Comment durcir la configuration Microsoft 365 de votre entreprise en 8 etapes
Microsoft 365 est devenu le socle numerique de millions d'entreprises. Mais sa configuration par defaut laisse des failles exploitables. Voici le guide complet pour transformer votre tenant M365 en forteresse.
Elise Fournier
Consultante securite cloud
Sommaire
Avec plus de 400 millions de licences actives dans le monde, Microsoft 365 represente la surface d'attaque la plus convoitee par les cybercriminels. Chaque jour, des milliers de tentatives de phishing, de credential stuffing et d'attaques par force brute ciblent les tenants M365 d'entreprises de toutes tailles. Le probleme ? La configuration par defaut de Microsoft 365 privilegie la facilite d'utilisation au detriment de la securite.
Un tenant M365 fraichement deploye laisse ouvertes des portes que les attaquants connaissent parfaitement : l'authentification legacy non bloquee, le transfert automatique de mails vers l'exterieur autorise, le partage anonyme de fichiers active, et l'absence de journalisation avancee. Ces failles ne relevent pas d'un bug logiciel, mais d'un choix de design de Microsoft qui laisse aux administrateurs la responsabilite du durcissement.
Ce guide vous accompagne a travers les 8 etapes essentielles pour transformer votre tenant Microsoft 365 en une infrastructure resiliente. Chaque etape est classee par priorite et peut etre deployee incrementalement, sans interruption de service pour vos utilisateurs. Que vous soyez RSSI, administrateur IT ou decideur, ce guide vous fournit les actions concretes a implementer des aujourd'hui.
Architecture de securite Microsoft 365 - Vue en couches
Besoin d'un audit de votre tenant Microsoft 365 ?
Nos consultants evaluent votre configuration M365 et livrent un rapport actionnable sous 5 jours.
Activer l'authentification multifacteur (MFA) pour tous les comptes
L'authentification multifacteur reste la mesure de securite la plus efficace contre les compromissions de comptes. Microsoft estime que le MFA bloque 99,9 % des attaques automatisees. Pourtant, de nombreuses entreprises ne l'ont toujours pas deploye sur l'ensemble de leurs comptes, laissant une porte grande ouverte aux attaquants.
La premiere action consiste a abandonner les "Security Defaults" au profit de politiques d'acces conditionnel granulaires. Les Security Defaults, bien qu'utiles pour les petites structures, ne permettent pas de cibler des populations specifiques ni d'imposer des methodes d'authentification robustes. Creez une politique d'acces conditionnel qui impose le MFA pour tous les utilisateurs, toutes les applications cloud, depuis tous les emplacements.
Le blocage de l'authentification legacy (SMTP, IMAP, POP3, ActiveSync avec authentification basique) est tout aussi critique. Ces protocoles anciens ne supportent pas le MFA et sont regulierement exploites dans les attaques par password spraying. Dans Entra ID, creez une politique d'acces conditionnel specifique qui bloque les "Other clients" et les "Exchange ActiveSync clients" avec authentification basique.
Privilegiez les methodes MFA resistantes au phishing. Les cles FIDO2 et les passkeys offrent le plus haut niveau de protection car elles sont liees cryptographiquement au domaine de connexion, rendant impossible les attaques de type adversary-in-the-middle. Le number matching dans Microsoft Authenticator constitue une alternative solide : au lieu de simplement approuver une notification push, l'utilisateur doit saisir un code a deux chiffres affiche sur l'ecran de connexion, eliminant les attaques par fatigue MFA.
Enfin, n'oubliez pas les comptes de service et les comptes administrateurs de secours (break-glass accounts). Ces comptes doivent etre exclus des politiques MFA classiques mais proteges par des cles FIDO2 physiques stockees en lieu sur. Documentez la procedure d'acces d'urgence et testez-la trimestriellement.
Configurer les politiques d'acces conditionnel avancees
L'acces conditionnel est le moteur de decision zero trust de Microsoft 365. Il evalue chaque tentative de connexion en fonction de multiples signaux : identite de l'utilisateur, etat de l'appareil, localisation geographique, niveau de risque et application ciblee. Une configuration avancee transforme ce moteur en un gardien intelligent et adaptatif.
