Pourquoi quitter la fédération AD FS ?
Si votre ferme AD FS (Active Directory Federation Services) tombe en panne, l'ensemble de vos utilisateurs se retrouve immédiatement bloqué : plus d'accès à Teams, Outlook, SharePoint ou tout autre service cloud. La dépendance à une infrastructure on-premises critique, disponible 24h/24, 7j/7, est précisément le talon d'Achille de la fédération classique.
Le passage à l'authentification cloud (gérée directement par Entra ID) est la solution pérenne. Cependant, la méthode officielle de conversion d'un domaine fédéré en domaine managé s'applique instantanément à tous les utilisateurs du domaine, sans possibilité de rollback progressif. Si une mauvaise configuration passe inaperçue, vous le découvrez en production, pour tout le monde, simultanément. C'est précisément pour cette raison que de nombreuses équipes IT repoussent indéfiniment cette migration.
Bon Ă savoir
Le Staged Rollout est la réponse de Microsoft à ce problème : il permet de tester l'authentification cloud sur un sous-ensemble d'utilisateurs, pendant que le reste de l'organisation continue de s'authentifier via AD FS, sans aucun changement visible pour eux.
Comment fonctionne la fédération AD FS
Avant d'aborder le Staged Rollout, il est utile de rappeler le flux d'authentification fédérée :
- L'utilisateur ouvre Outlook et saisit son adresse e-mail.
- Entra ID identifie le domaine comme fédéré et redirige l'utilisateur vers le serveur de fédération (AD FS ou un tiers).
- AD FS vérifie le mot de passe contre Active Directory, émet un token SAML ou WS-Federation.
- L'utilisateur est renvoyé vers Entra ID avec le token, qui finalise la session.
Ce flux implique le maintien d'une ferme de serveurs AD FS, de certificats, de proxies (WAP) et d'une haute disponibilité permanente — uniquement pour permettre aux utilisateurs de s'authentifier.
Staged Rollout : le mécanisme de migration progressive
Le Staged Rollout (déploiement par étapes) est un mécanisme fourni par Microsoft pour tester la migration vers l'authentification managée sans modifier le statut fédéré du domaine. Il fonctionne de la manière suivante :
- Vous désignez un groupe pilote d'utilisateurs dans Entra ID.
- Un processus en arrière-plan estampille un attribut caché sur chaque compte membre du groupe.
- À la connexion, Entra ID lit cet attribut et, s'il est présent, traite l'authentification en mode cloud, sans déléguer à AD FS.
- Les utilisateurs non membres du groupe pilote continuent de s'authentifier normalement via la fédération.
Attention
Le Staged Rollout est un outil de test, pas une configuration permanente. Microsoft est explicite sur ce point : l'objectif final est de convertir le domaine en mode managé. Maintenir indéfiniment un état hybride (certains utilisateurs fédérés, d'autres managés) n'est pas une architecture supportée sur le long terme.
Les trois méthodes d'authentification cloud disponibles
| Méthode | Fonctionnement | Complexité | Recommandée |
|---|---|---|---|
| Password Hash Sync (PHS) | Les hachages de mots de passe sont synchronisés vers Entra ID toutes les 2 minutes | Faible | ✅ Oui |
| Pass-Through Authentication (PTA) | Entra ID délègue la vérification à des agents légers installés on-premises | Moyenne | ⚠️ Selon contexte |
| Certificate-Based Authentication (CBA) | Authentification par certificat, résistante au phishing | Élevée | ⚠️ Coûteux |
Pour la majorité des organisations, Password Hash Sync est le choix recommandé. Il supprime toute dépendance à l'infrastructure on-premises pour l'authentification cloud et offre une résilience maximale : si votre Active Directory est indisponible, les utilisateurs continuent de se connecter aux services cloud.
Password Hash Sync : ce qui est réellement synchronisé
Une confusion courante porte sur la nature des données synchronisées. Voici le processus exact :
- Entra Connect récupère le hash NTLM du mot de passe depuis Active Directory.
- Ce hash est lui-même haché une seconde fois avec un salt spécifique à Microsoft avant d'être transmis.
- Le hash final est stocké dans Entra ID et ne peut pas être utilisé pour s'authentifier contre votre domaine Active Directory.
- La synchronisation s'effectue toutes les 2 minutes environ.
Astuce
Activez Password Hash Sync même si vous utilisez Pass-Through Authentication ou AD FS. Il sert de mécanisme de secours automatique en cas de panne de vos agents PTA ou de votre ferme AD FS.
L'attribut caché : le secret du Staged Rollout
C'est le point technique que la plupart des documentations n'explicitent pas clairement. Contrairement Ă ce que l'on pourrait croire, Entra ID ne consulte jamais directement le groupe de pilote au moment de l'authentification.
Voici le mécanisme réel :
- Un job en arrière-plan surveille l'appartenance au groupe Staged Rollout.
- Lorsqu'un utilisateur est ajouté au groupe, le job inscrit un attribut caché sur l'objet utilisateur dans Entra ID, indiquant que ce compte doit utiliser l'authentification managée.
- À chaque connexion, Entra ID lit cet attribut sur le compte, pas le groupe.
Cette architecture explique plusieurs comportements importants :
- Les modifications d'appartenance au groupe peuvent prendre jusqu'Ă 24 heures pour ĂŞtre effectives.
- Les groupes imbriqués et les groupes dynamiques ne sont pas supportés.
- Le premier ajout est limité à 200 utilisateurs maximum.
