Configurer le connecteur Entra ID : toutes les méthodes d'authentification
Le connecteur Entra ID est le socle d'un audit EntraGUARD. Il donne à l'application un accès en lecture seule à votre tenant Microsoft Entra ID pour évaluer les identités, l'accès conditionnel, les rôles à privilèges et le reste. Voici toutes les façons de raccorder un tenant, et laquelle choisir.
Ce que fait réellement le connecteur
EntraGUARD ne stocke pas vos identifiants et n'agit pas en votre nom au-delà de la lecture de configuration. Le connecteur enregistre une application dans votre tenant, lui accorde un petit jeu de permissions Microsoft Graph en lecture seule, et s'authentifie par certificat ou par secret. Chaque audit interroge ensuite l'API Graph pour collecter la configuration courante — rien n'est jamais réécrit.
Lecture seule par conception. Les permissions demandées appartiennent toutes à la famille .Read.All (par exemple Directory.Read.All, Policy.Read.All). Aucune permission d'écriture n'est jamais demandée ni accordée : un audit ne peut pas modifier votre environnement.
Méthode 1 — Le provisionnement automatique (recommandé)
Le chemin le plus rapide. Depuis l'écran Connecteurs, créez une entreprise, puis choisissez Raccorder Entra ID. EntraGUARD vous guide dans une connexion interactive avec un compte administrateur général, puis crée automatiquement l'enregistrement d'application, génère un certificat auto-signé stocké localement, demande le consentement administrateur pour les permissions Graph en lecture seule, et consigne l'identifiant de tenant, l'identifiant client et l'empreinte du certificat.
Vous vous authentifiez une seule fois. Ensuite, les audits s'exécutent sans interaction, par certificat. C'est l'option que la plupart des équipes devraient retenir : aucune manipulation dans le centre d'administration Entra, et le moins de place possible pour l'erreur.
Méthode 2 — L'authentification par certificat (application seule)
Si votre organisation enregistre les applications de façon centralisée, votre administrateur Entra peut créer l'enregistrement en amont et vous transmettre les éléments. Vous configurez alors le connecteur manuellement avec l'identifiant de tenant, l'identifiant client et un certificat dont la clé publique est déposée sur l'enregistrement d'application et dont la clé privée est disponible sur la machine qui exécute EntraGUARD.
L'authentification par certificat est la méthode application-seule la plus sûre, parce qu'aucun secret partagé n'est transmis ni stocké en clair. C'est le choix recommandé pour les audits en production et les environnements aux exigences strictes.
Quelles permissions accorder
Quelle que soit la voie retenue, l'enregistrement d'application a besoin de permissions applicatives en lecture seule. Le socle :
| Permission | Pourquoi elle est nécessaire |
|---|---|
Directory.Read.All | Utilisateurs, groupes, rôles, paramètres d'annuaire |
Policy.Read.All | Accès conditionnel et politiques d'authentification |
RoleManagement.Read.All | Attributions de rôles à privilèges (PIM) |
AuditLog.Read.All | Contrôles de rétention des journaux de connexion et d'audit |
Reports.Read.All | Rapports d'usage et de sécurité |
Méthode 3 — Le secret client
Un secret client (une chaîne générée) est accepté pour des tests rapides, mais c'est la méthode la moins recommandée : les secrets expirent, doivent être renouvelés, et sont plus risqués à stocker qu'un certificat. Si vous en utilisez un, donnez-lui une durée de vie courte et traitez-le comme un mot de passe. Au-delà d'un essai ponctuel, préférez le certificat.
Vérifier le raccordement
Une fois configuré, la carte du connecteur affiche l'état Configuré. Lancez un petit audit limité à Entra ID : si les contrôles renvoient de vrais résultats (conforme, avertissement, non conforme) plutôt que des erreurs, la connexion et les permissions sont correctes. Si vous voyez des erreurs de permission, vérifiez que le consentement administrateur a bien été accordé pour chacune des permissions du tableau ci-dessus.
Dépannage
- « Privilèges insuffisants » — le consentement administrateur manque pour une ou plusieurs permissions. Réaccordez-le ou relancez le provisionnement automatique.
- Certificat introuvable — la clé privée n'est pas présente sur la machine, ou l'empreinte ne correspond pas. Réimportez-la ou régénérez-la par le provisionnement.
- Échec de l'authentification — vérifiez l'identifiant de tenant et l'identifiant client, et confirmez que l'enregistrement d'application existe toujours.