Paramètres de sécurité par défaut Entra non activés

MEDIUM

Description

Les paramètres de sécurité par défaut Microsoft Entra ID fournissent des protections simples à activer et recommandées par Microsoft contre les menaces courantes liées à l'identité.

Les paramètres de sécurité par défaut sont automatiquement activés pour les tenants postérieurs à octobre 2019, mais nécessitent une activation manuelle pour les tenants plus anciens. Contrairement aux stratégies d'accès conditionnel, ils sont disponibles dans tous les niveaux Microsoft Entra ID, y compris dans la version gratuite.

Si une stratégie d'accès conditionnel est active dans votre tenant (c'est-à-dire à l'état « Activé »), cet IoE n'évaluera pas les paramètres de sécurité par défaut et ne générera pas de détection. Il part du principe que vous gérez vous-même la sécurité via des stratégies d'accès conditionnel personnalisées, qui peuvent fournir des protections similaires. Notez que les paramètres de sécurité par défaut ne peuvent pas être activés en même temps que les stratégies d'accès conditionnel actives. D'autres IoE traitent spécifiquement les stratégies d'accès conditionnel.

Microsoft recommande également dans Configurer Microsoft Entra pour renforcer la sécurité d'« activer les paramètres de sécurité de Microsoft Entra ID par défaut ».

Solution

Tenable conseille d'activer les paramètres de sécurité par défaut dans votre tenant après avoir examiné les stratégies de sécurité qu'il applique et les considérations de déploiement. Ces paramètres par défaut sont disponibles pour tous les niveaux de licence Microsoft Entra ID, y compris la version gratuite.

Pour une plus grande flexibilité, envisagez de passer aux stratégies d'accès conditionnel. Cependant, veuillez noter que ces stratégies nécessitent une licence Microsoft Entra ID P1 ou P2.

Notez toutefois que, si vous utilisez des solutions d'identité hybrides telles que Microsoft Entra Connect ou Microsoft Entra Cloud Sync, leur compte de service (ou plus précisément tout principal de sécurité affecté au rôle « Comptes de synchronisation d'annuaires ») est automatiquement exclu des paramètres de sécurité par défaut et n'est donc jamais invité à s'inscrire ni à effectuer une authentification multifacteur (MFA), car il ne peut pas respecter une telle exigence. Les stratégies d'accès conditionnel ne bénéficient pas de cette exclusion automatique : si vous adoptez ces stratégies, vous devez exclure explicitement ce compte de toutes les stratégies appliquant l'authentification MFA, sans quoi vous risquez de rompre la synchronisation. Utilisez l'action « Exclure les utilisateurs » et excluez directement le ou les comptes de service, ou cochez l'option « Rôles d'annuaire » et sélectionnez les rôles « Comptes de synchronisation d'annuaires » et « Compte de synchronisation d'annuaires sur site ».

Détails de l'indicateur

Nom: Paramètres de sécurité par défaut Entra non activés

Nom de code: ENTRA-SECURITY-DEFAULTS-NOT-ENABLED

Sévérité: Medium

Type: Microsoft Entra ID Indicator of Exposure

Informations MITRE ATT&CK: