Sécurité Microsoft 365 : Comment renforcer votre tenant au-delà des paramètres par défaut
Sécurité Microsoft 365 : Comment renforcer votre tenant au-delà des paramètres par défaut
Oct 6, 2026
La sécurité de Microsoft 365 dépend des paramètres que les valeurs par défaut laissent ouverts, de sorte que les contrôles d’identity, d’email, de partage et de données peuvent être plus faibles que ce que la politique exige, même lorsque la plateforme elle-même est sécurisée. Des règles d’accès mal définies, des paramètres de collaboration ouverts, des fenêtres de conservation des journaux courtes et une dérive ultérieure de la configuration peuvent exposer des données et affaiblir les preuves d’audit. Les corriger nécessite un renforcement délibéré du tenant, des revues documentées et une visibilité continue des changements de configuration.
CoreView a rapporté que 45 % des grandes organisations ont subi un incident de sécurité ou de conformité causé par une mauvaise configuration de Microsoft 365 au cours des 12 derniers mois. La même étude, basée sur l'analyse de 1,6 million d'utilisateurs de Microsoft 365, a révélé que 90 % des organisations ont du mal à appliquer même les contrôles de sécurité de base, y compris les politiques de mot de passe et la surveillance des échecs de connexion.
Ce sont des erreurs de configuration, et la configuration relève du côté du client dans le modèle de responsabilité partagée de Microsoft. Microsoft sécurise la plateforme elle-même, y compris les centres de données, les hyperviseurs et le code du service. Les paramètres du locataire, des valeurs par défaut de partage à la portée de la politique MFA, restent sous la responsabilité du client, et beaucoup de ces valeurs par défaut favorisent la collaboration plutôt que la restriction. Un durcissement efficace nécessite une configuration délibérée, des preuves documentées et un rythme de révision qui détecte les dérives au fil du temps.
Pourquoi les paramètres par défaut de Microsoft 365 ne suffisent pas
Le modèle de responsabilité partagée de Microsoft se résume en une phrase : Microsoft sécurise l'infrastructure, tandis que le client conserve la responsabilité des données, des comptes, des endpoints et access management, même en SaaS.
Microsoft fournit des paramètres de sécurité par défaut prêts à l’emploi et les active sur tous les nouveaux locataires. Les paramètres de sécurité par défaut imposent l’enregistrement de l’authentification multifactorielle (MFA) pour tous les utilisateurs, exigent la MFA pour 16 rôles administrateurs, bloquent les protocoles d’authentification hérités et, à partir du 1er juillet 2026, bloquent le flux de code d’appareil sur les nouveaux locataires. C’est une base vraiment utile et la protection maximale disponible sans configuration supplémentaire.
Security Defaults n’offrent pas de compromis : ils sont activés ou désactivés, sans exclusions pour les comptes break-glass, sans conditions de conformité des appareils ou de localisation, sans politiques basées sur le risque et sans just-in-time admin elevation. Ils ne peuvent pas non plus coexister avec Conditional Access ; activer l’un désactive l’autre. Les organisations nécessitant un contrôle granulaire et des exceptions doivent utiliser Conditional Access.
Le même schéma se répète dans toute la suite. Les préréglages de protection des emails Standard et Strict "ne sont attribués à personne" jusqu'à ce qu'un administrateur les assigne, le partage externe est activé par défaut, et les administrateurs doivent créer des politiques de prévention des pertes de données (DLP).
Configuration d’Identity et d’accès
L'identité est le point de départ de la plupart des compromissions de locataires, et c'est aussi là que Microsoft laisse le plus de configuration au client. Renforcer l'identité signifie renforcer l'authentification, appliquer la politique d'accès de manière cohérente et réduire les privilèges permanents à ce que l'accès d'urgence nécessite réellement.
Appliquez MFA et éliminez l'authentification héritée
Passez les comptes privilégiés à une MFA résistante au phishing et confirmez que l'authentification héritée est bloquée partout. Les authentication strengths de Microsoft classent la norme d'authentification Fast Identity Online 2 (FIDO2), Windows Hello for Business et l'authentification par certificat comme résistantes au phishing ; push notifications and time-based one-time password (TOTP) codes ne le sont pas, car les kits d'attaque de type homme du milieu les relaient.
