La prolifération de tenants de test, de démo ou créés par des employés sans validation IT est l'un des angles morts les plus fréquents en environnement Microsoft Entra. Microsoft annonce la disponibilité générale (GA) de Microsoft Entra Tenant Governance, une capacité intégrée qui permet de découvrir, sécuriser et surveiller l'ensemble d'un parc de tenants à partir d'un point de contrôle central. Cet article détaille les quatre piliers de la solution, les nouveautés depuis la préversion publique, deux scénarios concrets, et une première approche scriptée pour préparer votre phase de découverte.
Pourquoi la dérive des tenants menace votre posture de sécurité
Un tenant héberge les identités, les applications, les données et les services cloud/IA d'une organisation. Sa protection n'est plus seulement une exigence de sécurité : c'est un prérequis pour tout déploiement d'IA fiable, puisque ces environnements dépendent d'une base résiliente et cohérente.
Dans la réalité, la plupart des grandes entreprises exploitent des dizaines, voire des centaines de tenants : primaire, production, test, démo, et parfois des tenants créés spontanément par des employés. Deux risques s'accumulent avec le temps :
- La dérive de configuration sur le tenant primaire, qui s'écarte progressivement de son état de référence sans que personne ne s'en aperçoive.
- Les tenants fantômes, invisibles pour l'IT central, qui échappent aux politiques de base comme l'accès conditionnel et élargissent la surface d'attaque.
Microsoft Entra Tenant Governance a été conçu en s'appuyant sur les enseignements tirés de la réponse de Microsoft à un incident sophistiqué de haut niveau, avec un objectif clair : passer d'une réponse réactive aux incidents à une gouvernance proactive et industrialisable sur l'ensemble du cycle de vie des tenants.
Les quatre piliers de Microsoft Entra Tenant Governance
La solution unifie quatre capacités complémentaires, chacune répondant à une phase distincte de la gouvernance.
| Capacité | Fonction | Bénéfice principal |
|---|---|---|
| Related tenants | Identifie les tenants liés à l'organisation et cartographie leur relation avec l'activité | Réduit les angles morts avant qu'ils ne deviennent des incidents |
| Governance relationships | Établit une administration déléguée cross-tenant à moindre privilège | Active aussi la gestion multi-tenant des agents et de Microsoft Defender XDR |
| Tenant configuration management | Définit des baselines de configuration pour Defender, Entra, Exchange Online, Intune, Purview et Teams | Surveillance continue de la dérive par rapport à l'état attendu |
| Secure tenant creation | Contrôle qui peut créer un nouveau tenant | Met automatiquement en place une relation de gouvernance dès le jour 1 |
Pour organiser concrètement votre parc, Microsoft publie un nouveau guide d'architecture du parc de tenants Microsoft Entra, utile en amont de tout projet de mise en gouvernance.
Ce qui change depuis la préversion publique
Depuis la préversion publique, plusieurs évolutions notables ont été livrées :
- Augmentation des limites de moniteurs de configuration et de snapshots par tenant. Les clients disposant d'une licence ID Governance, Entra Suite ou Microsoft E7 bénéficient désormais de plafonds quotidiens et mensuels plus élevés.
- Découverte de tenants enrichie, avec une visibilité plus profonde sur les tenants liés à l'organisation.
- Surveillance de configuration simplifiée, via de nouvelles expériences du portail d'administration (actuellement en préversion) facilitant la création de moniteurs à partir de snapshots.
- Administration déléguée renforcée, pour fluidifier le basculement entre tenants et la gouvernance multi-tenant.
- Création sécurisée de tenants étendue aux tenants d'ajout gouvernés sous les modèles de facturation historiques, dont Enterprise Agreement et Pay-As-You-Go.
Retour terrain
Deux scénarios concrets pour comprendre la valeur ajoutée
Scénario 1 : reprendre le contrôle d'un tenant de test oublié
Un employé de l'entreprise fictive Caldova crée un tenant de test, Caldova-Test, pour évaluer une fonctionnalité avant son lancement. Ce tenant échappe au contrôle de l'IT central et n'applique aucune politique d'accès conditionnel.
Découvrir les tenants liés
Un signal de compte de facturation partagé révèle Caldova-Test. En creusant, l'équipe constate que plusieurs utilisateurs de Caldova se connectent à des applications d'administration sur ce tenant.
