IT 365
Sécuriser Microsoft 365 : 10 réglages prioritaires.
Un tenant Microsoft 365 de PME est rarement attaqué par sa technique : il l'est par ses comptes. Voici l'ordre dans lequel nous traitons le sujet, et pourquoi cet ordre compte autant que la liste.
Publié en septembre 2026 · Lecture 8 minutes
La plupart des PME que nous voyons ont ouvert leur tenant Microsoft 365 il y a plusieurs années, pour la messagerie. Le reste est arrivé ensuite : Teams pendant le confinement, SharePoint parce qu'il fallait bien poser les fichiers quelque part, des comptes créés au fil des recrutements et rarement fermés au fil des départs. Personne n'a jamais décidé de cette architecture — elle s'est accumulée.
Résultat : la sécurité repose sur ce qui était activé par défaut au moment de l'ouverture, c'est-à-dire souvent pas grand-chose. Et comme rien ne casse, rien n'alerte.
Les dix points ci-dessous sont ceux que nous traitons en priorité. Ils ne demandent pas de budget d'investissement : l'essentiel est déjà inclus dans les plans Microsoft 365 courants. Ce qu'ils demandent, c'est une décision et un peu de méthode.
Avant de commencer : mesurer
Ne durcissez rien avant de savoir où vous en êtes. Le portail de sécurité Microsoft 365 expose un Secure Score : une liste de recommandations applicables à votre tenant, chacune avec son poids et son impact utilisateur. Ce n'est pas une note à maximiser — certaines recommandations n'ont pas de sens dans une PME — mais c'est un inventaire honnête de ce qui est en place et de ce qui ne l'est pas.
Relevez-le avant toute modification. C'est votre point de départ, et c'est ce qui vous permettra de montrer le chemin parcouru à votre direction dans six mois.
Les identités : là où tout se joue
1. Le MFA pour tout le monde, en commençant par les administrateurs
L'authentification multifacteur est le seul réglage de cette liste qui, à lui seul, change la donne. Un mot de passe se devine, se rejoue depuis une fuite d'un autre site, ou se donne au premier mail de hameçonnage convaincant. Un second facteur casse cette chaîne.
Commencez par les comptes d'administration : ce sont eux qui ouvrent tout le reste. Puis étendez par vagues — direction, fonctions exposées (comptabilité, RH, achats), puis l'ensemble. Prévoyez le traitement des cas particuliers avant de lancer la vague : comptes de service, boîtes partagées, salariés sans smartphone professionnel. C'est ce point-là qui fait échouer les déploiements, pas la technique.
Si votre tenant est petit et que vous n'avez pas d'exigence particulière, les paramètres de sécurité par défaut proposés par Microsoft activent déjà un socle de MFA. C'est un plancher acceptable, à condition de savoir que vous ne pourrez pas le moduler finement — pour ça, il faut l'accès conditionnel.
2. Fermer l'authentification héritée
Les protocoles d'authentification anciens ne savent pas présenter de second facteur. Tant qu'ils restent ouverts, ils offrent un contournement du MFA : l'attaquant n'essaie même pas la porte principale.
Microsoft a progressivement retiré l'authentification de base d'Exchange Online, mais elle peut subsister ailleurs — applications tierces, copieurs multifonctions qui envoient des mails, scripts anciens, clients de messagerie non mis à jour. Inventoriez d'abord ce qui l'utilise encore, prévenez, puis fermez. Dans cet ordre.
3. L'accès conditionnel, en commençant par observer
L'accès conditionnel permet de dire : ce compte, depuis cet appareil, dans ce contexte, peut ou ne peut pas. C'est ce qui vous laisse exiger le MFA seulement quand c'est utile plutôt qu'à chaque ouverture de session — donc ce qui rend la sécurité tenable au quotidien.
Deux précautions. D'abord, cette fonctionnalité suppose un niveau de licence Entra ID adapté ; vérifiez ce que couvre votre plan avant de bâtir dessus. Ensuite, activez toujours une nouvelle règle en mode rapport seul pendant quelques jours : vous verrez qui elle aurait bloqué, sans bloquer personne. Une règle d'accès conditionnel mal calibrée peut verrouiller un tenant entier, y compris ses administrateurs. Prévoyez d'ailleurs un compte d'accès d'urgence exclu des règles, avec un mot de passe long conservé hors ligne.
4. Réduire et encadrer les comptes à privilèges
Dans beaucoup de PME, trois ou quatre personnes sont administrateurs globaux « au cas où ». C'est trois ou quatre fois plus de portes maîtresses que nécessaire.
Réduisez le nombre d'administrateurs globaux au strict minimum, et attribuez à chacun le rôle le plus étroit qui lui suffit — il en existe beaucoup, bien plus précis qu'« administrateur global ». Séparez les usages : un compte nominatif pour le travail quotidien, un compte distinct pour l'administration. Et vérifiez que le prestataire informatique qui dispose d'un accès figure bien dans cet inventaire.
Les données : savoir ce qui sort
5. Reprendre la main sur le partage externe
Les liens de partage « toute personne disposant du lien » sont pratiques et survivent à leur usage : le document reste accessible des mois après, à qui a gardé l'URL, y compris d'anciens salariés ou d'anciens prestataires.
Définissez un niveau de partage par défaut plus restrictif (partage réservé aux personnes désignées), posez des dates d'expiration sur les liens externes, et passez en revue les invités présents dans le tenant. La question utile n'est pas « qui a-t-on invité ? » mais « qui est encore là sans raison ? ».
6. Authentifier votre domaine : SPF, DKIM, DMARC
Ces trois enregistrements DNS servent deux causes à la fois : ils empêchent qu'on usurpe votre domaine pour écrire à vos clients, et ils améliorent la délivrabilité de vos propres mails.
SPF déclare quels serveurs ont le droit d'envoyer en votre nom. DKIM signe vos messages. DMARC dit aux destinataires quoi faire quand la vérification échoue, et vous fait remonter des rapports. Déployez DMARC progressivement : d'abord en simple observation, le temps de découvrir les expéditeurs légitimes que vous aviez oubliés (outil de facturation, plateforme d'emailing, CRM), puis en mise en quarantaine, puis en rejet. Passer directement au rejet, c'est perdre des mails légitimes le jour même.
7. Étiqueter ce qui le mérite — et seulement ça
Les étiquettes de sensibilité permettent de marquer un document comme confidentiel et d'y attacher un comportement (chiffrement, interdiction de transfert). C'est utile, à une condition : ne pas étiqueter tout.
Une classification à huit niveaux appliquée à l'ensemble des fichiers ne sera pas respectée, et produira surtout des contournements. Deux ou trois niveaux, appliqués aux documents qui le justifient vraiment — contrats, données personnelles, éléments financiers — valent infiniment mieux qu'une taxonomie complète que personne n'utilise.
Les postes et la détection
8. Protéger la messagerie contre l'hameçonnage
La messagerie reste le point d'entrée principal. Les politiques anti-hameçonnage de Defender permettent notamment de repérer les tentatives d'usurpation de vos propres dirigeants — le fameux mail « urgent » signé du dirigeant, envoyé depuis une adresse ressemblante.
Vérifiez aussi le traitement des liens et des pièces jointes à l'ouverture, et surtout : décidez qui regarde les alertes. Une protection qui génère des alertes que personne ne lit n'est pas une protection.
9. Exiger un minimum de conformité des appareils
Inutile de déployer une gestion complète des postes dès le premier jour. Mais exiger qu'un appareil qui accède aux données de l'entreprise soit chiffré, verrouillé par code et à jour est un plancher raisonnable — et c'est ce qui donne tout son sens à l'accès conditionnel du point 3.
Traitez d'abord le cas des appareils personnels : soit vous les acceptez avec une protection au niveau de l'application uniquement, soit vous les refusez. Ne pas trancher revient à les accepter sans protection.
10. Journaliser, et prévoir le départ
Deux réglages qu'on ne remarque que le jour où l'on en a besoin. Vérifiez que l'audit est actif et que la durée de conservation des journaux correspond à ce que vous voudriez pouvoir reconstituer après un incident — quelques jours ne suffisent généralement pas.
Et écrivez la procédure de départ : révocation des sessions actives, blocage du compte, transfert ou conservation de la boîte, retrait des accès aux équipes et aux sites, récupération des appareils. Un compte de salarié parti qui reste actif est la faille la plus banale et la plus facile à éviter.
Et Copilot ?
C'est la demande qui arrive en premier, et c'est le chantier qui doit venir en dernier. Un assistant qui raisonne sur les documents de l'entreprise peut, par construction, restituer à un utilisateur tout ce que cet utilisateur a le droit de lire. Si vos droits d'accès sont approximatifs — un site SharePoint ouvert à toute l'organisation, un dossier RH partagé trop largement — l'assistant ne créera pas le problème, il le rendra visible et immédiat.
Traitez donc les points 4, 5 et 7 avant d'ouvrir le sujet. C'est la meilleure raison que nous connaissions de faire du ménage dans les accès : elle est concrète, et elle intéresse la direction.
Par où commencer concrètement
Si vous ne deviez retenir qu'une séquence : relevez votre Secure Score, généralisez le MFA en commençant par les administrateurs, fermez l'authentification héritée, réduisez le nombre de comptes à privilèges, puis attaquez le partage externe. Ces cinq gestes couvrent les chemins d'attaque les plus fréquents et ne coûtent que du temps.
Le reste — accès conditionnel finement réglé, étiquettes, conformité des appareils — demande un vrai cadrage, parce que chaque règle a un coût pour les utilisateurs. C'est précisément l'objet d'un audit de maturité : établir l'ordre, mesurer l'effort et l'exposition, et décider ce qui se fait ce trimestre plutôt que l'an prochain.
Voir comment nous prenons en charge un environnement Microsoft 365 · Ce que contient un audit de maturité · Retour au blog
Vous ne savez pas par quel bout le prendre ?
Un échange pour situer votre tenant sur ces dix points, et dire lequel vous expose le plus aujourd'hui.
Ou écrivez directement : [email protected]