Microsoft AZ-801: Gestion des identités et des accès pour les environnements hybrides — Guide d'étude
Fait partie du Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Microsoft, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
La gestion des identités et des accès dans les environnements hybrides repose sur un plan de contrôle cohérent entre les services de domaine Active Directory (AD DS) sur site et Microsoft Entra ID. Les briques de base sont la synchronisation d’annuaire et la surveillance de l’état de santé, l’identité des appareils et l’authentification unique (SSO), la fédération sécurisée ou la publication par proxy inversé pour les applications héritées, et la gouvernance juste-à-temps pour les rôles privilégiés et les utilisateurs externes. Les conceptions efficaces intègrent Azure AD Connect (désormais Microsoft Entra Connect sync), Azure AD Connect Health, Hybrid Azure AD Join avec une discipline de dépannage, le Seamless SSO, AD FS lorsque la fédération est requise, Azure AD Application Proxy avec la délégation contrainte de Kerberos pour les applications sur site, une politique d’accès conditionnel forte, Azure AD Password Protection sur les contrôleurs de domaine, et Microsoft Entra ID Governance incluant PIM et la gestion des droits d’accès.
Azure AD Connect et Health dans l’identité hybride
Azure AD Connect est le moteur de synchronisation faisant autorité entre AD DS et Microsoft Entra ID. Il est essentiel de définir correctement l’étendue, de transformer et d’écrire les attributs.
La réécriture du mot de passe (password writeback) étend la réinitialisation de mot de passe en libre-service (SSPR) et le changement de mot de passe dans le cloud vers l’AD sur site. Elle nécessite Microsoft Entra ID P1/P2, l’activation du SSPR dans le tenant, le protocole HTTPS sortant depuis le serveur de synchronisation, et que le compte de service de synchronisation Azure AD Connect dispose des autorisations de réinitialisation appropriées dans l’AD. Lorsqu’elle est activée, les utilisateurs qui réinitialisent leur mot de passe dans Entra voient l’application immédiate dans AD DS, avec des règles qui respectent les politiques de mot de passe de l’AD.
La réécriture d’appareil (device writeback) crée des objets msDS-Device dans AD DS pour les appareils enregistrés dans Entra. Cela prend en charge l’accès conditionnel sur site dans AD FS et certains scénarios de confiance de certificat pour Windows Hello for Business. Les prérequis incluent un schéma Windows Server 2012 R2 ou ultérieur, les droits d’administrateur d’entreprise (Enterprise Admin) pour créer le conteneur RegisteredDevices, et Azure AD Connect configuré pour cibler la forêt et l’unité d’organisation (OU) correctes. Le compte de service de synchronisation reçoit des droits délégués sur ce conteneur.
La réécriture de groupe (group writeback) synchronise les groupes Microsoft 365 vers AD DS en tant que groupes à extension messagerie pour les listes d’adresses et les ACL sur site. La réécriture de groupe v2 permet de limiter la portée à une OU spécifique et préserve l’appartenance avec une meilleure fidélité. Pour les fonctionnalités de messagerie, Exchange hybride est recommandé. Les administrateurs ne doivent pas modifier sur site les attributs des groupes provenant du cloud ; la réécriture doit être considérée comme faisant autorité depuis Entra.
Les règles de synchronisation déterminent la portée des objets, les jonctions et les flux d’attributs. Utilisez l’éditeur de règles de synchronisation (Synchronization Rules Editor) pour créer des règles personnalisées entrantes ou sortantes avec une priorité plus élevée (valeur numérique plus faible) plutôt que de modifier les règles intégrées. Définissez des filtres de portée (par exemple, ne synchroniser que les utilisateurs avec un attribut spécifique), des règles de jonction (comment les objets cloud et sur site sont corrélés — la cohérence de l’immutableId/sourceAnchor est essentielle), et des transformations (normaliser les UPN, mapper les attributs d’extension). Restreignez la synchronisation en utilisant le filtrage par domaine/OU ou par attribut pour minimiser l’exposition des données et réduire la surface d’erreur.
Azure AD Connect Health assure une surveillance continue pour AD DS, AD FS et AAD Connect. Installez les agents Health sur les contrôleurs de domaine, les serveurs AD FS/WAP et le serveur de synchronisation. Le portail expose :
- Erreurs et alertes de synchronisation : erreurs d’exportation (ConstraintViolation, ObjectTypeMismatch), événements de résilience d’attributs en double, échecs de synchronisation du hachage de mot de passe, problèmes de synchronisation delta et état de santé du planificateur.
- Analytique AD FS : erreurs d’émission de jetons, expiration des certificats, fraîcheur des métadonnées de confiance, latence vers les parties de confiance (relying parties) et anomalies telles que des verrouillages extranet élevés.
