Aller au contenu

Entra ID (Azure Active Directory)

Afi offre une prise en charge complète d’Entra ID (Azure Active Directory), couvrant les principaux types d’objets répertoriés ci-dessous ainsi que tous les champs de métadonnées associés, et permettant la sauvegarde et la restauration des relations de propriété, des appartenances et des attributions :

Avis

Si vous avez installé l’application Afi avant le 22 mai 2025, accordez-lui de nouveau l’accès à votre locataire Microsoft 365 comme indiqué ici. Le service Afi pourra ainsi accéder à tous les objets Entra ID pris en charge par Afi et garantir l’exhaustivité de la sauvegarde Entra ID.

Vous pouvez protéger l’instance Entra ID d’un locataire Microsoft 365 dans l’onglet Service → Protection → Entra ID (Azure AD) :

Information

La sauvegarde Entra ID est incluse dans tous les abonnements au service Afi pour Microsoft 365 et ne nécessite aucune licence supplémentaire.

Parcourir

La vue de navigation des sauvegardes Entra ID est structurée en sections dans lesquelles les objets sont regroupés par type, ce qui permet aux utilisateurs de consulter leurs propriétés et leurs relations.

Types d’objets Entra ID

Utilisateurs

Les utilisateurs Entra ID sont répartis dans les catégories suivantes selon le type de leur boîte aux lettres Microsoft 365 :

  • Boîtes aux lettres utilisateur
  • Boîtes aux lettres partagées
  • Salles
  • Équipements

Pour chaque utilisateur Entra ID, Afi affiche ses propriétés, ses licences Microsoft 365 et ses attributions de rôles :

Groupes

Les groupes Entra ID sont répartis dans les catégories suivantes selon leur type Microsoft 365 :

  • Groupes Microsoft 365
  • Groupes de distribution
  • Groupes de sécurité à extension messagerie
  • Groupes de sécurité

Pour chaque groupe Entra ID, Afi affiche ses propriétés, ses propriétaires et ses membres. Si le groupe compte plus de 100 membres, Afi n’affiche que les 100 premiers. Vous pouvez télécharger la liste complète en cliquant sur le bouton Download all members.

Rôles

Pour chaque rôle Entra ID, Afi affiche sa description, son type (personnalisé/intégré) et les privilèges correspondants :

Stratégies d’accès conditionnel

Les stratégies d’accès conditionnel sauvegardées par Afi figurent dans l’onglet Security de la vue de navigation des sauvegardes Entra ID, avec les contextes d’authentification, les forces d’authentification et les emplacements nommés configurés.

Journaux de connexion et d’audit

Les événements des journaux d’audit et de connexion Entra ID sont présentés sous forme de tableau et triés par ordre décroissant, du plus récent au plus ancien. Vous pouvez cliquer sur n’importe quel événement d’audit dans le tableau pour en afficher les détails.

Les événements des journaux de connexion synchronisés par Afi comprennent ceux générés par les acteurs suivants :

  • Utilisateurs interactifs
  • Utilisateurs non interactifs
  • Principaux de service
  • Identités managées

Afi synchronise indéfiniment les événements d’audit et de connexion depuis Entra ID, fournissant ainsi l’historique complet des événements pendant toute la période de protection de votre annuaire Entra (par défaut, Entra ID ne conserve les événements que pendant 30 jours côté Microsoft 365). Pour faciliter la consultation de l’historique, Afi permet de rechercher les événements survenus au cours d’un intervalle donné et de les exporter afin de les examiner.

Applications d’entreprise et inscriptions d’applications

Les objets d’application d’entreprise et d’inscription d’application figurent dans l’onglet Applications de la vue de navigation des sauvegardes Entra ID, avec les propriétés et autorisations correspondantes :

Appareils et stratégies Intune associées aux appareils

Appareils

Les objets d’appareil sauvegardés par Afi figurent dans le dossier Devices de l’onglet Intune de la vue de navigation des sauvegardes Entra ID.

Clés BitLocker

Les clés de récupération BitLocker sauvegardées par Afi pour les appareils inscrits dans Intune se trouvent sur la fiche de l’appareil correspondant dans la vue de navigation des sauvegardes. Dans la section BitLocker Keys, Afi affiche les identifiants des clés de récupération ainsi que les dates auxquelles les clés correspondantes ont été sauvegardées dans Intune.

