La mise à niveau de Microsoft Entra Connect (anciennement Azure AD Connect) ne se limite pas à cliquer sur « Suivant » dans un assistant : mal préparée, elle peut interrompre la synchronisation entre votre Active Directory local et Microsoft Entra ID pendant plusieurs heures sur les grands annuaires. Cet article s'adresse aux administrateurs systèmes qui gèrent une infrastructure d'identité hybride et qui doivent planifier une mise à niveau manuelle, en dehors du cycle automatique de mise à jour.
Pourquoi une mise à niveau manuelle est parfois indispensable
Microsoft Entra Connect intègre un mécanisme d'Auto Upgrade qui déploie automatiquement les correctifs critiques et les mises à jour de sécurité importantes. En dehors de ces cas, aucune mise à jour n'est poussée automatiquement — c'est à l'administrateur de déclencher l'installation manuelle pour bénéficier des correctifs de bugs, des améliorations de performance et de scalabilité qui ne sont pas jugés critiques par Microsoft.
Chaque nouvelle version corrige des problèmes de sécurité, de fiabilité (serviceability) et de performance. La documentation Microsoft Learn sur l'historique des versions de Microsoft Entra Connect liste le détail de chaque build.
Politique de retrait des versions
Depuis le 15 mars 2023, les versions de Microsoft Entra Connect Sync 2.x sont retirées 12 mois après la sortie d'une version plus récente. Une fois ce délai dépassé, la version installée n'est plus supportée et peut cesser de fonctionner. Planifiez vos mises à niveau en conséquence plutôt que d'attendre l'expiration.
Prérequis avant de lancer la mise à niveau
Avant de toucher au serveur de production, vérifiez les points suivants :
- Un compte Administrateur général (Global Administrator) Microsoft Entra ID valide pour l'étape d'authentification du programme d'installation.
- Un accès administrateur local sur le serveur hébergeant Microsoft Entra Connect.
- Une sauvegarde récente et fonctionnelle du serveur (image système ou sauvegarde applicative), vérifiée avant de commencer.
- TLS 1.2 activé côté client et serveur (voir plus bas).
- Une fenêtre de maintenance suffisante si votre annuaire dépasse 50 000 objets Active Directory, car la synchronisation complète qui suit la mise à niveau peut prendre plusieurs heures.
Exporter la configuration Microsoft Entra Connect existante
Avant toute mise à niveau, exportez la configuration active. Ce fichier JSON permet de documenter précisément l'état du serveur avant l'intervention et sert de référence en cas de comportement inattendu après la mise à jour.
Se connecter au serveur Microsoft Entra Connect
Ouvrez une session sur le serveur exécutant Microsoft Entra Connect, puis lancez Microsoft Entra Connect Sync depuis le menu Démarrer.
Accéder à la configuration
Cliquez sur Configure, puis sélectionnez View or export current configuration.

Lancer l'export
Cliquez sur Next, puis sur Export Settings.


Sauvegarder le fichier hors du serveur
Enregistrez le fichier .json généré sur un autre serveur du réseau, distinct du serveur Microsoft Entra Connect. Cela garantit que la configuration reste accessible même en cas de problème sur le serveur d'origine.

Vérifier la version actuellement installée
Avant de lancer l'upgrade, notez la version en place afin de pouvoir comparer après coup. Deux méthodes équivalentes existent.
| Méthode | Emplacement | Résultat obtenu |
|---|---|---|
| Panneau de configuration | Programmes et fonctionnalités | Numéro de version affiché directement, par exemple 2.4.18.0 |
| PowerShell (module ADSync) | Get-ADSyncGlobalSettingsParameter | Valeur du paramètre Microsoft.Synchronize.ServerConfigurationVersion |
| Synchronization Service Manager | Menu Help > About | Version affichée dans la boîte de dialogue « About » |
Via le panneau de configuration : ouvrez Control Panel, sélectionnez Programs and Features, puis relevez la version de l'application Microsoft Entra Connect Sync. Dans l'exemple ci-dessous, la version installée est 2.4.18.0.

