Aller au contenu

365

Mise à jour : 2026-10-06 - Relu intégralement : 2026-10-06

Sécurité

Durcissement de base (à faire sur chaque tenant, sans licence particulière)

Jonction d'appareils réservée à l'admin

Entra > Appareils > Paramètres des appareils - "Les utilisateurs peuvent joindre des appareils à Microsoft Entra" : Sélectionnés, compte admin uniquement. - "Les utilisateurs peuvent inscrire leurs appareils" : laisser sur Tous (téléphones, Office). - Effet : un pirate ne peut plus joindre son PC pour contourner la MFA. Les utilisateurs se connectent normalement depuis tout appareil. - Attention : Autopilot et les jonctions faites par les utilisateurs ne passent plus, c'est l'admin qui joint.

Consentement aux applications soumis à l'admin

Entra > Applications d'entreprise > Consentement et autorisations - Consentement utilisateur : Ne pas autoriser. - Paramètres de consentement de l'administrateur : demandes activées, relecteur = compte admin, notifications mail oui, expiration 30 jours. - Effet : l'utilisateur voit "Approbation requise" et fait une demande. Traitement dans Applications d'entreprise > Demandes de consentement administrateur. - Avant d'approuver : éditeur vérifié ? permissions cohérentes ? (méfiance si Mail.Read, Mail.Send, Files.ReadWrite.All sans raison).

Ménage après durcissement

  • Applications d'entreprise, filtre "Applications Microsoft : non" : supprimer l'inconnu et l'inutilisé.
  • Appareils > Tous les appareils : désactiver l'inconnu, supprimer les appareils inactifs. Repérer les Windows obsolètes (version 10.0.1xxxx).

Avec licence Entra P1 (Business Premium)

  • Accès conditionnel : bloquer Flux d'authentification > Flux de code d'appareil pour tous, compte admin exclu.
  • Vérifier avec l'outil What If que la stratégie s'applique et qu'elle est Activée (pas "Rapport uniquement").

Socle de sécurité (licence de base, sans P1)

Valeurs de sécurité par défaut (Security Defaults)

Entra > Vue d'ensemble > Propriétés > Gérer les valeurs de sécurité par défaut : Activé. - Impose la MFA à tous, bloque l'authentification héritée (POP, IMAP, SMTP sans MFA), protège les comptes admin. - Incompatible avec l'accès conditionnel : si le client a P1 et des stratégies, laisser désactivé.

Comptes administrateurs

  • Un compte admin séparé (ex : admin@), sans boîte mail utilisée au quotidien.
  • 2 à 4 administrateurs généraux maximum, plus 1 compte "bris de glace" au mot de passe long, rangé à part.
  • MFA résistante au phishing sur les admins (clé FIDO2 type YubiKey ou passkey).

Paramètres utilisateurs Entra

Entra > Utilisateurs > Paramètres des utilisateurs - Les utilisateurs peuvent inscrire des applications : Non. - Restreindre l'accès au centre d'administration Microsoft Entra : Oui. - Les utilisateurs peuvent créer des locataires : Non.

Protection de la messagerie (EOP)

Defender > Email et collaboration > Stratégies et règles > Stratégies de sécurité prédéfinies : appliquer la protection standard à tous. Elle regroupe les réglages recommandés anti-spam, anti-malware et anti-usurpation.

Alertes

Defender > Stratégies et règles > Stratégie d'alerte : vérifier que les alertes par défaut sont actives ("Règle de transfert/redirection suspecte", "Utilisateur restreint pour l'envoi de courrier", "Activité de transfert de courrier inhabituelle") et ajouter l'admin en destinataire.

DKIM et DMARC sur chaque domaine

  • DKIM activé (voir commandes plus bas).
  • DMARC publié : v=DMARC1; p=quarantine; rua=mailto:.... Sans DMARC, n'importe qui peut usurper le domaine.

SharePoint / OneDrive

SharePoint admin > Stratégies > Partage : liens "Toute personne" désactivés ou avec expiration courte (7 à 30 jours), lien par défaut "Personnes spécifiques".

