Type something to search...
Microsoft relève la limite de politiques d'accès conditionnels

Microsoft relève la limite de politiques d'accès conditionnels


Introduction

Microsoft relève discrètement le plafond de politiques d’accès conditionnel par tenant, passant de 195 à 244. Cette limite concerne toutes les politiques, qu’elles soient actives, désactivées ou en mode report-only, et sa portée réelle échappe souvent aux équipes jusqu’au moment où elles heurtent le plafond. Pour les organisations qui pilotent des environnements réglementés ou multi-équipes, comprendre comment ce quota se consomme est aussi important que connaître le chiffre lui-même.


Ce qui compte dans le quota, et ce qui n’y compte pas

Le quota est souvent mal compris parce qu’il englobe davantage que les seules politiques actives. Les éléments suivants consomment tous une place dans le plafond :

  • Politiques activées : Consomment le quota, comme attendu
  • Politiques désactivées : Consomment le quota, même si elles ne s’appliquent jamais
  • Politiques en mode report-only : Consomment le quota, malgré leur rôle de test

À l’inverse, plusieurs éléments disposent de leurs propres plafonds distincts et ne s’imputent pas sur ce quota :

  • Named locations basées sur les adresses IP : Plafond séparé de 195 entrées
  • Authentication strengths personnalisées : Plafond séparé de 15 entrées
  • Politiques gérées par Microsoft : Telles que le blocage de l’authentification héritée et l’obligation de MFA pour tous les utilisateurs

Pourquoi les grandes organisations atteignent la limite ?

La prolifération de politiques d’accès conditionnel suit des schémas prévisibles dans les environnements complexes. La première cause structurelle est la limite de 250 applications par politique Dès qu’un profil d’accès couvre plus de 250 applications, il faut dupliquer la politique, ce qui double la consommation de quota pour un seul besoin fonctionnel.

Les exigences de conformité multi-framework amplifient ce phénomène. Une organisation soumise simultanément à FedRAMP, HIPAA et ISO 27001 maintient des jeux de politiques distincts pour chaque cadre. À cela s’ajoutent :

  • Politiques d’exception : Créées pour des exclusions temporaires qui deviennent permanentes faute de révision
  • Politiques pour identités invitées et externes : Séparées par conception, multipliées par les partenaires
  • Politiques pour workload identities : Comptes de service et applications non-humaines traités à part
  • Politiques d’urgence en attente : Désactivées mais conservées dans le quota
  • Gouvernance multi-équipes : Chaque équipe crée ses propres politiques sans coordination centrale, avec des doublons en résultante

Auditer son quota actuel

Avant de créer de nouvelles politiques, il est utile de connaître le nombre exact de politiques existantes. Deux méthodes sont disponibles.

Via l’API Graph (v1.0), avec le header ConsistencyLevel: eventual obligatoire pour activer le comptage :

GET https://graph.microsoft.com/v1.0/identity/conditionalAccess/policies?$count=true
ConsistencyLevel: eventual

Via la commande PowerShell suivante (avec le module Microsoft Graph PowerShell SDK) :

Get-MgPolicyConditionalAccessPolicyCount

Ou via la version bêta du module, qui peut refléter des changements de quota plus récents :

Get-MgBetaPolicyConditionalAccessPolicyCount

Ces commandes retournent le nombre total de politiques, tous états confondus. Le résultat est à comparer au plafond visible dans le portail Entra sous Conditional Access > Overview > Policy Snapshot.

image


Bonnes pratiques pour contenir la prolifération

L’augmentation du plafond offre de la marge, mais ne résout pas le problème de fond. Les pratiques suivantes permettent de limiter la croissance du quota à long terme :

  • Regrouper les applications par profil : Une politique par profil d’exigences similaires, pas une politique par application. Le filtre Filter for applications permet un ciblage dynamique sans liste statique
  • Réviser les exclusions temporaires : Un audit trimestriel permet de nettoyer les politiques obsolètes
  • Basculer les politiques report-only : Une politique en mode report-only consomme le même quota qu’une politique active. Passer en production ou supprimer, sans accumuler
  • Normaliser les noms de politiques : Une convention de nommage structurée (framework, portée, état) permet d’identifier les doublons lors des audits

Pour aller plus loin sur l’analyse d’impact des politiques, consultez l’article de Mars 2025 Analyse d’impact des politiques d’accès conditionnels Entra ID qui couvrait le mode report-only et les outils de diagnostic associés.


