Configurer les connecteurs
Une seule application Entra ID, en lecture seule, alimente tout l'audit. Configurez-la une fois, puis vérifiez chaque service avec un vrai test de connexion avant de l'activer.
Le connecteur Entra d'abord
Le provisioning automatique est la voie recommandée : une connexion interactive avec un Administrateur général, et EntraGUARD crée l'enregistrement d'application, génère un certificat auto-signé stocké localement, accorde les permissions Graph en lecture seule avec le consentement admin, et enregistre tenant ID, client ID et empreinte. Vous vous authentifiez une fois ; tous les audits suivants tournent sans interaction. Si votre organisation enregistre ses applications de façon centralisée, pointez le connecteur vers une application existante (tenant ID, client ID, certificat ou secret client).
Toutes les permissions sont en .Read.All. Directory.Read.All, Policy.Read.All, RoleManagement.Read.All, Reports.Read.All, AuditLog.Read.All et quelques scopes de lecture par service — plus Exchange.ManageAsApp pour Exchange Online. Aucun scope d'écriture n'est jamais demandé.
Exchange et Purview s'appuient sur le même certificat
Les connecteurs Exchange Online et Purview réutilisent l'application Entra et son certificat — aucun enregistrement supplémentaire, rien à générer. Le provisioning Entra attache déjà le certificat et les rôles Exchange ; notez qu'Exchange Online exige l'authentification par certificat (le secret client n'est pas accepté).
Tester avant d'activer
Chaque connecteur de service — SharePoint, OneDrive, Teams, Intune, Defender, Exchange, Purview — a un bouton Tester la connexion qui effectue un vrai appel en lecture sur le service. Un connecteur ne peut être activé qu'après un test réussi ; un test en échec le désactive et le verrouille jusqu'au prochain succès. Les erreurs d'accès sont traduites : le message nomme la permission Graph manquante, ou indique que le service n'est pas licencié sur le tenant (grand classique d'Intune sur les tenants de dev).
Le cycle est toujours le même : configurer Entra → tester le service → l'activer. Rien ne s'active tout seul : ce qui est activé est exactement ce qui a été prouvé fonctionnel.