Le tenant : frontière logique et référentiel central
Microsoft Entra ID (anciennement Azure Active Directory) organise l'identité autour d'une unité fondamentale : le tenant. Cette instance isolée héberge trois types d'objets racines :
- Users : les identités humaines de l'organisation.
- Groups : des agrégats de comptes utilisés pour rationaliser l'affectation des droits.
- Applications : les services et logiciels qui délèguent leur authentification au tenant.
Toute décision d'accès part de ces trois objets. Le tenant représente à la fois la frontière de sécurité et le référentiel de confiance de l'organisation dans le cloud Microsoft.
Isolation du tenant
Chaque tenant est logiquement isolé des autres. Un objet défini dans un tenant n'est pas visible ou accessible depuis un autre tenant sans mécanisme de collaboration explicite (B2B ou B2C).
Authentification : les protocoles supportés
L'authentification répond à la question « qui êtes-vous ? ». Microsoft Entra ID supporte trois protocoles standards :
- OAuth 2.0 : délégation d'autorisation entre applications et services.
- OpenID Connect (OIDC) : couche d'identité fédérée bâtie sur OAuth 2.0, utilisée pour les connexions modernes.
- SAML : authentification unique (SSO) avec les applications d'entreprise legacy.
Le choix du protocole dépend du type d'application à intégrer. OIDC est privilégié pour les nouvelles intégrations ; SAML reste nécessaire pour les applications qui ne supportent pas encore OAuth 2.0.
Autorisation : RBAC et principe du moindre privilège
L'autorisation répond à la question « qu'avez-vous le droit de faire ? ». Elle repose sur Azure RBAC (Role-Based Access Control), avec une affectation de rôles par étendue (scope assignment) à trois niveaux :
- Abonnement (Subscription)
- Groupe de ressources (Resource Group)
- Ressource individuelle
Les rôles intégrés les plus courants sont Owner, Contributor et Reader. Ce modèle hiérarchique permet d'appliquer le principe du moindre privilège : accorder uniquement les droits nécessaires, au niveau le plus restreint possible.
Rôles personnalisés
Azure RBAC supporte les rôles personnalisés (custom roles) lorsque les rôles intégrés ne couvrent pas précisément le besoin. Leur création requiert les droits Microsoft.Authorization/roleDefinitions/write sur l'étendue cible.
Couche de sécurité : accès conditionnel, MFA et PIM
Au-delà de l'authentification et de l'autorisation, Microsoft Entra ID intègre une couche de sécurité contextuelle composée de trois mécanismes :
- Conditional Access (Accès conditionnel) : applique des politiques en fonction du contexte — localisation, conformité de l'appareil, niveau de risque calculé par Microsoft Entra ID Protection.
- MFA (Multi-Factor Authentication) : renforce la vérification d'identité avec un second facteur.
- Privileged Identity Management (PIM) et Privileged Identity Groups (PIG) : encadrent les accès privilégiés dans le temps via l'activation à la demande (just-in-time), réduisant la surface d'exposition des comptes admin.
Licences requises
L'accès conditionnel et PIM nécessitent une licence Microsoft Entra ID P2 (incluse dans Microsoft Entra ID Governance, ou via Microsoft 365 E5). Sans cette licence, les politiques d'accès conditionnel ne peuvent pas être créées ni appliquées.
Identités non humaines : managed identities et service principals
L'automatisation et les pipelines CI/CD reposent sur des identités non humaines. Microsoft Entra ID en propose plusieurs types :
| Type | Usage principal | Gestion des secrets |
|---|---|---|
| Managed Identity (System-Assigned) | Ressource Azure individuelle | Aucun secret à gérer |
| Managed Identity (User-Assigned) | Partagée entre plusieurs ressources | Aucun secret à gérer |
| Service Principal | Applications et scripts externes | Secret ou certificat à rotation |
| App Registration | Enregistrement d'une application dans le tenant | Secret ou certificat à rotation |
| Enterprise Application | Instance locale d'une app dans le tenant | Hérite de l'App Registration |
Les managed identities sont à privilégier pour les ressources hébergées dans Azure : elles éliminent le stockage de secrets dans le code ou les pipelines. Les service principals restent nécessaires pour les scénarios hors Azure ou multi-tenant.
Accès externe : B2B et B2C
Microsoft Entra ID gère deux scénarios d'ouverture vers l'extérieur :
- Azure AD B2B (Business-to-Business) : permet la collaboration inter-organisations. Un utilisateur d'un tenant partenaire est invité en tant que « guest » dans votre tenant, sans créer de compte local.
- Azure AD B2C (Business-to-Consumer) : conçu pour les scénarios grand public, il gère des millions d'identités clients externes avec des flux d'inscription et de connexion personnalisables. B2C est un service distinct, configuré dans un tenant dédié.
B2B vs B2C
B2B s'adresse à la collaboration avec des organisations partenaires ; B2C s'adresse aux applications destinées aux utilisateurs finaux grand public. Les deux mécanismes ne partagent pas la même infrastructure de tenant.
Architecture Zero Trust : cohérence des couches
L'architecture de Microsoft Entra ID s'inscrit nativement dans le modèle Zero Trust : aucune confiance implicite n'est accordée, que ce soit à un utilisateur, un appareil ou un service. Chaque couche — authentification, autorisation, sécurité contextuelle, identités machines et accès externe — constitue un point de contrôle indépendant.
Pour les architectes et administrateurs, la maîtrise de cette articulation est le prérequis de toute conception d'environnement sécurisé. Les décisions d'architecture prises au niveau du tenant (structure des groupes, scopes RBAC, politiques d'accès conditionnel) ont des répercussions directes sur la posture de sécurité de l'ensemble de l'organisation.
Points clés à retenir
- Le tenant est la frontière logique de l'identité : users, groups et applications en sont les objets racines.
- OAuth 2.0 / OIDC / SAML couvrent l'ensemble des scénarios d'authentification modernes et legacy.
- Azure RBAC applique le moindre privilège via des scopes hiérarchiques.
- L'accès conditionnel et PIM requièrent Microsoft Entra ID P2.
- Les managed identities éliminent les secrets dans les workflows automatisés.
- B2B gère la collaboration inter-organisations ; B2C gère les identités clients externes.



