Pourquoi l'accès par défaut au portail Entra est un risque réel
Un compte utilisateur standard peut ouvrir entra.microsoft.com et y consulter la liste des utilisateurs, des groupes, des appareils et la structure de l'organisation — sans qu'aucune restriction ne soit configurée par défaut. En cas de compromission de compte, un attaquant dispose immédiatement d'une cartographie de l'environnement : taille du tenant, rôles assignés, groupes à hauts privilèges, posture de conformité des appareils.
Ces informations alimentent directement des attaques par phishing ciblé, des tentatives d'élévation de privilèges et de l'usurpation d'identité. Restreindre l'accès au portail Microsoft Entra pour les utilisateurs non administrateurs est donc une mesure de durcissement de base, pas une option.
Ce qu'un utilisateur peut voir sans restriction
Avec les permissions par défaut, un utilisateur authentifié peut accéder aux éléments suivants depuis le portail Entra :
- Informations d'annuaire générales : nombre total d'utilisateurs, de groupes, d'appareils, configuration du tenant.
- Profils utilisateurs : adresses e-mail, département, rôles assignés, appartenances aux groupes — des données exploitables pour du spear-phishing.
- Groupes : structure des appartenances, identification des groupes à hauts privilèges et des chemins d'élévation potentiels.
- Appareils : type de jointure (Azure AD join, hybrid join), statut de conformité Intune, appareils enregistrés — utile pour cibler les endpoints les moins protégés.
Restriction ≠ protection complète
Aucune des méthodes présentées ici ne bloque à elle seule tous les vecteurs d'accès. La combinaison de plusieurs couches, notamment une stratégie d'accès conditionnel, est indispensable pour une protection exhaustive.
Les quatre méthodes disponibles
Les besoins varient selon les organisations : certains utilisateurs doivent accéder au portail pour activer des rôles Privileged Identity Management (PIM), d'autres n'ont aucune raison légitime d'y accéder. Le tableau ci-dessous synthétise les quatre approches et leur périmètre de protection.
| Méthode | Portée | Limite principale |
|---|---|---|
| Paramètre utilisateur Entra | Interface du portail Entra uniquement | N'empêche pas l'accès via PIM ou liens directs |
| Stratégie de configuration Intune | Navigateurs managés sur appareils managés | PowerShell et Graph API restent accessibles |
| Restriction d'affectation PowerShell | Modules PowerShell (Graph Command Line Tools) | Doit être combiné aux autres méthodes |
| Stratégie d'accès conditionnel | Tous les points d'entrée (portail, API, PowerShell) | Configuration plus complexe, exclusions à gérer |
Méthode 1 : paramètre utilisateur dans le portail Entra
C'est l'approche la plus rapide à mettre en œuvre. Elle agit directement sur le paramètre d'accès à l'interface du centre d'administration Entra.
Accéder aux paramètres utilisateur
Ouvrez le centre d'administration Microsoft Entra et naviguez vers Entra ID → Users → User settings.
Activer la restriction d'accès
Dans la section Administration center, basculez le commutateur Restrict access to Microsoft Entra admin center sur activé, puis cliquez sur Save.

Une fois appliqué, les utilisateurs non administrateurs qui tentent d'ouvrir le portail reçoivent un message de blocage.

Limite de cette approche
Ce paramètre bloque uniquement l'interface web du centre d'administration. Certaines pages Entra, comme celles de Privileged Identity Management, restent accessibles via des liens directs. Il s'agit d'une restriction de visibilité, pas d'un contrôle de sécurité complet.
Méthode 2 : blocage par URL via une stratégie Intune
Le Microsoft Intune permet de bloquer des URL spécifiques dans les navigateurs managés sur les appareils managés, via un profil de configuration. Cette approche est plus granulaire : elle peut couvrir non seulement le portail Entra, mais aussi d'autres portails d'administration Microsoft 365.
Créer un profil de configuration
Ouvrez le centre d'administration Intune, naviguez vers Devices → Configuration, puis cliquez sur + Create → New Policy.
Dans le volet Create a profile, sélectionnez la plateforme cible et choisissez Settings catalog comme type de profil, puis cliquez sur Create.

Configurer la liste de blocage
Dans la section Basics, renseignez le nom et la description de la stratégie, puis cliquez sur Next.
Dans Configuration settings, cliquez sur + Add settings pour ouvrir le sélecteur de paramètres. Recherchez blocklist et sélectionnez les navigateurs concernés. Pour chacun, activez Block access to a list of URLs et basculez le commutateur sur Enabled.
Saisissez l'URL suivante dans le champ de blocage :
1https://entra.microsoft.com/Assigner la stratégie
Dans la section Assignments, utilisez Add groups pour sélectionner les groupes d'utilisateurs et d'appareils ciblés. Vérifiez le récapitulatif, puis cliquez sur Create.

