Microsoft a intégré silencieusement en mars 2026 une fonctionnalité de sauvegarde et restauration native directement dans Entra ID. Pour les administrateurs qui gèrent des environnements de grande taille, c'est un changement de paradigme : fini les scripts maison ou les outils tiers pour capturer l'état de vos politiques d'accès conditionnel ou de vos groupes dynamiques. Cet article s'adresse aux ingénieurs cloud et aux administrateurs Entra ID qui veulent comprendre le périmètre exact de la fonctionnalité, ses limites, et la mettre en œuvre de façon contrôlée.
Ce que couvre Entra Backup and Recovery
Entra Backup and Recovery est une fonctionnalité gérée par Microsoft qui prend un snapshot quotidien — à 00h00 UTC — de plusieurs types d'objets et de configurations dans votre tenant Entra ID. La rétention est fixée à 7 jours, sans possibilité de l'étendre. Le backup reste dans la même région géographique que votre tenant.
Les objets couverts par la sauvegarde sont les suivants :
- Applications
- Authentication Method Policy
- Authorization Policy
- Conditional Access Policies
- Groups — avec une limite importante : les changements de propriétaires et les modifications de règles de groupes dynamiques ne sont pas inclus dans le périmètre
- Named Location Policies
- Organization
- Service Principals, App Role Assignments, OAuth2 Permission Grants
- Users (y compris les Agent ID) — à noter : les changements de manager et de sponsor ne sont pas couverts
Périmètre limité
Les changements de propriétaires de groupes, les règles de groupes dynamiques, les attributs manager/sponsor des utilisateurs, et les environnements Active Directory hybrides ne sont pas dans le périmètre de cette fonctionnalité.
Prérequis et permissions
Avant d'activer ou d'utiliser Entra Backup and Recovery, vérifiez les conditions suivantes :
Licence requise :
- Microsoft Entra ID P1 ou P2
Type de tenant :
- Workforce tenant uniquement. Les tenants External ID et Azure AD B2C ne sont pas supportés.
Rôles Entra ID requis (deux nouveaux rôles dédiés) :
Microsoft Entra Backup Administrator— pour créer des rapports de différence et lancer des restaurationsMicrosoft Entra Backup Reader— pour consulter les backups et les rapports en lecture seule
Principe du moindre privilège
Attribuez le rôle Microsoft Entra Backup Reader à vos analystes et équipes de conformité. Réservez Microsoft Entra Backup Administrator aux seuls administrateurs autorisés à déclencher une restauration.
Pour vérifier que votre tenant remplit les conditions, vous pouvez interroger Microsoft Graph directement depuis PowerShell :
1# Module requis : Microsoft.Graph.Authentication (>= 2.x)2# Install-Module Microsoft.Graph.Authentication -Scope CurrentUser3# Permission requise : Organization.Read.All4 5Connect-MgGraph -Scopes "Organization.Read.All"6 7$org = Get-MgOrganization8Write-Host "Tenant : $($org.DisplayName)"9Write-Host "Type : $($org.TenantType)"La valeur TenantType doit retourner AAD pour un Workforce tenant. Si vous obtenez B2C ou CIAM, la fonctionnalité n'est pas disponible.
Naviguer dans l'interface Backup and Recovery
La fonctionnalité est accessible depuis le portail Entra admin center :
Accéder au portail Entra
Ouvrez le portail à l'adresse entra.microsoft.com avec un compte disposant du rôle Microsoft Entra Backup Administrator ou Microsoft Entra Backup Reader.
Naviguer vers Backup and Recovery
Dans le panneau de gauche, développez Entra ID, puis cliquez sur Backup and recovery.