Conclusion

Le relèvement du plafond de politiques d’accès conditionnel dans Entra ID donne aux organisations davantage de marge pour gérer des environnements complexes. Cette marge supplémentaire n’est pas une invitation à créer davantage de politiques, mais une occasion de nettoyer celles qui existent. Un audit du quota actuel, combiné à une révision des politiques désactivées et des exclusions accumulées, reste la priorité avant d’exploiter le nouvel espace disponible.


Sources

Microsoft Learn - Limites du service Microsoft Entra

Microsoft Learn - Planifier un déploiement d’accès conditionnel

Microsoft Learn - Politiques gérées par Microsoft


Avez-vous apprécié cet article ? Vous avez des questions, commentaires ou suggestions, n’hésitez pas à m’envoyer un message depuis le formulaire de contact.

N’oubliez pas de nous suivre et de partager cet article.

Related Posts

Vérification par courriel des participants Teams externes

Vérification par courriel des participants Teams externes

Introduction Microsoft Teams Premium introduit une nouvelle fonctionnalité de vérification par courriel pour les participants externes, renforçant ainsi la sécurité et la fiabilité de vos r

Lire la suite
Comment activer Microsoft 365 Passkey dans Entra ID

Comment activer Microsoft 365 Passkey dans Entra ID

Introduction Microsoft 365 Passkey est une méthode d'authentification qui remplace les mots de passe par des options plus sécurisées comme la reconnaissance faciale, l'empreinte digitale ou

Lire la suite
Comment se connecter avec une Passkey à Microsoft 365

Comment se connecter avec une Passkey à Microsoft 365

Introduction Microsoft 365 Passkey est une méthode d'authentification qui remplace les mots de passe par des options plus sécurisées comme la reconnaissance faciale, l'empreinte digitale ou

Lire la suite
Comment activer LAPS sur le compte Admin du MTR via Intune

Comment activer LAPS sur le compte Admin du MTR via Intune

Introduction La solution LAPS (Local Administrator Password Solution) de Microsoft est un outil gratuit conçu pour améliorer la sécurité des mots de passe des comptes administrateurs lo

Lire la suite
Analyse d'impact des politiques d'accès conditionnels Entra ID

Analyse d'impact des politiques d'accès conditionnels Entra ID

Introduction Les accès conditionnels dans Entra sont des politiques de sécurité qui permettent aux administrateurs de contrôler l'accès aux applications et aux ressources en fonction de con

Lire la suite
Comment créer un compte admin local Windows via Intune LAPS

Comment créer un compte admin local Windows via Intune LAPS

Introduction J'avais publié, en Février dernier, un article qui expliquait comment remplacer le mot de passe du compte local de votre MTR via LAPS (Local Administrator Password Solution

Lire la suite
Nouvelle approche de sécurité pour les courriels non conformes

Nouvelle approche de sécurité pour les courriels non conformes

Introduction Microsoft a annoncé une mise à jour importante de Defender for Office 365 visant à renforcer la sécurité des courriels en améliorant *la gestion des courriels non conformes a

Lire la suite
Blocage des captures d'écran pendant les rencontres Teams

Blocage des captures d'écran pendant les rencontres Teams

Introduction Microsoft Teams continue de renforcer la confidentialité et la sécurité des rencontres en ligne. À partir de Juillet 2025, une nouvelle fonctionnalité sera déployée pour empêch

Lire la suite
Certification "Anti-Tampering" 2025 pour Defender for Endpoint

Certification "Anti-Tampering" 2025 pour Defender for Endpoint

Introduction Microsoft a récemment annoncé que Microsoft Defender for Endpoint a réussi avec succès les tests anti-tampering 2025 menés par AV-Comparatives, un organisme indépendant rec

Lire la suite
Comment activer le DLP pour Teams avec Purview

Comment activer le DLP pour Teams avec Purview

Introduction Dans un contexte où les données sensibles, notamment les informations bancaires, circulent de plus en plus dans les outils collaboratifs, les entreprises doivent redoubler de v

Lire la suite
Comment activer le DLP pour Outlook avec Purview

Comment activer le DLP pour Outlook avec Purview

Introduction Je vous montrais la semaine dernière comment activer le DLP pour Teams avec Microsoft Purview afin de prévenir des fuites de données accidentelles ou malveillantes (*Data L

Lire la suite
Entra Private Access pour les contrôleurs de domaine

Entra Private Access pour les contrôleurs de domaine

Introduction Microsoft vient d'annoncer la Public Preview de Microsoft Entra Private Access pour les contrôleurs de domaine Active Directory, une avancée majeure pour renforcer la sécur

