Netwrix 1Secure offre une visibilité unifiée sur les données et l’identité - gratuit pendant 14 jours avec un accès complet.Commencez un essai gratuit

Centre de ressourcesBlog

Surveillance de Microsoft Entra ID : Détection d'activités suspectes

Surveillance de Microsoft Entra ID : Détection d'activités suspectes

Sep 2, 2026

La surveillance d'Entra ID corrèle les connexions, les audits et l'activité des rôles privilégiés pour détecter les changements d'identité suspects tant que les preuves existent encore. Les contrôles natifs laissent des lacunes en matière de rétention, de licences et de corrélation, c'est pourquoi les équipes résilientes exportent les données, établissent une base de référence du comportement administratif et connectent Entra ID, Privileged Identity Management (PIM), OAuth, Conditional Access et les événements Active Directory sur site dans un flux de travail unique.

Les attaques basées sur l'identité ont augmenté de 32 % au premier semestre 2025, et plus de 97 % d'entre elles étaient des tentatives de password spray ou de force brute, selon le Microsoft Digital Defense Report 2025. Microsoft Entra ID enregistre déjà presque toutes les actions touchées par ces attaques, de chaque connexion à chaque changement de rôle en passant par chaque consentement accordé, de sorte que les données manquantes sont rarement un obstacle.

La contrainte est de savoir quels événements méritent une alerte et si quelqu’un peut les relier après qu’ils aient été enregistrés à des endroits différents. Une attribution de rôle, une autorisation de consentement OAuth et une activation temporaire d’administrateur sont perçues comme un travail administratif ordinaire.

Les niveaux de licence, les vues du portail et les limites des annuaires hybrides répartissent les preuves entre les systèmes, de sorte que la séquence ne devient une attaque qu’après qu’une personne les ait rassemblées.

La détection dépend des signaux qui ont du poids, des limites des outils natifs et de la manière de corréler ce qui reste en signaux de posture de sécurité d’identité.

Qu'est-ce que la surveillance de Microsoft Entra ID ?

Microsoft Entra ID est le service cloud de Microsoft pour la gestion des identités et des accès. Il authentifie les utilisateurs, applique les politiques d’accès et émet des jetons permettant aux personnes et applications d’accéder à Microsoft 365, aux ressources Azure et aux applications SaaS connectées.

La surveillance générale de l'infrastructure Azure couvre la disponibilité, la santé de la synchronisation de l'annuaire et l'état du service pour confirmer que la plateforme fonctionne. La surveillance de Entra ID axée sur la sécurité est différente : elle maintient une visibilité continue sur les journaux de connexion, les journaux d'audit et l'activité de Privileged Access Management, surveillant les modèles indiquant une compromission ou des modifications non autorisées.

Tout praticien sait que la surveillance doit être continue, pas périodique. Ce qui distingue une bonne pratique d’un tableau de bord que personne ne consulte, c’est de savoir quels signaux Entra ID comptent réellement.

Cette liste est plus restreinte qu’elle n’en a l’air. Elle couvre les connexions à risque signalées par Identity Protection, Ajouter un membre au rôle événements hors PIM, concessions de consentement OAuth comme Ajouter une délégation de permission, et des modifications de Conditional Access qui assouplissent discrètement une politique.

Pourquoi les équipes de sécurité surveillent Microsoft Entra ID

Entra ID est au centre de tout ce que l’organisation gère, donc bien le surveiller profite à l’ensemble de l’environnement qu’il contrôle.Le Netwrix 2025 Cybersecurity Trends Report a révélé que 46 % des répondants ont subi une compromission de compte en 2025, contre 16 % en 2020