Sur les appareils managés, les utilisateurs ciblés voient la page bloquée par la stratégie organisationnelle.

Périmètre limité aux appareils managés
Cette méthode ne couvre que les navigateurs sur les appareils inscrits dans Intune. Elle ne bloque pas l'accès via PowerShell ou Microsoft Graph API.
Méthode 3 : restreindre l'accès PowerShell aux non-administrateurs
Même lorsque l'accès au portail est bloqué, un utilisateur peut interroger l'annuaire via les modules PowerShell connectés à Microsoft Graph. Contrôler qui peut utiliser ces outils est donc une couche de protection distincte et complémentaire.
L'approche consiste à activer l'affectation obligatoire sur l'application d'entreprise Microsoft Graph Command Line Tools, puis à n'y ajouter que les utilisateurs autorisés.
Activer l'affectation obligatoire
Dans le centre d'administration Entra, naviguez vers Enterprise apps, recherchez Microsoft Graph Command Line Tools et sélectionnez-le.
Sous Manage → Properties, basculez Assignment required? sur Yes, puis cliquez sur Save.

Assigner les utilisateurs autorisés
Toujours dans l'application, accédez à Users and groups et cliquez sur + Add user/group.
Dans la page Add Assignment, sélectionnez les utilisateurs ou groupes autorisés à utiliser les outils PowerShell, puis cliquez sur Assign.

Tout utilisateur non assigné qui tente de se connecter via PowerShell reçoit l'erreur 50105, indiquant que l'accès est refusé faute d'affectation à l'application d'entreprise.

Étendre la restriction à d'autres modules
Appliquez la même logique d'affectation obligatoire à d'autres applications d'entreprise liées à PowerShell, comme PnP PowerShell et les modules connexes, afin de réduire les vecteurs d'accès alternatifs.
Méthode 4 : blocage complet via une stratégie d'accès conditionnel
L'accès conditionnel est la seule approche capable de bloquer simultanément tous les points d'entrée : portail web, PowerShell, Microsoft Graph API et autres applications cloud liées à Entra. C'est la méthode recommandée pour une protection exhaustive.
Créer la stratégie
Dans le centre d'administration Entra, naviguez vers Entra ID → Conditional Access, puis cliquez sur + Create new policy et donnez-lui un nom explicite.
Configurer les utilisateurs et les ressources cibles
Sous Assignments :
- Users or agents (Preview) : incluez tous les utilisateurs concernés. Excluez explicitement les comptes disposant de rôles PIM actifs ou d'autres besoins d'accès légitimes.
- Target Resources : sous Include, sélectionnez Select resource, puis recherchez et sélectionnez Microsoft Admin Portals.

Pour bloquer également l'accès aux API et applications cloud liées à Entra, ajoutez Windows Azure Active Directory dans les ressources cibles.
Configurer le contrôle d'accès et activer la stratégie
Sous Access controls → Grant, sélectionnez Block access, puis cliquez sur Select.
Basculez Enable policy sur On et cliquez sur Create.

Les utilisateurs inclus dans la stratégie reçoivent le message « You don't have access to this » quelle que soit la méthode d'accès employée. Les utilisateurs exclus continuent d'accéder normalement aux ressources.

Tester en mode rapport avant d'activer
Avant de passer Enable policy sur On, activez d'abord la stratégie en mode Report-only pour évaluer l'impact réel sur les utilisateurs et éviter de bloquer involontairement des comptes administrateurs ou des processus automatisés.
Points clés à retenir
- Le portail Microsoft Entra est accessible à tous les utilisateurs par défaut : des informations d'annuaire sensibles y sont visibles sans restriction.
- Le paramètre utilisateur Entra est le plus rapide à déployer, mais ne couvre que l'interface web du portail.
- Les stratégies de configuration Intune permettent un blocage par URL sur les appareils managés, sans toucher aux accès PowerShell ou API.
- La restriction d'affectation sur Microsoft Graph Command Line Tools ferme le vecteur PowerShell, mais doit être combinée aux autres méthodes.
- Une stratégie d'accès conditionnel ciblant Microsoft Admin Portals est la seule approche qui couvre l'ensemble des points d'entrée simultanément.
- Aucune méthode prise isolément n'offre une protection complète : l'approche par couches est la bonne pratique.