Le Tycoon2FA kit a atteint plus de 500 000 organisations par mois, et la recherche plus large de Proofpoint pour 2025 a révélé que 59 % des comptes compromis dans l'industrie avaient MFA activé. Du côté legacy, les données de Microsoft montrent que plus de 97 % des attaques par bourrage d'identifiants utilisent l'authentification legacy. Microsoft a désactivé l'authentification basique dans tous les locataires Exchange Online, l'authentification Simple Mail Transfer Protocol (SMTP AUTH) restant l'exception jusqu'à la fin décembre 2026.
Netwrix Auditor suit les modifications dans Entra ID, y compris qui les a effectuées, quand, et les valeurs avant et après, ainsi un paramètre renforcé qui est annulé laisse une trace. Demandez une démo.
Configurer les stratégies d’accès conditionnel
Construisez l'accès conditionnel autour de la conformité des appareils, de la localisation et du risque, et exécutez chaque politique en mode application. Une base solide de Conditional Access sur Entra ID P1 inclut MFA pour les administrateurs, MFA pour tous les utilisateurs, le blocage de l'authentification héritée et l'exigence d'appareils conformes ; les connexions et politiques utilisateur basées sur le risque nécessitent Entra ID P2.
Huntress a découvert que 55 des 78 comptes compromis qu'il a analysés avaient des politiques d'Accès Conditionnel actives nécessitant une MFA, mais les politiques ont échoué malgré tout en raison d'un périmètre incorrect, du mode rapport uniquement ou de discordances de conditions. Cela fait du mode d'application le détail qui décide des résultats. Excluez vos emergency access accounts de ces politiques afin qu'une erreur laisse disponible l'accès administratif d'urgence.
Auditer et gérer les rôles administrateurs
Réduisez les attributions permanentes de Global Administrator à vos comptes d'accès d'urgence et faites passer tout le reste par Privileged Identity Management (PIM). Limitez les attributions de Global Administrator à moins de cinq ; le centre d'administration Microsoft vous alerte dès qu'un locataire dépasse ce seuil.
PIM exige Entra ID P2. Les déploiements de PIM ne doivent comporter aucune affectation active permanente en dehors de l'accès d'urgence, avec des fenêtres d'activation de 1 à 24 heures et au moins deux approbateurs. Les deux exceptions permanentes doivent être comptes break-glass uniquement cloud sur le domaine *.onmicrosoft.com qui restent indépendants de la fédération et de la synchronisation.
Renforcement des emails et de la collaboration
La surface de collaboration de Microsoft 365, couvrant email, SharePoint, OneDrive et Teams, est livrée avec des paramètres par défaut favorisant la facilité d'utilisation plutôt que la restriction. La renforcer signifie resserrer l'authentification, les autorisations de partage et la visibilité des règles de boîte aux lettres avant qu'une mauvaise configuration ne devienne un incident.
Authentification par e-mail et anti-hameçonnage
Publish Sender Policy Framework (SPF) with a hard fail, enable DomainKeys Identified Mail (DKIM) on every custom domain, and move Domain-based Message Authentication, Reporting, and Conformance (DMARC) to p=reject. The standard SPF record is v=spf1 include:spf.protection.outlook.com -all, with -all recommended once DKIM and DMARC are also in place. DMARC should progress from p=none through p=quarantine to p=reject.
Le filtrage entrant nécessite la même attention, car la politique anti-phishing par défaut laisse la protection contre l'usurpation d'identité et les seuils de phishing non configurés. Le préréglage Standard augmente le seuil de phishing au niveau 3 ("Plus agressif") et configure la protection contre l'usurpation, tandis que Strict envoie les messages suspects en quarantaine.
Safe Links et Safe Attachments nécessitent Defender for Office 365. Business Premium l’inclut, et E3 l’inclut depuis le 1er juillet 2026. L’Configuration Analyzer intégré compare votre tenant aux bases Standard et Strict et inclut un onglet d’analyse des dérives de configuration.
