Gérer des comptes dans une PME exige une méthode claire pour protéger les identités numériques, les accès et les appareils. Cet écrit propose des étapes pratiques pour configurer Microsoft Entra ID et Intune en mode opérationnel, afin d’améliorer la sécurité informatique et la gestion des comptes.
Les bonnes configurations réduisent les risques d’attaque et facilitent la gestion quotidienne des comptes par les équipes informatiques. Les points essentiels sont présentés ci‑dessous pour faciliter une mise en place rapide, menant vers A retenir :
A retenir :
- Gestion centralisée des identités pour Microsoft 365 et applications SaaS
- Authentification multi‑facteur systématique pour tous les comptes utilisateurs
- RBAC limité aux permissions strictement nécessaires pour administration
- Intune pour conformité des appareils mobiles gérés et accès sécurisé
Configurer Microsoft Entra ID : comptes, rôles et sécurité
À partir des éléments présentés, la configuration initiale se concentre sur le compte administrateur global et sa sécurisation. Protéger cet accès réduit les risques de compromission et structure la stratégie Zero Trust.
Créez un compte administrateur dédié sans licence ni boîte mail, réservé aux tâches sensibles. Imposez le MFA avec clés FIDO2 ou Windows Hello, et bloquez les connexions interactives régulières.
Sécuriser l’administrateur principal passe aussi par des règles d’accès conditionnel restreignant les pays autorisés. Selon Microsoft, ces précautions réduisent l’exposition aux attaques type password spray et MFA bombing.
Le tableau ci‑dessous compare rapidement les responsabilités de Microsoft Entra ID et Intune pour la gestion des comptes et des appareils. Cette synthèse aide à répartir clairement les tâches entre identité et gestion des terminaux.
Fonctionnalité
Microsoft Entra ID
Intune
Remarque
Gestion d’identité
Fournisseur d’identité pour Microsoft 365 et SaaS
N/A
Entra ID stocke et authentifie les comptes
Enregistrement d’appareil
Authentification des appareils
Gestion et conformité des appareils
Intune gère profils et applications
RBAC
Contrôle des rôles et permissions
RBAC Intune sous‑ensemble
Administrer via Entra pour certains rôles
Synchronisation AD
Connexion avec Active Directory local
Utilise comptes synchronisés
Assistant Connexion Microsoft Entra simplifie
Licences
Gestion via Centre Microsoft 365
Licence Intune requise pour inscrits
Attribution depuis le Centre Microsoft 365
Le tableau montre les rôles complémentaires de Microsoft Entra ID et Intune pour la gestion des comptes. Selon Microsoft, l’attribution de rôles et la synchronisation AD requièrent des autorisations Entra appropriées pour l’administration.
Pour déléguer proprement, privilégiez le rôle Administrateur d’utilisateurs pour la gestion de comptes et de licences. Cette préparation conditionne l’enrôlement et la gestion des appareils via Intune.
Intune et gestion des appareils : enrôlement, profils et RBAC
Après la configuration des identités, Intune prend le relais pour gérer les appareils et la conformité au sein de la PME. Les administrateurs peuvent inscrire des mobiles gérés et appliquer des profils de configuration et de sécurité.
L’ajout d’utilisateurs peut se faire manuellement, en bloc via CSV, ou par synchronisation Active Directory pour une identité hybride. Selon Microsoft, l’Assistant Connexion Microsoft Entra guide le choix de topologie le mieux adapté.
Options d’enrôlement mobiles :
- Enrôlement Autopilot pour PC Windows entreprise
- Inscription automatique des mobiles gérés via MDM
- Profils de configuration et conformité pour accès sécurisé
- Attribution de rôles RBAC Intune pour délégation administrative
Ajouter et synchroniser des utilisateurs Intune
Pour ajouter des comptes, Intune propose des méthodes manuelles, en bloc et la synchronisation AD selon vos besoins. La création individuelle nécessite des champs de base comme le nom d’utilisateur et le mot de passe initial.
Étapes création utilisateur :
- Créer compte dans Centre d’administration Intune
- Compléter informations de base et propriétés facultatives
- Affecter groupes et licences via Microsoft 365
- Vérifier activation avant l’inscription d’appareil
Champ
Description
Obligatoire
Remarque
Nom d’utilisateur (UPN)
Identifiant utilisé pour se connecter aux services
Oui
Doit être unique dans le locataire
Nom d’affichage
Label visible dans les annuaires et applications
Oui
Peut contenir prénom et nom
Mot de passe initial
Mot de passe temporaire demandé au premier accès
Oui
Forcer modification au premier login
Type d’utilisateur
Membre ou Invité selon le statut
Non
Choisir selon collaboration externe
Groupes assignés
Groupes pour ciblage de stratégies
Non
Jusqu’à vingt groupes lors de la création
Après l’ajout, pensez à assigner licences Intune via le Centre Microsoft 365 avant l’enrôlement des appareils. Selon InfoDesktop, un audit rapide permet souvent de corriger des affectations manquantes.
Groupes, unités et RBAC pour Intune
Une fois les comptes créés, organisez-les en groupes et définissez des unités administratives adaptées aux équipes. Les groupes servent au ciblage des stratégies, et les unités permettent une délégation granulaire des droits.
Le rôle Administrateur d’utilisateurs reste le moins privilégié suffisant pour gérer la plupart des comptes d’utilisateur. Adoptez le principe des autorisations minimales pour limiter les risques d’erreur humaine.
« J’ai simplifié l’enrôlement des appareils en centralisant les groupes et les profils Intune pour vingt employés. »
Alice D.
Sécurité, MFA et accès conditionnel pour PME
Suite à l’organisation et aux licences, la priorité devient l’authentification forte et la surveillance continue des accès. Les points critiques incluent le MFA universel, les règles d’accès conditionnel, et la journalisation centralisée des événements.
Pour l’authentification, privilégiez d’abord les clés FIDO2, puis Microsoft Authenticator, en dernier recours le SMS. Selon Microsoft, le SMS reste vulnérable et doit être réservé aux exceptions contrôlées.
Configurez des règles pour bloquer les connexions provenant hors du Maroc, avec des exceptions pour les voyageurs autorisés. Exigez la conformité d’appareil via Intune pour accéder aux ressources sensibles et vérifier l’état de sécurité.
Surveillance et alertes :
- Activer logs unifiés dans Log Analytics
- Créer alertes sur connexions impossibles et anomalies
- Générer rapports mensuels pour la direction
- Programmer audits réguliers d’Entra ID et Intune
Selon Microsoft, activer les Security Defaults est une option pertinente pour les PME sans équipe dédiée. Selon InfoDesktop, un audit externe accélère le durcissement des paramètres critiques et la conformité.
« Après l’activation des Security Defaults, mes administrateurs ont vu une baisse nette des tentatives d’accès non autorisé. »
Marc L.
« Notre prestataire a guidé le réglage des règles d’accès conditionnel pour notre équipe à distance. »
Julie P.
« Un audit Entra ID a révélé des configurations dangereuses, corrigées en quelques heures lors de l’intervention. »
Olivier M.
Source : Microsoft, « Configurez Microsoft Entra ID », Microsoft Docs, 2024 ; InfoDesktop, « Microsoft Entra ID PME — Mise en place pas à pas », Infodesktop, 2025 ; IT-Connect, « Comment débuter avec Microsoft Intune ? », IT-Connect, 2024.