{"id":13143,"date":"2026-09-15T14:54:11","date_gmt":"2026-09-15T12:54:11","guid":{"rendered":"https:\/\/gvision.be\/?p=13143"},"modified":"2026-09-15T14:54:14","modified_gmt":"2026-09-15T12:54:14","slug":"comptes-acces-urgence-microsoft-entra-belgique","status":"publish","type":"post","link":"https:\/\/gvision.be\/nl\/comptes-acces-urgence-microsoft-entra-belgique\/","title":{"rendered":"Microsoft Entra-noodtoegangsaccounts: voorkom tenantvergrendeling in Belgi\u00eb"},"content":{"rendered":"<style>.gv-blog-article{--gv-navy:#07192d;--gv-blue:#0d6efd;--gv-cyan:#15c7dc;--gv-coral:#ff765f;--gv-ink:#17263a;--gv-muted:#5a6a7d;--gv-line:#dce6ef;--gv-soft:#f3f8fc;--gv-white:#ffffff;--gv-shadow:0 18px 48px rgba(7,25,45,0.12);max-width:960px;margin-inline:auto;color:var(--gv-ink);font-family:Inter,system-ui,-apple-system,BlinkMacSystemFont,\"Segoe UI\",sans-serif;font-size:clamp(1rem,0.97rem + 0.12vw,1.08rem);line-height:1.72;overflow-wrap:anywhere}.gv-blog-article *,.gv-blog-article *::before,.gv-blog-article *::after{box-sizing:border-box}.gv-blog-article:where(h1,h2,h3){color:var(--gv-navy);line-height:1.16;letter-spacing:-0.025em;text-wrap:balance}.gv-blog-article h1{max-width:18ch;margin:0.2em 0 0.38em;font-size:clamp(2.25rem,5.6vw,4.6rem)}.gv-blog-article h2{margin:2.15em 0 0.65em;font-size:clamp(1.65rem,3.2vw,2.45rem)}.gv-blog-article h3{margin:1.65em 0 0.45em;font-size:clamp(1.18rem,2vw,1.4rem)}.gv-blog-article:where(p,ul,ol){margin-block:0.85em}.gv-blog-article li{margin-block:0.38em;padding-inline-start:0.18em}.gv-blog-article a{color:#075fc7;font-weight:650;text-decoration-thickness:0.08em;text-underline-offset:0.16em}.gv-blog-article a:hover,.gv-blog-article a:focus-visible{color:#064b9c;text-decoration-thickness:0.13em}.gv-blog-article a:focus-visible,.gv-blog-article summary:focus-visible,.gv-blog-article [tabindex=\"0\"]:focus-visible{outline:3px solid rgba(21,199,220,0.55);outline-offset:4px}.gv-blog-header{position:relative;padding-top:clamp(1rem,3vw,2.25rem)}.gv-blog-kicker{margin-bottom:0.75rem;color:#087f95;font-size:0.78rem;font-weight:850;letter-spacing:0.1em;text-transform:uppercase}.gv-blog-intro,.gv-blog-lead{max-width:760px;color:#3d4f64;font-size:clamp(1.12rem,1.02rem + 0.45vw,1.34rem);line-height:1.58}.gv-blog-section{scroll-margin-top:7rem}.gv-blog-figure{margin:clamp(1.8rem,4vw,3.1rem) 0}.gv-blog-figure img{display:block;width:100%;height:auto;border-radius:20px;box-shadow:var(--gv-shadow)}.gv-blog-hero img{aspect-ratio:16 \/ 9;object-fit:cover}.gv-blog-infographic img{border:1px solid var(--gv-line);background:var(--gv-white);box-shadow:0 10px 34px rgba(7,25,45,0.08)}.gv-blog-figure figcaption{margin-top:0.72rem;color:var(--gv-muted);font-size:0.88rem;line-height:1.5}.gv-blog-answer,.gv-blog-summary,.gv-blog-keypoints,.gv-blog-takeaway,.gv-blog-takeaways,.gv-blog-note{margin:clamp(1.6rem,4vw,2.6rem) 0;padding:clamp(1.2rem,3vw,1.7rem);border:1px solid #c9e4ed;border-radius:18px;background:linear-gradient(135deg,#eaf8fb 0%,#f7fafc 100%)}.gv-blog-answer{border-left:5px solid var(--gv-cyan)}.gv-blog-note{border-color:#fed8d1;background:#fff7f5}.gv-blog-article:where(.gv-blog-answer,.gv-blog-summary,.gv-blog-keypoints,.gv-blog-takeaway,.gv-blog-takeaways,.gv-blog-note) h2{margin:0 0 