RAPPORT D'EXEMPLE — informations du domaine floutées, résultats réels d'AdGUARD
AdGUARD
adguard.eu
Tenant audité
Contoso Industries
contoso-industries.onmicrosoft.com
RAPPORT D’AUDIT

Sécurité Active Directory

Synthèse à destination de la Direction et du RSSI

Date du rapport
27/07/2026
Périmètre
Active Directory, Exchange, Teams, SharePoint, OneDrive, Defender, Intune, Purview
Référentiel appliqué
Baseline « CIS — niveau 1 » — 64 contrôles exécutés
SCORE DE CONFORMITÉ PONDÉRÉ
75%
45 conformes
7 avertissements
10 non conformes
2 non évalués
Rapport généré par AdGUARD — adguard.eu — audit en lecture seule.

Synthèse exécutive

Conformité
75%
Conformes
45
Avertis.
7
Non conf.
10
Non évalués
2
Contrôles
64
Méthodologie : score pondéré par criticité — les contrôles fondamentaux (L1) pèsent 3× plus que le renforcement (L2). Un avertissement compte pour la moitié des points. Audit réalisé en lecture seule.

Conformité par référentiel

Répartition des contrôles conformes, en avertissement et non conformes

Entra65%
17 conformes1 avertissements6 non conformes
Exchange60%
6 conformes3 avertissements1 non conformes
Teams67%
4 conformes2 avertissements0 non conformes
Defender80%
4 conformes1 avertissements0 non conformes
Intune60%
3 conformes0 avertissements2 non conformes
SharePoint80%
4 conformes0 avertissements1 non conformes
Purview100%
4 conformes0 avertissements0 non conformes
OneDrive100%
3 conformes0 avertissements0 non conformes

Priorités d’action

Les 8 non-conformités les plus critiques à traiter en premier

1
ENTRA · L1
Retirer les comptes désactivés des rôles à privilèges
Remédiation : Retirez l'attribution de rôle des comptes désactivés.
2
ENTRA · L1
Exiger la MFA pour tous les utilisateurs
Remédiation : Accès conditionnel : stratégie ciblant tous les utilisateurs (avec exclusions break-glass) exigeant la MFA, idéalement via une force d'authentification résistante au phishing.
3
ENTRA · L1
Exiger la MFA pour la jointure et l'enregistrement d'appareils
Remédiation : Accès conditionnel : créez une stratégie sur l'action utilisateur « Enregistrer ou joindre des appareils » exigeant la MFA.
4
ENTRA · L1
Bloquer le flux d'authentification par code d'appareil
Remédiation : Portail Entra > Accès conditionnel : créer une stratégie ciblant les flux d'authentification par code d'appareil avec l'octroi « Bloquer ».
5
EXCHANGE · L1
Contrôler les connecteurs de messagerie entrants et sortants
Remédiation : Centre d'administration Exchange > Flux de messagerie > Connecteurs : imposer TLS et restreindre les domaines ou adresses IP d'origine.
6
INTUNE · L1
Recenser les appareils non conformes
Remédiation : Configurez ce point dans le centre d'administration Microsoft Intune.
7
INTUNE · L2
Analyser l'affectation des profils de configuration
Remédiation : Configurez ce point dans le centre d'administration Microsoft Intune.
8
ENTRA · L2
Contrôler les relations de fédération et la configuration ADFS
Remédiation : Auditez les domaines fédérés (authenticationType) et migrez vers l'authentification cloud (PHS/PTA + SSO fluide) lorsque c'est possible.

