La gestion de plusieurs tenants dans un environnement Microsoft 365 et Azure Active Directory (AAD) requiert une approche robuste pour limiter la complexité et assurer la conformité. Cet article détaille les deux plans essentiels qui régissent la gouvernance multi-tenant : le plan de contrôle et le plan de données, ainsi que les bonnes pratiques pour les administrateurs systèmes et ingénieurs cloud engagés dans cette démarche.
Le tenant central : pivot de la gouvernance multi-tenant
Au cœur de cette architecture, le tenant central — ou tenant gouvernant — agit comme un hub dans la gestion multi-tenant. Ce tenant centralise la délégation des rôles, la définition des politiques, et l'orchestration des contrôles.
Composants clés du tenant central :
- Rôles dédiés : Tenant Governance Administrator et Tenant Governance Reader pour limiter les droits aux stricts besoins.
- Modèles de politique normalisés, stockés en JSON dans un système de gestion de versions propre à l'organisation (ex. Git).
- Jobs d'extraction de snapshots de configuration, synchronisés vers un magasin de preuves (evidence store) externe.
- Flux de détection des dérives (drift feed) redirigés vers des outils de gestion d'incidents ou SIEM.
Conception DevOps
Plan de contrôle : établir et maintenir la relation de gouvernance
Le plan de contrôle construit la relation unidirectionnelle entre le tenant gouvernant et les tenants gouvernés. Cette relation est orchestrée grâce à plusieurs mécanismes :
- GDAP (Granular Delegated Admin Privileges) : délégation de droits avec un principe du moindre privilège.
- Processus d'invitation et d'approbation automatisés pour sécuriser les habilitations.
- Référence d’une politique « snapshot » figée lors de la création du lien, servant de baseline.
Cette unidirectionnalité garantit l'autorité du tenant central sans dépendance inverse, limitant ainsi les risques de conflit ou d’escalade involontaire de privilèges.
Plan de données : supervision et détection des écarts de configuration
Le plan de données exploite les APIs Microsoft Graph Tenant Configuration Management (TCM), disponibles en version 1.0 en disponibilité générale selon Microsoft.
Ces APIs offrent trois fonctionnalités principales sur les tenants gouvernés :
- Snapshot : prise d’instantané régulier des configurations.
- Monitor : exécution toutes les 6 heures pour détecter les dérives (« drift »).
- Drift : alerte sur les écarts par rapport à la baseline définie.
Les données ainsi collectées remontent automatiquement vers le tenant central, permettant un suivi précis et une evidence loggée pour audit.
Catégories de tenants gouvernés et cas d’usages
Les tenants secondaires se répartissent en deux grandes catégories, chacune adaptée à des besoins spécifiques :
-
Tenants « legacy » ou de shadow IT : souvent issus d’environnements de test, d’acquisitions ou créés de manière déléguée sans seconde identité. Ces tenants utilisent des rôles délégués traditionnels et une application multi-tenant optionnelle couvrant plus de 200 types de ressources sur six services.
-
Add-on tenants : créés via un processus sécurisé (Secure Tenant Creation), où la relation de gouvernance est établie dès l’origine. Le chemin d’administration reste accessible via le compte de facturation, et la baseline est appliquée dès le premier jour.
Gestion des tenants
Licensing et fonctionnalités : édition Premium versus standard
La solution distingue deux niveaux fonctionnels relatives aux tenants gouvernés :
| Fonctionnalité | Offre Standard (Secure Tenant Creation) | Offre Premium (Related Tenants) |
|---|---|---|
| Relation de gouvernance | Automatique à la création | Dynamique, basée sur signaux collaboratifs |
| Découverte | Pas de découverte automatique | Détection via trafic B2B, permissions multi-tenant, comptes facturation partagés |
| Couverture | Contrôle des add-on tenants uniquement | Inclut tenants existants, shadow IT, test |
| Prix | Gratuit | Fonctionnalité payante liée à licence Premium |
Le message est clair : la création sécurisée gratuite est la base recommandée. L’option Premium ajoute des capacités de découverte et de gestion plus poussées, grâce à des signaux d’usage et des analyses globales.
Traçabilité et conformité : un double enregistrement indispensable
Toutes les actions de gouvernance sont consignées dans les journaux d’audit Azure Entra, à la fois dans le tenant central et dans chacun des tenants gouvernés. Cette double traçabilité est un atout majeur pour répondre aux exigences d’auditabilité et de conformité réglementaire.