0.6rem;font-size:clamp(1.22rem,2vw,1.45rem)}.gv-blog-toc{margin:clamp(1.8rem,4vw,2.8rem) 0;padding:clamp(1.25rem,3vw,1.8rem);border:1px solid var(--gv-line);border-radius:18px;background:var(--gv-white);box-shadow:0 10px 32px rgba(7,25,45,0.06)}.gv-blog-toc h2{margin:0 0 0.7rem;font-size:1.4rem}.gv-blog-toc ol{columns:2;column-gap:2.4rem;padding-left:1.35rem}.gv-blog-toc li{break-inside:avoid}.gv-blog-table-wrap,.gv-blog-table-responsive{width:100%;margin:1.6rem 0;overflow-x:auto;border:1px solid var(--gv-line);border-radius:16px;background:var(--gv-white);-webkit-overflow-scrolling:touch}.gv-blog-table{width:100%;min-width:720px;border-collapse:collapse;background:var(--gv-white);font-size:0.92rem;line-height:1.5}.gv-blog-table caption{padding:1rem 1.1rem;background:var(--gv-navy);color:var(--gv-white);font-weight:780;text-align:left}.gv-blog-table:where(th,td){padding:0.85rem 1rem;border-bottom:1px solid var(--gv-line);vertical-align:top;text-align:left}.gv-blog-table thead th{background:#eaf3fb;color:var(--gv-navy)}.gv-blog-table tbody th{color:var(--gv-navy);font-weight:760}.gv-blog-table tbody tr:nth-child(even){background:#f8fafc}.gv-blog-table tbody tr:last-child:where(th,td){border-bottom:0}.gv-blog-table-mobile,.gv-blog-mobile-alternative{display:none;margin:1.3rem 0;padding:1.15rem;border:1px solid var(--gv-line);border-radius:16px;background:var(--gv-soft)}.gv-blog-article:where(.gv-blog-table-mobile,.gv-blog-mobile-alternative) h3{margin-top:0}.gv-blog-faq details{margin:0.78rem 0;padding:1rem 1.15rem;border:1px solid var(--gv-line);border-radius:14px;background:var(--gv-white);box-shadow:0 5px 18px rgba(7,25,45,0.04)}.gv-blog-faq details[open]{border-color:#acdce6}.gv-blog-faq summary{color:var(--gv-navy);font-weight:780;cursor:pointer}.gv-blog-faq details>:last-child{margin-bottom:0}.gv-blog-conclusion{margin-top:3rem;padding:clamp(1.35rem,3.5vw,2rem);border-radius:20px;background:var(--gv-navy);color:#eaf2fa}.gv-blog-conclusion:where(h2,h3){color:var(--gv-white)}.gv-blog-conclusion h2{margin-top:0}.gv-blog-conclusion a{color:#64dcea}.gv-blog-sources{margin-top:3rem;padding-top:1.5rem;border-top:2px solid var(--gv-line);color:var(--gv-muted);font-size:0.88rem}.gv-blog-footer{clear:both}.gv-blog-sources h2{margin-top:0;font-size:1.4rem}.gv-blog-disclaimer{color:var(--gv-muted);font-size:0.84rem}.gv-blog-article code{padding:0.08em 0.32em;border-radius:0.28em;background:#edf2f7}@media (max-width:760px){.gv-blog-article{font-size:1rem}.gv-blog-article h1{font-size:clamp(2.15rem,11vw,3rem)}.gv-blog-toc ol{columns:1}.gv-blog-table-wrap + .gv-blog-table-mobile,.gv-blog-table-responsive + .gv-blog-table-mobile,.gv-blog-table-wrap + .gv-blog-mobile-alternative,.gv-blog-table-responsive + .gv-blog-mobile-alternative{display:block}.gv-blog-table-wrap,.gv-blog-table-responsive{display:none}}@media (prefers-reduced-motion:reduce){.gv-blog-article *,.gv-blog-article *::before,.gv-blog-article *::after{scroll-behavior:auto !important}}@media print{.gv-blog-article{max-width:none;color:#000;font-size:11pt}.gv-blog-figure img,.gv-blog-toc,.gv-blog-faq details{box-shadow:none}.gv-blog-table-wrap,.gv-blog-table-responsive{display:block;overflow:visible}.gv-blog-table{min-width:0}}<\/style>\n<article class=\"gv-blog-article\" lang=\"fr-BE\">\n<header class=\"gv-blog-header\">\n<p class=\"gv-blog-kicker\">Microsoft Entra \u00b7 2026-09-12<\/p>\n<h1>Comptes d\u2019acc\u00e8s d\u2019urgence Microsoft Entra : \u00e9viter le verrouillage du tenant en Belgique<\/h1>\n<p class=\"gv-blog-lead\">Un plan pratique pour concevoir deux comptes d\u2019urgence Entra, choisir une authentification r\u00e9sistante au phishing, ma\u00eetriser les exclusions d\u2019acc\u00e8s conditionnel et prouver que le dispositif fonctionne.