Pour télécharger les clés de récupération d’un appareil, cliquez sur le bouton Download all BitLocker Keys :

Stratégies de conformité et profils de configuration

Les stratégies de conformité et les profils de configuration Intune figurent dans les dossiers correspondants de l’onglet Intune.

Les profils de configuration sauvegardés par Afi comprennent les deux types de stratégies Intune : celles basées sur des modèles et celles du catalogue de paramètres. Ils couvrent différents aspects de la gestion des appareils, notamment :

  • Accès aux ressources (VPN, Wi-Fi)
  • Sécurité (antivirus, pare-feu, certificats)
  • Configuration matérielle
  • Intentions de gestion
  • Objets de stratégie de groupe (modèles d’administration ADMX)

Pour chaque profil, Afi synchronise et affiche également ses attributions.

Unités administratives

Pour chaque unité administrative Entra ID, Afi affiche ses propriétés et la liste de ses membres. Si l’unité compte plus de 100 membres, Afi n’affiche que les 100 premiers. Vous pouvez télécharger la liste complète en cliquant sur le bouton Download all members.

Afficher les versions des objets

Pour afficher toutes les versions d’un objet Entra ID conservées par le service, cliquez sur l’icône à trois points dans la vignette de l’objet correspondant, puis sur Show backup versions. Le service ouvre une boîte de dialogue répertoriant toutes les versions de l’objet ainsi que la date et l’heure de l’instantané de sauvegarde auquel chacune a été ajoutée. Vous pouvez télécharger localement les détails des versions sélectionnées ou restaurer n’importe laquelle d’entre elles.

Rechercher

Afi permet d’effectuer des recherches dans chaque type d’objet Entra ID par nom, adresse e-mail (pour les utilisateurs et les groupes), description, ainsi que par d’autres champs interrogeables.

Cet exemple présente une requête de recherche simple permettant de trouver tous les groupes Entra ID dont le nom ou l’adresse e-mail contient le terme Sales :

Pour les événements des journaux d’audit et de connexion Entra ID, Afi permet d’effectuer des recherches dans un éventail étendu de champs et de limiter leur portée à la période spécifiée :

Type d’événementChamps interrogeables
Événements d’audit Catégorie, Initié par, Type d’opération, Type de cible, Cible, Détails
Événements de connexion Utilisateur, Ressource, Niveau de risque, Motif du risque, Application, Détails de l’accès conditionnel

Exporter

Tous les objets Entra ID sauvegardés par Afi peuvent être exportés au format JSON avec toutes les propriétés de métadonnées associées. Les utilisateurs et les groupes Entra ID peuvent également être exportés dans un fichier CSV semblable à celui proposé dans le Centre d’administration Microsoft Entra.

À l’heure actuelle, les objets Entra ID de types différents (utilisateurs, groupes, etc.) doivent être exportés séparément. Pour exporter les objets des catégories Security, Audit ou Intune, accédez à l’onglet correspondant dans la vue de navigation des sauvegardes et sélectionnez le type d’objet à exporter (par exemple, Devices, Compliance Policies ou Configuration Profiles pour la catégorie Intune).

Restaurer

Afi permet de restaurer les utilisateurs, les groupes, les rôles, les stratégies d’accès conditionnel et les unités administratives Entra ID, ainsi que les relations correspondantes (appartenance aux groupes et aux unités administratives, attributions de rôles et de stratégies, etc.). Les autres objets peuvent être exportés localement au format JSON avec toutes leurs propriétés.

Vous pouvez sélectionner des objets Entra ID individuels à restaurer, mais aussi des types d’objets entiers (par exemple, tous les rôles). Cette dernière option doit toutefois être utilisée avec prudence, car elle affecte l’ensemble du locataire.

Lors d’une restauration, Afi commence par rechercher côté Entra ID les objets sélectionnés en suivant la logique décrite ci-dessous et ne crée de nouveaux objets que s’ils sont introuvables dans Entra ID. Sinon, les objets existants sont conservés et leurs propriétés et relations sont mises à jour.

Logique de mise en correspondance des objets Entra ID :

  1. Rechercher l’objet par son ID ;
  2. Si l’objet est introuvable par son ID, le rechercher par son nom (ou son UPN dans le cas des utilisateurs Entra ID). Si plusieurs objets correspondants sont trouvés, en créer un nouveau.
  3. Si l’objet est introuvable par son ID ou son nom (UPN), en créer un nouveau.

