SC-300 · Bloc 2 / 4

Authentification et accès

16 sous-thèmes · 25-30% de l'examen

0 / 16 évalués
2.1

Méthodes d'authentification

  • Authentication Methods Policy : point de configuration centralisé (remplace les policies MFA/SSPR séparées)
  • Microsoft Authenticator : push avec number matching + additional context (actifs par défaut)
  • FIDO2/Passkeys : clé physique (YubiKey) ou passkey logicielle — résistant au phishing
  • TAP (Temporary Access Pass) : MDP temporaire borné dans le temps pour onboarding ou récupération
  • CBA (Certificate-Based Auth) : certificat X.509, pour les environnements très sécurisés (gov, finance)
  • SMS/Email OTP : méthodes faibles (vulnérables SIM-swap), réservées à des cas spécifiques
2.2

MFA : Per-user legacy vs Conditional Access, Security Defaults

  • Per-user MFA (legacy) : activation compte par compte dans le portail MFA — à éviter, granularité nulle
  • MFA via Conditional Access (recommandée) : déclenché selon des conditions précises (apps, risque, réseau)
  • Security Defaults : politiques MFA pré-configurées par Microsoft — incompatibles avec CA personnalisé
  • Les trois approches sont mutuellement exclusives : choisir CA personnalisé désactive les Security Defaults
2.3

SSPR : configuration, méthodes, password writeback

  • Self-Service Password Reset : users réinitialisent leur MDP sans contacter le helpdesk
  • Scope : All / Selected (groupes) / None — activation progressive recommandée
  • Nombre de méthodes requises : 1 ou 2 (plus sécurisé) ; méthodes : Authenticator app, SMS, email, questions
  • Password writeback : écrit le nouveau MDP dans l'AD on-prem via Entra Connect — indispensable en hybride
  • Les Global Admins requièrent 2 méthodes pour SSPR (non modifiable par politique admin)
2.4

Windows Hello for Business

  • Authentification sans MDP : PIN local ou biométrie, protégé par TPM (le credential ne quitte jamais l'appareil)
  • Cloud-only : postes Entra Joined uniquement — déploiement le plus simple
  • Hybrid Key Trust : postes Hybrid Joined, sans PKI, nécessite Windows Server 2016+
  • Hybrid Certificate Trust : postes Hybrid Joined + PKI on-premise existante
  • Résistant au phishing (pas de MDP à voler), recommandé comme méthode principale
2.5

Entra Password Protection

  • Global banned password list : maintenue par Microsoft, mise à jour en continu avec les MDP des fuites
  • Custom banned password list : personnalisable (nom de l'entreprise, produits, noms de projets...)
  • Smart lockout : verrouillage progressif après N tentatives, distingue les IPs connues des attaques distribuées
  • Agent on-premise : applique les mêmes règles aux changements de MDP dans l'AD local — déployé sur les DC
2.6

Conditional Access : structure

  • Assignments : Users (include/exclude) + Target resources (apps, actions, auth context) + Conditions
  • Grant : bloquer ou autoriser avec conditions (MFA, device compliant, approved app, etc.)
  • Session : durée de session, MDCA, fréquence de re-auth, persistent browser session
  • Toujours exclure au moins un compte break-glass de toutes les politiques CA
  • Tester avec le mode "Report-only" avant d'activer — pas d'impact utilisateur en mode report
2.7

CA : Named locations, conditions, Device compliance

  • Named locations : plages IP nommées ou pays/régions (Trusted = IPs de confiance)
  • Conditions disponibles : localisation, device platform (iOS/Android/Windows), client apps, device state, sign-in risk, user risk
  • Device compliance (Intune) : Intune vérifie l'état de conformité avant d'autoriser l'accès — nécessite Intune
  • Hybrid Entra Joined : alternative à Intune compliance pour les postes AD on-prem existants
2.8

Continuous Access Evaluation (CAE)