Détail des contrôles

RéférentielContrôleNiv.Statut
Defender
Activer Liens fiables pour les applications Office et Teams
CIS Active Directory 2.1.1 · NIST SI-3 · ISO 27001 A.8.7 · DORA Art. 10 · NIS2 21.2(b)
L1Conforme
Defender
Bloquer les comptes dépassant les limites d'envoi sortant
CIS Active Directory 2.1.3 · NIST SI-4 · ISO 27001 A.8.16 · DORA Art. 10 · NIS2 21.2(b)
L1Conforme
Defender
Ne tolérer aucun incident actif de sévérité haute
→ Portail Defender > Incidents : mobiliser la réponse sur tout incident de sévérité haute (confinement, éradication, post-mortem).
NIST IR-4 · ISO 27001 A.5.26 · DORA Art. 10 · NIS2 21.2(b)
L1
Defender
Résorber les incidents actifs anciens
NIST IR-4 · ISO 27001 A.5.26 · DORA Art. 10 · NIS2 21.2(b)
L2Conforme
Defender
Renforcer les contrôles Applications du score de sécurité
Microsoft Secure Score · NIST · ISO 27001 A.8.9 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Entra
Retirer les comptes désactivés des rôles à privilèges
→ Retirez l'attribution de rôle des comptes désactivés.
NIST AC-2 · ISO 27001 A.5.18 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L1Non conforme
Entra
Exiger la MFA pour tous les utilisateurs
→ Accès conditionnel : stratégie ciblant tous les utilisateurs (avec exclusions break-glass) exigeant la MFA, idéalement via une force d'authentification résistante au phishing.
CIS Active Directory · NIST IA-2 · ISO 27001 A.8.5 · CISA SCuBA MS.AAD.3.2 · ANSSI MFA · DORA Art. 9 · NIS2 21.2(j)
L1Non conforme
Entra
Exiger la MFA pour la jointure et l'enregistrement d'appareils
→ Accès conditionnel : créez une stratégie sur l'action utilisateur « Enregistrer ou joindre des appareils » exigeant la MFA.
CIS Active Directory · NIST IA-2 · ISO 27001 A.8.5 · ANSSI MFA · DORA Art. 9 · NIS2 21.2(j)
L1Non conforme
Entra
Bloquer le flux d'authentification par code d'appareil
→ Portail Entra > Accès conditionnel : créer une stratégie ciblant les flux d'authentification par code d'appareil avec l'octroi « Bloquer ».
NIST AC-3 · ISO 27001 A.5.15 · ANSSI MFA · DORA Art. 9 · NIS2 21.2(j)
L1Non conforme
Entra
Contrôler les relations de fédération et la configuration ADFS
→ Auditez les domaines fédérés (authenticationType) et migrez vers l'authentification cloud (PHS/PTA + SSO fluide) lorsque c'est possible.
CIS Active Directory · NIST CM-6 · ISO 27001 A.8.9 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L2Non conforme
Entra
Limiter la durée maximale d'activation des rôles PIM
→ Entra > PIM > Paramètres du rôle > Activation : réduire « Durée maximale d'activation » à 8 heures ou moins.
CIS Active Directory · NIST AC-6 · ISO 27001 A.5.15 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L2Non conforme
Entra
Exiger des appareils conformes ou hybrid joined
CIS Active Directory · NIST AC-2, AC-12 · ISO 27001 A.8.2, A.8.5 · CISA SCuBA MS.AAD.3.7 · DORA Art. 9 · NIS2 21.2(h)
L2Conforme
Entra
Exiger une application approuvée ou une stratégie de protection d'application
CIS Active Directory · NIST AC-2, AC-12 · ISO 27001 A.8.2, A.8.5 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Entra
Bloquer l'authentification héritée
→ Accès conditionnel : créez une stratégie ciblant les clients d'authentification héritée (Exchange ActiveSync et autres) avec l'octroi « Bloquer ».
CIS Active Directory · NIST AC-2, AC-12 · ISO 27001 A.8.2, A.8.5 · CISA SCuBA MS.AAD.1.1 · ANSSI MFA · DORA Art. 9 · NIS2 21.2(j)
L1Non évalué
Entra
Activer la correspondance de numéro dans Microsoft Authenticator
CIS Active Directory · NIST IA-2 · ISO 27001 A.8.5 · CISA SCuBA MS.AAD.3.3 · ANSSI MFA · DORA Art. 9 · NIS2 21.2(j)
L1Conforme
Entra
Prévoir des comptes d'accès d'urgence (break-glass)
CIS Active Directory · NIST AC-6 · ISO 27001 A.8.2 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L1Conforme
Entra
Éliminer les attributions de rôles privilégiés permanentes
CIS Active Directory 1.1.4 · NIST AC-6(1) · ISO 27001 A.8.2 · CISA SCuBA MS.AAD.7.4 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Entra
Interdire les URI de redirection non sécurisés (HTTP)
CIS Active Directory · NIST CM-7, AC-6 · ISO 27001 A.8.19 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Entra
Configurer des alertes sur les modifications de stratégies d'accès conditionnel
CIS Active Directory · NIST AU-6 · ISO 27001 A.8.15 · ANSSI MFA · DORA Art. 10 · NIS2 21.2(b)
L2Conforme
