Netwrix 1Secure offre une visibilité unifiée sur les données et l’identité - gratuit pendant 14 jours avec un accès complet.Commencez un essai gratuit

Centre de ressourcesBlog

Ce qu’un audit hybride AD/Entra vérifie vraiment et pourquoi la plupart des équipes échouent au premier

Ce qu’un audit hybride AD/Entra vérifie vraiment et pourquoi la plupart des équipes échouent au premier

Oct 2, 2026

La plupart des processus de nettoyage d’AD s’arrêtent aux limites du domaine, contrairement aux audits hybrides. Voici ce que les auditeurs vérifient réellement dans Active Directory et Entra ID, ainsi que les lacunes qui piègent les équipes lors de leur premier audit.

Demandez à quelques équipes informatiques comment elles gèrent le départ des collaborateurs et vous entendrez toujours la même réponse : désactiver le compte dans Active Directory, clôturer le ticket et passer à autre chose.

Puis un auditeur extrait l’inventaire Entra ID et constate que ce compte est toujours activé et toujours associé au rôle applicatif qui lui avait été attribué dès le premier jour. La synchronisation n’a pas pris en compte la modification, aucune alerte ne s’est déclenchée, car aucune n’avait été configurée, et les deux annuaires indiquaient que le compte était opérationnel. Ils divergeaient simplement sur son état.

J’entends souvent ce genre de discours de la part d’équipes qui, jusqu’à leur premier audit hybride, étaient convaincues que leur hygiène des identités était maîtrisée.

« Nous maîtrisons l’hygiène d’AD » ne signifie pas « nous réussirons un audit hybride »

La plupart des équipes disposent d’une forme de processus de nettoyage d’AD : examens trimestriels des comptes inactifs, audits des groupes à privilèges et vérifications des stratégies de mot de passe. C’est un véritable processus, qui fonctionne généralement… pour Active Directory.

La plupart des recommandations publiées sur la sécurité d’AD visent à le renforcer contre les attaquants en appliquant des correctifs, en hiérarchisant les comptes administrateurs et en bloquant les chemins de délégation. Ces mesures sont utiles, mais elles ne répondent pas à la véritable question que se pose un auditeur. Celui-ci ne cherche pas à savoir si votre annuaire résisterait à une attaque, mais si vos données d’identité peuvent servir de preuves fiables lorsqu’elles sont examinées a posteriori.

Le problème tient au périmètre. Ce processus se limite presque toujours à l’AD local, car c’est là que se concentrent les outils, les responsabilités et les habitudes de l’organisation. Mais les auditeurs définissent autrement le périmètre de leurs contrôles : ils examinent l’identité telle qu’elle existe et fonctionne partout où elle peut être utilisée. Dans un environnement Microsoft hybride, cela inclut également son pendant synchronisé dans Entra ID.

C’est l’écart entre ce que les équipes de sécurité pensent être contrôlé et ce qu’un auditeur examine réellement :

  • Ce que les équipes pensent être vérifié : l’hygiène des comptes AD, la conformité aux politiques de mots de passe et l’appartenance aux groupes AD privilégiés.
  • Ce que les auditeurs extraient réellement : tout cela, ainsi que l’état et le retard de synchronisation, les écarts d’autorisations entre les deux annuaires, l’historique des modifications de la configuration de synchronisation elle-même et tout privilège présent dans Entra sans équivalent local auquel le comparer. Les référentiels le confirment également : les critères d’accès logique de SOC 2 (CC6.1 à CC6.3) et les mesures de contrôle des accès d’ISO 27001:2022 (A.5.15, A.5.18 et A.8.2 sur les accès privilégiés) exigent tous deux que les accès soient examinés tels qu’ils existent réellement, et non tels qu’un seul système les présente. C’est précisément l’angle mort lié à une vision limitée à AD que la plupart des équipes conservent lors d’un audit hybride.

Les équipes réussissent la partie AD de cette liste, puis se font surprendre par la partie Entra, car elles appliquent un processus d’hygiène hérité de l’ère AD à un environnement hybride, et non parce qu’elles manquent de rigueur.

