• Azure
  • đŸ›Ąïž Microsoft Entra Backup and Recovery

    Une suppression dans Microsoft Entra ID peut vite devenir critique.
    Utilisateur supprimĂ©, groupe modifiĂ©, stratĂ©gie d’accĂšs conditionnel altĂ©rĂ©e
 et jusqu’ici, les possibilitĂ©s de retour arriĂšre restaient limitĂ©es.

    Microsoft propose désormais une nouvelle fonctionnalité en préversion :
    Microsoft Entra Backup and Recovery

    Elle permet surtout de disposer d’une sauvegarde impossible à supprimer ou à modifier, quel que soit le niveau de privilùge.
    C’est un point particuliĂšrement intĂ©ressant dans un scĂ©nario oĂč un attaquant chercherait Ă  supprimer massivement des objets Entra ID pour perturber ou bloquer le tenant.

    Gif Microsoft Entra Backup

    Pré requis

    Pour utiliser Microsoft Entra Backup and Recovery, votre tenant doit répondre à plusieurs conditions :

    • ĂȘtre un tenant workforce
    • les tenants External ID et Azure AD B2C ne sont pas pris en charge
    • disposer de licences Microsoft Entra ID P1 ou P2

    CÎté permissions, Microsoft prévoit notamment deux rÎles dédiés :

    • Microsoft Entra Backup Reader :
      permet de consulter les sauvegardes, les comparaisons entre l’état actuel et l’état sauvegardĂ©, ainsi que l’historique des rĂ©cupĂ©rations
    • Microsoft Entra Backup Administrator :
      permet en plus de lancer des rapports de différence et de déclencher des restaurations
    • le rĂŽle Global Administrator inclut Ă©galement les autorisations nĂ©cessaires Ă  l’administration de la fonctionnalitĂ©

    Pour les environnements hybrides, Microsoft prĂ©cise aussi qu’il est possible d’utiliser les rapports de diffĂ©rence pour identifier les Ă©carts sur les objets synchronisĂ©s depuis Active Directory, mais que la restauration complĂšte dĂ©pend du mode de gestion et de la source d’autoritĂ© des objets.

    Pour les objets pilotés cÎté AD DS, il faut donc conserver une stratégie de sauvegarde adaptée cÎté on-premises.

    Comment fonctionne Entra Backup and Recovery ?

    Microsoft Entra Backup and Recovery effectue automatiquement une sauvegarde des objets pris en charge, une fois par jour, avec jusqu’à 5 jours d’historique.

    Il ne s’agit donc pas d’une sauvegarde temps rĂ©el, mais bien d’un snapshot quotidien.
    C’est un point important Ă  garder en tĂȘte pour Ă©valuer le niveau de protection rĂ©el selon vos besoins.

    Il n’y a actuellement aucun moyen de dĂ©clencher soi-mĂȘme une sauvegarde : tout est entiĂšrement gĂ©rĂ© par Microsoft.

    Microsoft prĂ©cise Ă©galement que ces sauvegardes sont créées automatiquement, stockĂ©es dans la mĂȘme gĂ©olocalisation que le tenant, et qu’aucun utilisateur ou application connectĂ©e ne peut les dĂ©sactiver, les supprimer ou les modifier.

    Les différentes sections disponibles

    Depuis le portail Microsoft Entra, la fonctionnalité se structure autour de plusieurs menus :

    Entra ID → Sauvegardes et rĂ©cupĂ©ration (prĂ©version)

    1. Sauvegardes

    Cette section permet de visualiser les points de sauvegarde disponibles sur les cinq derniers jours.
    C’est à partir de ces snapshots qu’il est ensuite possible de lancer une comparaison ou une restauration.

    Sauvegarde Entra ID

    Vous avez la possibilité de :

    • crĂ©er un rapport de diffĂ©rence, qui permet de comparer l’état actuel du tenant avec celui d’une sauvegarde donnĂ©e
    • rĂ©cupĂ©rer une sauvegarde, soit de maniĂšre globale, soit en ciblant uniquement certains objets selon le pĂ©rimĂštre souhaitĂ©

    Dans les étapes suivantes, on reviendra sur les rapports de différence.
    Lors du lancement d’une rĂ©cupĂ©ration, plusieurs filtres sont disponibles :

    • inclure tous les objets dans leur Ă©tat prĂ©cĂ©dent
    • inclure uniquement certains types d’objets
    • inclure uniquement des objets spĂ©cifiques via leur ID

    Les objets pris en compte dans cette sauvegarde sont les suivants :

    Choix des objets Entra Backup

    Je ne vais pas dĂ©tailler ici l’ensemble des objets rĂ©cupĂ©rables, mais vous pouvez retrouver plus d’informations dans la documentation Microsoft.