Utilisateurs

Lors de la restauration d’un utilisateur, le service Afi effectue les actions suivantes :

  • Mettre à jour les propriétés de l’objet utilisateur existant, ou créer un utilisateur si celui-ci est introuvable dans le locataire ;
  • Mettre à jour les propriétaires et les membres des groupes existants dans lesquels l’utilisateur est propriétaire ou membre ;
  • Mettre à jour les appartenances aux unités administratives, les attributions de rôles personnalisés et intégrés, ainsi que les attributions de stratégies d’accès conditionnel associées à l’utilisateur. Si un rôle personnalisé associé à l’utilisateur a été supprimé, un nouveau rôle personnalisé est créé et les attributions correspondantes sont ajoutées.

Avis

Les boîtes aux lettres partagées, de salle ou d’équipement sont restaurées comme des boîtes aux lettres utilisateur si elles sont introuvables dans le locataire lors de la restauration. Sinon, le type de boîte aux lettres est conservé.

Groupes

Lors de la restauration d’un groupe, le service Afi effectue les actions suivantes :

  • Mettre à jour les propriétaires et les membres du groupe existant, ou créer un groupe avec les propriétés, les propriétaires et les membres correspondants si celui-ci est introuvable dans le locataire ;
  • Mettre à jour les attributions de rôles personnalisés et intégrés associées au groupe. Si un rôle personnalisé associé au groupe a été supprimé, un nouveau rôle personnalisé est créé et les attributions correspondantes sont ajoutées.

La restauration des listes de distribution et des groupes de sécurité à extension messagerie présente les limitations suivantes :

  • Ces groupes sont restaurés en tant que groupes Microsoft 365 avec une liste de propriétaires vide ;
  • Les utilisateurs qui étaient membres du groupe d’origine et ceux qui étaient membres de ses groupes enfants développés de manière récursive sont ajoutés comme nouveaux membres du groupe ;
  • Les groupes, les appareils et les applications d’entreprise membres du groupe ne sont pas restaurés.

Avis

Lorsqu’un groupe est sélectionné pour une restauration, ses utilisateurs ne sont pas restaurés avec lui. Seules les relations de propriété et d’appartenance des utilisateurs existants sont restaurées.

Rôles

Lors de la restauration d’un rôle, le service Afi effectue les actions suivantes :

  • (Pour les rôles personnalisés) Mettre à jour les propriétés du rôle, ou créer un rôle avec les propriétés correspondantes si celui-ci est introuvable dans le locataire ;
  • Mettre à jour les attributions du rôle sélectionné aux utilisateurs et aux groupes (les attributions de rôles expirées sont ignorées pendant la restauration) ;
  • Supprimer les attributions de rôles existantes associées à un rôle, à un principal ou à une étendue d’annuaire faisant l’objet de la restauration si elles ne figurent pas dans la version de sauvegarde en cours de restauration.

Avis

La restauration des attributions de rôles PIM nécessite que le locataire dispose des licences Microsoft Entra ID P2 ou Microsoft Entra ID Governance requises pour Privileged Identity Management.

Stratégies d’accès conditionnel

Lors de la restauration d’une stratégie, le service Afi effectue les actions suivantes :

  • Mettre à jour les propriétés de la stratégie existante, ou créer une stratégie si celle-ci est introuvable dans le locataire ;
  • Mettre à jour les attributions de la stratégie aux utilisateurs, aux groupes et aux rôles existants ;
  • Créer les contextes d’authentification, les forces d’authentification et les emplacements de la stratégie s’ils sont introuvables dans le locataire. Conserver la configuration existante des contextes d’authentification, des forces d’authentification et des emplacements présents dans le locataire lors de la restauration.

Lors de la restauration d’un contexte d’authentification, d’une force d’authentification ou d’un emplacement, le service Afi effectue les actions suivantes :

  • Mettre à jour les propriétés de l’objet existant, ou créer un objet si celui-ci est introuvable dans le locataire. Les attributions de l’objet aux stratégies d’accès conditionnel ne sont pas restaurées.

Unités administratives

Lors de la restauration d’une unité administrative, le service Afi effectue les actions suivantes :

  • Mettre à jour une unité administrative existante, ou créer une unité administrative si celle-ci est introuvable dans le locataire ;
  • Mettre à jour les propriétaires et les membres de l’unité (utilisateurs/groupes/appareils) ;