra Connect Health
  • Remonte : alertes, statistiques de synchronisation, erreurs d'objets, latence, rapports d'utilisation
  • Requiert Entra ID P1 et l'installation de l'agent Health sur chaque serveur surveillé