Pourquoi la sauvegarde de l'identité est votre angle mort le plus dangereux
Vous sauvegardez vos fichiers SharePoint, vos machines virtuelles, vos bases de données. Mais avez-vous une stratégie de récupération pour votre fabric d'identité ? Pendant des années, la réponse honnête était : non. Non pas par manque de rigueur, mais parce que les mécanismes natifs n'existaient tout simplement pas.
Lorsqu'un script d'automatisation mal conçu supprimait un groupe conditionnel pilotant l'accès à une application critique, ou qu'une stratégie de Conditional Access disparaissait à la suite d'une mauvaise manipulation, la récupération passait invariablement par la reconstruction manuelle — en espérant que la documentation interne était à jour. Ce scénario appartient désormais au passé.
Microsoft Entra Backup and Recovery est passé en disponibilité générale (GA). Il s'agit d'une fonctionnalité native, intégrée directement dans le portail Entra, qui prend des snapshots quotidiens des objets de répertoire essentiels et permet leur restauration sans outil tiers. Cet article couvre la portée exacte de la fonctionnalité, ses limites non négociables, le nouveau rôle RBAC associé, les scénarios où les solutions ISV restent pertinentes, et comment automatiser via Microsoft Graph.
Périmètre distinct
Microsoft Entra Backup and Recovery protège la configuration d'identité (utilisateurs, groupes, politiques). Il ne remplace pas Microsoft 365 Backup, qui couvre les données applicatives (Exchange, SharePoint, OneDrive). Ce sont deux outils pour deux problèmes différents.
Ce que couvre Entra Backup and Recovery
La fonctionnalité capture quotidiennement les objets de répertoire suivants dans votre tenant :
- Utilisateurs (attributs, appartenances aux groupes)
- Groupes (sécurité, Microsoft 365, appartenance dynamique)
- Applications (inscriptions d'applications)
- Principaux de service (service principals)
- Stratégies de Conditional Access
- Méthodes d'authentification
- Named locations
La restauration s'effectue directement depuis le centre d'administration Microsoft Entra (entra.microsoft.com), sans export préalable ni outil externe. Le stockage des sauvegardes est géré par Microsoft — vous n'avez pas accès direct aux fichiers de snapshot.
Les limites que l'annonce officielle minimise
Avant de considérer cette fonctionnalité comme votre seul filet de sécurité, prenez connaissance des restrictions suivantes. Elles sont déterminantes pour votre stratégie BCDR.
Limites critiques à intégrer dans votre RTO/RPO
- Rétention : 7 jours uniquement. Une suppression non détectée avant J+8 ne peut pas être récupérée nativement.
- Objets définitivement supprimés (hard-deleted) : non récupérables. Seuls les objets soft-deleted dans la corbeille Entra sont éligibles avant expiration.
- Intune : hors périmètre. Les configurations de stratégies Intune (compliance, configuration, AppProtection) ne sont pas couvertes.
- Pas d'export. Il n'est pas possible d'extraire les snapshots vers un stockage externe (Azure Blob, etc.) nativement.
- Compromission lente (slow-burn) : non couverte. Si un attaquant modifie progressivement des objets sur plusieurs semaines, la fenêtre de 7 jours ne suffit pas.
| Objet | Couvert par Entra B&R | Rétention | Remarque |
|---|---|---|---|
| Utilisateurs | Oui | 7 jours | Soft-delete uniquement |
| Groupes | Oui | 7 jours | Incluant les groupes M365 |
| Conditional Access | Oui | 7 jours | Stratégies complètes |
| Applications / SP | Oui | 7 jours | Inscriptions et principaux de service |
| Méthodes d'authentification | Oui | 7 jours | |
| Named locations | Oui | 7 jours | |
| Configurations Intune | Non | N/A | Hors périmètre |
| Données SharePoint/Exchange | Non | N/A | Couvert par Microsoft 365 Backup |
Le nouveau rôle RBAC : Backup Reader
Microsoft Entra Backup and Recovery introduit un rôle dédié respectant le principe du moindre privilège : Entra Backup Reader. Ce rôle permet de consulter les snapshots et de déclencher des restaurations sans disposer des droits d'administrateur global ou d'administrateur d'identité.