  • Expose les petits changements qui s'enchaînent en attaques : Les conseils de réponse de Microsoft sur Midnight Blizzard décrit une intrusion par attaque de password spraying qui a compromis un compte de locataire de test legacy non productif sans MFA. L'acteur a ensuite compromis une application OAuth de test legacy avec des accès élevés et l'a utilisée pour s'octroyer le rôle full_access_as_app d'Office 365 Exchange Online pour l'accès à la boîte aux lettres. Chaque étape ressemblait à une activité administrative de routine, et l'intrusion a duré de fin novembre 2023 jusqu'à sa détection par Microsoft le 12 janvier 2024.
  • Unifie AD hybride et Entra ID en une seule surface de détection : La plupart des organisations utilisent les deux annuaires. Les surveiller ensemble permet de détecter un attaquant pivotant entre eux, par exemple en abusant de Entra Connect Sync, où les deux parties seraient autrement considérées comme des événements sans lien de faible gravité.
  • Répond à la question après coup : La surveillance qui exporte et conserve les journaux maintient une piste de preuve avec des valeurs avant et après disponibles pour les auditeurs, la direction et les intervenants en cas d’incident bien au-delà des limites natives de conservation.

Là où la surveillance native de Microsoft Entra ID montre ses limites

Entra ID fournit trois sources principales de journaux. Les journaux d’audit enregistrent ce qui a changé, les journaux de connexion enregistrent qui s’est authentifié, d’où et à quel niveau de risque, et les journaux PIM enregistrent comment un privilège est devenu actif. Les avoir n’est que la première étape de la détection.

Les fenêtres de rétention sont plus courtes que ce que la plupart des équipes attendent

Les journaux d’audit et de connexion sont conservés pendant 30 jours avec une licence P1 ou P2 et seulement sept jours sur le niveau gratuit, selon la référence de conservation des données de Microsoft. Les mises à niveau de la conservation ne sont pas rétroactives, donc passer de Free à P1 ne récupère rien qui soit déjà expiré. Si une équipe enquête sur un événement un mois plus tard, elle peut ne rien trouver à interroger.

Le détail du risque est réservé aux licences P1/P2

Les politiques de risque, le détail complet des utilisateurs à risque et l’accès conditionnel basé sur le risque nécessitent tous Entra ID P2, selon la documentation Identity Protection de Microsoft. Les locataires Free et P1 peuvent accéder aux journaux de connexion, mais les détections de risque, les connexions risquées et le contexte de risque détaillé qui rend les anomalies exploitables nécessitent Entra ID P2. Les équipes avec des licences inférieures surveillent avec un ensemble de données réduit.

Les journaux sont affichés dans des vues séparées sans corrélation intégrée

Les équipes examinent les connexions, les événements d’audit, les modifications de Conditional Access et l’activité PIM dans différentes vues, donc les relier nécessite des journaux exportés ou des requêtes permanentes. Une exclusion de Conditional Access ajoutée à 2:14 et une attribution de rôle à 2:31 n’apparaissent jamais sur le même écran. La recoupe manuelle ne s’adapte pas bien au-delà de quelques incidents.

Les activités On-prem AD et Entra ID restent séparées par défaut

Les vues natives enregistrent un changement d’appartenance à un groupe comme Windows Event ID 4728 sur un contrôleur de domaine, distinct d’une attribution de rôle dans le journal d’audit Entra ID. On-prem AD et Entra ID utilisent des identifiants différents, donc même les journaux exportés nécessitent une cartographie d’identité délibérée pour les corréler. Un chemin d’attaque inter-annuaire reste invisible par défaut.

Netwrix Threat Manager cartographie le vol d’identifiants, les mouvements latéraux et l’escalade de privilèges dans Active Directory sur site et Entra ID. Réservez une démo

Comment détecter une activité suspecte dans Microsoft Entra ID

L'activité suspecte dans Entra ID se manifeste généralement sous forme d'une chaîne d'actions administratives individuellement légitimes. Les catégories de détection ci-dessous offrent le meilleur rapport signal-bruit pour les équipes d'identité qui doivent prioriser leur surveillance.

Surveillez les déplacements impossibles et les connexions à risque

Une connexion à risque est le signe le plus rapide d'une compromission de compte. Déclenchez sur les détections de risque nommées de Microsoft Entra ID Protection, pas seulement sur les signaux bruts. Les déplacements atypiques signalent des lieux géographiquement impossibles. L'adresse IP anonyme signale les nœuds de sortie Tor et autres services d'anonymisation.