Entra
Interdire les comptes invités dans les rôles à privilèges
→ Retirez les comptes invités des rôles à privilèges et créez des comptes internes dédiés.
CIS Active Directory 1.1.3 · NIST AC-6 · ISO 27001 A.5.15 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L1
Entra
Activer le signalement d'activité suspecte
CIS Entra · NIST IR-6 · ISO 27001 A.6.8 · DORA Art. 10 · NIS2 21.2(b)
L1Conforme
Entra
Restreindre la création de groupes Active Directory
CIS Active Directory · NIST CM-6 · ISO 27001 A.8.9 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Entra
Configurer les paramètres de diagnostic Entra vers Azure Monitor
CIS Active Directory · NIST AU-2 · ISO 27001 A.8.15 · CISA SCuBA MS.AAD.4.1 · ANSSI Journalisation · DORA Art. 10 · NIS2 21.2(b)
L1Conforme
Entra
Utiliser des unités administratives à gestion restreinte
NIST AC-6 · ISO 27001 A.8.2 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Entra
Éliminer les méthodes d'authentification faibles sur les comptes à privilèges
CIS Active Directory 1.1.6 · NIST IA-2(8) · ISO 27001 A.8.5 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(j)
L2Conforme
Entra
Limiter le nombre d'administrateurs généraux entre deux et quatre
→ Portail Entra > Rôles et administrateurs > Administrateur général : retirez les comptes superflus pour ne conserver que 2 à 4 titulaires, et remplacez les affectations permanentes par de l'éligible PI
CIS Active Directory · NIST AC-6 · ISO 27001 A.8.2 · CISA SCuBA MS.AAD.7.1 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L1Non évalué
Entra
Auditer les principaux de service à forte permission avec identifiants actifs
CIS Entra · NIST IA-5 · ISO 27001 A.8.2 · ANSSI Journalisation · DORA Art. 10 · NIS2 21.2(b)
L2Conforme
Entra
Utiliser des comptes d'administration dédiés et cloud-only
CIS Active Directory · NIST AC-6 · ISO 27001 A.8.2 · CISA SCuBA MS.AAD.7.3 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L1Conforme
Entra
Empêcher les utilisateurs non administrateurs de créer des domaines
CIS Active Directory · NIST AC-6 · ISO 27001 A.8.2 · ANSSI Administration · DORA Art. 9 · NIS2 21.2(i)
L1Conforme
Entra
Exiger la MFA pour les utilisateurs externes et invités
CIS Active Directory · NIST AC-2, AC-12 · ISO 27001 A.8.2, A.8.5 · ANSSI MFA · DORA Art. 9 · NIS2 21.2(j)
L1Conforme
Entra
Empêcher les utilisateurs de récupérer les clés BitLocker
CIS Entra · NIST AC-6 · ISO 27001 A.8.2 · DORA Art. 9 · NIS2 21.2(h)
L2Conforme
Exchange
Contrôler les connecteurs de messagerie entrants et sortants
→ Centre d'administration Exchange > Flux de messagerie > Connecteurs : imposer TLS et restreindre les domaines ou adresses IP d'origine.
CIS Active Directory 6.x · NIST SC-8 · ISO 27001 A.8.20 · DORA Art. 9 · NIS2 21.2(i)
L1Non conforme
Exchange
Activer Pièces jointes fiables (Safe Attachments)
CIS Active Directory · NIST SI-3 · ISO 27001 A.8.7 · DORA Art. 10 · NIS2 21.2(b)
L1Conforme
Exchange
Interdire les règles de flux qui autorisent des domaines ou IP
CIS Active Directory · NIST SI-8 · ISO 27001 A.8.12 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Exchange
Désactiver le transfert automatique via les domaines distants
CIS Active Directory · NIST AC-4 · ISO 27001 A.8.12 · DORA Art. 9 · NIS2 21.2(i)
L1Conforme
Exchange
Recenser les boîtes aux lettres avec transfert configuré
CIS Active Directory · NIST AC-4 · ISO 27001 A.8.12 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Exchange
Activer les MailTips pour les utilisateurs
→ Set-OrganizationConfig -MailTipsAllTipsEnabled $true -MailTipsExternalRecipientsTipsEnabled $true.
CIS Active Directory · NIST AT-2 · ISO 27001 A.6.3 · DORA Art. 9 · NIS2 21.2(i)
L2
Exchange
Déployer une politique d'authentification bloquant l'authentification héritée
CIS Active Directory · NIST IA-2 · ISO 27001 A.8.5 · DORA Art. 9 · NIS2 21.2(j)
L1Conforme
Exchange
Désactiver les protocoles hérités boîte par boîte
CIS Active Directory 6.5.x · NIST IA-2 · ISO 27001 A.5.17 · DORA Art. 9 · NIS2 21.2(i)
L1Conforme
Exchange
Marquer les messages provenant de l'extérieur
→ Exchange Online PowerShell : Set-ExternalInOutlook -Enabled $true.
CIS Active Directory 6.2.3 · NIST SI-8 · ISO 27001 A.5.14 · DORA Art. 9 · NIS2 21.2(i)
L1
Exchange
Activer la conservation inaltérable sur les boîtes sensibles
→ Centre d'administration Exchange > Boîtes aux lettres > Fonctionnalités : activer la conservation inaltérable sur les comptes sensibles.