Via PowerShell, exécutez une console Windows PowerShell en tant qu'administrateur, puis lancez :
1Import-Module ADSync2(Get-ADSyncGlobalSettingsParameter | Where-Object { $_.Name -eq 'Microsoft.Synchronize.ServerConfigurationVersion'}).ValueLe module ADSync est installé automatiquement avec Microsoft Entra Connect — il n'y a rien à télécharger séparément depuis le PowerShell Gallery.
Activer TLS 1.2 sur le serveur avant l'installation
Les versions récentes du programme d'installation de Microsoft Entra Connect exigent que TLS 1.2 soit correctement configuré sur le serveur. Si ce n'est pas le cas, le setup s'arrête immédiatement avec le message suivant :
Incorrect version of TLS — TLS 1.2 is not configured on this server. This installation requires TLS 1.2, but it was not enabled on the server.

La documentation Microsoft Learn détaille les exigences de mise en application de TLS pour Microsoft Entra Connect. En pratique, le plus rapide est d'exécuter le script suivant dans une console PowerShell ISE lancée en tant qu'administrateur, directement sur le serveur Microsoft Entra Connect :
1If (-Not (Test-Path 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319')) {2 New-Item 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Force | Out-Null3}4New-ItemProperty -Path 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Name 'SystemDefaultTlsVersions' -Value '1' -PropertyType 'DWord' -Force | Out-Null5New-ItemProperty -Path 'HKLM:\SOFTWARE\WOW6432Node\Microsoft\.NETFramework\v4.0.30319' -Name 'SchUseStrongCrypto' -Value '1' -PropertyType 'DWord' -Force | Out-Null6 7If (-Not (Test-Path 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319')) {8 New-Item 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Force | Out-Null9}10New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Name 'SystemDefaultTlsVersions' -Value '1' -PropertyType 'DWord' -Force | Out-Null11New-ItemProperty -Path 'HKLM:\SOFTWARE\Microsoft\.NETFramework\v4.0.30319' -Name 'SchUseStrongCrypto' -Value '1' -PropertyType 'DWord' -Force | Out-Null12 13If (-Not (Test-Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server')) {14 New-Item 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server' -Force | Out-Null15}16New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server' -Name 'Enabled' -Value '1' -PropertyType 'DWord' -Force | Out-Null17New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server' -Name 'DisabledByDefault' -Value '0' -PropertyType 'DWord' -Force | Out-Null18 19If (-Not (Test-Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client')) {20 New-Item 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Force | Out-Null21}22New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Name 'Enabled' -Value '1' -PropertyType 'DWord' -Force | Out-Null23New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Name 'DisabledByDefault' -Value '0' -PropertyType 'DWord' -Force | Out-Null24 25Write-Host 'TLS 1.2 has been enabled. You must restart the Windows Server for the changes to take effect.' -ForegroundColor Cyan
Redémarrage obligatoire
Ce script modifie des clés de registre système (SCHANNEL, .NET Framework). Les changements ne sont pas pris en compte à chaud : un redémarrage complet du serveur Windows est nécessaire avant de relancer le setup de Microsoft Entra Connect. Planifiez ce redémarrage dans votre fenêtre de maintenance, car il interrompt la synchronisation le temps du reboot.
Procéder à la mise à niveau de Microsoft Entra Connect
Une fois TLS 1.2 activé et le serveur redémarré, vous pouvez lancer l'installation.
Télécharger le programme d'installation
Téléchargez la dernière version de Microsoft Entra Connect et enregistrez le fichier AzureADConnect.msi dans un dossier local, par exemple C:\Install.

Lancer l'installateur
Exécutez AzureADConnect.msi et laissez le setup extraire ses fichiers. L'écran d'accueil détecte automatiquement qu'une version antérieure est installée et propose une mise à niveau.

