Accueil / Blog / Connecteurs
Connecteurs

Configurer le connecteur Entra ID : toutes les méthodes d'authentification

EntraGUARD·2026-02-03·8 min

Le connecteur Entra ID est le socle d'un audit EntraGUARD. Il donne à l'application un accès en lecture seule à votre tenant Microsoft Entra ID pour évaluer les identités, l'accès conditionnel, les rôles à privilèges et bien plus. Ce guide détaille chaque façon de connecter un tenant et vous aide à choisir la bonne méthode.

Ce que fait réellement le connecteur

EntraGUARD ne stocke pas vos identifiants et n'agit jamais à votre place au-delà de la lecture de configuration. Le connecteur enregistre une application dans votre tenant, lui accorde un petit ensemble de permissions Microsoft Graph en lecture seule, et s'authentifie par certificat ou par secret. Chaque audit interroge alors l'API Graph pour collecter la configuration courante — rien n'est jamais écrit.

Lecture seule par conception. Les permissions demandées appartiennent toutes à la famille .Read.All (par exemple Directory.Read.All, Policy.Read.All). Aucune permission d'écriture n'est jamais demandée ni accordée : un audit ne peut pas modifier votre environnement.

Méthode 1 — Provisioning automatique (recommandé)

La voie la plus rapide. Depuis l'écran Connecteurs, créez une entreprise, puis choisissez Connecter Entra ID. EntraGUARD vous guide à travers une connexion interactive avec un compte Administrateur général, puis crée automatiquement l'inscription d'application, génère un certificat auto-signé stocké localement, demande le consentement admin pour les permissions Graph en lecture seule, et enregistre l'ID de tenant, l'ID client et l'empreinte du certificat.

Vous vous authentifiez une seule fois. Ensuite, les audits s'exécutent sans interaction grâce au certificat. C'est l'option que la plupart des équipes devraient choisir : aucune manipulation dans le portail Azure et un minimum de risque d'erreur.

Méthode 2 — Authentification par certificat (app-only)

Si votre organisation enregistre les applications de façon centralisée, votre administrateur Entra peut créer l'inscription d'application à l'avance et vous transmettre les informations. Vous configurez alors le connecteur manuellement avec l'ID de tenant, l'ID client, et un certificat dont la clé publique est chargée dans l'inscription d'application et dont la clé privée est disponible sur la machine qui exécute EntraGUARD.

L'authentification par certificat est la méthode app-only la plus sûre car aucun secret partagé n'est transmis ni stocké en clair. C'est le choix recommandé pour les audits en production et les environnements à exigences de sécurité strictes.

Quelles permissions accorder

Quelle que soit la voie choisie, l'inscription d'application nécessite des permissions applicatives en lecture seule. L'ensemble de base :

PermissionPourquoi elle est nécessaire
Directory.Read.AllUtilisateurs, groupes, rôles, paramètres d'annuaire
Policy.Read.AllAccès conditionnel et politiques d'authentification
RoleManagement.Read.AllAttributions de rôles à privilèges (PIM)
AuditLog.Read.AllVérification de la rétention des journaux
Reports.Read.AllRapports d'usage et de sécurité

Méthode 3 — Secret client

Un secret client (une chaîne générée) est pris en charge pour des tests rapides, mais c'est la méthode la moins recommandée : les secrets expirent, doivent être renouvelés et sont plus risqués à stocker qu'un certificat. Si vous en utilisez un, gardez une durée de vie courte et traitez-le comme un mot de passe. Pour tout usage au-delà d'un essai ponctuel, préférez le certificat.

Vérifier la connexion

Une fois configuré, la carte du connecteur affiche un badge Configuré. Lancez un petit audit limité à Entra ID : si les contrôles renvoient de vrais résultats (conforme, avertissement, non conforme) plutôt que des erreurs, la connexion et les permissions sont correctes. En cas d'erreurs de permission, confirmez que le consentement admin a bien été accordé pour chaque permission du tableau ci-dessus.

Dépannage

Auditez votre environnement Microsoft

Passez à la pratique. EntraGUARD exécute 283 contrôles automatisés sur Entra ID, Active Directory et Azure — essayez la démo gratuite.

Télécharger la démo gratuite