Vous dĂ©butez votre transition vers le cloud via Office 365 et/ou Azure ? Vous allez donc probablement avoir recourt Ă un composant appelĂ© AAD Connect qui permet de synchroniser vos comptes depuis votre AD on-prem vers votre Azure Active Directory. Je ne vais pas rentrer dans les dĂ©tails de cette solution car jâai dĂ©jĂ rĂ©alisĂ© plusieurs articles sur le sujet. En cas de besoin, je vous invite Ă consulter les liens suivants :
En revanche, je souhaite revenir sur une question fondamentale que vous allez certainement vous poser lors de lâinstallation de votre AAD Connect : quelle mĂ©thode dâauthentification allez-vous choisir pour vos utilisateurs ?
Il existe en effet plusieurs choix possibles :
Dâautres mĂ©thodes sont Ă©galement possibles avec des outils non-Microsoft comme : PingFederate, Okta, etc. Mais nous nous intĂ©resserons uniquement aux solutions Microsoft.
Cette mĂ©thode dâauthentification est lâune des plus anciennes avec lâADFS. Câest Ă©galement la plus simple Ă dĂ©ployer puisque vous nâaurez besoin dâinstaller que 1 serveur AAD Connect. Câest en effet le mĂȘme outil qui va sâoccuper de la synchronisation des identitĂ©s mais Ă©galement des mots de passe. Mais attention, je vous vois arriver : Microsoft va connaĂźtre tous nos mots de passe, oh la la la⊠Non ce nâest pas le cas !
LâAAD Connect va simplement partager une version de votre mot de passe que lâon appelle « hash« . Contrairement, au chiffrement, le hash nâest pas rĂ©versible et on ne peut pas revenir Ă la chaĂźne de caractĂšre initiale. De plus, Microsoft ne va pas se contenter de le faire 1 fois mais va lâappliquer 1 000 fois !
Malheureusement, cette mĂ©thode a mauvaise rĂ©putation simplement parce que les gens sâarrĂȘtent au nom de la fonctionnalitĂ© sans entrer dans les dĂ©tails. Si vous voulez voir exactement comment Microsoft protĂšge votre mot de passe, je vous invite Ă consulter le lien suivant.
Comme Microsoft connaĂźt le hash du mot de passe, il peut rĂ©aliser lâauthentification directement dans le Cloud sans passer par lâinfrastructure on-premises. Jâinsiste donc â dans ce scĂ©nario lâauthentification est rĂ©alisĂ©e dans le Cloud â par lâinfrastructure de Microsoft.
LâADFS est le scĂ©nario le plus utilisĂ© au sein des entreprises. Vous aurez toujours besoin de lâAAD Connect mais lâauthentification que vous utiliserez est dite fĂ©dĂ©rĂ©e. Cela signifie que lorsque vous accĂ©dez Ă vos services Office 365 et/ou Azure, Microsoft sâappuiera sur votre infrastructure on-prem ADFS pour authentifier vos collaborateurs.
Dans ce cas, nous avons toujours besoin dâun serveur AAD Connect. Mais nous aurons aussi besoin de dĂ©ployer une ferme ADFS. Comme cette derniĂšre sera responsable de toutes les authentifications de vos collaborateurs pour accĂ©der aux services â ce service devient hautement critique.
De ce fait, votre ferme ADFS sera généralement composée comme suit :
Si votre infrastructure ou votre datacenter a un problĂšme, aucune authentification nâest possible. Vous ajouterez donc probablement plus de serveurs que je ne lâai prĂ©cĂ©demment mentionnĂ© et si votre entreprise est multi-sites il y en aura probablement sur chaque site.
On voit donc aisĂ©ment que cette mĂ©thode est bien plus « lourde » en termes dâinfrastructure. Vous devez disposer de compĂ©tences ADFS et vous devrez gĂ©rer tous les serveurs mentionnĂ©s ce qui veut dire quâils devront ĂȘtre monitorĂ©s, sauvegardĂ©s, etc. On arrive donc au mieux Ă 5 serveurs minimum (en comptant lâAAD Connect qui est nĂ©cessaire dans tous les cas de figure).
Finalement, il nous reste une troisiĂšme mĂ©thode Ă voir : Pass-Trough Authentication. Dans ce dernier scĂ©nario, lâauthentification est toujours rĂ©alisĂ©e par lâinfrastructure On-prem mais on va dĂ©ployer 1 agent spĂ©cifique qui sera responsable de lâauthentification.
Cet agent sera dĂ©ployĂ© au sein de votre infrastructure on-prem. Et vue quâil est nĂ©cessaire pour toute authentification, vous le doublerez probablement en lâinstallant sur 2 serveurs (au minimum). TrĂšs souvent, on lâinstalle 1 fois sur le serveur AAD Connect et sur un second serveur indĂ©pendant.
Jâai donc dĂ©ployĂ© 2 serveurs : lâAAD Connect qui dispose dâun agent PTA + un second agent PTA sur une autre VM.