Commencez par definir des Named Locations (emplacements nommes). Identifiez les plages IP de vos bureaux, de vos VPN et de vos partenaires de confiance. Marquez ces emplacements comme "approuves" pour alleger les exigences d'authentification lorsque les utilisateurs se connectent depuis des lieux connus, tout en renforçant les controles pour les connexions depuis des pays ou vous n'avez aucune activite.
La conformite des appareils (Device Compliance) est le deuxieme pilier. Integrez Microsoft Intune pour definir des politiques de conformite : version minimale du systeme d'exploitation, chiffrement du disque actif, antivirus a jour, absence de jailbreak ou root. Conditionnez l'acces aux ressources sensibles a la conformite de l'appareil. Cette approche reduit considerablement le risque d'exfiltration de donnees depuis des terminaux non maitrises.
Les politiques de risque de connexion (Sign-in Risk) exploitent les signaux d'Azure AD Identity Protection. Lorsqu'une connexion est identifiee comme a risque moyen, exigez un MFA renforce. Pour un risque eleve (connexion depuis un appareil infecte, utilisation d'un proxy anonyme, voyage impossible), bloquez l'acces et notifiez l'equipe securite.
Les controles de session permettent de limiter la duree des sessions authentifiees. Configurez une frequence de reauthentification de 4 heures pour les applications sensibles (portail Azure, SharePoint admin) et activez la persistence du navigateur uniquement sur les appareils conformes. Cela limite la fenetre d'exploitation en cas de vol de session.
Activez le Continuous Access Evaluation (CAE). Cette fonctionnalite permet la revocation quasi instantanee des sessions lorsqu'un evenement critique survient : desactivation du compte, changement de mot de passe, detection d'un risque eleve. Sans CAE, un token d'acces vole peut rester valide jusqu'a une heure. Avec CAE, la revocation est quasi immediate.
Avis d'expert
"J'observe regulierement des entreprises qui deploient le MFA mais negligent l'acces conditionnel. C'est comme installer une serrure blindee sur votre porte d'entree tout en laissant les fenetres ouvertes. L'acces conditionnel est ce qui contextualise la securite : il ne suffit pas de prouver son identite, il faut aussi demontrer que le contexte de connexion est legitime."
Elise Fournier, Consultante securite cloud
Flowchart de decision - Configuration des politiques d'acces
Durcir les parametres Exchange Online
Exchange Online est le vecteur d'attaque numero un dans l'ecosysteme M365. La messagerie est la cible privilegiee des campagnes de phishing, et une fois un compte compromis, les attaquants utilisent frequemment les regles de transfert automatique pour exfiltrer discretement les emails vers des boites externes.
La premiere mesure consiste a desactiver le transfert automatique vers l'exterieur. Dans le Centre d'administration Exchange, naviguez vers les regles de flux de messagerie et creez une regle qui bloque tous les transferts automatiques vers des domaines externes. Auditez ensuite les regles de boite aux lettres existantes avec PowerShell pour identifier les transferts deja configures par des attaquants potentiels :
Get-Mailbox -ResultSize Unlimited | Get-InboxRule | Where-Object {$_.ForwardTo -or $_.ForwardAsAttachmentTo -or $_.RedirectTo} | Select-Object MailboxOwnerId, Name, ForwardTo
Activez l'audit de boite aux lettres (Mailbox Auditing) pour tous les comptes. Depuis 2019, Microsoft active l'audit par defaut, mais verifiez que la configuration couvre les actions critiques : MailboxLogin, HardDelete, SoftDelete, MoveToDeletedItems, SendAs, SendOnBehalf. Ces logs sont essentiels pour la forensique en cas d'incident.
Deployez une politique anti-phishing avancee. Activez la protection contre l'usurpation d'identite (impersonation) pour les membres de la direction et les VIP de l'entreprise. Configurez le seuil de phishing sur "Agressif" (niveau 4) pour maximiser la detection. Activez la mailbox intelligence qui utilise le machine learning pour detecter les patterns d'usurpation bases sur l'historique de communication de chaque utilisateur.
La configuration DMARC, DKIM et SPF est indispensable pour proteger votre domaine contre l'usurpation. Publiez un enregistrement DMARC avec une politique "reject" (p=reject) apres une periode d'observation en mode "none". Activez la signature DKIM pour votre domaine dans Exchange Online. Un enregistrement SPF correctement configure avec le mecanisme "include:spf.protection.outlook.com" et un qualificateur "-all" empeche l'envoi d'emails non autorises depuis votre domaine.