Auditabilité
Mise en œuvre : premiers pas vers une gouvernance multi-tenant industrialisée
Avant toute opération, assurez-vous que:
- Vous disposez du module PowerShell Microsoft.Graph en version minimum 1.15.0 :
Install-Module Microsoft.Graph -MinimumVersion 1.15.0 - Vous êtes connecté avec un compte détenteur du rôle Tenant Governance Administrator dans le tenant central.
- Le principe du moindre privilège est appliqué : éviter les droits globaux quand possible.
Étape 1 : Créer une relation de gouvernance via GDAP
Ce script établit le lien de contrôle unidirectionnel entre le tenant central et un tenant gouverné.
1# Connexion au tenant central2Connect-MgGraph -Scopes "Tenant.ReadWrite.All"3 4# Création de la relation GDAP5$partnerTenantId = "GUID-tenant-gouverne"6$roles = @("TenantAdministrator")7 8$gdapRelation = New-MgDelegatedAdminRelationship -PartnerTenantId $partnerTenantId -Role $roles9 10Write-Output "Relation GDAP créée avec ID : $($gdapRelation.Id)"Cette commande crée une délégation avec le rôle Tenant Administrator. Adaptez le scope selon les besoins et vérifiez le retour avec Get-MgDelegatedAdminRelationship.
Étape 2 : Configurer le snapshot et le flux de dérive
Le mécanisme de snapshot est activé dans le tenant central via les API Graph TCM. Un script automatisé peut lancer un snapshot unique ou configurer le cycle.
1# Déclencher un snapshot de la configuration2Invoke-MgTenantConfigurationManagementSnapshotCreate -TenantId $partnerTenantId3 4Write-Output "Snapshot demandé. ";Les snapshots sont ensuite exportés vers un stockage choisi (Azure Blob, SIEM, etc.) via les pipelines DevOps personnalisés.
Étape 3 : Surveiller la dérive (drift feed) et détecter les écarts
Les dérives sont détectées automatiquement toutes les 6 heures. Vous pouvez interroger l'API pour récupérer un flux des dérives.
1# Récupérer la liste des dérives récentes2Get-MgTenantConfigurationManagementDrift -TenantId $partnerTenantId | Format-Table Id,ResourceId,DriftType,TimestampCe suivi permanent doit alimenter vos outils de ticketing ou tableau de bord pour agir rapidement.
Dépannage des erreurs courantes
- Échec de connexion au Graph : vérifiez que le module Microsoft.Graph est à jour et que le compte a le rôle Tenant Governance Administrator.
- Permissions GDAP insuffisantes : la relation GDAP exige un consentement explicite dans le tenant gouverné. Veillez à ce que les administrateurs valident l'invitation.
- Snapshots qui ne se déclenchent pas : assurez-vous que les APIs Tenant Configuration Management sont bien activées et que les endpoints ne sont pas bloqués par des règles réseau ou proxy.
- Absence de dérives détectées : vérifier les configurations de baseline JSON ; un snapshot initial incorrect altère la détection.
Impact tenant-wide
En résumé
Pour maîtriser efficacement un environnement multi-tenant Microsoft 365 / Azure AD, focalisez-vous sur ces axes :
- Créez des relations de gouvernance unidirectionnelles via GDAP avec le principe du moindre privilège.
- Automatisez les snapshots et la détection des dérives en exploitant les APIs Microsoft Graph Tenant Configuration Management.
- Centralisez les résultats dans un tenant gouvernant, en conservant vos propres pipelines DevOps.
- Appliquez une politique claire de création sécurisée des tenants pour limiter la prolifération.
- Exploitez la double journalisation d’audit pour garantir conformité et traçabilité.
Pour aller plus loin, explorez la documentation officielle Microsoft Graph sur Tenant Configuration Management : https://learn.microsoft.com/en-us/graph/api/resources/tenantconfigurationmanagement?view=graph-rest-1.0 et approfondissez l'utilisation de GDAP dans Azure AD selon les recommandations Microsoft Learn.
Enfin, combinez historique, politique IaC et surveillance pour transformer la gouvernance multi-tenant en un processus maîtrisé, traçable et scalable.