Contrôles de partage externe
Renforcez le partage SharePoint et OneDrive avant que les utilisateurs ne génèrent des liens que vous ne pouvez pas rappeler. Microsoft active le partage externe par défaut dans tout l’environnement, définit le type de lien par défaut de OneDrive sur « Toute personne disposant du lien » et permet aux liens Toute personne de contourner les politiques Conditional Access pour les appareils non gérés entièrement.
Set the organization level to guests only, change the default link type to specific people, and apply domain allow or block lists, which support up to 5,000 domains. Teams needs a parallel pass. Microsoft enables guest access, federation with all external domains, and anonymous meeting join by default. Restrict federation to trusted domains and set lobby bypass to people in your organization.
Hygiène des règles de boîte aux lettres et du transfert automatique
Définissez explicitement le transfert automatique sortant sur Off car la valeur par défaut affichée peut varier selon l'ancienneté du tenant. La valeur par défaut indique "Automatique - Contrôlé par le système", qui se comporte comme Off pour les tenants créés depuis 2021 mais peut rester équivalente à On pour les anciens tenants, donc définissez la valeur explicitement plutôt que de se fier à l'affichage.
Fermez le chemin parallèle avec la commande remote-domain Set-RemoteDomain -Identity Default -AutoForwardEnabled $false. Ensuite, auditez les règles de boîte de réception sur les comptes à haut risque. Les journaux d’audit de la boîte aux lettres enregistrent les opérations des règles par défaut.
La recherche de Proofpoint a révélé qu'environ 10 % des comptes compromis au quatrième trimestre 2025 avaient des règles de boîte aux lettres malveillantes créées après l'accès, la création de règle la plus rapide observée étant à seulement 5 secondes après la prise de contrôle.
Data protection configuration
Microsoft 365 data protection doesn't happen automatically. Sensitivity labels, DLP policies, and audit log retention all depend on administrators actively configuring them, and the defaults leave sensitive content unlabeled and under-logged until someone does.
Sensitivity labels and DLP policies
Enable label processing for SharePoint and OneDrive first, because downstream controls depend on it. The label-processing prerequisite is Set-SPOTenant -EnableAIPIntegration $true; after administrators apply it, a label and its encryption remain with the file wherever users store it, including after download.
Container labels on Teams and SharePoint sites don't flow down to the items inside them, and auto-labeling requires E5-tier licensing. Plan around both before rollout.
To block downloads to unmanaged devices, Set-SPOTenant -ConditionalAccessPolicy AllowLimitedAccess enforces browser-only access with no download, print, or sync. Those session controls don't support the Teams desktop application. For DLP itself, deploy in simulation mode first, review matches, then move to enforcement.
Retention and audit log configuration
Extend audit log retention past the default before an investigation forces the issue. Audit (Standard) retains records for 180 days. Audit (Premium) on E5 extends Entra ID, Exchange, SharePoint, and OneDrive events to one year, with a separate add-on reaching ten years.
IBM reported the average breach lifecycle at 241 days, and the Payment Card Industry Data Security Standard (PCI DSS) v4.0.1 requires twelve months of audit log retention. Sophos found logs missing in 47% of incident cases it analyzed.
Entra ID sign-in logs run on a separate clock, with retention of just seven days on the free tier and 30 days on P1/P2.
The configuration drift problem
Huntress analyzed more than 12,000 tenants and found more than 50% of recommended controls missing in 60% of them, including environments that already used posture tooling. Microsoft's Secure Score history tracks regressions caused by configuration, user, or device changes.
Administrators roll back settings to unblock a project, exceptions accumulate as staff turns over, and each change looks reasonable in isolation. The Netwrix 2026 Data and Identity Security Report found that 76% of organizations don't immediately and automatically revoke access after users no longer need it. In the survey behind it, 66% said some or most privileged roles keep standing, always-on access.
CoreView reported that 38% of organizations detect configuration tampering through manual review alone and 17% have no detection method at all.