Enfin, configurez Safe Attachments en mode "Dynamic Delivery" qui permet aux utilisateurs de lire le corps du message pendant que la piece jointe est analysee en sandbox, et Safe Links pour reecrire les URL et les analyser au moment du clic. Activez le suivi des clics pour la detection comportementale.
Avis d'expert
"Dans 70 % des incidents que nous traitons, l'attaquant a configure une regle de transfert silencieuse dans les minutes suivant la compromission du compte. Cette regle lui permet de continuer a recevoir les emails de la victime meme apres le changement de mot de passe. C'est pourquoi le blocage du forwarding externe et l'audit regulier des regles de messagerie doivent etre votre reflexe numero un sur Exchange Online."
Elise Fournier, Consultante securite cloud
Securiser SharePoint et OneDrive
SharePoint Online et OneDrive for Business constituent le reservoir de donnees de votre organisation. Par defaut, Microsoft 365 autorise le partage avec n'importe quelle adresse email externe, voire le partage anonyme via des liens "Anyone". Cette permissivite est un risque majeur de fuite de donnees.
Restreignez le partage externe a son strict minimum. Dans le Centre d'administration SharePoint, configurez le partage au niveau du tenant sur "Existing guests" (invites existants uniquement) ou "Only people in your organization" pour les sites sensibles. Creez une liste blanche de domaines partenaires pour les cas ou le partage externe est necessaire. Desactivez completement les liens "Anyone" qui creent des URL accessibles sans authentification.
Imposez une expiration sur les liens de partage. Configurez une duree maximale de 30 jours pour les liens de partage externe et 90 jours pour les liens internes. Cette mesure simple empeche l'accumulation de liens de partage orphelins qui restent actifs indefiniment et representent une surface d'attaque invisible.
Deployez des politiques DLP (Data Loss Prevention) pour detecter et bloquer le partage de donnees sensibles. Creez des regles qui identifient les numeros de carte de credit, les numeros de securite sociale, les donnees medicales et les informations financieres. Configurez des notifications aux utilisateurs qui tentent de partager du contenu sensible, avec une option d'override justifie pour les cas legitimes.
Les etiquettes de sensibilite (Sensitivity Labels) ajoutent une couche de classification aux documents. Creez une taxonomie simple : Public, Interne, Confidentiel, Hautement Confidentiel. Chaque niveau applique automatiquement des protections : les documents "Confidentiel" sont chiffres et leur acces est restreint aux membres de l'organisation, les documents "Hautement Confidentiel" interdisent le copier-coller, la capture d'ecran et l'impression, et ajoutent un filigrane visible.
Deployer Microsoft Defender for Office 365
Microsoft Defender for Office 365 (anciennement Advanced Threat Protection) ajoute une couche de protection essentielle contre les menaces avancees. La version Plan 2, incluse dans la licence E5, offre des capacites d'investigation automatisee et de simulation d'attaques qui transforment votre posture de securite.
Le Threat Explorer est votre tableau de bord forensique. Il vous permet d'analyser en temps reel les emails malveillants recus, identifies et bloques. Utilisez-le pour suivre les campagnes de phishing ciblant votre organisation, identifier les utilisateurs les plus vises, et comprendre les techniques d'evasion utilisees par les attaquants. L'investigation peut remonter 30 jours en arriere sur le Plan 2.
L'investigation automatisee (AIR - Automated Investigation and Response) est un game changer pour les equipes de securite en sous-effectif. Lorsqu'une alerte est declenchee, AIR lance automatiquement une investigation : analyse des emails similaires, verification des autres destinataires, examination des URL et pieces jointes associees. Il propose ensuite des actions de remediation que l'analyste peut approuver en un clic : purge des emails malveillants des boites aux lettres, blocage de l'expediteur, reset du mot de passe du compte compromis.
Lancez des campagnes de simulation d'attaques (Attack Simulation Training) au moins une fois par mois. Cette fonctionnalite integree permet de tester vos utilisateurs avec des scenarios de phishing realistes : usurpation d'un service interne, faux lien de partage OneDrive, demande urgente d'un superieur. Les utilisateurs qui echouent sont automatiquement inscrits a des modules de formation. Suivez le taux de clic au fil du temps pour mesurer l'amelioration de la culture securite.