Les propriétés de connexion inconnues signalent des appareils et des combinaisons de navigateurs nouveaux ou inconnus. Surveillez également les protocoles d’authentification hérités tels que Post Office Protocol (POP), Internet Message Access Protocol (IMAP) et Simple Mail Transfer Protocol authentication (SMTP AUTH), car aucun d’eux ne peut appliquer multifactor authentication (MFA).

Corrélez la géographie avec les signaux de l’appareil, du navigateur et du numéro de système autonome (ASN), car les attaquants utilisent des services IP résidentiels pour échapper à la détection uniquement géographique.

Détectez l'escalade de privilèges avant qu'elle ne s'installe

Une attribution de rôle dans l'annuaire ou une activation de PIM est une élévation directe de privilèges, il faut donc la suivre lorsqu'elle se produit plutôt que de revoir périodiquement qui a accès.Le Netwrix 2026 Data and Identity Security Report a constaté que 76 % des organisations ne peuvent pas révoquer immédiatement un accès permanent une fois qu'il n'est plus nécessaire, ce qui augmente l'importance de détecter chaque événement d'élévation au moment où il se produit.

Le même travail de moindre privilège se poursuit souvent dans la access certification afin que la propriété des rôles et les approbations restent à jour. Déclencheur sur les audit operations Ajouter un membre au rôle et Ajout de membre au rôle terminé (activation PIM) pour Tier-0 roles, c’est-à-dire les actifs les plus privilégiés tels que Global Administrator et Privileged Role Administrator. Les attributions de rôles effectuées en dehors de PIM méritent une escalade immédiate ; Microsoft Sentinel inclut une community rule qui correspond à "Add member to role" en dehors de PIM pour ce cas précis.

Signaler un affaiblissement de la politique Conditional Access

La falsification de la politique Conditional Access, mappée à la technique MITRE ATT&CK T1556.009, permet aux attaquants d'assouplir les contrôles qui les détecteraient autrement avant qu'ils n'agissent. Déclencheur sur les activités d'audit Mise à jour de la politique Conditional Access et Suppression de la politique Conditional Access, puis inspectez les propriétés modifiées pour un changement d'état de activé à rapport uniquement, de nouvelles exclusions d'utilisateurs ou de groupes, et des contrôles d'octroi ou de session assouplis. Le changement spécifique est caché dans l'événement de mise à jour générique, donc alerter uniquement sur le nom de l'événement couvre seulement la moitié du risque.

Suivez les autorisations de consentement des applications OAuth

Une application OAuth avec consentement conserve un accès qui survit aux réinitialisations de mot de passe et aux changements de MFA, ce qui en fait un mécanisme de persistance avec une portée plus large que tout utilisateur compromis unique, et que la surveillance centrée sur l'utilisateur ne détecte jamais.

Déclenchement sur le Consent to application, ajouter une attribution de rôle d'application au service principal, et ajouter une délégation d'autorisation événements d'audit, notamment lorsque le consentement administrateur couvre de larges étendues de Microsoft Graph. En tant que permission d'application, Mail.Read lit toutes les boîtes aux lettres, et Sites.FullControl.All accorde un contrôle complet de SharePoint sans utilisateur connecté.

Surveillez les modifications des méthodes d’authentification et des identifiants sur les comptes privilégiés

De nombreux détournements de compte commencent par prendre le contrôle de la capacité à s'authentifier, pas du compte lui-même. Déclencheur sur les informations de sécurité enregistrées par l'utilisateur, informations de sécurité supprimées par l'utilisateur, et réinitialisations de mot de passe sur les comptes privilégiés.

Les recommandations de Microsoft pour les comptes privilégiés signalent l'enregistrement de nouvelles informations de sécurité comme un possible signe qu'un attaquant sécurise un accès continu, et une réinitialisation de mot de passe suivie d'une réinscription MFA dans une courte période est l'un des indicateurs les plus forts de compromission dans le journal d'audit.

Comment créer un workflow pratique de surveillance de Microsoft Entra ID

Les modèles de détection ne fonctionnent que dans un flux de travail en cours. Chaque contrôle ci-dessous dépend du précédent, et les construire dans l’ordre transforme des entrées de journal isolées en un programme de détection opérationnel.

