SC-300 · Bloc 2 / 4
Authentification et accès
16 sous-thèmes · 25-30% de l'examen
0 / 16 évalués
2.1
Méthodes d'authentification
- Authentication Methods Policy : point de configuration centralisé (remplace les policies MFA/SSPR séparées)
- Microsoft Authenticator : push avec number matching + additional context (actifs par défaut)
- FIDO2/Passkeys : clé physique (YubiKey) ou passkey logicielle — résistant au phishing
- TAP (Temporary Access Pass) : MDP temporaire borné dans le temps pour onboarding ou récupération
- CBA (Certificate-Based Auth) : certificat X.509, pour les environnements très sécurisés (gov, finance)
- SMS/Email OTP : méthodes faibles (vulnérables SIM-swap), réservées à des cas spécifiques
2.2
MFA : Per-user legacy vs Conditional Access, Security Defaults
- Per-user MFA (legacy) : activation compte par compte dans le portail MFA — à éviter, granularité nulle
- MFA via Conditional Access (recommandée) : déclenché selon des conditions précises (apps, risque, réseau)
- Security Defaults : politiques MFA pré-configurées par Microsoft — incompatibles avec CA personnalisé
- Les trois approches sont mutuellement exclusives : choisir CA personnalisé désactive les Security Defaults
2.3
SSPR : configuration, méthodes, password writeback
- Self-Service Password Reset : users réinitialisent leur MDP sans contacter le helpdesk
- Scope : All / Selected (groupes) / None — activation progressive recommandée
- Nombre de méthodes requises : 1 ou 2 (plus sécurisé) ; méthodes : Authenticator app, SMS, email, questions
- Password writeback : écrit le nouveau MDP dans l'AD on-prem via Entra Connect — indispensable en hybride
- Les Global Admins requièrent 2 méthodes pour SSPR (non modifiable par politique admin)
2.4
Windows Hello for Business
- Authentification sans MDP : PIN local ou biométrie, protégé par TPM (le credential ne quitte jamais l'appareil)
- Cloud-only : postes Entra Joined uniquement — déploiement le plus simple
- Hybrid Key Trust : postes Hybrid Joined, sans PKI, nécessite Windows Server 2016+
- Hybrid Certificate Trust : postes Hybrid Joined + PKI on-premise existante
- Résistant au phishing (pas de MDP à voler), recommandé comme méthode principale
2.5
Entra Password Protection
- Global banned password list : maintenue par Microsoft, mise à jour en continu avec les MDP des fuites
- Custom banned password list : personnalisable (nom de l'entreprise, produits, noms de projets...)
- Smart lockout : verrouillage progressif après N tentatives, distingue les IPs connues des attaques distribuées
- Agent on-premise : applique les mêmes règles aux changements de MDP dans l'AD local — déployé sur les DC
2.6
Conditional Access : structure
- Assignments : Users (include/exclude) + Target resources (apps, actions, auth context) + Conditions
- Grant : bloquer ou autoriser avec conditions (MFA, device compliant, approved app, etc.)
- Session : durée de session, MDCA, fréquence de re-auth, persistent browser session
- Toujours exclure au moins un compte break-glass de toutes les politiques CA
- Tester avec le mode "Report-only" avant d'activer — pas d'impact utilisateur en mode report
2.7
CA : Named locations, conditions, Device compliance
- Named locations : plages IP nommées ou pays/régions (Trusted = IPs de confiance)
- Conditions disponibles : localisation, device platform (iOS/Android/Windows), client apps, device state, sign-in risk, user risk
- Device compliance (Intune) : Intune vérifie l'état de conformité avant d'autoriser l'accès — nécessite Intune
- Hybrid Entra Joined : alternative à Intune compliance pour les postes AD on-prem existants
2.8
Continuous Access Evaluation (CAE)
- Sans CAE : token valide 1h même si l'accès est révoqué entre-temps (ex : licenciement)
- Avec CAE : événements critiques (révocation session, changement réseau, compte désactivé) invalidés en quasi-temps réel
- Apps compatibles : Exchange Online, SharePoint, Teams, Microsoft Graph
- Activation automatique ; visible dans le token claim
xms_cc
2.9
Authentication Context
- Exige un niveau d'assurance supérieur pour certaines ressources sensibles au sein d'une même application
- Ex : lecture SharePoint = MFA seulement ; téléchargement de document confidentiel = MFA + device compliant
- L'application doit appeler l'auth context via Microsoft Authentication Library (MSAL)
- Configuration : Protection > Conditional Access > Authentication contexts > créer > lier à une politique CA
2.10
Protected Actions
- Actions d'administration nécessitant une re-authentification récente et forte (même si déjà connecté)
- Exemples : supprimer un tenant, modifier une politique CA critique, mettre à jour des méthodes d'auth privilégiées
- Bloquées si le token ne satisfait pas les conditions — l'admin doit se re-authentifier avec MFA
- Configuration : Protection > Conditional Access > Protected actions
2.11
CA What If tool + Sign-in logs dépannage
- What If : simuler le comportement des politiques CA pour un utilisateur, une app, une IP et une condition données
- Accessible depuis : Protection > Conditional Access > What If
- Sign-in logs : Entra admin center > Monitoring > Sign-in logs
- Chaque entrée montre les politiques CA évaluées, celles appliquées, et la raison d'un blocage
- Colonne "Conditional Access" : Not applied / Success / Failure avec détail par politique
2.12
Entra ID Protection : Sign-in risk
- Score de risque calculé en temps réel lors de chaque tentative de connexion
- Signaux : impossible travel, IP anonyme (Tor/VPN), password spray détecté, leaked credentials
- Niveaux : Low / Medium / High
- Action recommandée : politique CA demande MFA pour Medium/High (pas de blocage direct, laisse passer avec friction)
- Requiert Entra ID P2
2.13
Entra ID Protection : User risk
- Score cumulé lié au comportement dans le temps — persiste entre les connexions
- Signal principal : leaked credentials (MDP trouvé dans des bases de données de fuites)
- Action recommandée : politique CA requiert changement de MDP pour niveau High
- Réinitialisation manuelle du risque possible après investigation (bouton "Dismiss user risk")
- Accessible dans Protection > Identity Protection > Risky users
2.14
Entra ID Protection : Risky workload identities
- Évalue le risque des Service Principals et Managed Identities (pas seulement les utilisateurs humains)
- Signaux : comportement anormal, leak de secret, connexions depuis des emplacements inhabituels
- Requiert Entra ID P2
- Accessible dans Protection > Identity Protection > Risky workload identities
- Permet des politiques CA ciblant spécifiquement les workload identities à risque
2.15
Global Secure Access : Private Access
- Remplace le VPN traditionnel : accès granulaire par application (FQDN ou plage IP) sans exposer tout le réseau
- Quick Access : configuration simplifiée des apps et segments réseau accessibles depuis le portail
- Private Network Connector : agent léger on-prem qui relaie le trafic sortant vers Azure (pas de port entrant ouvert)
- L'accès est conditionné par Conditional Access — peut exiger MFA, device compliant, etc.
2.16
Global Secure Access : Internet Access
- Filtre et sécurise l'accès Internet depuis les postes clients via des profils de sécurité
- Politiques de filtrage web : catégories de sites bloqués, logging du trafic, FQDN allowlist/blocklist
- Internet Access for Microsoft 365 : optimise et sécurise le trafic Exchange/SharePoint/Teams (tenant restriction v2)
- Permet d'empêcher l'exfiltration de données vers d'autres tenants Microsoft 365 non autorisés