Activez la protection des comptes prioritaires (Priority Account Protection). Identifiez les membres de la direction, les responsables financiers et les administrateurs IT comme comptes prioritaires. Defender appliquera des heuristiques de detection plus sensibles et une surveillance renforcee pour ces comptes, qui sont les cibles privilegiees du BEC (Business Email Compromise).
Avis d'expert
"Les simulations de phishing ne servent pas a pieger les collaborateurs, mais a les eduquer. J'ai vu des entreprises passer d'un taux de clic de 35 % a moins de 5 % en six mois grace a un programme de simulation regulier accompagne de micro-formations. La cle, c'est la regularite : une simulation par mois, avec des scenarios varies et un feedback immediat et bienveillant."
Elise Fournier, Consultante securite cloud
Vous souhaitez deployer Defender for Office 365 ?
Nos experts configurent et optimisent votre environnement M365 pour une protection maximale.
Configurer la journalisation et la surveillance
Sans journalisation adequat, une compromission peut passer inapercue pendant des mois. Le rapport M-Trends de Mandiant revele que le temps median de detection d'une intrusion est de 16 jours en 2025 pour les organisations disposant d'un SOC, mais depasse 200 jours pour celles qui s'en remettent a la detection opportuniste. La journalisation est le fondement de toute capacite de detection et de reponse.
Activez l'Unified Audit Log dans le Centre de conformite Microsoft Purview. Par defaut, cette fonctionnalite n'est pas toujours activee. Verifiez son statut avec PowerShell et activez-la si necessaire. L'Unified Audit Log centralise les evenements de tous les services M365 : connexions, modifications de fichiers, changements de configuration, actions administratives.
La retention des logs est un point critique souvent sous-estime. Avec une licence E3, les logs d'audit sont conserves 90 jours. Avec E5, cette retention passe a 180 jours, et peut etre etendue a 10 ans avec les licences de conformite. Pour les investigations forensiques, 90 jours sont souvent insuffisants. Si votre budget ne permet pas le passage en E5, configurez l'export automatique des logs vers un stockage Azure Blob ou un SIEM tiers.
L'integration avec Microsoft Sentinel transforme vos logs bruts en intelligence actionnable. Sentinel ingere les logs M365 via le connecteur natif, les correle avec d'autres sources (pare-feu, endpoints, DNS), et applique des regles de detection basees sur le framework MITRE ATT&CK. Deployez les regles de detection analytiques fournies par Microsoft et personnalisez-les pour votre contexte. Les alertes critiques doivent declencher un playbook automatise : isolation du compte, notification de l'equipe, creation d'un ticket d'incident.
Configurez des politiques d'alerte dans le Centre de securite M365 pour les evenements critiques : creation d'une regle de transfert de messagerie, elevation de privileges, connexion depuis un pays inhabituel, suppression massive de fichiers, modification des politiques d'acces conditionnel. Chaque alerte doit avoir un proprietaire designe et un SLA de traitement defini.
Appliquer le principe du moindre privilege
Le principe du moindre privilege stipule que chaque utilisateur ne doit disposer que des droits strictement necessaires a l'execution de ses taches. Dans Microsoft 365, la tentation est forte d'attribuer le role Global Administrator a plusieurs personnes "au cas ou". Cette pratique est dangereuse : chaque compte Global Admin est une cible de haute valeur pour les attaquants.
Commencez par un inventaire des roles administratifs. Microsoft recommande de limiter le nombre de Global Administrators a un maximum de 5, idealement 2 a 3 pour une entreprise de taille moyenne. Remplacez les roles Global Admin par des roles granulaires : Exchange Administrator pour la gestion de la messagerie, SharePoint Administrator pour les sites, User Administrator pour la gestion des comptes. Chaque role ne donne acces qu'aux fonctionnalites necessaires.
Deployez Privileged Identity Management (PIM), disponible avec Azure AD P2. PIM remplace les attributions permanentes de roles par des attributions eligibles. Un administrateur ne detient pas le role en permanence : il doit l'activer a la demande, justifier la raison de l'activation, et le role expire automatiquement apres une duree configurable (typiquement 4 a 8 heures). Cette approche just-in-time reduit drastiquement la fenetre d'exposition.