1. Centralisez et conservez les journaux au-delà des limites natives

Configurez les paramètres de diagnostic Entra pour exporter les activités de connexion, d’audit et de PIM vers une plateforme de gestion des informations et des événements de sécurité (SIEM), un espace de travail Log Analytics ou un stockage à long terme avant qu’un incident ne survienne.

Chaque modèle de détection ci-dessus dépend de la disponibilité des données au début de l’enquête, et Microsoft recommande de conserver les données au moins 90 jours pour l’analyse de sécurité. Incluez dans l’exportation les catégories de connexion non interactive et de service principal ; elles capturent l’activité en dehors des connexions utilisateur interactives.

2. Définissez des bases avant de configurer les alertes

Chaque catégorie de détection ci-dessus devient du bruit si elle se déclenche à chaque occurrence plutôt que sur ce qui est réellement anormal, et ce bruit masque l’alerte qui compte. Définissez ce qu’est la normale pour chaque administrateur et rôle, en couvrant les emplacements typiques de connexion, la fréquence d’activation de PIM et le volume de consentement.

Alertez en cas d’écart par rapport à cette référence plutôt qu’à chaque occurrence d’un type d’événement surveillé. Red Hound recommande d’exécuter des recherches sur une période de 30 jours avant de convertir les résultats en alertes. Lorsqu’aucune référence n’existe encore, les paramètres par défaut de Microsoft sont quatre modifications en 60 minutes pour les utilisateurs et deux pour les comptes privilégiés.

3. Corréler les événements entre les journaux de connexion, d’audit et PIM

Créez des requêtes permanentes pour les chaînes de motifs. Deux à commencer sont une politique de Conditional Access affaiblie puis un rôle attribué dans les 30 minutes, et un principal de service créé et ayant obtenu le consentement administrateur à l’échelle du tenant en une heure, que les règles communautaires de Microsoft Sentinel implémentent déjà.

4. Étendre la corrélation pour inclure on-prem AD

Exportez les événements de sécurité AD sur site dans le même SIEM ou outil de surveillance hybride que les journaux Entra ID. Incluez les modifications d’appartenance aux groupes (ID d’événement 4728, 4732 et 4756), les modifications d’objets d’annuaire (5136) et les événements de réplication indiquant une DCSync attack (4662 avec la série 4932-4934)

Corrélez par identité et fenêtre temporelle, en normalisant entre les SIDs sur site et les Entra Object IDs. Le même compte administrateur agissant dans les deux annuaires dans une courte période est le modèle à signaler ; chaque action prise isolément semble routinière. Une vue unique et corrélée entre les deux annuaires transforme deux événements de faible gravité en un signal clair.

5. Créez un guide d’enquête et de réponse

Décidez à l'avance ce qu'il faut extraire en premier, en commençant par les détails de l'événement d'audit, l'historique de connexion de l'initiateur et le rayon d'impact, c'est-à-dire les comptes, applications, boîtes aux lettres et autorisations que l'activité pourrait affecter.

Conservez les preuves avant la confinement ; le token theft playbook de Microsoft demande aux intervenants d’enregistrer les affectations de rôles et les règles suspectes pendant l’enquête. Définissez les étapes de confinement, y compris la désactivation du principal suspect et la révocation des jetons d’actualisation, et rappelez-vous que les autorisations de consentement OAuth nécessitent une révocation séparée car les réinitialisations de mot de passe ne suppriment jamais l’accès d’une application. Attribuez un responsable nommé à chaque étape.

Détecter un changement et savoir qu’il a été approuvé sont deux problèmes différents. Une attribution de rôle ou une modification de Conditional Access apparaît de la même manière dans le journal d’audit, que change management l’ait approuvée à l’avance ou qu’un administrateur ait pris la décision seul.

Le playbook doit donc pouvoir vérifier l’événement par rapport à un ticket de changement approuvé ou une fenêtre de maintenance, et pas seulement confirmer qu’il s’est produit. Les équipes sans cette étape de réconciliation se retrouvent à réexaminer les changements de routine à chaque enquête.

