Une suppression dans Microsoft Entra ID peut vite devenir critique.
Utilisateur supprimĂ©, groupe modifiĂ©, stratĂ©gie dâaccĂšs conditionnel altĂ©rĂ©e⊠et jusquâici, les possibilitĂ©s de retour arriĂšre restaient limitĂ©es.
Microsoft propose désormais une nouvelle fonctionnalité en préversion :
Microsoft Entra Backup and Recovery
Elle permet surtout de disposer dâune sauvegarde impossible Ă supprimer ou Ă modifier, quel que soit le niveau de privilĂšge.
Câest un point particuliĂšrement intĂ©ressant dans un scĂ©nario oĂč un attaquant chercherait Ă supprimer massivement des objets Entra ID pour perturber ou bloquer le tenant.

Pré requis
Pour utiliser Microsoft Entra Backup and Recovery, votre tenant doit répondre à plusieurs conditions :
- ĂȘtre un tenant workforce
- les tenants External ID et Azure AD B2C ne sont pas pris en charge
- disposer de licences Microsoft Entra ID P1 ou P2
CÎté permissions, Microsoft prévoit notamment deux rÎles dédiés :
- Microsoft Entra Backup Reader :
permet de consulter les sauvegardes, les comparaisons entre lâĂ©tat actuel et lâĂ©tat sauvegardĂ©, ainsi que lâhistorique des rĂ©cupĂ©rations - Microsoft Entra Backup Administrator :
permet en plus de lancer des rapports de diffĂ©rence et de dĂ©clencher des restaurations - le rĂŽle Global Administrator inclut Ă©galement les autorisations nĂ©cessaires Ă lâadministration de la fonctionnalitĂ©
Pour les environnements hybrides, Microsoft prĂ©cise aussi quâil est possible dâutiliser les rapports de diffĂ©rence pour identifier les Ă©carts sur les objets synchronisĂ©s depuis Active Directory, mais que la restauration complĂšte dĂ©pend du mode de gestion et de la source dâautoritĂ© des objets.
Pour les objets pilotés cÎté AD DS, il faut donc conserver une stratégie de sauvegarde adaptée cÎté on-premises.
Comment fonctionne Entra Backup and Recovery ?
Microsoft Entra Backup and Recovery effectue automatiquement une sauvegarde des objets pris en charge, une fois par jour, avec jusquâĂ 5 jours dâhistorique.
Il ne sâagit donc pas dâune sauvegarde temps rĂ©el, mais bien dâun snapshot quotidien.
Câest un point important Ă garder en tĂȘte pour Ă©valuer le niveau de protection rĂ©el selon vos besoins.
Il nây a actuellement aucun moyen de dĂ©clencher soi-mĂȘme une sauvegarde : tout est entiĂšrement gĂ©rĂ© par Microsoft.
Microsoft prĂ©cise Ă©galement que ces sauvegardes sont créées automatiquement, stockĂ©es dans la mĂȘme gĂ©olocalisation que le tenant, et quâaucun utilisateur ou application connectĂ©e ne peut les dĂ©sactiver, les supprimer ou les modifier.
Les différentes sections disponibles
Depuis le portail Microsoft Entra, la fonctionnalité se structure autour de plusieurs menus :
Entra ID â Sauvegardes et rĂ©cupĂ©ration (prĂ©version)
1. Sauvegardes
Cette section permet de visualiser les points de sauvegarde disponibles sur les cinq derniers jours.
Câest Ă partir de ces snapshots quâil est ensuite possible de lancer une comparaison ou une restauration.

Vous avez la possibilité de :
- crĂ©er un rapport de diffĂ©rence, qui permet de comparer lâĂ©tat actuel du tenant avec celui dâune sauvegarde donnĂ©e
- récupérer une sauvegarde, soit de maniÚre globale, soit en ciblant uniquement certains objets selon le périmÚtre souhaité
Dans les étapes suivantes, on reviendra sur les rapports de différence.
Lors du lancement dâune rĂ©cupĂ©ration, plusieurs filtres sont disponibles :
- inclure tous les objets dans leur état précédent
- inclure uniquement certains types dâobjets
- inclure uniquement des objets spécifiques via leur ID
Les objets pris en compte dans cette sauvegarde sont les suivants :

Je ne vais pas dĂ©tailler ici lâensemble des objets rĂ©cupĂ©rables, mais vous pouvez retrouver plus dâinformations dans la documentation Microsoft.
2. Difference Reports
Les rapports de diffĂ©rence permettent de comparer lâĂ©tat actuel du tenant avec celui dâune sauvegarde donnĂ©e.
Câest une Ă©tape particuliĂšrement utile avant restauration, afin de voir prĂ©cisĂ©ment quels objets ont changĂ© et quelle action de rĂ©cupĂ©ration serait appliquĂ©e.