Confirmer la mise à niveau
Cliquez sur Upgrade. Le moteur de synchronisation est alors mis à jour ; la synchronisation est interrompue pendant toute la durée de cette opération.

S'authentifier avec un compte Administrateur général
Saisissez les identifiants d'un compte Administrateur général Microsoft Entra ID, cliquez sur Next, entrez le mot de passe, puis cliquez sur Sign in.


Lancer la synchronisation à l'issue de la configuration
Cochez la case Start the synchronization process when configuration completes, puis cliquez sur Upgrade.

Clôturer l'assistant
Une fois le message de succès affiché, cliquez sur Exit.

Contrôler le statut de synchronisation
Ouvrez Microsoft Entra Connect Synchronization Service Manager et vérifiez que le dernier cycle de synchronisation affiche un statut de succès.
Impact sur la synchronisation
La mise à niveau déclenche systématiquement une synchronisation complète (full sync) entre l'Active Directory local et Microsoft Entra ID. Sur un annuaire de plus de 50 000 objets AD, cette opération peut prendre plusieurs heures. Planifiez la mise à niveau en dehors des heures ouvrées ou pendant un week-end pour éviter tout impact sur les utilisateurs.
Vérifier la version après la mise à niveau
Confirmez que l'installation a bien abouti à la version attendue avant de considérer l'opération comme terminée.
Dans Synchronization Service Manager : cliquez sur le bouton Démarrer, recherchez Synchronization, ouvrez l'application Synchronization Service, puis allez dans Help > About. Dans notre exemple, la version affichée après mise à niveau est 2.4.21.0, contre 2.4.18.0 avant l'opération.

