Azure Active Directory
Maîtriser la Sécurité
Une formation
Seyfallah TAGREROUT
Une formation
Plan de formation
Présentation de la formation
Azure AD et la sécurité
Authentification
Identité
Conditional Access
Identité
Mot de passe
Azure AD Application Proxy
Conclusion
Une formation
Public concerné
Architecte & Ingénieur cloud
Consultant IT & Cloud
Administrateur système et
virtualisation
Une formation
Prérequis
Formation Azure AD
Formation Azure VM
Formation Azure Storage & Network
Windows Server & AD & Powershell
Merci
Présentation du LAB
Une formation
Seyfallah TAGREROUT
Une formation
Le LAB
Services :
• Azure - Azure AD – Office 365
Licences :
• EMS E5 – Office 365 E3
Machines virtuelles :
• DC – APP01 – AAD01 – AAP01
Montage du LAB
Une formation
Seyfallah TAGREROUT
Une formation
Le LAB
Services :
• Azure - Azure AD – Office 365
Licences :
• EMS E5 – Office 365 E3
Machines virtuelles :
• DC – APP01 – AAD01 – AAP01
Azure AD et la sécurité
Une formation
Seyfallah TAGREROUT
Une formation
Azure AD
C’est un service dans Azure qui permet de gérer des
annuaires et l’identité.
Il offre aux utilisateurs une authentification unique à
plusieurs applications et services cloud.
Authentification – Gestion – Contrôle d’accès –
Consommation
Exemple : l’utilisation des services Office 365.
Protect your data,
everywhere
Detect threats
early with
visibility and
threat analytics
Extend enterprise-
grade security to your
cloud and SaaS apps
Protect your users,
devices, and apps
Manage identity with hybrid
integration to protect
application access from
identity attacks
Azure AD
Identité Edpoints Device Data Mail & Document
Infrastructure
Cloud App
Microsoft Threat Protection
Une formation
Azure AD
Une formation
Azure AD
Une formation
Azure AD
Une formation
Azure AD
Une formation
Secure Score
Une formation
Azure MFA
Une formation
Conditional Access
Une formation
Azure AD Application Proxy
Secure Score
Une formation
Seyfallah TAGREROUT
Extension d’Active
Directory
Une formation
Seyfallah TAGREROUT
Azure MFA
Une formation
Seyfallah TAGREROUT
Une formation
Plan
Présentation d’Azure MFA
Fonctionnement
Versions d ’Azure MFA
Type de déploiement
Mise en œuvre
Une formation
Présentation Azure MFA
C’est une solution d’authentification de double
facture de Microsoft Azure
Son but est de sécuriser l’accès aux données, aux
applications ou encore aux services cloud de votre
organisation.
Termes :
• Double facteur
• Authentification forte
Une formation
Pourquoi utiliser Azure MFA
Sécurité
Facilité
Fiabilité
Evolution
Fonctionnement du MFA
Une formation
Fonctionnement du MFA
Options disponibles pour le double facteur :
• SMS
• Code Application avec Azure Authenticator
• Appel téléphonique
• Jeton OATH
• Notification sur l’application
Une formation
Version Azure MFA
MFA pour Office365
MFA pour les administrateurs Azure
MFA authentification
Une formation
Comment avoir Azure MFA
Licences MFA
• Azure Multi-Factor Authentication
• Azure Active Directory Premium
• Enterprise Mobility + Security
Regroupement de licences MFA
Modèle à la consommation
• Par utilisateur
• Par authentification
Une formation
Les scénarios de déploiement
Hybride
Full Cloud
Une formation
Différences de la protection
Une formation
Que choisir ?