- Analytique AD DS : retard de réplication (replication backlog), état de santé des rôles FSMO, échecs de canal sécurisé et informations sur la dépréciation de NTLM. Examinez systématiquement les erreurs à l’étape où elles se produisent (importation, synchronisation, exportation) à l’aide du Synchronization Service Manager et corrélez-les avec les alertes de Connect Health. Utilisez l’analytique d’utilisation pour dimensionner correctement l’infrastructure et détecter les modèles anormaux de connexion ou d’émission de jetons.
Identité des appareils et authentification unique (SSO)
La jonction Azure AD Hybride (HAADJ) lie les appareils joints au domaine à Entra, permettant l’authentification unique (SSO) basée sur le PRT et l’Accès Conditionnel basé sur l’appareil. Les prérequis incluent des domaines personnalisés vérifiés dans Entra, la configuration du SCP dans AD (Azure AD Connect peut configurer cela pour chaque forêt), l’activation de l’enregistrement des appareils dans Entra, et un accès sortant vers les points de terminaison d’enregistrement des appareils. Windows 10/11 et Windows Server 2016+ prennent en charge la jonction hybride automatique lorsqu’ils ont une visibilité directe sur un contrôleur de domaine ou une portée réseau appropriée. Les appareils de versions antérieures nécessitaient historiquement AD FS/Workplace Join, mais les déploiements modernes se standardisent sur les versions de systèmes d’exploitation clients prises en charge.
Le processus de jonction repose sur la découverte du tenant par l’appareil via le SCP dans la partition de Configuration, la prise de contact avec les points de terminaison enterpriseregistration, l’authentification avec le compte de machine, et l’enregistrement d’un objet appareil dans Entra. Une inscription réussie génère un Jeton d’actualisation principal (Primary Refresh Token - PRT) permettant le SSO vers les applications modernes. Dépannez avec dsregcmd :
dsregcmd /statusconfirmeAzureAdJoined = YESetDomainJoined = YES, et expose le statut du PRT, le TenantId et les codes d’erreur.- Examinez le journal d’événements User Device Registration (Journaux des applications et des services) pour les échecs de DRS et d’authentification.
- Validez la synchronisation de l’heure, les exclusions de proxy pour les points de terminaison d’enregistrement des appareils, l’exactitude du SCP, et que l’écriture différée des appareils (si utilisée) a créé le conteneur AD avec les autorisations appropriées.
Si nécessaire,
dsregcmd /leaveefface l’enregistrement pour permettre une nouvelle tentative de jonction propre.
L’authentification unique transparente Azure AD (Seamless SSO) fournit une authentification Windows intégrée à Entra sans AD FS. L’activation du SSO dans Azure AD Connect crée le compte d’ordinateur AZUREADSSOACC dans AD et définit les SPN (HTTP/autologon.microsoftazuread-sso.com). Les contrôleurs de domaine émettent un ticket de service Kerberos pour ce SPN lorsque les navigateurs accèdent au point de terminaison d’authentification automatique ; Entra valide le ticket en utilisant la clé partagée stockée de manière sécurisée dans le tenant. Les clients pris en charge incluent Microsoft Edge et Internet Explorer avec les points de terminaison Entra dans la zone Intranet local, Google Chrome via la stratégie d’authentification intégrée de Windows, et Firefox avec la configuration negotiate. Les appareils doivent être joints au domaine et sur le réseau d’entreprise (ou connectés via VPN) pour présenter des tickets Kerberos ; les modes de navigation privée peuvent désactiver WIA. Les clés sur AZUREADSSOACC sont renouvelées automatiquement ; ne les réinitialisez pas manuellement. Le Seamless SSO fonctionne à la fois avec la synchronisation du hachage de mot de passe (Password Hash Sync) et l’authentification directe (Pass-through Authentication).
Fédération, publication d’applications et accès sécurisé
Active Directory Federation Services reste pertinent lorsque les organisations ont besoin d’enrichissement de revendications, d’authentification par carte à puce ou certificat, ou de contrats de fédération préexistants. Dans AD FS, une approbation de fournisseur de revendications (claims provider trust) représente une source d’identité entrante (généralement Active Directory ou un IdP partenaire). Une approbation de partie de confiance (relying party trust) représente une application qui dépend des jetons AD FS (par exemple, Microsoft 365 en mode fédéré ou une application SAML). Les règles d’émission de revendications transforment les attributs entrants en jetons attendus par la partie de confiance ; utilisez le langage de règles de revendication ou les modèles de règles pour créer une politique de moindre privilège. Maintenez en bon état les certificats de signature et de déchiffrement de jetons et automatisez leur renouvellement lorsque c’est possible. Le Proxy d’application web (WAP) publie AD FS en externe, valide l’approbation du proxy AD FS et termine la connexion TLS en périphérie ; surveillez la santé du WAP et assurez-vous que les listes blanches de points de terminaison et le renouvellement des certificats sont automatisés.