# Audit unifié actif (doit renvoyer True) et audit des boîtes actif (doit renvoyer False)
Get-AdminAuditLogConfig | Format-List UnifiedAuditLogIngestionEnabled
Get-OrganizationConfig | Format-List AuditDisabled
Set-AdminAuditLogConfig -UnifiedAuditLogIngestionEnabled $true

# Désactiver SMTP AUTH pour tout le tenant (réactiver au cas par cas, ex : copieur)
Set-TransportConfig -SmtpClientAuthenticationDisabled $true
Set-CASMailbox -Identity copieur@domaine.fr -SmtpClientAuthenticationDisabled $false

# Désactiver POP et IMAP pour toutes les boîtes (sauf besoin réel)
Get-EXOMailbox -ResultSize Unlimited | Set-CASMailbox -PopEnabled $false -ImapEnabled $false

# Bloquer le transfert automatique vers l'extérieur
Set-HostedOutboundSpamFilterPolicy -Identity Default -AutoForwardingMode Off

# Limiter les envois massifs et prévenir l'admin (bloque un compte piraté qui spamme)
Set-HostedOutboundSpamFilterPolicy -Identity Default `
  -RecipientLimitExternalPerHour 300 -RecipientLimitInternalPerHour 500 -RecipientLimitPerDay 1000 `
  -ActionWhenThresholdReached BlockUser `
  -NotifyOutboundSpam $true -NotifyOutboundSpamRecipients admin@domaine.fr

Méthodes d'authentification

Entra > Méthodes d'authentification > Stratégies

  • Microsoft Authenticator avec correspondance de nombre, et clés d'accès (passkeys / FIDO2) si possible.
  • Pour autoriser les applis MFA autres que Microsoft : Jetons OATH de logiciels tiers.

Commandes PowerShell

Exchange Online

# Installer / mettre à jour le module
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
Update-Module -Name ExchangeOnlineManagement

# Connexion (ajouter -Device sous Linux) / vérification / déconnexion
Connect-ExchangeOnline -UserPrincipalName upn@domaine.fr
Get-ConnectionInformation
Disconnect-ExchangeOnline -Confirm:$false

# Connexion Purview (recherche et purge)
Connect-IPPSSession -UserPrincipalName upn@domaine.fr

# Infos d'un groupe de distribution
Get-EXODistributionGroup -Identity "adresse@domaine.fr" | Format-List Name,Dist*

# DKIM pour un domaine
New-DkimSigningConfig -DomainName domaine.fr -Enabled $false
Get-DkimSigningConfig -Identity domaine.fr | Format-List Selector1CNAME,Selector2CNAME
Set-DkimSigningConfig -Identity domaine.fr -Enabled $true

# Noms de dossiers en français (IMAP)
Set-MailboxRegionalConfiguration -Identity upn@domaine.fr -Language fr-FR -LocalizeDefaultFolderName:$true

# Supprimer une adresse SMTP qui traîne
Get-EXORecipient -ResultSize Unlimited | Where-Object {$_.EmailAddresses -match "adresse@domaine.fr"} | Format-List Name,RecipientType,EmailAddresses
Set-Mailbox archive.adresse@domaine.fr -EmailAddresses @{remove="adresse@domaine.fr"}

# Supprimer le mappage auto d'une boîte déléguée (retirer puis remettre le droit)
Remove-MailboxPermission -Identity bal@domaine.fr -User upn@domaine.fr -AccessRights FullAccess -Confirm:$false
Add-MailboxPermission -Identity bal@domaine.fr -User upn@domaine.fr -AccessRights FullAccess -AutoMapping $false

# Expéditeurs approuvés / bloqués d'un utilisateur
Get-MailboxJunkEmailConfiguration -Identity upn@domaine.fr | Format-List Trusted*,Contacts*,Blocked*

# Activer l'archive en ligne
Enable-Mailbox -Identity upn@domaine.fr -Archive

Incident : compte compromis

Sous Linux, écrire les noms complets (Sort-Object, Select-Object) : les alias comme Sort n'existent pas.

