Microsoft AZ-801: Gestion des identités et des accès pour les environnements hybrides — Guide d'étude

Fait partie du Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.

Vue d’ensemble

La gestion des identités et des accès dans les environnements hybrides repose sur un plan de contrôle cohérent entre les services de domaine Active Directory (AD DS) sur site et Microsoft Entra ID. Les briques de base sont la synchronisation d’annuaire et la surveillance de l’état de santé, l’identité des appareils et l’authentification unique (SSO), la fédération sécurisée ou la publication par proxy inversé pour les applications héritées, et la gouvernance juste-à-temps pour les rôles privilégiés et les utilisateurs externes. Les conceptions efficaces intègrent Azure AD Connect (désormais Microsoft Entra Connect sync), Azure AD Connect Health, Hybrid Azure AD Join avec une discipline de dépannage, le Seamless SSO, AD FS lorsque la fédération est requise, Azure AD Application Proxy avec la délégation contrainte de Kerberos pour les applications sur site, une politique d’accès conditionnel forte, Azure AD Password Protection sur les contrôleurs de domaine, et Microsoft Entra ID Governance incluant PIM et la gestion des droits d’accès.

Azure AD Connect et Health dans l’identité hybride

Azure AD Connect est le moteur de synchronisation faisant autorité entre AD DS et Microsoft Entra ID. Il est essentiel de définir correctement l’étendue, de transformer et d’écrire les attributs.

La réécriture du mot de passe (password writeback) étend la réinitialisation de mot de passe en libre-service (SSPR) et le changement de mot de passe dans le cloud vers l’AD sur site. Elle nécessite Microsoft Entra ID P1/P2, l’activation du SSPR dans le tenant, le protocole HTTPS sortant depuis le serveur de synchronisation, et que le compte de service de synchronisation Azure AD Connect dispose des autorisations de réinitialisation appropriées dans l’AD. Lorsqu’elle est activée, les utilisateurs qui réinitialisent leur mot de passe dans Entra voient l’application immédiate dans AD DS, avec des règles qui respectent les politiques de mot de passe de l’AD.

La réécriture d’appareil (device writeback) crée des objets msDS-Device dans AD DS pour les appareils enregistrés dans Entra. Cela prend en charge l’accès conditionnel sur site dans AD FS et certains scénarios de confiance de certificat pour Windows Hello for Business. Les prérequis incluent un schéma Windows Server 2012 R2 ou ultérieur, les droits d’administrateur d’entreprise (Enterprise Admin) pour créer le conteneur RegisteredDevices, et Azure AD Connect configuré pour cibler la forêt et l’unité d’organisation (OU) correctes. Le compte de service de synchronisation reçoit des droits délégués sur ce conteneur.

La réécriture de groupe (group writeback) synchronise les groupes Microsoft 365 vers AD DS en tant que groupes à extension messagerie pour les listes d’adresses et les ACL sur site. La réécriture de groupe v2 permet de limiter la portée à une OU spécifique et préserve l’appartenance avec une meilleure fidélité. Pour les fonctionnalités de messagerie, Exchange hybride est recommandé. Les administrateurs ne doivent pas modifier sur site les attributs des groupes provenant du cloud ; la réécriture doit être considérée comme faisant autorité depuis Entra.

Les règles de synchronisation déterminent la portée des objets, les jonctions et les flux d’attributs. Utilisez l’éditeur de règles de synchronisation (Synchronization Rules Editor) pour créer des règles personnalisées entrantes ou sortantes avec une priorité plus élevée (valeur numérique plus faible) plutôt que de modifier les règles intégrées. Définissez des filtres de portée (par exemple, ne synchroniser que les utilisateurs avec un attribut spécifique), des règles de jonction (comment les objets cloud et sur site sont corrélés — la cohérence de l’immutableId/sourceAnchor est essentielle), et des transformations (normaliser les UPN, mapper les attributs d’extension). Restreignez la synchronisation en utilisant le filtrage par domaine/OU ou par attribut pour minimiser l’exposition des données et réduire la surface d’erreur.

Azure AD Connect Health assure une surveillance continue pour AD DS, AD FS et AAD Connect. Installez les agents Health sur les contrôleurs de domaine, les serveurs AD FS/WAP et le serveur de synchronisation. Le portail expose :

Identité des appareils et authentification unique (SSO)

La jonction Azure AD Hybride (HAADJ) lie les appareils joints au domaine à Entra, permettant l’authentification unique (SSO) basée sur le PRT et l’Accès Conditionnel basé sur l’appareil. Les prérequis incluent des domaines personnalisés vérifiés dans Entra, la configuration du SCP dans AD (Azure AD Connect peut configurer cela pour chaque forêt), l’activation de l’enregistrement des appareils dans Entra, et un accès sortant vers les points de terminaison d’enregistrement des appareils. Windows 10/11 et Windows Server 2016+ prennent en charge la jonction hybride automatique lorsqu’ils ont une visibilité directe sur un contrôleur de domaine ou une portée réseau appropriée. Les appareils de versions antérieures nécessitaient historiquement AD FS/Workplace Join, mais les déploiements modernes se standardisent sur les versions de systèmes d’exploitation clients prises en charge.