<\/p>\n<figure class=\"gv-blog-figure gv-blog-hero\"><picture><img fetchpriority=\"high\" src=\"https:\/\/gvision.be\/wp-content\/uploads\/2026\/09\/comptes-acces-urgence-entra-belgique-hero.webp\" width=\"1600\" height=\"900\" alt=\"\u00c9quipe IT validant une proc\u00e9dure de compte d\u2019acc\u00e8s d\u2019urgence Entra\" decoding=\"async\"><\/picture><figcaption>Pr\u00e9parer l\u2019acc\u00e8s avant la crise r\u00e9duit les d\u00e9pendances cach\u00e9es. \u2014 Illustration GVISION<\/figcaption><\/figure>\n<\/header>\n<aside class=\"gv-blog-answer\">\n<h2>R\u00e9ponse essentielle<\/h2>\n<p>Un compte d\u2019acc\u00e8s d\u2019urgence Microsoft Entra est un compte cloud tr\u00e8s privil\u00e9gi\u00e9, r\u00e9serv\u00e9 aux situations o\u00f9 les administrateurs habituels ne peuvent plus se connecter. Un dispositif fiable repose sur au moins deux comptes ind\u00e9pendants, une authentification r\u00e9sistante au phishing, des exclusions d\u2019acc\u00e8s conditionnel strictement ma\u00eetris\u00e9es, des alertes sur chaque utilisation et un test document\u00e9 au minimum tous les 90 jours.<\/p>\n<\/aside>\n<aside class=\"gv-blog-summary\">\n<h2>En bref<\/h2>\n<ul>\n<li>Deux comptes cloud-only r\u00e9duisent le risque d\u2019un point de d\u00e9faillance unique.<\/li>\n<li>Une cl\u00e9 FIDO2 ou l\u2019authentification par certificat \u00e9vite de d\u00e9pendre du m\u00eame m\u00e9canisme que les comptes ordinaires.<\/li>\n<li>Chaque connexion doit d\u00e9clencher une alerte et d\u00e9boucher sur une justification.<\/li>\n<li>Un test trimestriel v\u00e9rifie l\u2019acc\u00e8s, l\u2019alerte, la proc\u00e9dure et la capacit\u00e9 \u00e0 agir.<\/li>\n<\/ul>\n<\/aside>\n<nav class=\"gv-blog-toc\" aria-label=\"Table des mati\u00e8res\">\n<h2>Table des mati\u00e8res<\/h2>\n<ol>\n<li><a href=\"#definition\">D\u00e9finition et objectif<\/a><\/li>\n<li><a href=\"#scenarios\">Sc\u00e9narios de verrouillage<\/a><\/li>\n<li><a href=\"#architecture\">Architecture recommand\u00e9e<\/a><\/li>\n<li><a href=\"#comparison\">Comparer les trois types d\u2019acc\u00e8s<\/a><\/li>\n<li><a href=\"#conditional\">Acc\u00e8s conditionnel<\/a><\/li>\n<li><a href=\"#storage\">Stockage et garde<\/a><\/li>\n<li><a href=\"#monitoring\">Surveillance<\/a><\/li>\n<li><a href=\"#test\">Test trimestriel<\/a><\/li>\n<li><a href=\"#governance\">Gouvernance belge<\/a><\/li>\n<li><a href=\"#errors\">Erreurs fr\u00e9quentes<\/a><\/li>\n<li><a href=\"#faq\">FAQ<\/a><\/li>\n<\/ol>\n<\/nav>\n<section class=\"gv-blog-section\" id=\"definition\">\n<h2>Qu\u2019est-ce qu\u2019un compte d\u2019acc\u00e8s d\u2019urgence Entra ?<\/h2>\n<p class=\"gv-blog-intro\">C\u2019est un compte d\u2019administration exceptionnel, con\u00e7u pour rester utilisable quand les chemins d\u2019acc\u00e8s normaux \u00e9chouent.