Configurer le connecteur Entra ID : toutes les méthodes d'authentification
Le connecteur Entra ID est le socle d'un audit EntraGUARD. Il donne à l'application un accès en lecture seule à votre tenant Microsoft Entra ID pour évaluer les identités, l'accès conditionnel, les rôles à privilèges et bien plus. Ce guide détaille chaque façon de connecter un tenant et vous aide à choisir la bonne méthode.
Ce que fait réellement le connecteur
EntraGUARD ne stocke pas vos identifiants et n'agit jamais à votre place au-delà de la lecture de configuration. Le connecteur enregistre une application dans votre tenant, lui accorde un petit ensemble de permissions Microsoft Graph en lecture seule, et s'authentifie par certificat ou par secret. Chaque audit interroge alors l'API Graph pour collecter la configuration courante — rien n'est jamais écrit.
Lecture seule par conception. Les permissions demandées appartiennent toutes à la famille .Read.All (par exemple Directory.Read.All, Policy.Read.All). Aucune permission d'écriture n'est jamais demandée ni accordée : un audit ne peut pas modifier votre environnement.
Méthode 1 — Provisioning automatique (recommandé)
La voie la plus rapide. Depuis l'écran Connecteurs, créez une entreprise, puis choisissez Connecter Entra ID. EntraGUARD vous guide à travers une connexion interactive avec un compte Administrateur général, puis crée automatiquement l'inscription d'application, génère un certificat auto-signé stocké localement, demande le consentement admin pour les permissions Graph en lecture seule, et enregistre l'ID de tenant, l'ID client et l'empreinte du certificat.
Vous vous authentifiez une seule fois. Ensuite, les audits s'exécutent sans interaction grâce au certificat. C'est l'option que la plupart des équipes devraient choisir : aucune manipulation dans le portail Azure et un minimum de risque d'erreur.
Méthode 2 — Authentification par certificat (app-only)
Si votre organisation enregistre les applications de façon centralisée, votre administrateur Entra peut créer l'inscription d'application à l'avance et vous transmettre les informations. Vous configurez alors le connecteur manuellement avec l'ID de tenant, l'ID client, et un certificat dont la clé publique est chargée dans l'inscription d'application et dont la clé privée est disponible sur la machine qui exécute EntraGUARD.
L'authentification par certificat est la méthode app-only la plus sûre car aucun secret partagé n'est transmis ni stocké en clair. C'est le choix recommandé pour les audits en production et les environnements à exigences de sécurité strictes.
Quelles permissions accorder
Quelle que soit la voie choisie, l'inscription d'application nécessite des permissions applicatives en lecture seule. L'ensemble de base :
| Permission | Pourquoi elle est nécessaire |
|---|---|
Directory.Read.All | Utilisateurs, groupes, rôles, paramètres d'annuaire |
Policy.Read.All | Accès conditionnel et politiques d'authentification |
RoleManagement.Read.All | Attributions de rôles à privilèges (PIM) |
AuditLog.Read.All | Vérification de la rétention des journaux |
Reports.Read.All | Rapports d'usage et de sécurité |
Méthode 3 — Secret client
Un secret client (une chaîne générée) est pris en charge pour des tests rapides, mais c'est la méthode la moins recommandée : les secrets expirent, doivent être renouvelés et sont plus risqués à stocker qu'un certificat. Si vous en utilisez un, gardez une durée de vie courte et traitez-le comme un mot de passe. Pour tout usage au-delà d'un essai ponctuel, préférez le certificat.
Vérifier la connexion
Une fois configuré, la carte du connecteur affiche un badge Configuré. Lancez un petit audit limité à Entra ID : si les contrôles renvoient de vrais résultats (conforme, avertissement, non conforme) plutôt que des erreurs, la connexion et les permissions sont correctes. En cas d'erreurs de permission, confirmez que le consentement admin a bien été accordé pour chaque permission du tableau ci-dessus.
Dépannage
- « Privilèges insuffisants » — le consentement admin manque pour une ou plusieurs permissions. Réaccordez le consentement ou relancez le provisioning automatique.
- Certificat introuvable — la clé privée n'est pas présente sur la machine, ou l'empreinte ne correspond pas. Réimportez-le ou régénérez-le via le provisioning.
- Échec d'authentification — vérifiez l'ID de tenant et l'ID client (fautes de frappe) et confirmez que l'inscription d'application existe toujours.
Auditez votre environnement Microsoft
Passez à la pratique. EntraGUARD exécute 283 contrôles automatisés sur Entra ID, Active Directory et Azure — essayez la démo gratuite.
Télécharger la démo gratuite