  • Sans CAE : token valide 1h même si l'accès est révoqué entre-temps (ex : licenciement)
  • Avec CAE : événements critiques (révocation session, changement réseau, compte désactivé) invalidés en quasi-temps réel
  • Apps compatibles : Exchange Online, SharePoint, Teams, Microsoft Graph
  • Activation automatique ; visible dans le token claim xms_cc
2.9

Authentication Context

  • Exige un niveau d'assurance supérieur pour certaines ressources sensibles au sein d'une même application
  • Ex : lecture SharePoint = MFA seulement ; téléchargement de document confidentiel = MFA + device compliant
  • L'application doit appeler l'auth context via Microsoft Authentication Library (MSAL)
  • Configuration : Protection > Conditional Access > Authentication contexts > créer > lier à une politique CA
2.10

Protected Actions

  • Actions d'administration nécessitant une re-authentification récente et forte (même si déjà connecté)
  • Exemples : supprimer un tenant, modifier une politique CA critique, mettre à jour des méthodes d'auth privilégiées
  • Bloquées si le token ne satisfait pas les conditions — l'admin doit se re-authentifier avec MFA
  • Configuration : Protection > Conditional Access > Protected actions
2.11

CA What If tool + Sign-in logs dépannage

  • What If : simuler le comportement des politiques CA pour un utilisateur, une app, une IP et une condition données
  • Accessible depuis : Protection > Conditional Access > What If
  • Sign-in logs : Entra admin center > Monitoring > Sign-in logs
  • Chaque entrée montre les politiques CA évaluées, celles appliquées, et la raison d'un blocage
  • Colonne "Conditional Access" : Not applied / Success / Failure avec détail par politique
2.12

Entra ID Protection : Sign-in risk

  • Score de risque calculé en temps réel lors de chaque tentative de connexion
  • Signaux : impossible travel, IP anonyme (Tor/VPN), password spray détecté, leaked credentials
  • Niveaux : Low / Medium / High
  • Action recommandée : politique CA demande MFA pour Medium/High (pas de blocage direct, laisse passer avec friction)
  • Requiert Entra ID P2
2.13

Entra ID Protection : User risk

  • Score cumulé lié au comportement dans le temps — persiste entre les connexions
  • Signal principal : leaked credentials (MDP trouvé dans des bases de données de fuites)
  • Action recommandée : politique CA requiert changement de MDP pour niveau High
  • Réinitialisation manuelle du risque possible après investigation (bouton "Dismiss user risk")
  • Accessible dans Protection > Identity Protection > Risky users
2.14

Entra ID Protection : Risky workload identities

  • Évalue le risque des Service Principals et Managed Identities (pas seulement les utilisateurs humains)
  • Signaux : comportement anormal, leak de secret, connexions depuis des emplacements inhabituels
  • Requiert Entra ID P2
  • Accessible dans Protection > Identity Protection > Risky workload identities
  • Permet des politiques CA ciblant spécifiquement les workload identities à risque
2.15

Global Secure Access : Private Access

  • Remplace le VPN traditionnel : accès granulaire par application (FQDN ou plage IP) sans exposer tout le réseau
  • Quick Access : configuration simplifiée des apps et segments réseau accessibles depuis le portail
  • Private Network Connector : agent léger on-prem qui relaie le trafic sortant vers Azure (pas de port entrant ouvert)
  • L'accès est conditionné par Conditional Access — peut exiger MFA, device compliant, etc.
2.16

Global Secure Access : Internet Access

  • Filtre et sécurise l'accès Internet depuis les postes clients via des profils de sécurité
  • Politiques de filtrage web : catégories de sites bloqués, logging du trafic, FQDN allowlist/blocklist
  • Internet Access for Microsoft 365 : optimise et sécurise le trafic Exchange/SharePoint/Teams (tenant restriction v2)
  • Permet d'empêcher l'exfiltration de données vers d'autres tenants Microsoft 365 non autorisés