Le processus de jonction repose sur la découverte du tenant par l’appareil via le SCP dans la partition de Configuration, la prise de contact avec les points de terminaison enterpriseregistration, l’authentification avec le compte de machine, et l’enregistrement d’un objet appareil dans Entra. Une inscription réussie génère un Jeton d’actualisation principal (Primary Refresh Token - PRT) permettant le SSO vers les applications modernes. Dépannez avec dsregcmd :

L’authentification unique transparente Azure AD (Seamless SSO) fournit une authentification Windows intégrée à Entra sans AD FS. L’activation du SSO dans Azure AD Connect crée le compte d’ordinateur AZUREADSSOACC dans AD et définit les SPN (HTTP/autologon.microsoftazuread-sso.com). Les contrôleurs de domaine émettent un ticket de service Kerberos pour ce SPN lorsque les navigateurs accèdent au point de terminaison d’authentification automatique ; Entra valide le ticket en utilisant la clé partagée stockée de manière sécurisée dans le tenant. Les clients pris en charge incluent Microsoft Edge et Internet Explorer avec les points de terminaison Entra dans la zone Intranet local, Google Chrome via la stratégie d’authentification intégrée de Windows, et Firefox avec la configuration negotiate. Les appareils doivent être joints au domaine et sur le réseau d’entreprise (ou connectés via VPN) pour présenter des tickets Kerberos ; les modes de navigation privée peuvent désactiver WIA. Les clés sur AZUREADSSOACC sont renouvelées automatiquement ; ne les réinitialisez pas manuellement. Le Seamless SSO fonctionne à la fois avec la synchronisation du hachage de mot de passe (Password Hash Sync) et l’authentification directe (Pass-through Authentication).

Fédération, publication d’applications et accès sécurisé

Active Directory Federation Services reste pertinent lorsque les organisations ont besoin d’enrichissement de revendications, d’authentification par carte à puce ou certificat, ou de contrats de fédération préexistants. Dans AD FS, une approbation de fournisseur de revendications (claims provider trust) représente une source d’identité entrante (généralement Active Directory ou un IdP partenaire). Une approbation de partie de confiance (relying party trust) représente une application qui dépend des jetons AD FS (par exemple, Microsoft 365 en mode fédéré ou une application SAML). Les règles d’émission de revendications transforment les attributs entrants en jetons attendus par la partie de confiance ; utilisez le langage de règles de revendication ou les modèles de règles pour créer une politique de moindre privilège. Maintenez en bon état les certificats de signature et de déchiffrement de jetons et automatisez leur renouvellement lorsque c’est possible. Le Proxy d’application web (WAP) publie AD FS en externe, valide l’approbation du proxy AD FS et termine la connexion TLS en périphérie ; surveillez la santé du WAP et assurez-vous que les listes blanches de points de terminaison et le renouvellement des certificats sont automatisés.

Pour moderniser l’accès aux applications web sur site, le Proxy d’application Azure AD (Application Proxy) fournit une pré-authentification dans le cloud et s’intègre avec l’Accès Conditionnel. Déployez des connecteurs sur des hôtes Windows Server joints au domaine avec un accès HTTPS sortant uniquement vers le service. Utilisez des groupes de connecteurs pour segmenter les applications par zone réseau, latence ou résidence des données, et pour fournir une isolation aux applications à haut risque. Choisissez la pré-authentification avec Azure AD pour appliquer le MFA, la conformité des appareils, le risque de connexion et l’appartenance à un groupe avant que le trafic n’atteigne le datacenter ; la pré-authentification pass-through doit être réservée aux scénarios où l’application gère elle-même l’authentification et où l’Accès Conditionnel n’est pas requis. Pour le SSO vers les applications à authentification Windows intégrée, configurez la délégation contrainte de Kerberos (KCD) sur le compte d’ordinateur du connecteur vers le SPN cible (HTTP/app-server). Le connecteur obtient un ticket Kerberos au nom de l’utilisateur et le présente à l’application, permettant un SSO transparent depuis Internet tout en maintenant une délégation de moindre privilège. Validez les SPN, assurez-vous que le connecteur peut atteindre les KDC et l’application backend, et restreignez la délégation uniquement aux services requis.

L’Accès Conditionnel (Conditional Access) applique des stratégies basées sur le risque et la posture à travers les applications cloud et les applications sur site publiées. Combinez des signaux tels que l’état de l’appareil (Exiger que l’appareil soit marqué comme conforme) et l’état de l’annuaire (Exiger un appareil avec jonction Azure AD Hybride) pour contrôler l’accès des points de terminaison gérés. Tirez parti du risque de connexion d’Identity Protection pour bloquer ou exiger le MFA pour les connexions anormales. Appliquez des stratégies aux applications publiées via le Proxy d’application Azure AD avec la pré-authentification Azure AD ; pour les applications fédérées avec AD FS, répliquez l’intention via les règles de revendication AD FS ou migrez vers la pré-authentification cloud. Excluez les comptes d’urgence (break-glass) et les principaux de service, et testez les stratégies en mode rapport seul avant de les appliquer.