Les équipes réduisant l'exposition persistante des administrateurs avant le prochain incident devraient également revoir quels rôles conservent un accès permanent plutôt qu'une élévation just-in-time, car moins d'administrateurs permanents signifie un rayon d'impact plus petit la prochaine fois que ce playbook sera exécuté.

Comment Netwrix prend en charge la surveillance de Microsoft Entra ID

Le flux de travail ci-dessus nécessite deux éléments que les outils natifs ne fournissent pas. Le premier est des enregistrements de modifications qui dépassent la période de conservation de Microsoft ; le second est des détections qui lisent conjointement les événements d’identité sur site et dans le cloud. Netwrix Auditor et Netwrix Threat Manager prennent en charge ces deux tâches aux côtés d’un SIEM existant, dans le cadre de l’approche Data Security That Starts with Identity™.

Conservation de l’historique des modifications des répertoires et des permissions au-delà de la limite native

Netwrix Auditor suit les affectations de rôles, les changements d’appartenance aux groupes et les modifications des permissions à la fois dans Active Directory sur site et Microsoft Entra ID. Netwrix Auditor s’installe en 30 minutes, avec les premiers rapports exploitables en quelques heures.

Netwrix Auditor capture les valeurs avant et après et conserve les données d’audit au-delà de la fenêtre native de Microsoft, avec un stockage d’archives à long terme pour les enquêtes ouvertes tardivement. Les étapes de corrélation et de playbook ci-dessus dépendent de ces données.

Enjoy.ing a consolidé sa piste d’audit pour AD sur site, Microsoft Entra ID et VMware en un seul endroit avant les travaux GDPR et ISO 27001, et les enquêtes sur les incidents qui prenaient des heures prennent maintenant des minutes.

Détection des escalades de privilèges et des connexions suspectes

Netwrix Threat Manager détecte nativement plusieurs des modèles Entra ID ci-dessus, y compris les déplacements impossibles, les changements de rôles sensibles et les modifications des autorisations d’application, en s’ajoutant aux signaux natifs de Microsoft et Sentinel plutôt qu’en les remplaçant.

Pour les équipes réduisant l'exposition persistante des administrateurs, Netwrix Privilege Secure remplace les droits administrateurs toujours actifs par des comptes éphémères, des sessions privilégiées limitées à la tâche qui expirent à la fin du travail. C’est ainsi que le zero standing privilege est appliqué en pratique.

Répondre aux questions d’audit et d’incident à partir d’une seule recherche

First National Bank and Trust of Beloit a remplacé la collecte manuelle de preuves dans 17 sites par les rapports Netwrix Auditor pour la conformité à l’Office of the Comptroller of the Currency (OCC), et la préparation des audits qui prenait une semaine prend maintenant une heure. Pour des programmes de gouvernance plus larges, outils d’identity governance transforment les résultats d’audit en révisions d’accès et contrôles du cycle de vie.

Image

La détection ne fonctionne que si quelqu’un regarde

Entra ID produit déjà les journaux ; la plupart des environnements ont simplement besoin d’une pratique permanente qui les transforme en preuves. Les cinq catégories de détection ci-dessus, appliquées de manière cohérente sur hybrid AD et Entra ID, aident les équipes à agir sur des séquences suspectes plutôt que sur des événements isolés. Le flux de travail qui relie la rétention, les bases de référence, la corrélation et la réponse en fait une routine plutôt qu’un processus déclenché par un incident.

Une mise en place complète de SIEM peut venir plus tard. L’étape pratique suivante est d’intégrer la corrélation dans la routine habituelle, que cela signifie configurer les exportations de diagnostic cette semaine ou revoir quels rôles privilégiés conservent encore un accès permanent.

Demandez une démo pour voir comment Netwrix peut vous aider à surveiller l’activité hybride d’Entra ID et Active Directory, corréler les signaux d’identité entre les sources de logs et conserver des preuves prêtes pour l’audit.

Questions fréquentes sur la surveillance de Microsoft Entra ID

Partager sur

En savoir plus

À propos de l'auteur

Asset Not Found

Netwrix Team