Pour moderniser l’accès aux applications web sur site, le Proxy d’application Azure AD (Application Proxy) fournit une pré-authentification dans le cloud et s’intègre avec l’Accès Conditionnel. Déployez des connecteurs sur des hôtes Windows Server joints au domaine avec un accès HTTPS sortant uniquement vers le service. Utilisez des groupes de connecteurs pour segmenter les applications par zone réseau, latence ou résidence des données, et pour fournir une isolation aux applications à haut risque. Choisissez la pré-authentification avec Azure AD pour appliquer le MFA, la conformité des appareils, le risque de connexion et l’appartenance à un groupe avant que le trafic n’atteigne le datacenter ; la pré-authentification pass-through doit être réservée aux scénarios où l’application gère elle-même l’authentification et où l’Accès Conditionnel n’est pas requis. Pour le SSO vers les applications à authentification Windows intégrée, configurez la délégation contrainte de Kerberos (KCD) sur le compte d’ordinateur du connecteur vers le SPN cible (HTTP/app-server). Le connecteur obtient un ticket Kerberos au nom de l’utilisateur et le présente à l’application, permettant un SSO transparent depuis Internet tout en maintenant une délégation de moindre privilège. Validez les SPN, assurez-vous que le connecteur peut atteindre les KDC et l’application backend, et restreignez la délégation uniquement aux services requis.
L’Accès Conditionnel (Conditional Access) applique des stratégies basées sur le risque et la posture à travers les applications cloud et les applications sur site publiées. Combinez des signaux tels que l’état de l’appareil (Exiger que l’appareil soit marqué comme conforme) et l’état de l’annuaire (Exiger un appareil avec jonction Azure AD Hybride) pour contrôler l’accès des points de terminaison gérés. Tirez parti du risque de connexion d’Identity Protection pour bloquer ou exiger le MFA pour les connexions anormales. Appliquez des stratégies aux applications publiées via le Proxy d’application Azure AD avec la pré-authentification Azure AD ; pour les applications fédérées avec AD FS, répliquez l’intention via les règles de revendication AD FS ou migrez vers la pré-authentification cloud. Excluez les comptes d’urgence (break-glass) et les principaux de service, et testez les stratégies en mode rapport seul avant de les appliquer.
Accès privilégié, protection des mots de passe et gouvernance
Azure AD Password Protection élimine les informations d’identification faibles en combinant la liste mondiale de mots de passe interdits de Microsoft avec une liste personnalisée de l’organisation. Déployez le service proxy Azure AD Password Protection sur un ou plusieurs serveurs membres pour assurer la connectivité des contrôleurs de domaine (DC) vers le cloud, et installez l’agent DC sur chaque contrôleur de domaine accessible en écriture pour appliquer la stratégie lors de la définition/modification du mot de passe. Les agents récupèrent la stratégie actuelle via HTTPS, et l’application peut s’exécuter en mode audit avant de passer en mode d’application. L’algorithme évalue les variantes et les substitutions courantes ; surveillez les journaux d’événements dédiés pour les rejets et l’audit. Cette fonctionnalité s’intègre à la réécriture de mot de passe SSPR afin que les mêmes règles s’appliquent partout.
Privileged Identity Management (PIM) opérationnalise le principe du moindre privilège grâce à des affectations éligibles et une activation juste-à-temps (just-in-time). Attribuez les rôles à fort impact (Administrateur général, Administrateur de rôle privilégié, Administrateur de la sécurité) comme éligibles, et non permanents. Configurez les exigences d’activation telles que le MFA, un ticket ou une justification, un flux de travail d’approbation avec des approbateurs désignés, une activation limitée dans le temps, et éventuellement Azure AD Conditional Access lors de l’activation. PIM pour les groupes étend l’accès JIT à l’appartenance ou à la propriété de groupes d’accès privilégié, qui peuvent à leur tour être affectés à des rôles Azure AD ou Azure RBAC. Utilisez les révisions d’accès pour recertifier l’appartenance aux rôles et aux groupes à une cadence définie, en exigeant des propriétaires de ressources qu’ils attestent ou révoquent l’accès automatiquement lorsque les utilisateurs sont inactifs ou changent de service. Les alertes identifient les comptes à privilèges permanents, et les journaux d’audit capturent chaque activation et approbation à des fins de conformité.