En PowerShell, la même commande que précédemment permet de confirmer le numéro de build :
1Import-Module ADSync2(Get-ADSyncGlobalSettingsParameter | Where-Object { $_.Name -eq 'Microsoft.Synchronize.ServerConfigurationVersion'}).ValueDépannage des erreurs courantes
- Message « Incorrect version of TLS » : le serveur ne répond pas aux exigences TLS 1.2 du setup. Exécutez le script d'activation ci-dessus, redémarrez le serveur, puis relancez AzureADConnect.msi.
- Échec de l'authentification avec le compte Administrateur général : vérifiez qu'aucune politique d'accès conditionnel ne bloque la connexion interactive depuis ce serveur, et que le compte n'est pas soumis à une exigence MFA incompatible avec le flux d'authentification de l'assistant.
- Le service ADSync ne redémarre pas après l'upgrade : contrôlez son état avec
Get-Service ADSync, puis redémarrez-le si nécessaire avecRestart-Service ADSync. - Des objets n'apparaissent plus synchronisés après la mise à niveau : ouvrez l'onglet Operations du Synchronization Service Manager pour identifier les exécutions en erreur et consulter le détail de chaque étape du cycle.
Mise en œuvre : script de contrôle post-mise à niveau
Le script suivant automatise le contrôle des trois points critiques évoqués dans cet article : la version installée, l'état de TLS 1.2 et l'état du planificateur de synchronisation. Il ne modifie rien par défaut ; le paramètre -DryRun sert uniquement à afficher les actions qui seraient recommandées.
- Module requis :
ADSync, installé automatiquement avec Microsoft Entra Connect (aucune installation séparée viaInstall-Module). - Permission minimum : appartenance au groupe Administrateurs locaux du serveur Microsoft Entra Connect. Aucun rôle Microsoft Entra ID n'est nécessaire pour ces lectures locales.
- Sortie produite : un rapport console indiquant la version du moteur de synchronisation, l'état de TLS 1.2 côté client et serveur, ainsi que l'état du planificateur (
SyncCycleEnabled, intervalle effectif, mode staging).
1# Script de contrôle post-mise à niveau Microsoft Entra Connect2# À exécuter en tant qu'administrateur local sur le serveur Microsoft Entra Connect3 4param(5 [switch]$DryRun6)7 8Import-Module ADSync -ErrorAction Stop9 10Write-Host "=== Rapport de contrôle Microsoft Entra Connect ===" -ForegroundColor Cyan11 12# 1. Version actuelle du moteur de synchronisation13$version = (Get-ADSyncGlobalSettingsParameter | Where-Object { $_.Name -eq 'Microsoft.Synchronize.ServerConfigurationVersion' }).Value14Write-Host "Version Microsoft Entra Connect Sync : $version"15 16# 2. Vérification de TLS 1.2 sur le serveur (client et serveur)17$tlsServerPath = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server'18$tlsClientPath = 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client'19 20$tlsServerEnabled = (Test-Path $tlsServerPath) -and ((Get-ItemProperty -Path $tlsServerPath -Name 'Enabled' -ErrorAction SilentlyContinue).Enabled -eq 1)21$tlsClientEnabled = (Test-Path $tlsClientPath) -and ((Get-ItemProperty -Path $tlsClientPath -Name 'Enabled' -ErrorAction SilentlyContinue).Enabled -eq 1)22 23if (-not ($tlsServerEnabled -and $tlsClientEnabled)) {24 Write-Warning "TLS 1.2 n'est pas correctement activé sur ce serveur."25 if ($DryRun) {26 Write-Host "[DryRun] Le script recommande d'activer TLS 1.2 avant toute mise à niveau (aucune modification appliquée)." -ForegroundColor Yellow27 } else {28 Write-Host "Exécutez le script d'activation TLS 1.2 puis redémarrez le serveur avant de relancer AzureADConnect.msi." -ForegroundColor Yellow29 }30} else {31 Write-Host "TLS 1.2 est activé côté client et serveur." -ForegroundColor Green32}33 34# 3. État du planificateur de synchronisation35$scheduler = Get-ADSyncScheduler36Write-Host "Cycle de synchronisation actif : $($scheduler.SyncCycleEnabled)"37Write-Host "Intervalle effectif : $($scheduler.CurrentlyEffectiveSyncCycleInterval)"38Write-Host "Mode staging activé : $($scheduler.StagingModeEnabled)"39 40if ($scheduler.StagingModeEnabled -eq $true) {41 Write-Warning "Le mode staging est activé : ce serveur n'exporte aucune modification vers Microsoft Entra ID ni vers l'Active Directory local."42}Piège fréquent après upgrade
Après une mise à niveau, il arrive que le mode staging reste activé sur un serveur qui n'aurait pas dû l'être (typique des architectures avec serveur de secours). Dans ce mode, aucune modification n'est réellement écrite vers Microsoft Entra ID ni vers l'Active Directory, même si la synchronisation semble s'exécuter normalement. Le script ci-dessus le signale explicitement.
Points clés à retenir
- L'Auto Upgrade ne couvre que les correctifs critiques : pour bénéficier des améliorations de performance et de scalabilité, une mise à niveau manuelle reste nécessaire.
- Les versions Microsoft Entra Connect Sync 2.x sont retirées 12 mois après la sortie d'une version plus récente (politique en vigueur depuis le 15 mars 2023) : ne laissez jamais un serveur en fin de support.
- Exportez systématiquement la configuration au format JSON avant toute intervention, et vérifiez que votre sauvegarde serveur est fonctionnelle.
- TLS 1.2 doit être activé et le serveur redémarré avant de lancer AzureADConnect.msi, sous peine de blocage immédiat du setup.
- Sur les annuaires dépassant 50 000 objets AD, planifiez la fenêtre de maintenance en conséquence : la synchronisation complète post-upgrade peut durer plusieurs heures.
- Vérifiez toujours la version installée après coup, via le Synchronization Service Manager ou la cmdlet
Get-ADSyncGlobalSettingsParameter.
Si votre organisation gère plusieurs forêts Active Directory ou un serveur de secours en mode staging, ajoutez ce script de contrôle à votre checklist post-déploiement afin de détecter immédiatement toute dérive de configuration.