Lire la suite
Comment activer Defender EDR en "Block Mode"

Comment activer Defender EDR en "Block Mode"

Introduction Dans un contexte où les menaces informatiques évoluent constamment, les solutions antivirus ne suffisent plus à protéger efficacement les postes de travail. Le Block Mode de

Lire la suite
Comment activer DSPM for AI avec Purview

Comment activer DSPM for AI avec Purview

Introduction Avec l’essor des modèles d’IA générative, le phénomène de Shadow AI (l'utilisation d'outils et de services d'intelligence artificielle non approuvés ni contrôlés par les entr

Lire la suite
Comment bloquer une URL de site web dans Edge avec Defender

Comment bloquer une URL de site web dans Edge avec Defender

Introduction La navigation web est l’un des vecteurs d’attaque les plus courants dans les environnements professionnels. Pour renforcer la sécurité, Microsoft Defender for Endpoint propos

Lire la suite
Comment activer le DLP pour le stockage cloud avec Purview

Comment activer le DLP pour le stockage cloud avec Purview

Introduction Je vous montrais il y a quelques mois comment activer le DLP pour Outlook avec Microsoft Purview afin de prévenir des fuites de données accidentelles ou malveillantes (*Dat

Lire la suite
Étendre Zero Trust aux identités d'agents IA dans Entra ID

Étendre Zero Trust aux identités d'agents IA dans Entra ID

Introduction Les agents IA se généralisent (résumés d’incidents, analyse de journaux, exécution de flux, ...) de plus en plus au sein des entreprises, et il est important que leurs accès so

Lire la suite
Comment activer le DLP pour l'impression avec Purview

Comment activer le DLP pour l'impression avec Purview

Introduction Je vous montrais il y a quelques semaines comment activer le DLP contre la copie de données financières vers une solution de stockage cloud externe avec Microsoft Purview,

Lire la suite
Comment activer le DLP pour les sites d'IA avec Purview

Comment activer le DLP pour les sites d'IA avec Purview

Introduction Je vous montrais la semaine dernière comment activer le DLP contre l'impression de données financières avec Microsoft Purview afin de prévenir des fuites de données acciden

Lire la suite
Comment activer le DLP pour le copier/coller avec Purview

Comment activer le DLP pour le copier/coller avec Purview

Introduction Je vous montrais le mois passé comment activer le DLP contre l'envoi de données financières dans un site d’intelligence artificielle avec Microsoft Purview, afin de préveni

Lire la suite
Les Sensitivity Labels Purview arrivent dans OneNote

Les Sensitivity Labels Purview arrivent dans OneNote

Introduction Bonne nouvelle pour les équipes sécurité et conformité, les Sensitivity Labels sont désormais disponibles dans OneNote en General Availability. Cette évolution permet enf

Lire la suite
Comment bloquer les appels et chats Teams avec Purview IB

Comment bloquer les appels et chats Teams avec Purview IB

Introduction Les Information Barriers de Microsoft Purview permettent de restreindre la communication et la collaboration entre certains groupes d’utilisateurs dans un environnement *Mi

Lire la suite
External MFA maintenant disponible dans Entra ID

External MFA maintenant disponible dans Entra ID

Introduction Microsoft a annoncé la General Availability de l’External MFA, dans Microsoft Entra ID, anciennement connu sous le nom de External Authentication Methods. Cette fonctio

Lire la suite
Comment créer des Sensitivity Labels de courriels dans Purview

Comment créer des Sensitivity Labels de courriels dans Purview

Introduction Les courriels restent encore aujourd’hui, l’un des principaux vecteurs de fuite d’information en entreprise. Qu’il s’agisse d’un message envoyé au mauvais destinataire, d’une p

Lire la suite
Comment sécuriser vos courriels avec les Sensitivity Labels

Comment sécuriser vos courriels avec les Sensitivity Labels

Introduction Je vous ai montré la semaine passée comment créer des Sensitivity Labels afin de sécuriser vos courriels sans vous expliquer comment est-ce qu'ils fonctionnent. Je vous parle

Lire la suite
Détecter l’exposition de mots de passe en clair avec Purview

Détecter l’exposition de mots de passe en clair avec Purview

Introduction Dans un environnement Microsoft 365, la fuite de données ne concerne pas uniquement les numéros de carte bancaire ou les informations personnelles. Un risque souvent sous-est

Lire la suite