<\/p>\n<p>Le compte d\u2019urgence, parfois appel\u00e9 \u00ab break glass \u00bb, n\u2019est ni un compte de support quotidien ni un raccourci pour \u00e9viter les contr\u00f4les. Il sert uniquement \u00e0 reprendre la main sur le tenant lorsqu\u2019une panne d\u2019identit\u00e9, une politique mal configur\u00e9e, la perte des moyens MFA ou une erreur de gouvernance bloque tous les administrateurs habituels. Son privil\u00e8ge est \u00e9lev\u00e9 parce qu\u2019il doit pouvoir corriger l\u2019incident ; son usage doit donc \u00eatre rare, visible et imm\u00e9diatement r\u00e9examin\u00e9.<\/p>\n<p>Microsoft recommande deux comptes ou davantage, cloud-only et bas\u00e9s sur le domaine <code>.onmicrosoft.com<\/code>, sans d\u00e9pendance \u00e0 la f\u00e9d\u00e9ration locale. La <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/role-based-access-control\/security-emergency-access\" target=\"_blank\" rel=\"noopener\">documentation Microsoft, mise \u00e0 jour le 5 juin 2026<\/a>, pr\u00e9cise aussi que ces comptes doivent \u00eatre r\u00e9serv\u00e9s aux urgences, surveill\u00e9s et valid\u00e9s r\u00e9guli\u00e8rement. La redondance est essentielle : une seule cl\u00e9 perdue, un compte d\u00e9sactiv\u00e9 ou une erreur de configuration ne peut pas condamner le dernier chemin de r\u00e9cup\u00e9ration.<\/p>\n<p>Pour une organisation belge, le sujet d\u00e9passe la technique. Il faut d\u00e9cider qui peut autoriser l\u2019ouverture du dispositif, o\u00f9 les moyens d\u2019authentification sont gard\u00e9s, comment une \u00e9quipe multi-sites y acc\u00e8de en cas d\u2019indisponibilit\u00e9 d\u2019un b\u00e2timent et quelles preuves sont conserv\u00e9es. La <a href=\"https:\/\/gvision.be\/modern-workplace\/microsoft-entra\/\">s\u00e9curisation des identit\u00e9s avec Microsoft Entra<\/a> doit int\u00e9grer cette continuit\u00e9 d\u00e8s la conception, plut\u00f4t que l\u2019ajouter apr\u00e8s un verrouillage.<\/p>\n<\/section>\n<section class=\"gv-blog-section\" id=\"scenarios\">\n<h2>Dans quels sc\u00e9narios ce compte doit-il fonctionner ?<\/h2>\n<p class=\"gv-blog-intro\">Le bon mod\u00e8le part de sc\u00e9narios de panne concrets et de d\u00e9pendances r\u00e9ellement ind\u00e9pendantes.<\/p>\n<p>Premier sc\u00e9nario : la f\u00e9d\u00e9ration ou l\u2019annuaire local ne r\u00e9pond plus. Un compte synchronis\u00e9 depuis Active Directory peut alors \u00eatre inutilisable au moment pr\u00e9cis o\u00f9 il faut modifier la configuration cloud. Un compte cloud-only r\u00e9duit cette d\u00e9pendance. Deuxi\u00e8me sc\u00e9nario : la m\u00e9thode MFA habituelle devient indisponible, par exemple \u00e0 cause d\u2019une panne mobile, d\u2019un service tiers ou de smartphones perdus. Le m\u00e9canisme d\u2019urgence ne doit pas partager le m\u00eame mode de d\u00e9faillance.<\/p>\n<p>Troisi\u00e8me sc\u00e9nario : une politique d\u2019acc\u00e8s conditionnel bloque par erreur tous les administrateurs. Une r\u00e8gle exigeant un appareil conforme, une localisation nomm\u00e9e ou une force d\u2019authentification mal d\u00e9ploy\u00e9e peut cr\u00e9er un verrouillage collectif. Quatri\u00e8me sc\u00e9nario : tous les d\u00e9tenteurs de r\u00f4les privil\u00e9gi\u00e9s doivent activer PIM, mais aucun approbateur actif ne reste disponible. Cinqui\u00e8me sc\u00e9nario : un incident cyber impose de r\u00e9voquer des sessions ou de corriger une configuration alors que les comptes normaux sont soup\u00e7onn\u00e9s d\u2019\u00eatre compromis.