SC-300 · Bloc 4 / 4
Gouvernance des identités
13 sous-thèmes · 20-25% de l'examen
0 / 13 évalués
4.1
Entitlement Management : Catalogues
- Conteneur regroupant des ressources (groupes, apps, sites SharePoint) et des packages d'accès
- Propriétaires du catalogue + créateurs de packages — délégation fine de la gestion des accès
- Le catalogue "General" existe par défaut dans tout tenant
- Requiert Entra ID Governance (P2 inclus)
- Accessible dans Identity Governance > Entitlement Management > Catalogs
4.2
Access Packages : politiques, approbation, durée
- Regroupe un ensemble de ressources (groupe + app + SharePoint) demandable en une seule action
- Politique : qui peut demander (users internes / guests / groupes), processus d'approbation (0/1/2 étapes)
- Approbateurs possibles : membres d'un groupe, manager de l'utilisateur, propriétaire du catalogue
- Durée : fixe, permanente ou renouvellement automatique — Access Review liée possible
- Les demandeurs reçoivent un lien via email ou My Access portal
4.3
Terms of Use
- Page de conditions d'utilisation affichée avant l'accès à une ressource
- Configurable via une politique Conditional Access — déclenché pour les apps cibles
- PDF uploadé dans Entra ID, disponible en plusieurs langues
- Chaque acceptation est loggée avec horodatage (conformité RGPD, audits, politiques internes)
- Re-acceptation possible à intervalles réguliers (ex : chaque année)
4.4
Access Reviews : configuration
- Certifier périodiquement que des accès sont toujours justifiés (groupes, apps, rôles, packages d'accès)
- Reviewers : propriétaires, managers, membres du groupe (self-review), ou personnes désignées
- Auto-apply : les accès non approuvés sont automatiquement supprimés à la fin de la revue
- Comportement si pas de réponse : maintenir / révoquer / appliquer les recommandations Microsoft
- Les recommandations Microsoft sont basées sur l'activité de connexion des 30 derniers jours
4.5
PIM : Eligible vs Active, activation JIT
- Active : rôle assigné en permanence, permissions toujours actives — à éviter pour les rôles sensibles
- Eligible : l'utilisateur peut activer le rôle à la demande pour une durée limitée
- Just-In-Time (JIT) : principe clé — réduire la surface d'attaque des comptes privilégiés
- Activation : demande motivée dans PIM > My roles > Activate (déclenche MFA + justification)
- Requiert Entra ID P2
4.6
PIM : Configuration d'un rôle
- Durée maximale d'activation configurable (ex : 8h, 4h selon le rôle)
- Exiger MFA à l'activation (même si l'utilisateur est déjà connecté)
- Exiger une justification textuelle à chaque activation
- Exiger une approbation : approbateurs désignés reçoivent une notification et doivent valider
- Notifications email à l'activation + Access Reviews périodiques sur le rôle
4.7
PIM for Groups
- Rend l'appartenance à un groupe Entra ID "eligible" (JIT) plutôt que permanente
- Utile pour les groupes donnant accès à des ressources sensibles (VPN Admins, Exchange Admins...)
- Les membres "eligible" activent leur appartenance au groupe temporairement depuis PIM
- Utile aussi quand un groupe est utilisé comme approbateur dans Entitlement Management
- Le groupe doit être "role-assignable" (créé avec cette option — non modifiable après création)
4.8
Comptes break-glass
- Comptes d'urgence Global Administrator exclus de toutes les politiques CA (y compris MFA obligatoire)
- Créer par paire minimum, comptes cloud-only (
*@tenant.onmicrosoft.com), pas d'expiration MDP - Credentials stockés hors ligne dans un coffre-fort physique sécurisé
- Toute connexion avec ces comptes = signal d'incident critique — alerte monitoring obligatoire
- Tester régulièrement que les comptes fonctionnent (connexion test trimestrielle recommandée)
4.9
Sign-in logs, Audit logs, Provisioning logs
- Sign-in logs : chaque tentative de connexion (interactive, non-interactive, service principal)
- Audit logs : chaque action d'administration (création user, modification de rôle, changement de politique CA...)
- Provisioning logs : activité SCIM vers les apps (create/update/delete d'objets dans les apps SaaS)
- Rétention dans Entra ID : 30 jours (P1/P2), 7 jours (Free) — exporter vers Log Analytics pour plus
4.10
Paramètres de diagnostic
- Configuration : Entra admin center > Monitoring > Diagnostic settings > Add diagnostic setting
- Catégories de logs exportables : SignInLogs, AuditLogs, NonInteractiveUserSignInLogs, ProvisioningLogs...
- Log Analytics Workspace : pour les requêtes KQL et les Workbooks (recommandé)
- Storage Account : archivage longue durée (conformité, audit)
- Event Hub : intégration avec un SIEM tiers (Sentinel, Splunk, Elastic...)
4.11
KQL : requêtes basiques sur SigninLogs et AuditLogs
- Connexions échouées sur 24h :
SigninLogs | where TimeGenerated > ago(24h) | where ResultType != 0 - Actions d'un admin :
AuditLogs | where InitiatedBy.user.userPrincipalName == "admin@domain.com" - Opérateurs fondamentaux :
where,summarize,project,order by,count() ago(24h)= filtre sur les 24 dernières heures ;bin(TimeGenerated, 1h)= agrégation horaire- Résultat
ResultType == 0= succès ; non-zéro = erreur (50126 = MDP incorrect, 53003 = bloqué CA)
4.12
Workbooks Entra
- Tableaux de bord interactifs pré-construits basés sur Log Analytics
- Templates disponibles : Conditional Access Insights, Risky Sign-ins, MFA Usage, Stale Accounts, Sign-in Analysis
- Accessible dans Entra admin center > Monitoring > Workbooks
- Personnalisables : modifier les KQL sous-jacents, ajouter des visualisations, partager avec d'autres admins
4.13
Identity Secure Score
- Score 0-100% mesurant la posture de sécurité des identités du tenant
- Recommandations avec poids et statut (Completed / Partial / Not completed / Risk accepted)
- Exemples de recommandations : activer PIM, désactiver per-user MFA legacy, activer SSPR, bloquer auth legacy
- Accessible dans Entra admin center > Identity Secure Score
- Lié à Microsoft Secure Score global — permet de prioriser les améliorations de sécurité