Commencez par la MFA : paramètres de sécurité par défaut ou accès conditionnel
Selon Microsoft, l’authentification multifacteur et le blocage de l’authentification héritée arrêtent plus de 99,9 % des attaques d’identité courantes. Microsoft Entra ID (le service de connexion derrière Microsoft 365) offre deux façons de les activer.
- Les paramètres de sécurité par défaut : gratuits, activés ou désactivés, sans personnalisation. Ils exigent que tous les utilisateurs s’inscrivent à la MFA, que les administrateurs utilisent la MFA, bloquent les protocoles d’authentification hérités et le flux de code d’appareil, et protègent l’accès au portail Azure. Microsoft les déploie par défaut dans les nouveaux locataires.
- L’accès conditionnel : des règles du type « si cet utilisateur, cette application, cet appareil ou cet endroit, alors exiger la MFA, exiger un appareil conforme ou bloquer ». Il demande Microsoft Entra ID P1, que Microsoft 365 Business Premium inclut.
Mon point de départ pour un petit bureau : les paramètres de sécurité par défaut. On passe à l’accès conditionnel quand il faut des exceptions (un numériseur, un compte partagé) ou des règles sur les appareils.
Un ordre sûr pour activer la MFA
- Créez deux comptes d’accès d’urgence (« bris de glace »), infonuagiques seulement, et conservez leurs identifiants hors ligne. Microsoft recommande deux comptes de ce type, avec le rôle d’administrateur général en permanence, pour le jour où la connexion administrateur normale ne fonctionne plus.
- Dressez la liste de ce qui utilise encore l’authentification héritée : vieux numériseurs ou imprimantes qui envoient des courriels avec un nom d’utilisateur et un mot de passe, clients IMAP ou POP, Office 2010. Les paramètres de sécurité par défaut les bloquent, alors corrigez-les ou remplacez-les d’abord.
- Prévenez le personnel et faites inscrire tout le monde à l’application Microsoft Authenticator à myprofile.microsoft.com (Informations de sécurité). L’application demande de saisir un nombre, ce qui aide contre la fatigue de la MFA.
- Activez les paramètres de sécurité par défaut (centre d’administration Microsoft Entra > Entra ID > Vue d’ensemble > Propriétés > Gérer les paramètres de sécurité par défaut), puis surveillez les journaux de connexion pour repérer les connexions héritées bloquées.
Pour passer à l’accès conditionnel, il faut d’abord désactiver les paramètres de sécurité par défaut, puis activer aussitôt vos politiques : Microsoft le précise, et propose des politiques gérées équivalentes.
Ce que fait Intune
Intune est le service infonuagique de Microsoft pour gérer les appareils et les applications. Il inscrit, configure, sécurise et met à jour les appareils et déploie des applications, depuis une console Web, sans serveur dans votre bureau. Il gère Windows, macOS, iOS et iPadOS, Android et Linux. Il fonctionne selon deux modes :
- Gestion de l’appareil (MDM) : l’appareil est inscrit (par l’utilisateur avec le Portail d’entreprise, ou automatiquement avec Windows Autopilot) et Intune gère ses réglages, sa sécurité et ses applications. Un appareil perdu ou volé peut être effacé.
- Gestion des applications (MAM) : Intune gère seulement les applications de travail et leurs données, souvent sur un téléphone personnel. Quand quelqu’un quitte l’entreprise, vous retirez les données de l’entreprise sans toucher au contenu personnel.
Intune indique aussi à l’accès conditionnel si un appareil est conforme, ce qui permet une règle comme « le courriel de l’entreprise seulement depuis un appareil conforme ». Chaque utilisateur ou appareil géré a besoin d’une licence Intune ; Microsoft 365 Business Premium inclut Intune Plan 1, Entra ID P1 et Defender for Business.
Les premiers réglages Intune que je mets en place dans un petit bureau
- Inscrire les ordinateurs et téléphones qui touchent au courriel de l’entreprise.
- Chiffrement du disque (BitLocker sur Windows) et verrouillage de l’écran.
- Mises à jour de Windows et des applications selon un calendrier.
- Une règle de conformité qui signale les appareils non chiffrés ou en retard sur les mises à jour.
- Une étape de départ claire : retirer ou effacer l’appareil quand quelqu’un quitte l’entreprise.
Je peux le mettre en place pour vous
Je configure la MFA, l’accès conditionnel et Intune pour les PME de Montréal, à distance ou sur place, en français ou en anglais. Vous recevez une soumission écrite d’abord, et je ne change rien sans votre accord. Le bilan TI d’une journée montre où vous en êtes sur tout cela avant de commencer.