SC-300 · Bloc 4 / 4

Gouvernance des identités

13 sous-thèmes · 20-25% de l'examen

0 / 13 évalués
4.1

Entitlement Management : Catalogues

  • Conteneur regroupant des ressources (groupes, apps, sites SharePoint) et des packages d'accès
  • Propriétaires du catalogue + créateurs de packages — délégation fine de la gestion des accès
  • Le catalogue "General" existe par défaut dans tout tenant
  • Requiert Entra ID Governance (P2 inclus)
  • Accessible dans Identity Governance > Entitlement Management > Catalogs
4.2

Access Packages : politiques, approbation, durée

  • Regroupe un ensemble de ressources (groupe + app + SharePoint) demandable en une seule action
  • Politique : qui peut demander (users internes / guests / groupes), processus d'approbation (0/1/2 étapes)
  • Approbateurs possibles : membres d'un groupe, manager de l'utilisateur, propriétaire du catalogue
  • Durée : fixe, permanente ou renouvellement automatique — Access Review liée possible
  • Les demandeurs reçoivent un lien via email ou My Access portal
4.3

Terms of Use

  • Page de conditions d'utilisation affichée avant l'accès à une ressource
  • Configurable via une politique Conditional Access — déclenché pour les apps cibles
  • PDF uploadé dans Entra ID, disponible en plusieurs langues
  • Chaque acceptation est loggée avec horodatage (conformité RGPD, audits, politiques internes)
  • Re-acceptation possible à intervalles réguliers (ex : chaque année)
4.4

Access Reviews : configuration

  • Certifier périodiquement que des accès sont toujours justifiés (groupes, apps, rôles, packages d'accès)
  • Reviewers : propriétaires, managers, membres du groupe (self-review), ou personnes désignées
  • Auto-apply : les accès non approuvés sont automatiquement supprimés à la fin de la revue
  • Comportement si pas de réponse : maintenir / révoquer / appliquer les recommandations Microsoft
  • Les recommandations Microsoft sont basées sur l'activité de connexion des 30 derniers jours
4.5

PIM : Eligible vs Active, activation JIT

  • Active : rôle assigné en permanence, permissions toujours actives — à éviter pour les rôles sensibles
  • Eligible : l'utilisateur peut activer le rôle à la demande pour une durée limitée
  • Just-In-Time (JIT) : principe clé — réduire la surface d'attaque des comptes privilégiés
  • Activation : demande motivée dans PIM > My roles > Activate (déclenche MFA + justification)
  • Requiert Entra ID P2
4.6

PIM : Configuration d'un rôle

  • Durée maximale d'activation configurable (ex : 8h, 4h selon le rôle)
  • Exiger MFA à l'activation (même si l'utilisateur est déjà connecté)
  • Exiger une justification textuelle à chaque activation
  • Exiger une approbation : approbateurs désignés reçoivent une notification et doivent valider
  • Notifications email à l'activation + Access Reviews périodiques sur le rôle
4.7

PIM for Groups

  • Rend l'appartenance à un groupe Entra ID "eligible" (JIT) plutôt que permanente
  • Utile pour les groupes donnant accès à des ressources sensibles (VPN Admins, Exchange Admins...)
  • Les membres "eligible" activent leur appartenance au groupe temporairement depuis PIM
  • Utile aussi quand un groupe est utilisé comme approbateur dans Entitlement Management
  • Le groupe doit être "role-assignable" (créé avec cette option — non modifiable après création)
4.8

Comptes break-glass

  • Comptes d'urgence Global Administrator exclus de toutes les politiques CA (y compris MFA obligatoire)
  • Créer par paire minimum, comptes cloud-only (*@tenant.onmicrosoft.com), pas d'expiration MDP
  • Credentials stockés hors ligne dans un coffre-fort physique sécurisé
  • Toute connexion avec ces comptes = signal d'incident critique — alerte monitoring obligatoire
  • Tester régulièrement que les comptes fonctionnent (connexion test trimestrielle recommandée)
4.9

Sign-in logs, Audit logs, Provisioning logs

  • Sign-in logs : chaque tentative de connexion (interactive, non-interactive, service principal)
  • Audit logs : chaque action d'administration (création user, modification de rôle, changement de politique CA...)
  • Provisioning logs : activité SCIM vers les apps (create/update/delete d'objets dans les apps SaaS)
  • Rétention dans Entra ID : 30 jours (P1/P2), 7 jours (Free) — exporter vers Log Analytics pour plus
4.10

Paramètres de diagnostic

  • Configuration : Entra admin center > Monitoring > Diagnostic settings > Add diagnostic setting
  • Catégories de logs exportables : SignInLogs, AuditLogs, NonInteractiveUserSignInLogs, ProvisioningLogs...
  • Log Analytics Workspace : pour les requêtes KQL et les Workbooks (recommandé)
  • Storage Account : archivage longue durée (conformité, audit)
  • Event Hub : intégration avec un SIEM tiers (Sentinel, Splunk, Elastic...)
4.11

KQL : requêtes basiques sur SigninLogs et AuditLogs

  • Connexions échouées sur 24h : SigninLogs | where TimeGenerated > ago(24h) | where ResultType != 0
  • Actions d'un admin : AuditLogs | where InitiatedBy.user.userPrincipalName == "admin@domain.com"
  • Opérateurs fondamentaux : where, summarize, project, order by, count()
  • ago(24h) = filtre sur les 24 dernières heures ; bin(TimeGenerated, 1h) = agrégation horaire
  • Résultat ResultType == 0 = succès ; non-zéro = erreur (50126 = MDP incorrect, 53003 = bloqué CA)
4.12

Workbooks Entra

  • Tableaux de bord interactifs pré-construits basés sur Log Analytics
  • Templates disponibles : Conditional Access Insights, Risky Sign-ins, MFA Usage, Stale Accounts, Sign-in Analysis
  • Accessible dans Entra admin center > Monitoring > Workbooks
  • Personnalisables : modifier les KQL sous-jacents, ajouter des visualisations, partager avec d'autres admins
4.13

Identity Secure Score

  • Score 0-100% mesurant la posture de sécurité des identités du tenant
  • Recommandations avec poids et statut (Completed / Partial / Not completed / Risk accepted)
  • Exemples de recommandations : activer PIM, désactiver per-user MFA legacy, activer SSPR, bloquer auth legacy
  • Accessible dans Entra admin center > Identity Secure Score
  • Lié à Microsoft Secure Score global — permet de prioriser les améliorations de sécurité