Mapping configuration to compliance evidence
Effective audit evidence must show both control design and operating effectiveness. Auditors across frameworks define design evidence as the configuration at a point in time. Operating-effectiveness evidence proves the control ran continuously, covered the full population, and handled exceptions.
The same Netwrix research found that 74% of organizations cannot get a single unified view of where sensitive data resides and which identities can access it. A Service Organization Control 2 (SOC 2) Type II report evaluates controls over six months or more.
Cybersecurity Maturity Model Certification (CMMC) assessors verify controls using three defined methods, described in assessment guidance as "examine, interview, and test." One NOT MET assessment objective fails the entire security requirement. Health Insurance Portability and Accountability Act (HIPAA) enforcement follows the same logic. The Office for Civil Rights' (OCR's) 2025 action against Warby Parker cited "a failure to implement procedures to regularly review records of information system activity" as a distinct violation, meaning logging that nobody reviews still fails.
The most common evidence failures are an MFA policy left in report-only mode when enforcement is required and drafts or other unofficial records standing in for written policy. Both are avoidable.
Building a repeatable configuration review cadence
Quarterly is the right baseline for a full configuration review, and it matches how assessors and agencies already operate. The Cybersecurity and Infrastructure Security Agency's (CISA's) Binding Operational Directive 25-01 requires federal agencies to report Microsoft 365 secure-configuration assessment results quarterly.
A practical quarterly pass covers Conditional Access effectiveness and privileged role review, including conversion of permanent assignments to PIM-eligible. It should also cover consented apps with high-risk permission grants and a configuration diff against the prior quarter. Record every change in a documented change log.
Microsoft Secure Score belongs in that review as a directional signal only. Microsoft states plainly that "it isn't an absolute measurement of how likely your system or data could be breached" and that the recommendations don't cover every attack surface. Changes take 24–48 hours to reflect, and Microsoft separately tracks risk-acceptance trends. Treat a dropping score as a prompt to investigate and a rising score as a directional indicator.
Documentation makes the cadence repeatable across staff changes. For secure configurations, establish and maintain a secure configuration process, per Center for Internet Security (CIS) Controls Safeguard 4.1. Also record approved deviations from the baseline and a change log showing what moved since the last review. The National Institute of Standards and Technology (NIST) SP 800-171r3 additionally separates temporary deficiencies, tracked in a plan of action and milestones (POA&M), from enduring exceptions documented in the system security plan.
How Netwrix helps harden and monitor Microsoft 365
A current, centralized record of configuration state is what turns quarterly reviews and audit prep from manual reconstruction into a lookup. Netwrix Auditor records configuration and permission changes across Entra ID, SharePoint Online, and Active Directory with before-and-after values in a single, searchable audit trail, deployable in about 30 minutes
Flagler Bank, a Florida community bank with a one-person IT department, shortened its investigations by deploying Netwrix Auditor. What used to take hours now takes about 10 minutes, and the platform delivered usable value within 30 minutes of setup.
First National Bank and Trust of Beloit turned OCC audit preparation into a repeatable, evidence-backed process across its 17 locations. Group Policy changes, Structured Query Language (SQL) activity, and privileged access logs now come from a single platform in about an hour, work that used to take an entire week.
Keeping pace with a tenant that never stops changing
Microsoft security gaps reappear as administrators adjust policies, licenses reshape available controls, and exceptions outlive the systems they supported. A current configuration record helps teams investigate those changes and preserve the evidence needed for audits, rather than reconstructing it under a deadline.
Request a demo to see how Netwrix Auditor shows who changed a setting in your own Entra ID and SharePoint Online environment, and what it said before.
Questions fréquentes sur la configuration de la sécurité de Microsoft 365
Partager sur
En savoir plus
À propos de l'auteur
Netwrix Team
En savoir plus sur ce sujet
Comment trouver et sécuriser les actifs de données inconnus
OpenAI et l'environnement que l'IA hérite
Exemple d'analyse des risques : Comment évaluer les risques
Le Triangle CIA et son application dans le monde réel
Analyse quantitative des risques : Espérance de perte annuelle