Les cinq éléments qu’un auditeur demande dès la première semaine

  1. Retard et dérive de synchronisation : Le compte est désactivé dans AD, mais conserve des privilèges dans Entra parce que la synchronisation n’a pas eu lieu, s’est exécutée de façon incomplète ou exclut silencieusement un périmètre qu’elle n’a jamais été configurée pour couvrir. Les auditeurs demandent un comparatif, pas un instantané, et la plupart des équipes n’en ont jamais produit. Aucun fournisseur ni analyste ne publie de taux global sur la fréquence de ce phénomène, car personne ne mesure l’écart qu’on vous demande de combler. Seul ce comparatif permet de savoir où vous en êtes.
  2. Un historique des modifications de la configuration de synchronisation elle-même : Vous devez savoir qui a modifié la portée de la synchronisation ou les règles de filtrage, et quand. C’est important, car dans les incidents réels, il s’agit d’un point de bascule documenté, et non d’une simple case à cocher pour l’audit. L’article publié par Microsoft en août 2025 sur le groupe de rançongiciel Storm-0501 décrit précisément ce scénario : les acteurs ont compromis un serveur Entra Connect Sync non surveillé, extrait les identifiants du compte de synchronisation d’annuaire, puis réinitialisé le mot de passe local de l’utilisateur ciblé. Entra Connect Sync l’a ensuite consciencieusement et légitimement propagé à l’identité cloud, leur donnant ainsi accès à un compte d’administrateur général synchronisé qui n’avait jamais été inscrit à la MFA. Le mécanisme de synchronisation a fait exactement ce pour quoi il avait été conçu, mais pour le compte d’un attaquant qui avait trouvé le seul serveur que personne ne surveillait. Si la configuration de synchronisation et ses identifiants administratifs ne disposent d’aucun journal des modifications, vous ne pouvez pas exclure ce scénario, pas plus qu’un auditeur. Il ne s’agit pas non plus d’un cas isolé : l’avis conjoint de la CISA, du FBI, de la GRC, de l’ASD et du NCSC-UK sur le groupe Scattered Spider décrit la même manœuvre sous-jacente chez plusieurs victimes : une réinitialisation des identifiants ou de la MFA effectuée par le service d’assistance afin de rebondir vers des rôles cloud privilégiés via le chemin de synchronisation hybride.
  3. Privilèges exclusivement cloud sans équivalent local : Les rôles ou appartenances à des groupes attribués directement dans Entra, sans jamais passer par AD, échappent à tout processus de révision encore centré sur AD. Ils sont aussi faciles à créer par accident qu’à oublier complètement.
  4. Les privilèges propres au compte de synchronisation ou de service : Le compte qui exécute votre processus Connect Sync ou Cloud Sync dispose souvent de privilèges permanents plus élevés que n’importe quel compte humain de l’environnement. Pourtant, c’est généralement celui qui est le moins examiné lors d’un audit AD de routine, car il ne ressemble pas à un « utilisateur ».
  5. Une piste d’audit couvrant les deux environnements, et pas seulement l’état actuel : Les auditeurs veulent savoir qui a modifié quoi et quand, dans les deux annuaires. La plupart des équipes peuvent produire un rapport clair sur l’état actuel, mais bien moins sont capables d’en fournir un qui couvre réellement la frontière entre AD et Entra.

À qui incombe cette lacune ?

AD relève généralement d’une équipe chargée de l’infrastructure ou des identités, tandis qu’Entra relève d’une équipe cloud ou M365. C’est cette répartition des responsabilités, et non un quelconque manque d’outils, qui pose problème. Par défaut, la préparation des audits hérite de cette séparation : chaque équipe peut donc présenter un rapport irréprochable, mais uniquement pour la partie qui la concerne.

Au lieu de combler cette lacune, les outils natifs la renforcent. Le Centre d’administration Active Directory offre une vue claire d’AD, tandis que le Centre d’administration Entra offre une vue claire d’Entra. Aucun des deux ne montre ce qui se passe entre eux, car aucun n’en est responsable.

L’audit échoue parce que votre annuaire est scindé en deux et que personne ne prend en charge ce qui se trouve entre les deux, et non parce que votre annuaire est mal tenu.

Les points à vérifier cette semaine

N’attendez pas un avis d’audit pour savoir où vous en êtes. Avant votre prochain contrôle :

  1. Récupérez vos journaux d’erreurs de synchronisation : pas seulement le récapitulatif des réussites et des échecs, mais aussi les éventuels échecs partiels ou silencieux masqués par le statut « réussi » d’une tâche.
  2. Comparez les appartenances aux groupes privilégiés entre AD et Entra directement, plutôt que d’examiner chaque environnement séparément.
  3. Inventoriez les privilèges de vos comptes de synchronisation et de service comme vous le feriez pour un compte administrateur humain.
  4. Confirmer la conservation de l’historique des modifications existe et est comparable des deux côtés, non seulement pour l’état actuel, mais aussi pour l’historique.
  5. Recherchez les attributions de rôles exclusivement cloud qui n’ont aucun équivalent côté AD auquel les comparer.

Aucune de ces mesures ne nécessite de nouvel outil pour démarrer, mais il faut qu’une personne effectue la comparaison entre les deux annuaires au lieu de les examiner séparément.

Ce que cela implique pour vous

Un audit hybride AD/Entra évalue des aspects réellement différents de ceux d’un audit AD : il ne s’agit donc pas simplement d’une version plus difficile du même exercice. La plupart des équipes continuent pourtant de s’appuyer sur une liste de contrôle limitée à AD, ce qui explique pourquoi le premier audit révèle souvent des problèmes auxquels personne ne s’attendait.

Netwrix Directory Manager ne vous signalera pas cette lacune de synchronisation, mais il peut vous aider à effectuer l’essentiel du travail de rapprochement manuel décrit ci-dessus, sans avoir à tout reconstituer vous-même. Il vous offre un espace unique pour consulter le cycle de vie des groupes, leur propriété et l’activité administrative dans AD, Entra ID et Google Workspace, ainsi qu’une piste d’audit intégrée des actions d’administration. Vous disposez ainsi d’une longueur d’avance pour réunir les éléments de preuve qu’un auditeur vous demandera.

Partager sur

En savoir plus

À propos de l'auteur

Asset Not Found

Dave Miles

David Miles est un chef de produit expert chez Netwrix, dirigeant la stratégie produit pour Netwrix Directory Manager (NDM) au sein du portefeuille Gestion des Identités et des Accès de l’entreprise.
Avec plus de vingt ans d’expérience dans l’identité et la cybersécurité, David apporte une perspective pratique sur les défis auxquels les organisations sont confrontées pour gérer les identités, sécuriser l’accès et réduire les risques dans des environnements d’entreprise complexes.
Tout au long de sa carrière, David a travaillé à l’intersection de la technologie, de la sécurité et de la stratégie produit, occupant des postes de direction chez Arctic Wolf, One Identity, Dell et Quest Software. Son expérience couvre la direction de produit, l’ingénierie logicielle, l’engagement client et la mise sur le marché, lui offrant une perspective large sur les défis techniques et commerciaux de la sécurité des identités en entreprise.
David travaille régulièrement avec des clients et des équipes technologiques du monde entier pour comprendre les défis émergents en matière d’identité et les traduire en stratégies et solutions produit pratiques.
Il est basé à Somerset, Royaume-Uni.