Permissions minimum recommandées pour opérer Entra B&R :
Entra Backup Reader: lecture des snapshots, déclenchement de restaurationsGlobal AdministratorouPrivileged Role Administrator: activation initiale de la fonctionnalité
Pour attribuer le rôle via Microsoft Graph PowerShell (module Microsoft.Graph.Identity.DirectoryManagement, version 2.x recommandée) :
1# Prérequis : module Microsoft.Graph v2+2# Connexion avec les scopes nécessaires3Connect-MgGraph -Scopes "RoleManagement.ReadWrite.Directory"4 5# Récupérer l'ID du rôle Entra Backup Reader6$role = Get-MgDirectoryRoleTemplate | Where-Object { $_.DisplayName -eq "Entra Backup Reader" }7 8# Activer le rôle dans le tenant s'il ne l'est pas déjà9$activeRole = New-MgDirectoryRole -RoleTemplateId $role.Id10 11# Attribuer le rôle à un utilisateur12$userId = (Get-MgUser -Filter "userPrincipalName eq 'admin-backup@contoso.com'").Id13 14New-MgDirectoryRoleMember -DirectoryRoleId $activeRole.Id -BodyParameter @{15 "@odata.id" = "https://graph.microsoft.com/v1.0/users/$userId"16}17 18Write-Output "Rôle Entra Backup Reader attribué avec succès à $userId"Vérifier les snapshots disponibles via Microsoft Graph
L'API Microsoft Graph expose les endpoints de gestion des sauvegardes. Voici comment interroger les snapshots disponibles pour votre tenant depuis PowerShell :
1# Authentification avec les scopes requis pour Entra Backup2Connect-MgGraph -Scopes "BackupRestore.Read.All"3 4# Lister les snapshots de configuration d'identité disponibles5$snapshots = Invoke-MgGraphRequest -Method GET \6 -Uri "https://graph.microsoft.com/v1.0/solutions/backupRestore/oneDriveForBusinessRestoreSessions" \7 -OutputType PSObject8 9$snapshots.value | Select-Object id, status, createdDateTime, expirationDateTimeDocumentation de référence
L'API REST complète est documentée sur Microsoft Learn — Backup and Restore API. Les endpoints spécifiques à la configuration d'identité Entra sont en cours d'enrichissement au fur et à mesure de l'évolution de la GA.
Déclencher une restauration depuis le portail Entra
Accéder au centre d'administration Entra
Ouvrez entra.microsoft.com et connectez-vous avec un compte disposant du rôle Entra Backup Reader ou Global Administrator.
Naviguer vers Backup and Recovery
Dans le menu de gauche, accédez à Protection > Backup and Recovery. Si la section n'est pas visible, vérifiez que la fonctionnalité est activée au niveau du tenant (bouton Enable en haut de la page).
Sélectionner le type d'objet et le snapshot
Choisissez la catégorie d'objet à restaurer (ex. : Conditional Access policies), puis sélectionnez le snapshot daté correspondant au dernier état connu correct. La rétention affichée ne dépasse pas 7 jours.
Identifier et sélectionner les objets à restaurer
La liste des objets présents dans le snapshot s'affiche. Cochez ceux à restaurer. Vous pouvez comparer l'état du snapshot avec l'état actuel du tenant avant de valider.
Déclencher et vérifier la restauration
Cliquez sur Restore. Une tâche de restauration est créée. Vérifiez son statut dans l'onglet Restore jobs. Une fois terminée, validez en PowerShell :
1# Vérifier qu'une stratégie Conditional Access restaurée est bien présente2Connect-MgGraph -Scopes "Policy.Read.All"3 4Get-MgIdentityConditionalAccessPolicy | Select-Object DisplayName, State, CreatedDateTime | Sort-Object CreatedDateTime -DescendingOpération à impact tenant-wide
Une restauration de stratégies de Conditional Access peut immédiatement modifier les conditions d'accès pour l'ensemble des utilisateurs du tenant. Testez impérativement dans un environnement de pré-production ou avec des comptes de test avant toute restauration en production. Ayez un compte Emergency Access (break-glass) exclu de toutes les politiques CA avant de commencer.
Quand les solutions ISV restent indispensables
Microsoft Entra Backup and Recovery répond à la majorité des incidents de suppression accidentelle d'objets courants. Mais votre threat model doit rester réaliste sur ses angles morts :
- Rétention longue durée (conformité, audit) : une rétention au-delà de 7 jours nécessite une solution ISV ou un export personnalisé via Graph.
- Compromission progressive : un attaquant qui modifie subtilement des attributs sur 30 jours rend les 7 jours de rétention inopérants.
- Configurations Intune : aucun équivalent natif — des solutions comme Backup for Intune de Simeon Cloud ou Identiverse-compatible exports restent pertinentes.
- Export et portabilité : si votre politique de sécurité exige de stocker les sauvegardes hors du cloud Microsoft (air-gap, stockage souverain), une solution tierce est obligatoire.
- Granularité des attributs : certains attributs étendus ou schémas personnalisés peuvent ne pas être couverts par les snapshots natifs.
Dépannage des erreurs courantes
1# Erreur : "Insufficient privileges to complete the operation"2# Cause : le compte ne dispose pas du scope BackupRestore.Read.All ou du rôle Entra Backup Reader3# Résolution : vérifier les rôles attribués4Get-MgUserMemberOf -UserId (Get-MgContext).Account | Select-Object -ExpandProperty AdditionalProperties5 6# Erreur : "Snapshot not found" ou liste vide7# Cause : la fonctionnalité n'a pas encore généré de snapshot (première activation < 24h)8# Résolution : attendre le premier cycle quotidien (jusqu'à 24h après activation)9 10# Vérifier le statut d'activation de Backup and Recovery11Invoke-MgGraphRequest -Method GET \12 -Uri "https://graph.microsoft.com/v1.0/solutions/backupRestore" \13 -OutputType PSObject | Select-Object status14# Valeur attendue : "active"Test régulier obligatoire
Une sauvegarde non testée est une hypothèse, pas une garantie. Planifiez des exercices de restauration trimestriels sur un tenant de développement dédié. Documentez votre RTO identité (Recovery Time Objective) : combien de temps tolérez-vous sans politique de Conditional Access opérationnelle si la principale disparaît ce soir ?