La gestion des droits d’utilisation de Microsoft Entra ID Governance organise des packages d’accès qui regroupent des ressources (groupes, sites SharePoint et applications) avec des stratégies de cycle de vie et d’approbation. Définissez qui peut demander l’accès (utilisateurs internes, services spécifiques ou utilisateurs externes provenant d’organisations connectées), définissez des approbations à plusieurs étapes, exigez une justification métier et appliquez l’expiration avec des révisions d’accès en fin de vie. Les organisations connectées modélisent les domaines et les fournisseurs d’identité des partenaires pour rationaliser l’intégration B2B avec des conditions d’utilisation et une automatisation du cycle de vie appropriées. Les utilisateurs demandent l’accès via le portail Mon Accès et, à l’expiration, les ressources sont supprimées automatiquement pour minimiser l’accès permanent.
Scénario de problème pratique
Siemens AG migre des applications web héritées sur site vers un accès moderne, tout en maintenant AD DS et en introduisant le principe du moindre privilège. Les utilisateurs se plaignent des invites de saisie répétées des informations d’identification pour Microsoft 365 et les applications internes, et les auditeurs exigent un accès administratif limité dans le temps et une hygiène rigoureuse des mots de passe.
- Établir l’identité hybride et le SSO
- Déployez la synchronisation Microsoft Entra Connect avec la synchronisation du hachage de mot de passe (Password Hash Sync), activez l’authentification unique transparente (Seamless SSO). Cela réduit les invites en permettant un SSO basé sur Kerberos via le compte AZUREADSSOACC sans nécessiter AD FS. Configurez le filtrage par unité d’organisation (OU) et des règles de synchronisation personnalisées pour limiter l’étendue aux seuls objets requis et normaliser les UPN.
- Activer l’approbation des appareils et l’accès conditionnel
- Configurez la jonction Azure AD hybride (Hybrid Azure AD Join) via Azure AD Connect pour enregistrer les clients Windows joints au domaine. Cela fournit des signaux basés sur l’appareil pour l’accès conditionnel. Validez l’enregistrement avec
undefined
et corrigez les mauvaises configurations de SCP ou de proxy révélées dans le journal d’enregistrement des appareils utilisateur.
- Publier les applications sur site de manière sécurisée
- Déployez des connecteurs Azure AD Application Proxy dans deux datacenters et placez les applications dans des groupes de connecteurs par localité. Utilisez la pré-authentification Azure AD pour que l’accès conditionnel applique la jonction hybride ou la conformité et le MFA en périphérie. Configurez KCD sur les comptes machine des connecteurs pour les applications IWA, en limitant la délégation à des SPN spécifiques pour réaliser un SSO internet avec le moindre privilège.
- Renforcer les mots de passe de bout en bout
- Installez le service proxy Azure AD Password Protection sur des serveurs membres redondants et l’agent DC sur tous les contrôleurs de domaine accessibles en écriture. Activez le mode d’application avec une liste de mots de passe interdits personnalisée reflétant des termes spécifiques à Siemens. Cela garantit un rejet cohérent des mots de passe faibles, à la fois sur site et via SSPR avec la réécriture de mot de passe.
- Moderniser l’accès privilégié
- Implémentez PIM avec des affectations éligibles pour les rôles Administrateur général, Administrateur de rôle privilégié et les rôles Azure RBAC critiques. Exigez le MFA, une justification et une approbation à une étape, avec des fenêtres d’activation de 4 heures. Configurez des révisions d’accès trimestrielles pour tous les rôles privilégiés et les groupes d’accès privilégié, en supprimant automatiquement les affectations inactives ou non approuvées.
- Surveiller et opérer
- Installez les agents Azure AD Connect Health sur le serveur de synchronisation, AD FS/WAP (s’ils sont encore utilisés pour des partenaires spécifiques) et les contrôleurs de domaine. Utilisez les alertes d’intégrité pour suivre les erreurs de synchronisation, l’état de la synchronisation du hachage de mot de passe, l’intégrité de la réplication AD DS et les anomalies d’émission de jetons AD FS. Tirez parti des analyses d’utilisation pour dimensionner correctement la capacité des connecteurs et détecter les pics anormaux.
Cette approche élimine la fédération inutile, centralise la stratégie avec l’accès conditionnel et utilise KCD pour moderniser l’accès aux applications héritées. Le Seamless SSO et HAADJ suppriment les invites de saisie de mot de passe, Password Protection applique des informations d’identification fortes à la source, et PIM ainsi que les révisions d’accès fournissent un accès administratif auditable et juste-à-temps, aligné sur le principe du moindre privilège.
← Reprise après sinistre et continuité des activités · Tous les domaines
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →