RAPPORT D'EXEMPLE — informations du domaine floutées, résultats réels d'AdGUARD
AdGUARD
adguard.eu

Plan de remédiation

Généré le 27/07/2026 14:32 — 17 actions priorisées.

Tenant audité
Contoso Industries
contoso-industries.onmicrosoft.com
Active Directory, Exchange, Teams, SharePoint, OneDrive, Defender, Intune, Purview
P1
6
P2
4
P3
7

P1 — Non conformes critiques (L1)

EntraL1Non conforme
Retirer les comptes désactivés des rôles à privilèges
Retirez l'attribution de rôle des comptes désactivés.
Get-MgDirectoryRoleMember | Where-Object { $_.AdditionalProperties.accountEnabled -eq $false }
EntraL1Non conforme
Exiger la MFA pour tous les utilisateurs
Accès conditionnel : stratégie ciblant tous les utilisateurs (avec exclusions break-glass) exigeant la MFA, idéalement via une force d'authentification résistante au phishing.
New-MgIdentityConditionalAccessPolicy -BodyParameter @{ DisplayName='MFA - Tous les utilisateurs'; State='enabledForReportingButNotEnforced'; Conditions=@{ Users=@{ IncludeUsers=@('All'); ExcludeUsers=@('<id-compte-urgence>') }; Applications=@{ IncludeApplications=@('All') } }; GrantControls=@{ Operator='OR'; BuiltInControls=@('mfa') } }
EntraL1Non conforme
Exiger la MFA pour la jointure et l'enregistrement d'appareils
Accès conditionnel : créez une stratégie sur l'action utilisateur « Enregistrer ou joindre des appareils » exigeant la MFA.
EntraL1Non conforme
Bloquer le flux d'authentification par code d'appareil
Portail Entra > Accès conditionnel : créer une stratégie ciblant les flux d'authentification par code d'appareil avec l'octroi « Bloquer ».
Get-MgIdentityConditionalAccessPolicy | Select-Object DisplayName,Conditions
ExchangeL1Non conforme
Contrôler les connecteurs de messagerie entrants et sortants
Centre d'administration Exchange > Flux de messagerie > Connecteurs : imposer TLS et restreindre les domaines ou adresses IP d'origine.
Get-InboundConnector | Select-Object Name,Enabled,RequireTls,SenderDomains
IntuneL1Non conforme
Recenser les appareils non conformes
Configurez ce point dans le centre d'administration Microsoft Intune.
# Via LDAP /deviceManagement

P2 — Non conformes (L2)

IntuneL2Non conforme
Analyser l'affectation des profils de configuration
Configurez ce point dans le centre d'administration Microsoft Intune.
# Via LDAP /deviceManagement
EntraL2Non conforme
Contrôler les relations de fédération et la configuration ADFS
Auditez les domaines fédérés (authenticationType) et migrez vers l'authentification cloud (PHS/PTA + SSO fluide) lorsque c'est possible.
Get-MgDomain -All | Select-Object Id, AuthenticationType
EntraL2Non conforme
Limiter la durée maximale d'activation des rôles PIM
Entra > PIM > Paramètres du rôle > Activation : réduire « Durée maximale d'activation » à 8 heures ou moins.
SharePointL2Non conforme
Masquer l'interface de création de sites
Centre d'administration SharePoint > Paramètres > Création de sites : masquer la commande « Créer un site » pour les utilisateurs.
# Centre d'administration SharePoint > Paramètres > Création de sites (Show/Hide the Create site command)

P3 — Avertissements

TeamsL2Avertissement
Limiter les équipes publiques
Passer en revue les équipes publiques et basculer celles non légitimes en « Privé » (paramètres d'équipe ou Set-Team -Visibility Private).
Get-Team | ? Visibility -eq 'Public' # puis Set-Team -GroupId <id> -Visibility Private
EntraL1Avertissement
Interdire les comptes invités dans les rôles à privilèges
Retirez les comptes invités des rôles à privilèges et créez des comptes internes dédiés.
Get-MgDirectoryRoleMember | Where-Object { $_.AdditionalProperties.userType -eq 'Guest' }
ExchangeL2Avertissement
Activer les MailTips pour les utilisateurs
Set-OrganizationConfig -MailTipsAllTipsEnabled $true -MailTipsExternalRecipientsTipsEnabled $true.
Get-OrganizationConfig | Select-Object MailTipsAllTipsEnabled,MailTipsExternalRecipientsTipsEnabled
DefenderL1Avertissement
Ne tolérer aucun incident actif de sévérité haute
Portail Defender > Incidents : mobiliser la réponse sur tout incident de sévérité haute (confinement, éradication, post-mortem).
Get-MgSecurityIncident -Filter "status eq 'active' and severity eq 'high'"
ExchangeL1Avertissement
Marquer les messages provenant de l'extérieur
Exchange Online PowerShell : Set-ExternalInOutlook -Enabled $true.
Get-ExternalInOutlook | Select-Object Enabled,AllowList
TeamsL2Avertissement
Définir des directives d'utilisation pour les invités
Paramètre de répertoire Group.Unified : renseigner GuestUsageGuidelinesUrl vers la page de directives destinée aux invités.
# Group.Unified : GuestUsageGuidelinesUrl=<url> (Update-MgGroupSetting)
ExchangeL2Avertissement
Activer la conservation inaltérable sur les boîtes sensibles
Centre d'administration Exchange > Boîtes aux lettres > Fonctionnalités : activer la conservation inaltérable sur les comptes sensibles.
Get-Mailbox -ResultSize Unlimited | Select-Object PrimarySmtpAddress,LitigationHoldEnabled