En cliquant sur lâID du rapport, il est possible de visualiser prĂ©cisĂ©ment les diffĂ©rences entre lâĂ©tat actuel du tenant et lâĂ©tat prĂ©sent dans la sauvegarde

On peut alors tout restaurer, ou uniquement les éléments souhaités

3. Recovery History
Cette vue permet de suivre les opérations de récupération passées ou en cours :
statut, point de sauvegarde utilisĂ©, date de lancement, date de fin, nombre dâobjets modifiĂ©sâŠ
Microsoft indique que lâhistorique de rĂ©cupĂ©ration est conservĂ© jusquâĂ 5 jours aprĂšs la fin de lâopĂ©ration.
Mes tests
Câest ici que la fonctionnalitĂ© devient vraiment intĂ©ressante.
Jâai rĂ©alisĂ© plusieurs tests pour voir ce qui est rĂ©ellement restaurĂ©, et dans quelles conditions.
1. Suppression dâun utilisateur encore prĂ©sent ou non dans la corbeille
Dans ce scĂ©nario, la restauration sâest bien passĂ©e.
- restauration de lâutilisateur : OK
- attributs restaurés : OK
- MFA conservé : OK
- photo de profil restaurée : OK
TrĂšs bon point ici : la restauration a Ă©tĂ© complĂšte sur ce cas de test, y compris sur des Ă©lĂ©ments quâon ne sâattend pas forcĂ©ment Ă retrouver aussi facilement.
2. RĂŽles, groupes et accĂšs conditionnel
La restauration des rĂŽles, des groupes et des stratĂ©gies dâaccĂšs conditionnel sâest bien exĂ©cutĂ©e.
Autre point intĂ©ressant : lorsquâun utilisateur supprimĂ© Ă©tait lui-mĂȘme membre dâun groupe supprimĂ©, la rĂ©cupĂ©ration sâest Ă©galement bien passĂ©e.
La solution semble rechercher les dĂ©pendances avant dâappliquer la restauration.
3. Temps de traitement
Le dĂ©clenchement dâune rĂ©cupĂ©ration est plutĂŽt rapide.
En revanche, le temps de traitement peut logiquement augmenter selon le nombre dâobjets Ă analyser ou Ă restaurer.
Ce comportement est cohérent avec ce que Microsoft indique aussi sur les rapports de différence et les opérations de récupération : la durée dépend du volume et du périmÚtre traités.
Mon avis
Sur le papier, cela peut sembler ĂȘtre âjusteâ une nouveautĂ© de plus dans Entra.
En rĂ©alitĂ©, câest une Ă©volution importante.
- la fonctionnalité répond enfin à un vrai besoin de restauration cÎté identité
- la comparaison avant récupération est un vrai plus pour éviter les erreurs
- les premiers tests sont encourageants sur plusieurs objets sensibles
- la restauration est intégrée nativement dans le portail Microsoft Entra
On se rapproche enfin dâune logique de sauvegarde plus sĂ©rieuse pour les objets critiques du tenant.
Limites Ă garder en tĂȘte
Il faut tout de mĂȘme rester lucide :
Microsoft Entra Backup and Recovery est encore en preview.
- sauvegarde quotidienne uniquement
- pas de sauvegarde manuelle
- historique limité à 5 jours
- prise en charge limitée aux objets supportés par Microsoft
- certaines situations critiques doivent encore ĂȘtre validĂ©es en conditions rĂ©elles
En dâautres termes, ce nâest pas encore un remplacement complet dâune stratĂ©gie de sauvegarde et de reprise plus large, surtout dans des environnements complexes ou hybrides.
Conclusion
Les premiers résultats sont franchement encourageants.
La restauration dâun utilisateur supprimĂ© avec ses attributs, son MFA et mĂȘme sa photo de profil, ainsi que les tests positifs sur les groupes, rĂŽles et accĂšs conditionnel, montrent que Microsoft est enfin en train dâapporter une vraie rĂ©ponse Ă un sujet qui manquait jusque-lĂ .
Mais il faut garder une approche terrain : la fonctionnalité est prometteuse, pas encore parfaite.
Le vrai verdict viendra surtout sur les cas les plus critiques, notamment les scénarios de plus grande ampleur.
