Entra ID
Azure Active Directory (AAD) s’appelle maintenant “Entra ID”.
C’est une solution de gestion des identités et d’authentification, avec 2FA, SSO etc…
Autre portail accessible, via le portail Azure :
https://aad.portal.azure.com/#dashboard
Cout
https://www.microsoft.com/fr-fr/security/business/microsoft-entra-pricing
Différents niveau de prix.
Niveau basique gratuit.
Niveau P1 (Premium 1) inclus dans Microsoft 365 Business Premium (et non Standard)
Le niveau gratuit semble suffire pour une gestion basique.
Réinitialisation de mot de passe libre-service
Non disponible dans les services gratuit. Nécessite Microsoft Entra ID Premium (P1/P2).
2FA/MFA
memo.raphaelguetta.fr/post/entra-mfa
Entra Domain Services
Anciennement Azure Active Directory Domain Services (AADDS).
Entra DS Permet de fournir des fonctionnalités de domaine hébergées sur Azure (sans controleur de domaine).
MS appelle ça un “domaine managé” (ou domaine géré).
Il me semble que c’est dédié à l’administration centralisée de serveurs, mais pas pour les machines utilisateurs (le domaine managé n’est pas accessible sans VPN).
Synchronisation avec un AD local
Identité hybride
Présentation chez MS
Lorsqu’un utilisateur possède une identité commune sur les services clouds et le système sur site (on-premises), MS appelle ça une identité hybride.
Il y’a plusieurs façons d’obtenir des identités hybrides.
Password hash Sync : le hash du mot de passe local est synchronisé vers Entra ID ; permet de se connecter directement auprès des services MS avec le même mot de passe que sur le domaine local
Pass-through authentication : les demandes d’authentification auprès du cloud sont transmises au serveur AD on-premises qui les valide
Federation : si l’authentification n’est pas faite par Entra ID mais par un système externe, qui peut avoir ses propres contraintes.
Gestion des utilisateurs
Désactiver l’expiration du mot de passe
Peut se faire en interface web pour l’ensemble des utilisateurs, mais pour du cas par cas, peut uniquement se faire depuis Powershell.
Appareils
https://brouillons.raphaelguetta.fr/post/entra-jonction-appareils
Les appareils peuvent être enregistrés (Entra registered), joints (Entra joined) ou en jonction hybride (Entra hybrid-joined).
https://www.it-connect.fr/inscription-machines-entra-id-registered-joined-hybrid-joined/
https://learn.microsoft.com/en-us/entra/identity/devices/faq
https://learn.microsoft.com/en-us/entra/identity/devices/manage-stale-devices
Comportement de Win 11 lors de l’OOBE
Pc Win 11 Pro : s’il est setup en tant que “pour le travail ou l’école” :
- si adresse quelconque, message comme quoi ça n’appartient pas à un compte MS pro ou scolaire
- si adresse hotmail, même message d’erreur
- avec adresse qui appartient bien à un domaine géré chez MS 365, le poste apparaît dans Entra ID en tant que “Microsoft Entra joined”.
Pour pouvoir joindre un domaine, il faut se déconnecter de AzureAD (Entra) dans Paramètres -> Comptes -> Accès Professionnel ou Scolaire ; le poste disparaît alors de la liste dans Entra ID.