Accès privilégié, protection des mots de passe et gouvernance

Azure AD Password Protection élimine les informations d’identification faibles en combinant la liste mondiale de mots de passe interdits de Microsoft avec une liste personnalisée de l’organisation. Déployez le service proxy Azure AD Password Protection sur un ou plusieurs serveurs membres pour assurer la connectivité des contrôleurs de domaine (DC) vers le cloud, et installez l’agent DC sur chaque contrôleur de domaine accessible en écriture pour appliquer la stratégie lors de la définition/modification du mot de passe. Les agents récupèrent la stratégie actuelle via HTTPS, et l’application peut s’exécuter en mode audit avant de passer en mode d’application. L’algorithme évalue les variantes et les substitutions courantes ; surveillez les journaux d’événements dédiés pour les rejets et l’audit. Cette fonctionnalité s’intègre à la réécriture de mot de passe SSPR afin que les mêmes règles s’appliquent partout.

Privileged Identity Management (PIM) opérationnalise le principe du moindre privilège grâce à des affectations éligibles et une activation juste-à-temps (just-in-time). Attribuez les rôles à fort impact (Administrateur général, Administrateur de rôle privilégié, Administrateur de la sécurité) comme éligibles, et non permanents. Configurez les exigences d’activation telles que le MFA, un ticket ou une justification, un flux de travail d’approbation avec des approbateurs désignés, une activation limitée dans le temps, et éventuellement Azure AD Conditional Access lors de l’activation. PIM pour les groupes étend l’accès JIT à l’appartenance ou à la propriété de groupes d’accès privilégié, qui peuvent à leur tour être affectés à des rôles Azure AD ou Azure RBAC. Utilisez les révisions d’accès pour recertifier l’appartenance aux rôles et aux groupes à une cadence définie, en exigeant des propriétaires de ressources qu’ils attestent ou révoquent l’accès automatiquement lorsque les utilisateurs sont inactifs ou changent de service. Les alertes identifient les comptes à privilèges permanents, et les journaux d’audit capturent chaque activation et approbation à des fins de conformité.

La gestion des droits d’utilisation de Microsoft Entra ID Governance organise des packages d’accès qui regroupent des ressources (groupes, sites SharePoint et applications) avec des stratégies de cycle de vie et d’approbation. Définissez qui peut demander l’accès (utilisateurs internes, services spécifiques ou utilisateurs externes provenant d’organisations connectées), définissez des approbations à plusieurs étapes, exigez une justification métier et appliquez l’expiration avec des révisions d’accès en fin de vie. Les organisations connectées modélisent les domaines et les fournisseurs d’identité des partenaires pour rationaliser l’intégration B2B avec des conditions d’utilisation et une automatisation du cycle de vie appropriées. Les utilisateurs demandent l’accès via le portail Mon Accès et, à l’expiration, les ressources sont supprimées automatiquement pour minimiser l’accès permanent.

Scénario de problème pratique

Siemens AG migre des applications web héritées sur site vers un accès moderne, tout en maintenant AD DS et en introduisant le principe du moindre privilège. Les utilisateurs se plaignent des invites de saisie répétées des informations d’identification pour Microsoft 365 et les applications internes, et les auditeurs exigent un accès administratif limité dans le temps et une hygiène rigoureuse des mots de passe.

  1. Établir l’identité hybride et le SSO
  1. Activer l’approbation des appareils et l’accès conditionnel

undefined

et corrigez les mauvaises configurations de SCP ou de proxy révélées dans le journal d’enregistrement des appareils utilisateur.

  1. Publier les applications sur site de manière sécurisée
  1. Renforcer les mots de passe de bout en bout
  1. Moderniser l’accès privilégié
  1. Surveiller et opérer

Cette approche élimine la fédération inutile, centralise la stratégie avec l’accès conditionnel et utilise KCD pour moderniser l’accès aux applications héritées. Le Seamless SSO et HAADJ suppriment les invites de saisie de mot de passe, Password Protection applique des informations d’identification fortes à la source, et PIM ainsi que les révisions d’accès fournissent un accès administratif auditable et juste-à-temps, aligné sur le principe du moindre privilège.


Reprise après sinistre et continuité des activités · Tous les domaines

Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Réussissez votre examen →

Parcourir Microsoft →

Related guides

Accès tout-en-un

Un seul abonnement. Chaque examen.

Chaque plan débloque la recherche de réponses illimitée, les tests pratiques, les explications IA et la bibliothèque complète de ressources — en plus de 20 langues.

Mensuel
24.87
Just €0.83/day
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

Meilleur rapport qualité/prix
12 mois
179.87
Just €0.49/daySave 40%
Tout inclus :
  • Recherche de réponses illimitée
  • Tests pratiques illimités
  • Explications basées sur l'IA
  • Bibliothèque complète de ressources
  • Plus de 20 langues
  • Mises à jour de contenu hebdomadaires
  • Récompenses et parrainages
  • Support prioritaire
Commencer l'essai gratuit

Aucune carte de crédit requise*

✓ Plan gratuit inclus · ✓ Annulez à tout moment · ✓ Tous les plans débloquent le produit complet