$u = "upn@domaine.fr"

# Règles de boîte, y compris cachées (suspect : nom ".", déplacement vers Archive/RSS, suppression)
Get-InboxRule -Mailbox $u -IncludeHidden | Format-Table Name,Enabled,MoveToFolder,ForwardTo,DeleteMessage,Identity -AutoSize
Remove-InboxRule -Mailbox $u -Identity "14593710435602530305" -Confirm:$false   # numéro entre guillemets

# Transferts et délégations
Get-Mailbox $u | Format-List ForwardingSmtpAddress,DeliverToMailboxAndForward
Get-MailboxPermission $u | Where-Object {$_.User -notlike "NT AUTHORITY*"}

# Comptes bloqués par Microsoft pour spam sortant
Get-BlockedSenderAddress

# Mails envoyés (heures en UTC, pagination au delà de 5000)
$all=@(); $p=@{SenderAddress=$u; StartDate=(Get-Date).AddDays(-7); EndDate=(Get-Date).ToUniversalTime(); ResultSize=5000}
do { $page=@(Get-MessageTraceV2 @p); $all+=$page
     if($page.Count -eq 5000){ $p.EndDate=$page[-1].Received; $p.StartingRecipientAddress=$page[-1].RecipientAddress } } while($page.Count -eq 5000)
$all | Export-Csv envois.csv -NoTypeInformation -Encoding UTF8

# Journal d'audit (ex : création de règles)
Search-UnifiedAuditLog -StartDate (Get-Date).AddDays(-30) -EndDate (Get-Date) -Operations New-InboxRule,Set-InboxRule,UpdateInboxRules -ResultSize 5000

# Purge d'un mail dans tout le tenant (Purview)
New-ComplianceSearch -Name "Phish-X" -ExchangeLocation All -ContentMatchQuery 'from:expediteur@domaine.com AND subject:"Objet" AND received>=2026-10-05'
Start-ComplianceSearch "Phish-X"
Get-ComplianceSearch "Phish-X" | Format-List Status,Items,SuccessResults   # vérifier avant de purger
New-ComplianceSearchAction -SearchName "Phish-X" -Purge -PurgeType SoftDelete -Confirm:$false

# Bloquer un domaine ou une URL de phishing (pas le domaine d'un partenaire victime)
New-TenantAllowBlockListItems -ListType Url -Block -Entries "domaine-pirate.com","*.domaine-pirate.com" -NoExpiration

Confinement dans le portail Entra : utilisateur > Révoquer les sessions, réinitialiser le mot de passe, vérifier les méthodes d'authentification, désactiver les appareils inconnus. Exporter les journaux de connexion (interactifs et non interactifs) : 7 jours de conservation sans licence P1.

Exchange

Connecteur pour routage inter-domaine (vers Mailo)

But : une partie des adresses du domaine est hébergée chez Mailo, le MX reste chez Microsoft 365.

  1. Préparation : lister les adresses gérées par Mailo, vérifier que Mailo les accepte et récupérer le serveur SMTP de Mailo.
  2. Domaine accepté : Exchange > Flux de messagerie > Domaines acceptés > domaine en Relais interne, sinon Microsoft 365 rejette les adresses qu'il ne connaît pas.
  3. Connecteur : Exchange > Flux de messagerie > Connecteurs > + Ajouter
  4. De : Microsoft 365. Vers : Organisation partenaire. Nom : "Routage vers Mailo".
  5. Utilisation : uniquement quand une règle de transport redirige vers ce connecteur.
  6. Routage : acheminer via un hôte actif = serveur SMTP de Mailo. Ne pas utiliser le MX du domaine, qui pointe vers Microsoft 365 : boucle.
  7. Sécurité : TLS. Valider avec une adresse de test.
  8. Règle de transport : Flux de messagerie > Règles. Si le destinataire est user1@domaine.fr, user2@… > Rediriger le message vers > le connecteur suivant "Routage vers Mailo".
  9. Test : envoyer à une adresse Mailo depuis l'interne et l'externe, contrôler avec le suivi des messages.
  10. DNS : MX vers Microsoft 365. SPF incluant Microsoft 365 et Mailo si Mailo envoie aussi. DKIM et DMARC en place.

Tailles des boîtes et archive en ligne

  • Boîte principale : 50 Go (Business Basic / Standard / Premium), 100 Go (E3 / E5). Pas d'extension possible au delà.
  • Archive en ligne : 50 Go (Business Basic / Standard), extensible automatiquement jusqu'à 1,5 To (Business Premium, E3, E5).
  • Stratégie par défaut : déplacement vers l'archive des éléments de plus de 2 ans (modifiable).
  • Doc : https://learn.microsoft.com/fr-fr/purview/enable-archive-mailboxes

Outlook classique

Microsoft s'engage à respecter les délais de support publiés pour Outlook classique pour Windows au moins jusqu'en 2029.