Établir une relation de gouvernance
Un processus de demande/approbation place Caldova-Test sous contrôle, avec une relation de gouvernance à moindre privilège octroyant le rôle Tenant Governance Administrator, sans créer de nouvelle identité.
Définir la baseline
Plutôt que d'écrire une configuration de zéro, l'équipe prend un snapshot du tenant primaire Caldova pour l'utiliser comme état désiré.
Surveiller la dérive
Un moniteur de configuration continu fait remonter rapidement les écarts par rapport à la baseline.
Corriger et affiner
Les écarts sont traités au fil de l'eau, avec des correctifs ciblés, puis les moniteurs sont affinés à mesure que le programme mûrit.
Scénario 2 : détecter la dérive de configuration sur le tenant primaire
Gouverner les tenants périphériques ne suffit pas : le tenant primaire, celui dont dépend chaque employé, doit lui aussi rester conforme. Lors d'un audit, l'équipe Caldova découvre que le tenant ne respecte plus les exigences de conformité des appareils.
Un moniteur créé à partir d'un snapshot pris pendant une période de conformité approuvée détecte automatiquement qu'une politique de conformité des appareils Intune a été modifiée. Le rapport de dérive confirme qu'il s'agit d'une modification accidentelle. Disposant de l'état attendu et de l'écart exact, l'équipe restaure la politique Intune approuvée et ramène le tenant en conformité.
Sans surveillance de dérive, il aurait fallu éplucher les journaux d'audit, deviner si le changement était malveillant ou accidentel, puis reconstruire la configuration voulue.
Extension aux agents IA et à l'écosystème sécurité Microsoft
À mesure que les organisations déploient des agents IA sur plusieurs tenants, la gouvernance multi-tenant devient le socle de leur sécurisation. La gestion multi-tenant des agents, capacité de Microsoft Agent 365 actuellement en préversion et activée par Tenant Governance, permet de prioriser la remédiation des agents à risque et d'assurer une posture de déploiement cohérente. Une fois la relation de gouvernance établie dans le centre d'administration Entra, les administrateurs peuvent consulter l'inventaire et l'activité des agents, identifier les agents risqués, puis les installer ou les bloquer sur le tenant gouverné depuis le centre d'administration Microsoft 365.
Le modèle de relation de gouvernance s'étend aussi à Microsoft Defender et Sentinel : les administrateurs peuvent s'appuyer sur l'accès délégué de l'expérience de gestion multi-tenant de Defender (préversion) pour gérer de manière centralisée les incidents, alertes et configurations des tenants gouvernés — un scénario particulièrement pertinent pour les MSP et MSSP qui administrent des tenants clients sans accès administrateur complet.
Licences requises
La mise en place d'une relation de gouvernance nécessite des licences distinctes selon le rôle du tenant :
| Tenant | Licence requise | Ce qu'elle débloque |
|---|---|---|
| Tenant gouvernant | Licence Microsoft Entra Tenant Governance | Établissement de la relation de gouvernance et gestion centralisée |
| Tenant gouverné | Licence Microsoft Agent 365 | Accès à l'activité des agents et aux insights sur les agents à risque |
Consultez le guide de licensing Microsoft Entra Tenant Governance pour les détails exacts par édition, ainsi que le guide de déploiement officiel avant toute mise en production.
Plafonds de licence
Mise en œuvre : préparer l'inventaire de vos relations inter-tenants
À la GA, la création des relations de gouvernance, des baselines et des moniteurs de configuration se pilote depuis le centre d'administration Microsoft Entra ; aucune cmdlet PowerShell dédiée n'est documentée à ce jour pour ces objets. En revanche, vous pouvez dès maintenant préparer votre phase de découverte avec le module Microsoft Graph PowerShell, en inventoriant les relations d'accès inter-tenants existantes (paramètres B2B) et en vérifiant les affectations au rôle Tenant Governance Administrator.
Module requis : Microsoft.Graph.Identity.SignIns et Microsoft.Graph.Identity.DirectoryManagement (v2.x ou supérieur). Permissions minimales : Policy.Read.All et Directory.Read.All (lecture seule, aucune action tenant-wide).