Au dĂ©but dâOffice 365, il y avait clairement une trĂšs forte proportion dâADFS par rapport Ă PhS â sachant que la mĂ©thode PTA est arrivĂ©e plus tardivement. Pourquoi ? Probablement parce que les gens pensent (encore aujourdâhui) que Microsoft risque de connaĂźtre les mots de passe des utilisateurs. Donc en gros, il y avait environ 80% ou 85% dâADFS par rapport Ă PhS.
Cela Ă©tant, depuis quelques annĂ©es, la tendance est claire : beaucoup abandonnent lâADFS au profit du PhS. Plusieurs raisons Ă cela : de plus en plus dâapplications sont directement intĂ©grĂ©es Ă lâAzure AD et nâont plus besoin de lâinfrastructure ADFS on-prem pour fonctionner. Mais surtout, lâinfrastructure ADFS doit ĂȘtre disponible de maniĂšre permanente pour les authentifications et donc au moindre incident, plus aucune authentification nâest possible. A lâinverse, avec la mĂ©thode PhS, lâauthentification ne sâappuie pas sur votre infra mais sur lâinfra de Microsoft (alors bien sĂ»r lâĂ©diteur a Ă©galement des indispos mais je vous laisse comparer par rapport Ă vos SLA).
Et surtout un type dâattaque est venue tout changer⊠Les attaques de ransomwares ! En effet, si votre infrastructure on-prem est touchĂ©e par un ransomware, vos serveurs ADFS, DC, ⊠peuvent ĂȘtre tous indisponibles. En utilisant la mĂ©thode PhS, mĂȘme si votre datacenter est down, les collaborateurs pourront toujours accĂ©der Ă leurs services dans Office 365. Câest un argument trĂšs important que beaucoup dâentreprises ont bien compris en cas dâattaque. Câest pourquoi on voit que le pourcentage dâADFS diminue rĂ©guliĂšrement au profit de PhS. Aujourdâhui, on serait plutĂŽt Ă 30 ou 35% de PhS selon les entreprises.
Mais alors comment choisir ? Quelles sont les bonnes questions Ă se poser ? ?
Ceux qui me connaissent savent que jâaime bien les « recettes de cuisine » pour se souvenir de quelque-chose. Alors voici comment jâaborde ce choix avec les personnes avec qui je travaille :
Sur sa page officielle Microsoft propose lâorganigramme ci-dessous que je vous invite Ă consulter (en anglais).
Et là , vous allez me dire : mais Thibault, le diagramme semble plus compliqué que ce que tu nous as expliqué⊠Et vous aurez complÚtement raison. Il me reste en effet un dernier point à partager avec vous. ?
Certaines mĂ©thodes dâauthentification peuvent ĂȘtre combinĂ©es ! ?
Les mĂ©thodes ADFS et PTA peuvent ĂȘtre activĂ©es en « principal » tout en activant en secondaire la mĂ©thode PhS. Un scĂ©nario que lâon retrouve de maniĂšre trĂšs importante au sein des entreprises afin de pouvoir continuer Ă offrir tous les services O365 en cas dâindisponibilitĂ© de lâinfrastructure on-prem.
Et enfin, je terminerai sur le SSO⊠Si comme beaucoup dâentreprises vous avez des besoins en termes de SSO, sachez quâil nây a pas que lâADFS qui rĂ©pondra Ă ce besoin. En effet, avec les mĂ©thodes PhS et PTA, vous pouvez activer une option que lâon appelle Seamless SSO. Cette fonctionnalitĂ© vous permettra dâapporter du SSO Ă vos utilisateurs â mĂȘme sans ADFS. Attention toutefois, vĂ©rifiez bien la compatibilitĂ© de vos applications en interne car ce nâest Ă©videmment pas aussi paramĂ©trable quâune ferme ADFS.
VoilĂ , câest terminĂ©. JâespĂšre que câest clair pour vous et que ça vous permettra de faire votre choix en ayant tout compris. Dans tous les cas, rien de grave, sachez que vous pouvez basculez dâune mĂ©thode Ă une autre trĂšs facilement en cas dâerreur. Pour ce faire, relancez simplement lâassistant AAD Connect et modifiez votre sĂ©lection.
Pour toute question, nâhĂ©sitez pas Ă utiliser la zone dĂ©diĂ©e aux commentaires ou bien nos forums de discussions en cliquant sur ce lien. đ
RĂ©veillon 2024-2025 Ă Lanzarote (image gĂ©nĂ©rĂ©e par IA) Vous cherchez une destination pour Ă©chapper Ă âŠ
Microsoft 365 : LâarrivĂ©e de Copilot entraĂźne une augmentation des prix en 2025 Microsoft aâŠ
Alors que l'annĂ©e 2024 est officiellement rĂ©volue, il est temps de jeter un regard enâŠ
LE cĂ©lĂšbre icĂŽne du logiciel VLC Media PLayer Le lecteur multimĂ©dia VLC, dĂ©veloppĂ© par l'associationâŠ
Dell a rĂ©cemment annoncĂ© une refonte majeure de sa gamme de produits, abandonnant des nomsâŠ
Proton : Une panne mondiale due Ă une migration vers Kubernetes Interruption de service durantâŠ