Les comptes de service necessitent une attention particuliere. Identifiez tous les comptes de service qui accedent a Microsoft 365 via des API ou des protocoles automatises. Migrez-les vers des managed identities ou des service principals avec des certificats plutot que des mots de passe. Restreignez leurs permissions au minimum necessaire via des app roles et des scopes API specifiques. Documentez chaque compte de service avec son proprietaire, son utilisation et sa date de derniere revue.
Configurez des revues d'acces automatiques (Access Reviews) dans Entra ID Governance. Planifiez des revues trimestrielles des membres de chaque role administratif. Les proprietaires de role doivent confirmer ou revoquer chaque attribution. Les attributions non confirmees sont automatiquement revoquees a l'expiration de la revue. Cette automatisation elimine la derive des privileges qui s'accumulent naturellement au fil du temps.
Planifier les revues de securite regulieres
Le durcissement de Microsoft 365 n'est pas un projet ponctuel mais un processus continu. Les configurations derivent, de nouvelles fonctionnalites sont introduites par Microsoft chaque mois, et les techniques d'attaque evoluent. Sans revue reguliere, votre posture de securite se degrade inevitablement.
Le Secure Score de Microsoft est votre boussole. Accessible depuis le portail de securite M365, il evalue votre configuration sur une echelle de pourcentage et vous propose des actions d'amelioration classees par impact et complexite. Fixez-vous un objectif realiste : un score superieur a 75 % indique une configuration solide. Suivez l'evolution du score mensuellement et investiguez toute baisse soudaine qui pourrait indiquer un changement de configuration non autorise.
Planifiez des revues d'acces trimestrielles. Chaque trimestre, passez en revue les attributions de roles administratifs, les applications tierces consenties dans votre tenant, les permissions d'acces des partenaires externes, et les configurations de partage SharePoint/OneDrive. Documentez les ecarts identifies et les actions correctives avec un responsable et une echeance. Un tableau de bord de suivi permet de visualiser les tendances et de demontrer les progres a la direction.
Redigez et testez un playbook de reponse a incident specifique a Microsoft 365. Ce document doit couvrir les scenarios les plus frequents : compte compromis (reset du mot de passe, revocation des sessions, recherche de regles de transfert, audit des actions recentes), campagne de phishing reussie (identification des victimes, purge des emails, notification), ransomware sur SharePoint/OneDrive (restauration a partir des versions precedentes, isolation du compte). Testez ce playbook au moins une fois par semestre via un exercice de table-top avec les equipes concernees.
Enfin, definissez une strategie de sauvegarde. Microsoft fournit de la resilience (geo-replication, versions de fichiers), mais pas une veritable sauvegarde au sens entreprise du terme. La retention native a des limites : les elements supprimes de la corbeille SharePoint sont irrecuperables apres 93 jours, les boites aux lettres supprimees apres 30 jours. Evaluez une solution de sauvegarde tierce (Veeam, AvePoint, Commvault) qui offre une retention longue duree, une restauration granulaire et une independance vis-a-vis de Microsoft en cas de compromission du tenant lui-meme.
Avis d'expert
"La plus grande erreur que je vois chez mes clients ? Considerer le durcissement de M365 comme un projet one-shot. Un tenant securise en janvier peut etre vulnerable en mars si personne ne surveille les changements de configuration, les nouvelles applications consenties par les utilisateurs, ou les mises a jour de Microsoft qui modifient les parametres par defaut. La securite, c'est un muscle qu'il faut entrainer quotidiennement."
Elise Fournier, Consultante securite cloud
Resumer cet article avec
Conclusion
Le durcissement de Microsoft 365 est un investissement strategique qui protege votre organisation contre les menaces les plus repandues. En suivant ces 8 etapes, vous passez d'une configuration par defaut permissive a une posture de securite alignee sur les meilleures pratiques de l'industrie. L'approche progressive est la cle du succes : commencez par le MFA et le blocage de l'authentification legacy (impact maximal, effort minimal), puis deploiez les couches suivantes incrementalement.
Rappelez-vous que la securite est un processus continu. Les 8 etapes de ce guide constituent le socle, mais chaque organisation a des specificites qui necessitent une analyse personnalisee. N'hesitez pas a faire appel a des experts pour valider votre configuration et identifier les angles morts specifiques a votre contexte. Decouvrez nos solutions de securite cloud ou explorez nos services d'accompagnement pour securiser votre environnement Microsoft 365.