Une formation
Différence au niveau fonctionnalités
Une formation
Différence au niveau fonctionnalités
Une formation
Azure MFA Full Cloud
Une formation
Azure MFA Hybride
Une formation
Azure MFA Full Cloud
Interface graphique
PowerShell
Activation Azure MFA
Une formation
Seyfallah TAGREROUT
Paramètres Azure MFA
Une formation
Seyfallah TAGREROUT
Conditional Access
Une formation
Seyfallah TAGREROUT
Une formation
Conditional Access
Une formation
Conditional Access
Corporate
Network
Geo-location
Microsoft
Cloud App
Security
MacOS
Android
iOS
Windows
Windows
Defender ATP
Client apps
Browser apps
Google ID
MSA
Azure AD
ADFS
Require
MFA
Allow/block
access
Block legacy
authentication
Force
password
reset
******
Limited
access
Controls
Employee & Partner
Users and Roles
Trusted &
Compliant Devices
Physical &
Virtual Location
Client apps &
Auth Method
Conditions
Machin
e
learnin
g
Policies
Real time
Evaluation
Engine
Session
Risk
3
40TB
Effective
policy
Une formation
Conditional Access
• Exiger le MFA
• Refuser l’acces en lecture pour les utilisateurs standard
• Refuser l’acces si Device non managé – Non Conforme
• Exiger le MFA si l’utilisateur est dans un pays risqué
• Bloquer toutes les connexion depuis un navigateur
Verifiez avec le What IF avant le passage en production !
Une formation
Conditional Access
Bonnes pratiques:
• Utilisez le !
• Trustez les locations
• Trustez les Range IP
• What if – attention avant production
• Pensez aux exclusions
Identity Protection
Une formation
Seyfallah TAGREROUT
Une formation
Identity Protection
Détection des vulnérabilités
Remédiations
Action automatique en fonction des activités suspectes détectées
6 events à risque :
1. Utilisateurs suspect : Hors Ligne
2. Connexion depuis des IP non connus – anonymes : Temps réel
3. Connexion depuis des emplacements inconnus: Temps réel
4. Connexion depuis un appareil infecté: Hors Ligne
5. Connexion depuis un emplacement inhabituel: Hors Ligne
6. Connexion depuis une IP qui contient une activité suspecte : :
Hors Ligne
Une formation
Type de détection
Niveau de risque :
• Elevé
• Moyen
• Faible
Temps réel
5 à 10 minutes
Hors ligne
2 à 24 heurs
Une formation
Les nouveautés
End user activity reporting – rapport détaillé
Machine Learning
Azure ATP intégration SecOps
Identity Protection
Activation
Une formation
Seyfallah TAGREROUT
Stratégie de remédiation
Une formation
Seyfallah TAGREROUT
Smart Lockout et password
Protection
Une formation
Seyfallah TAGREROUT
Self Service Password Reset
Une formation
Seyfallah TAGREROUT
Azure AD Application Proxy
Une formation
Seyfallah TAGREROUT
Une formation
Le monde change …
Une formation
Présentation
Le monde du travail mobile actuel axé sur le
cloud exige une solution d’accès à distance
moderne
Le Proxy d’application Azure AD est une
fonctionnalité d’Azure Active Directory qui
fournit un accès à distance en tant que service
Il est donc facile à déployer, à utiliser et à gérer
Une formation
Pourquoi ?
Simple
Secure
Economique
Une formation
Les types d’applications
Applications Web : Authentification Windows
Applications Web : formulaire ou en-tête
API Web
Application derrière un RDS
Applications intégrée à ADAL
Fonctionnement
Une formation
Les types d’applications
Prérequis: Connecteur Proxy
• Au moins un connecteur 2012 R2 ou 2016 – 2019
• Accès internet et communication avec le service
Application Proxy dans Azure
• Communication avec l’application interne.
Exemple notre IIS
• Joint au domaine ou non , cela dépend des type
d’applications
Une formation
Les types d’applications
Outbound 80 et 443 :
• mscrl.microsoft.com:80
• crl.microsoft.com:80
• ocsp.msocsp.com:80
• www.microsoft.com:80
• login.windows.net
• login.microsoftonline.net
Mise en place de ADD
Application Proxy
Une formation
Seyfallah TAGREROUT
Conclusion
Une formation
Seyfallah TAGREROUT
Une formation
Ce que nous avons appris
Azure AD et la sécurité
Authentification
Identité
Conditional Access
Identité
Mot de passe
Azure AD Application Proxy
Merci

Alphorm.com Formation Azure Active Directory: Maitriser la Sécurité