Explorer les trois menus disponibles
Depuis la page principale, trois sections sont disponibles :
- Backups : liste des 7 snapshots quotidiens disponibles à la restauration
- Difference Reports : génération et consultation des rapports de différence entre deux états
- Recovery History : suivi de toutes les restaurations en cours et terminées

Créer un rapport de différence
Le rapport de différence est la pierre angulaire de la fonctionnalité : il compare l'état actuel de votre tenant avec un snapshot précédent et liste tous les objets modifiés ou supprimés qui sont récupérables.
Sélectionner un snapshot de référence
Dans la section Backups, sélectionnez l'un des 7 snapshots disponibles, puis cliquez sur Create difference report.

Choisir les types d'objets à analyser
Sélectionnez les catégories d'objets à inclure dans le rapport (par exemple : Groups et Users), puis cliquez sur Create difference report.

Un rapport à la fois
Vous ne pouvez générer qu'un seul rapport de différence simultanément. Le temps de génération dépend du nombre d'objets dans votre tenant — anticipez ce délai si vous êtes dans un contexte d'incident.
Suivre la génération du rapport
Navigez dans Difference Reports pour surveiller la progression. Le rapport passe de l'état Generating à Completed une fois terminé.

Analyser les changements détectés
Ouvrez le rapport généré. Vous verrez la liste des objets modifiés, supprimés ou créés entre le snapshot et l'état actuel, avec le type d'action associé à chaque objet.

Restaurer un objet ou l'ensemble des changements
Une fois le rapport de différence ouvert, deux granularités de restauration sont disponibles.
Restauration ciblée d'un objet
Sélectionnez l'objet à restaurer dans le rapport (par exemple, un utilisateur ou un groupe spécifique), puis cliquez sur Recover this object.

La restauration est quasi immédiate. Vous pouvez suivre son statut dans Recovery History.

Restauration en masse de tous les changements
Si l'incident est de grande ampleur (suppression ou modification en masse), vous pouvez restaurer l'ensemble des objets modifiés depuis le rapport en cliquant sur Recover au niveau du rapport.

Opération à impact tenant-wide
La restauration en masse écrase l'état actuel de tous les objets inclus dans le rapport. Avant de lancer une restauration globale, générez et examinez le rapport de différence dans son intégralité pour éviter tout effet de bord non souhaité.
Mise en œuvre : vérification programmatique via Microsoft Graph
Microsoft Graph expose les endpoints de la fonctionnalité Backup and Recovery. Le script suivant illustre comment lister les snapshots disponibles et exporter le statut des rapports de différence existants — utile pour intégrer ces informations dans un tableau de bord de supervision ou automatiser une vérification post-incident.
1# Module requis : Microsoft.Graph.Beta (>= 2.x)2# Install-Module Microsoft.Graph.Beta -Scope CurrentUser3#4# Permission requise (application ou déléguée) :5# - BackupRestore.Read.All (lecture des backups et rapports)6# - Rôle Entra minimum : Microsoft Entra Backup Reader7#8# Sortie : liste des snapshots disponibles et des rapports de différence9 10Connect-MgGraph -Scopes "BackupRestore.Read.All"11 12# Récupérer la liste des snapshots de backup disponibles13Write-Host "`n=== Snapshots disponibles ==="14$backups = Invoke-MgGraphRequest -Method GET `15 -Uri "https://graph.microsoft.com/beta/solutions/backupRestore/directoryBackups" `16 -OutputType PSObject17 18foreach ($snapshot in $backups.value) {19 Write-Host "ID : $($snapshot.id)"20 Write-Host "Statut : $($snapshot.status)"21 Write-Host "Date : $($snapshot.createdDateTime)"22 Write-Host "---"23}24 25# Récupérer le statut des rapports de différence existants26Write-Host "`n=== Rapports de différence ==="27$reports = Invoke-MgGraphRequest -Method GET `28 -Uri "https://graph.microsoft.com/beta/solutions/backupRestore/restorePoints" `29 -OutputType PSObject30 31foreach ($report in $reports.value) {32 Write-Host "ID : $($report.id)"33 Write-Host "Statut : $($report.status)"34 Write-Host "Début : $($report.createdDateTime)"35 Write-Host "---"36}API en version bêta
Les endpoints utilisés ci-dessus sont sous /beta et peuvent évoluer. Testez-les dans un environnement non-production avant d'automatiser en production. Consultez la documentation Microsoft Graph pour suivre leur progression vers /v1.0.
Entra Backup and Recovery versus Soft Delete
Les deux mécanismes coexistent et répondent à des cas d'usage différents. Choisir le bon outil selon la situation évite de perdre du temps lors d'un incident.
| Critère | Soft Delete | Entra Backup and Recovery |
|---|---|---|
| Objets supportés | Utilisateurs, groupes, politiques CA | Utilisateurs, groupes, applications, SP, politiques CA, Named Locations, Auth Method Policy, Organization |
| Rétention | 30 jours | 7 jours |
| Restauration de modifications de config | Non — suppression uniquement | Oui — suppressions et modifications |
| Restauration en masse | Non — objet par objet | Oui — tenant-wide sur le scope sélectionné |
| Rapport de différence | Non | Oui |
| Gestion | Self-service dans le portail | Rôles dédiés Backup Administrator/Reader |
| Licence requise | Selon l'objet (parfois gratuit) | Entra ID P1 ou P2 |
Accéder à la corbeille Soft Delete
Pour les cas simples — un utilisateur ou une politique d'accès conditionnel supprimé par erreur — la corbeille Soft Delete reste l'option la plus rapide. Pour les politiques d'accès conditionnel :
- Accédez à
entra.microsoft.com - Naviguez vers Entra ID → Conditional Access
- Cliquez sur Deleted Policies dans le menu principal