Important
Ne planifiez pas un basculement d'urgence en ajoutant massivement des utilisateurs au groupe Staged Rollout et en attendant un effet immédiat. Le délai de propagation de l'attribut peut atteindre 24 heures. Anticipez ce délai dans votre planification de migration.
Mise en œuvre du Staged Rollout : procédure pas à pas
Prérequis : activer Password Hash Sync dans Entra Connect
Avant tout, assurez-vous que Password Hash Sync est activé dans votre configuration Entra Connect (anciennement Azure AD Connect) et qu'un cycle de synchronisation complet a été exécuté. Vérifiez dans le portail Entra ID > Connect Health que la synchronisation est active et sans erreur.
Activer le Staged Rollout depuis le portail Entra ID
Naviguez vers Entra ID > Gestion des identités hybrides > Entra Connect > Connect Sync, puis sélectionnez Activer le déploiement par étapes pour la connexion des utilisateurs managés.
Activez le curseur Password Hash Sync, puis cliquez sur Gérer les groupes pour ajouter votre groupe pilote. Commencez avec un groupe de moins de 200 membres pour le premier déploiement.
Valider l'authentification du groupe pilote
Connectez-vous avec un compte membre du groupe pilote. Si le Staged Rollout fonctionne correctement, vous serez redirigé vers la page de connexion Entra ID avec le branding de votre organisation, et non vers votre page AD FS. L'absence de la page AD FS confirme que l'authentification cloud est active pour ce compte.
Surveilllez également les journaux de connexion dans Entra ID > Surveillance > Journaux de connexion pour confirmer que la méthode d'authentification est bien Password Hash Sync.
Monitorer et étendre progressivement
Pendant la phase pilote, surveillez :
- Les journaux de connexion Entra ID filtrés sur le groupe pilote.
- Les classeurs d'authentification hybride disponibles dans le centre d'administration Microsoft 365.
- Les journaux AD FS pour identifier les utilisateurs qui passent encore par la fédération (legacy protocols notamment).
Étendez progressivement le groupe pilote en validant chaque itération.
Conversion finale du domaine en managé
Une fois la validation complète, la migration définitive s'effectue avec une seule commande PowerShell via le module Microsoft Graph. Connectez-vous avec les permissions Domain.ReadWrite.All :
1# Connexion à Microsoft Graph avec les permissions nécessaires2Connect-MgGraph -Scopes "Domain.ReadWrite.All"3 4# Conversion du domaine fédéré en domaine managé5Update-MgDomain -DomainId "votredomaine.com" -AuthenticationType "Managed"6 7# Vérification du statut après conversion8Get-MgDomain -DomainId "votredomaine.com" | Select-Object Id, AuthenticationTypeCette commande est irréversible à court terme et peut prendre jusqu'à une heure pour se propager. Planifiez l'exécution dans une fenêtre de maintenance, en dehors des heures de pointe.
Post-migration : désactiver le Staged Rollout
Après la conversion du domaine, retournez dans la configuration du Staged Rollout et désactivez-le. Maintenir le Staged Rollout actif après la conversion est inutile et peut générer des comportements inattendus. Votre ferme AD FS peut ensuite être décommissionnée selon votre calendrier.
Limitations et cas d'usage Ă exclure du pilote
Le Staged Rollout ne couvre pas l'intégralité des scénarios d'authentification. Prenez en compte ces limitations lors de la constitution de votre groupe pilote :
- Protocoles d'authentification legacy (IMAP, POP3, SMTP AUTH, EWS Basic) : ils ignorent l'attribut Staged Rollout et continuent de passer par la fédération.
- Applications envoyant un domain hint : si une application force la redirection vers AD FS via un paramètre
domain_hint, le Staged Rollout est contourné. - Password writeback : le comportement n'est pas garanti pour les utilisateurs en Staged Rollout avec Password Hash Sync. Testez explicitement le self-service password reset.
- Expiration des mots de passe : par défaut, l'expiration n'est pas appliquée pour les utilisateurs en mode Staged Rollout.
- VDI non-persistante : doit rester en mode fédéré.
- Windows Hello for Business (certificats) et smart cards : non supportés dans le Staged Rollout.
Astuce
Constituez votre groupe pilote de manière intentionnelle : choisissez des utilisateurs qui n'utilisent pas de protocoles legacy, pas de VDI, et qui ont des méthodes MFA cloud configurées. Évitez les comptes de service et les comptes d'administration dans la phase initiale.
Récapitulatif de la migration AD FS vers Password Hash Sync
La migration d'AD FS vers l'authentification managée Entra ID est un projet structuré en trois grandes phases :
Phase 1 — Préparation
- Activer et vérifier Password Hash Sync dans Entra Connect
- Auditer les applications et protocoles d'authentification en usage
- Constituer un groupe pilote représentatif mais circonscrit
Phase 2 — Test avec Staged Rollout
- Activer le Staged Rollout pour le groupe pilote
- Valider les connexions, les politiques d'accès conditionnel et les flux MFA
- Élargir progressivement le périmètre en surveillant les métriques
Phase 3 — Conversion et décommissionnement
- Exécuter la commande
Update-MgDomainen fenêtre de maintenance - Vérifier la propagation avec
Get-MgDomain - Désactiver le Staged Rollout
- Planifier le décommissionnement de la ferme AD FS
Le Staged Rollout est l'outil qui transforme une migration risquée en un processus maîtrisé et validable. Il ne remplace pas la rigueur de la préparation, mais il offre le filet de sécurité dont les équipes IT ont besoin pour avancer avec confiance.