    2. Difference Reports

    Les rapports de diffĂ©rence permettent de comparer l’état actuel du tenant avec celui d’une sauvegarde donnĂ©e.
    C’est une Ă©tape particuliĂšrement utile avant restauration, afin de voir prĂ©cisĂ©ment quels objets ont changĂ© et quelle action de rĂ©cupĂ©ration serait appliquĂ©e.

    Rapports de différence Entra Backup

    En cliquant sur l’ID du rapport, il est possible de visualiser prĂ©cisĂ©ment les diffĂ©rences entre l’état actuel du tenant et l’état prĂ©sent dans la sauvegarde

    Résultat du rapport de sauvegarde Entra

    On peut alors tout restaurer, ou uniquement les éléments souhaités

    Choix de restauration Entra Backup

    3. Recovery History

    Cette vue permet de suivre les opérations de récupération passées ou en cours :
    statut, point de sauvegarde utilisĂ©, date de lancement, date de fin, nombre d’objets modifiĂ©s

    Microsoft indique que l’historique de rĂ©cupĂ©ration est conservĂ© jusqu’à 5 jours aprĂšs la fin de l’opĂ©ration.

    Mes tests

    C’est ici que la fonctionnalitĂ© devient vraiment intĂ©ressante.
    J’ai rĂ©alisĂ© plusieurs tests pour voir ce qui est rĂ©ellement restaurĂ©, et dans quelles conditions.

    1. Suppression d’un utilisateur encore prĂ©sent ou non dans la corbeille

    Dans ce scĂ©nario, la restauration s’est bien passĂ©e.

    • restauration de l’utilisateur : OK
    • attributs restaurĂ©s : OK
    • MFA conservĂ© : OK
    • photo de profil restaurĂ©e : OK

    TrĂšs bon point ici : la restauration a Ă©tĂ© complĂšte sur ce cas de test, y compris sur des Ă©lĂ©ments qu’on ne s’attend pas forcĂ©ment Ă  retrouver aussi facilement.

    2. RĂŽles, groupes et accĂšs conditionnel

    La restauration des rĂŽles, des groupes et des stratĂ©gies d’accĂšs conditionnel s’est bien exĂ©cutĂ©e.

    Autre point intĂ©ressant : lorsqu’un utilisateur supprimĂ© Ă©tait lui-mĂȘme membre d’un groupe supprimĂ©, la rĂ©cupĂ©ration s’est Ă©galement bien passĂ©e.
    La solution semble rechercher les dĂ©pendances avant d’appliquer la restauration.

    3. Temps de traitement

    Le dĂ©clenchement d’une rĂ©cupĂ©ration est plutĂŽt rapide.

    En revanche, le temps de traitement peut logiquement augmenter selon le nombre d’objets à analyser ou à restaurer.
    Ce comportement est cohérent avec ce que Microsoft indique aussi sur les rapports de différence et les opérations de récupération : la durée dépend du volume et du périmÚtre traités.

    Mon avis

    Sur le papier, cela peut sembler ĂȘtre “juste” une nouveautĂ© de plus dans Entra.
    En rĂ©alitĂ©, c’est une Ă©volution importante.

    • la fonctionnalitĂ© rĂ©pond enfin Ă  un vrai besoin de restauration cĂŽtĂ© identitĂ©
    • la comparaison avant rĂ©cupĂ©ration est un vrai plus pour Ă©viter les erreurs
    • les premiers tests sont encourageants sur plusieurs objets sensibles
    • la restauration est intĂ©grĂ©e nativement dans le portail Microsoft Entra

    On se rapproche enfin d’une logique de sauvegarde plus sĂ©rieuse pour les objets critiques du tenant.

    Limites Ă  garder en tĂȘte

    Il faut tout de mĂȘme rester lucide :
    Microsoft Entra Backup and Recovery est encore en preview.

    • sauvegarde quotidienne uniquement
    • pas de sauvegarde manuelle
    • historique limitĂ© Ă  5 jours
    • prise en charge limitĂ©e aux objets supportĂ©s par Microsoft
    • certaines situations critiques doivent encore ĂȘtre validĂ©es en conditions rĂ©elles

    En d’autres termes, ce n’est pas encore un remplacement complet d’une stratĂ©gie de sauvegarde et de reprise plus large, surtout dans des environnements complexes ou hybrides.

    Conclusion

    Les premiers résultats sont franchement encourageants.

    La restauration d’un utilisateur supprimĂ© avec ses attributs, son MFA et mĂȘme sa photo de profil, ainsi que les tests positifs sur les groupes, rĂŽles et accĂšs conditionnel, montrent que Microsoft est enfin en train d’apporter une vraie rĂ©ponse Ă  un sujet qui manquait jusque-lĂ .

    Mais il faut garder une approche terrain : la fonctionnalité est prometteuse, pas encore parfaite.
    Le vrai verdict viendra surtout sur les cas les plus critiques, notamment les scénarios de plus grande ampleur.

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

    7 mins