1# Installation des modules Microsoft Graph nécessaires (lecture seule)2Install-Module Microsoft.Graph.Identity.SignIns -Scope CurrentUser3Install-Module Microsoft.Graph.Identity.DirectoryManagement -Scope CurrentUser1# Connexion avec le principe du moindre privilège : lecture seule2Connect-MgGraph -Scopes "Policy.Read.All", "Directory.Read.All"3 4# Vérification du contexte et des scopes accordés5Get-MgContext | Select-Object -ExpandProperty Scopes1# Script d'inventaire préparatoire à Microsoft Entra Tenant Governance2# Sortie : un fichier CSV listant les relations d'accès inter-tenants existantes3# et les membres actuels du rôle Tenant Governance Administrator (le cas échéant).4 5$exportPath = ".\Inventaire-RelationsTenants_$(Get-Date -Format 'yyyyMMdd').csv"6$rapport = @()7 8# Étape 1 : lister les partenaires cross-tenant déjà configurés (B2B, synchronisation)9# Ces relations sont un signal utile pour repérer des tenants « liés » avant10# de les faire passer sous une relation de gouvernance formelle.11$partenaires = Get-MgPolicyCrossTenantAccessPolicyPartner -All12 13foreach ($partenaire in $partenaires) {14 $rapport += [PSCustomObject]@{15 Type = "Relation cross-tenant existante"16 TenantId = $partenaire.TenantId17 EstFournisseur = $partenaire.IsServiceProvider18 DateVerification = (Get-Date -Format 'yyyy-MM-dd')19 }20}21 22# Étape 2 : vérifier si le rôle Tenant Governance Administrator existe déjà23# et lister ses membres (indique qu'une relation de gouvernance a été activée)24$role = Get-MgDirectoryRole -Filter "displayName eq 'Tenant Governance Administrator'"25 26if ($role) {27 $membres = Get-MgDirectoryRoleMember -DirectoryRoleId $role.Id28 foreach ($membre in $membres) {29 $rapport += [PSCustomObject]@{30 Type = "Membre du rôle Tenant Governance Administrator"31 TenantId = $membre.Id32 EstFournisseur = "N/A"33 DateVerification = (Get-Date -Format 'yyyy-MM-dd')34 }35 }36} else {37 Write-Host "Aucun rôle Tenant Governance Administrator détecté : aucune relation de gouvernance active pour l'instant." -ForegroundColor Yellow38}39 40# Export du rapport pour transmission à l'équipe sécurité41$rapport | Export-Csv -Path $exportPath -NoTypeInformation -Encoding UTF842Write-Host "Rapport exporté vers $exportPath" -ForegroundColor GreenImpact tenant-wide lors de l'étape suivante
Erreurs courantes et points de vigilance
- « Insufficient privileges to complete the operation » lors de la lecture des politiques cross-tenant : le compte utilisé pour
Connect-MgGraphne dispose pas du rôle Entra adéquat (Security Reader au minimum) ou le consentement administrateur n'a pas été donné pour le scopePolicy.Read.All. - Moniteur de configuration non créé : vérifiez que le quota de moniteurs/snapshots de votre licence (ID Governance, Entra Suite, E7) n'est pas atteint avant d'ouvrir un ticket support.
- Aucun rôle Tenant Governance Administrator retourné : soit aucune relation de gouvernance n'a encore été établie, soit le nom d'affichage du rôle diffère légèrement selon la langue du portail — vérifiez aussi via
Get-MgDirectoryRoleTemplate. - Délai de propagation : après approbation d'une relation de gouvernance dans le portail, comptez un délai de propagation avant que les moniteurs et l'inventaire des rôles ne reflètent le changement ; relancez le script d'inventaire quelques minutes plus tard pour confirmer.
Ce qu'il faut retenir avant de déployer lundi matin
Microsoft Entra Tenant Governance passe en disponibilité générale avec un objectif simple : rendre visibles les tenants qui échappaient jusqu'ici au radar de l'IT central, puis les maintenir dans un état conforme sans effort manuel répété. Concrètement :
- Commencez par la découverte : exécutez l'inventaire des relations cross-tenant existantes pour identifier vos tenants « liés » avant de formaliser une relation de gouvernance.
- Snapshotez votre tenant primaire en état conforme pour en faire la baseline de référence de vos tenants secondaires.
- Vérifiez vos quotas de licence (ID Governance, Entra Suite, Microsoft E7) avant de déployer des moniteurs à grande échelle.
- Si votre organisation prévoit de déployer des agents IA multi-tenant, planifiez dès maintenant l'acquisition d'une licence Microsoft Agent 365 pour les tenants gouvernés.
Pour aller plus loin, consultez la documentation officielle Microsoft Entra Tenant Governance ainsi que le guide d'architecture du parc de tenants.



