m365expertise MICROSOFT SECURITY EXPERTISE
Accueil · Blog · Connecteurs
Connecteurs

Configurer le connecteur Entra ID : toutes les méthodes d'authentification

m365expertise·3 février 2026·8 min

Le connecteur Entra ID est le socle d'un audit EntraGUARD. Il donne à l'application un accès en lecture seule à votre tenant Microsoft Entra ID pour évaluer les identités, l'accès conditionnel, les rôles à privilèges et le reste. Voici toutes les façons de raccorder un tenant, et laquelle choisir.

Ce que fait réellement le connecteur

EntraGUARD ne stocke pas vos identifiants et n'agit pas en votre nom au-delà de la lecture de configuration. Le connecteur enregistre une application dans votre tenant, lui accorde un petit jeu de permissions Microsoft Graph en lecture seule, et s'authentifie par certificat ou par secret. Chaque audit interroge ensuite l'API Graph pour collecter la configuration courante — rien n'est jamais réécrit.

Lecture seule par conception. Les permissions demandées appartiennent toutes à la famille .Read.All (par exemple Directory.Read.All, Policy.Read.All). Aucune permission d'écriture n'est jamais demandée ni accordée : un audit ne peut pas modifier votre environnement.

Méthode 1 — Le provisionnement automatique (recommandé)

Le chemin le plus rapide. Depuis l'écran Connecteurs, créez une entreprise, puis choisissez Raccorder Entra ID. EntraGUARD vous guide dans une connexion interactive avec un compte administrateur général, puis crée automatiquement l'enregistrement d'application, génère un certificat auto-signé stocké localement, demande le consentement administrateur pour les permissions Graph en lecture seule, et consigne l'identifiant de tenant, l'identifiant client et l'empreinte du certificat.

Vous vous authentifiez une seule fois. Ensuite, les audits s'exécutent sans interaction, par certificat. C'est l'option que la plupart des équipes devraient retenir : aucune manipulation dans le centre d'administration Entra, et le moins de place possible pour l'erreur.

Méthode 2 — L'authentification par certificat (application seule)

Si votre organisation enregistre les applications de façon centralisée, votre administrateur Entra peut créer l'enregistrement en amont et vous transmettre les éléments. Vous configurez alors le connecteur manuellement avec l'identifiant de tenant, l'identifiant client et un certificat dont la clé publique est déposée sur l'enregistrement d'application et dont la clé privée est disponible sur la machine qui exécute EntraGUARD.

L'authentification par certificat est la méthode application-seule la plus sûre, parce qu'aucun secret partagé n'est transmis ni stocké en clair. C'est le choix recommandé pour les audits en production et les environnements aux exigences strictes.

Quelles permissions accorder

Quelle que soit la voie retenue, l'enregistrement d'application a besoin de permissions applicatives en lecture seule. Le socle :

PermissionPourquoi elle est nécessaire
Directory.Read.AllUtilisateurs, groupes, rôles, paramètres d'annuaire
Policy.Read.AllAccès conditionnel et politiques d'authentification
RoleManagement.Read.AllAttributions de rôles à privilèges (PIM)
AuditLog.Read.AllContrôles de rétention des journaux de connexion et d'audit
Reports.Read.AllRapports d'usage et de sécurité

Méthode 3 — Le secret client

Un secret client (une chaîne générée) est accepté pour des tests rapides, mais c'est la méthode la moins recommandée : les secrets expirent, doivent être renouvelés, et sont plus risqués à stocker qu'un certificat. Si vous en utilisez un, donnez-lui une durée de vie courte et traitez-le comme un mot de passe. Au-delà d'un essai ponctuel, préférez le certificat.

Vérifier le raccordement

Une fois configuré, la carte du connecteur affiche l'état Configuré. Lancez un petit audit limité à Entra ID : si les contrôles renvoient de vrais résultats (conforme, avertissement, non conforme) plutôt que des erreurs, la connexion et les permissions sont correctes. Si vous voyez des erreurs de permission, vérifiez que le consentement administrateur a bien été accordé pour chacune des permissions du tableau ci-dessus.

Dépannage

  • « Privilèges insuffisants » — le consentement administrateur manque pour une ou plusieurs permissions. Réaccordez-le ou relancez le provisionnement automatique.
  • Certificat introuvable — la clé privée n'est pas présente sur la machine, ou l'empreinte ne correspond pas. Réimportez-la ou régénérez-la par le provisionnement.
  • Échec de l'authentification — vérifiez l'identifiant de tenant et l'identifiant client, et confirmez que l'enregistrement d'application existe toujours.
Tous les articles
23 articles sur l'audit de sécurité Microsoft.
Retour au blog →