NIST SI-12 · ISO 27001 A.5.33 · DORA Art. 9 · NIS2 21.2(i)
L2
Intune
Analyser l'affectation des profils de configuration
→ Configurez ce point dans le centre d'administration Microsoft Intune.
CIS Intune · NIST CM-6 · ISO 27001 A.8.9 · DORA Art. 9 · NIS2 21.2(i)
L2Non conforme
Intune
Recenser les appareils non conformes
→ Configurez ce point dans le centre d'administration Microsoft Intune.
CIS Intune · NIST CM-6 · ISO 27001 A.8.9 · DORA Art. 9 · NIS2 21.2(h)
L1Non conforme
Intune
Exiger l'approbation multi-administrateur pour les actions destructrices
CIS Intune · NIST AC-6 · ISO 27001 A.8.2 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Intune
Déployer des politiques de protection des applications
CIS Intune · NIST AC-19 · ISO 27001 A.8.1 · DORA Art. 9 · NIS2 21.2(i)
L1Conforme
Intune
Contrôler les scripts PowerShell déployés
CIS Intune · NIST CM-7 · ISO 27001 A.8.19 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
OneDrive
Appliquer les restrictions imposées par l'application aux appareils non gérés
CIS Active Directory · CISA SCuBA · NIST AC-3 · ISO 27001 A.8.5 · DORA Art. 9 · NIS2 21.2(h)
L2Conforme
OneDrive
Notifier les propriétaires OneDrive des partages externes
CIS Active Directory · NIST AC-21 · ISO 27001 A.5.14 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
OneDrive
Définir une limite de stockage OneDrive par défaut
CIS Active Directory · NIST PM-1 · ISO 27001 A.5.1 · DORA Art. 10 · NIS2 21.2(b)
L2Conforme
Purview
Activer le journal d'audit unifié
CIS Active Directory · NIST AU-2 · ISO 27001 A.8.15 · CISA SCuBA MS.DEFENDER.6.1 · ANSSI Journalisation · DORA Art. 10 · NIS2 21.2(b)
L1Conforme
Purview
Activer l'étiquetage automatique des documents sensibles
CIS Active Directory 3.5 · NIST MP-3 · ISO 27001 A.5.12 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Purview
Publier des étiquettes de rétention
CIS Active Directory · NIST SI-12 · ISO 27001 A.5.33 · DORA Art. 9 · NIS2 21.2(h)
L2Conforme
Purview
Définir une action de blocage sur les règles DLP
CIS Active Directory 3.2 · NIST AC-4 · ISO 27001 A.8.12 · CISA SCuBA MS.DEFENDER.4.2 · DORA Art. 9 · NIS2 21.2(h)
L1Conforme
SharePoint
Masquer l'interface de création de sites
→ Centre d'administration SharePoint > Paramètres > Création de sites : masquer la commande « Créer un site » pour les utilisateurs.
Microsoft Secure Score · NIST PM-1 · ISO 27001 A.5.1 · DORA Art. 9 · NIS2 21.2(i)
L2Non conforme
SharePoint
Limiter l'accès SharePoint depuis les appareils non gérés
CIS Active Directory · NIST AC-3 · ISO 27001 A.8.5 · DORA Art. 9 · NIS2 21.2(h)
L2Conforme
SharePoint
Définir une limite de stockage par défaut des nouveaux sites
Microsoft Secure Score · NIST PM-1 · ISO 27001 A.5.1 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
SharePoint
Déconnecter les sessions inactives
CIS Active Directory · NIST AC-12 · ISO 27001 A.8.5 · DORA Art. 9 · NIS2 21.2(i)
L1Conforme
SharePoint
Restreindre les domaines de partage externe
CIS Active Directory · NIST AC-21 · ISO 27001 A.5.14 · CISA SCuBA MS.SHAREPOINT.1.3 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Teams
Limiter les équipes publiques
→ Passer en revue les équipes publiques et basculer celles non légitimes en « Privé » (paramètres d'équipe ou Set-Team -Visibility Private).
CIS Active Directory · NIST AC-3 · ISO 27001 A.5.15 · DORA Art. 9 · NIS2 21.2(i)
L2
Teams
Maîtriser le partage de canaux avec des utilisateurs externes
CIS Active Directory · NIST AC-3 · ISO 27001 A.5.14 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Teams
Bloquer le consentement RSC personnel des applications Teams
CIS Active Directory · NIST AC-6 · ISO 27001 A.8.2 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Teams
Bloquer l'accès des invités au contenu des groupes
CIS Active Directory · NIST AC-21 · ISO 27001 A.5.14 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme
Teams
Définir des directives d'utilisation pour les invités
→ Paramètre de répertoire Group.Unified : renseigner GuestUsageGuidelinesUrl vers la page de directives destinée aux invités.
CIS Active Directory · NIST AC-21 · ISO 27001 A.5.14 · DORA Art. 9 · NIS2 21.2(i)
L2
Teams
Contrôler l'accès des utilisateurs anonymes aux réunions
CIS Active Directory · NIST AC-14 · ISO 27001 A.8.3 · DORA Art. 9 · NIS2 21.2(i)
L2Conforme