Ce que permet (vraiment) l'édition gratuite d'Entra ID
Sans licence Entra ID P1/P2, vous n'avez pas d'accès conditionnel ni de rapports d'authentification avancés. En revanche, vous disposez :
- des paramètres par défaut de sécurité (security defaults), qui imposent la MFA à tous les utilisateurs ;
- de l'application Microsoft Authenticator (notifications push et codes TOTP) ;
- de toute application TOTP standard (Aegis, 2FAS, FreeOTP…) ;
- de jetons matériels OATH TOTP dans certaines limites.
Pour une TPE, c'est largement suffisant pour couper court aux connexions frauduleuses par mot de passe volé.
Étape 1 — Vérifier l'état des paramètres par défaut de sécurité
- Connectez-vous sur
entra.microsoft.comavec un compte administrateur. - Ouvrez Identité → Vue d'ensemble → Propriétés.
- En bas de page, cliquez sur Gérer les paramètres par défaut de sécurité.
Si le tenant a été créé récemment, ils sont probablement déjà activés. Sinon :
Étape 2 — Activer les paramètres par défaut de sécurité
Dans le panneau latéral, passez l'option sur Activé, puis enregistrez.
À partir de là :
- tous les utilisateurs devront s'inscrire à la MFA sous 14 jours ;
- les protocoles d'authentification hérités (IMAP/POP basic auth, SMTP auth non modernisé) sont bloqués ;
- les actions d'administration exigent systématiquement une MFA.
Étape 3 — Inscrire les utilisateurs
Au prochain login, chaque utilisateur voit l'écran « Plus d'informations requises » :
- Choisir Application d'authentification.
- Scanner le QR code avec Microsoft Authenticator (ou « Je veux utiliser une autre application » pour un client TOTP tiers).
- Valider le code à 6 chiffres.
Pour vérifier l'avancement côté admin : Identité → Utilisateurs → Tous les utilisateurs → Journaux de connexion, ou via PowerShell :
Connect-MgGraph -Scopes "UserAuthenticationMethod.Read.All"
Get-MgUserAuthenticationMethod -UserId "utilisateur@domaine.fr" |
Select-Object Id, AdditionalPropertiesÉtape 4 — Prévoir la récupération
Un téléphone perdu ne doit pas bloquer l'activité :
- enregistrez deux méthodes par utilisateur quand c'est possible ;
- documentez la procédure de réinitialisation MFA par l'administrateur (Utilisateurs → utilisateur → Méthodes d'authentification → Réauthentification requise) ;
- gardez un compte « bris de glace » dont les identifiants sont conservés hors ligne, en lieu sûr.
Les limites à connaître
Les paramètres par défaut de sécurité s'appliquent à tout le monde, sans exception ni granularité : impossible d'exclure un compte de service ou d'exiger la MFA seulement hors du réseau de l'entreprise. Pour cela, il faut l'accès conditionnel, donc une licence P1. Pour la plupart des TPE, ce n'est pas un blocage — c'est même une bonne chose : pas d'exception, pas de trou dans la raquette.