La même option Deleted est disponible pour les Groups et les Users.

Dépannage des erreurs courantes
La section Backup and Recovery n'apparaît pas dans le portail
- Vérifiez que votre compte dispose du rôle
Microsoft Entra Backup AdministratorouMicrosoft Entra Backup Reader. - Vérifiez que votre tenant est un Workforce tenant (pas External ID ou B2C).
- Vérifiez que la licence Entra ID P1 ou P2 est bien assignée.
Le rapport de différence est bloqué en état Generating
- Un seul rapport peut être généré à la fois. Si un rapport est en cours, attendez sa complétion avant d'en créer un nouveau.
- La durée de génération augmente proportionnellement au nombre d'objets dans le tenant — plusieurs dizaines de minutes sont possibles sur des tenants de grande taille.
L'option Recover this object est grisée
- Votre compte dispose uniquement du rôle
Microsoft Entra Backup Reader. Le rôleMicrosoft Entra Backup Administratorest requis pour déclencher une restauration.
L'objet restauré ne reflète pas l'état attendu
- Les attributs hors périmètre (manager, sponsor, propriétaires de groupe, règles dynamiques) ne sont pas restaurés. Vérifiez manuellement ces attributs après la restauration.
Ce qu'il faut faire dès maintenant
Entra Backup and Recovery est une fonctionnalité native bienvenue, mais elle comporte des limites opérationnelles qu'il faut anticiper avant un incident :
- Attribuez les rôles dédiés (
Microsoft Entra Backup AdministratoretMicrosoft Entra Backup Reader) selon le principe du moindre privilège — ne donnez pas le premier à tout le monde. - Générez dès maintenant un rapport de différence de référence pour valider que la fonctionnalité est active dans votre tenant et vous familiariser avec l'interface avant d'en avoir besoin en urgence.
- Complétez avec une solution de sauvegarde externe : le backup reste dans votre tenant, dans la même région géographique. Un scénario de corruption au niveau tenant ou de suppression de tenant lui-même n'est pas couvert. Des outils tiers ou une export régulière via Microsoft Graph vers un stockage externe restent recommandés.
- Documentez la limite des 7 jours dans votre plan de reprise d'activité : un incident non détecté dans la semaine ne pourra pas être restauré via cette fonctionnalité.
- Si votre organisation dispose d'un Active Directory hybride, notez que le support n'est pas encore disponible — surveillez la roadmap Microsoft 365 pour une éventuelle extension.