<\/p>\n<p>Transformez chaque sc\u00e9nario en test d\u2019acceptation : depuis quel poste se connecter, avec quelle cl\u00e9, par quel acc\u00e8s internet, pour ex\u00e9cuter quelle action minimale ? \u00c9vitez les sc\u00e9narios vagues du type \u00ab panne de Microsoft \u00bb. L\u2019objectif est de rep\u00e9rer les d\u00e9pendances communes : m\u00eame t\u00e9l\u00e9phone, m\u00eame coffre num\u00e9rique, m\u00eame fournisseur d\u2019identit\u00e9, m\u00eame r\u00e9seau, m\u00eame personne ou m\u00eame b\u00e2timent. Une architecture d\u2019urgence n\u2019est r\u00e9siliente que si elle traverse au moins une rupture plausible de chacun de ces \u00e9l\u00e9ments.<\/p>\n<\/section>\n<section class=\"gv-blog-section\" id=\"architecture\">\n<h2>Comment concevoir une architecture d\u2019urgence fiable ?<\/h2>\n<p class=\"gv-blog-intro\">Cr\u00e9ez deux comptes cloud-only distincts, s\u00e9parez leurs moyens d\u2019authentification et documentez un chemin d\u2019usage minimal.<\/p>\n<p>Attribuez \u00e0 chaque compte une identit\u00e9 non personnelle et non \u00e9vidente, conservez son identifiant d\u2019objet dans le registre de s\u00e9curit\u00e9 et placez-le dans un groupe d\u00e9di\u00e9 aux exclusions contr\u00f4l\u00e9es. Microsoft demande que le r\u00f4le Administrateur g\u00e9n\u00e9ral soit actif de mani\u00e8re permanente pour ces comptes, contrairement aux comptes humains ordinaires qui gagnent \u00e0 utiliser PIM et le moindre privil\u00e8ge. Cette exception doit rester limit\u00e9e \u00e0 ces identit\u00e9s d\u2019urgence.<\/p>\n<p>Utilisez une m\u00e9thode r\u00e9sistante au phishing. Microsoft recommande les passkeys FIDO2 et accepte l\u2019authentification par certificat lorsqu\u2019une PKI suffisamment ind\u00e9pendante existe. Une cl\u00e9 mat\u00e9rielle n\u2019est pas magique : il faut enregistrer, \u00e9tiqueter, sceller, stocker et tester chaque exemplaire. Pr\u00e9voyez un moyen principal et un exemplaire de r\u00e9serve sans lier le compte au t\u00e9l\u00e9phone priv\u00e9 d\u2019un collaborateur. V\u00e9rifiez aussi l\u2019absence d\u2019expiration ou de nettoyage automatique pour inactivit\u00e9.<\/p>\n<p>R\u00e9servez un poste d\u2019administration s\u00e9curis\u00e9 ou un environnement \u00e9quivalent. Le navigateur, les extensions, les comptes connect\u00e9s et le r\u00e9seau doivent \u00eatre ma\u00eetris\u00e9s. Le poste ne doit pas devenir un ordinateur partag\u00e9 utilis\u00e9 au quotidien. D\u00e9finissez l\u2019action minimale autoris\u00e9e : r\u00e9tablir une politique, activer un administrateur nomm\u00e9, r\u00e9voquer une compromission ou restaurer une cha\u00eene d\u2019approbation. Apr\u00e8s cela, l\u2019utilisateur quitte le compte d\u2019urgence et poursuit sous une identit\u00e9 nominative tra\u00e7able.<\/p>\n<\/section>\n<section class=\"gv-blog-section\" id=\"comparison\">\n<h2>Compte normal, PIM ou compte d\u2019urgence : quelle diff\u00e9rence ?<\/h2>\n<p class=\"gv-blog-intro\">Ces trois m\u00e9canismes sont compl\u00e9mentaires : le compte humain g\u00e8re le quotidien, PIM limite la dur\u00e9e du privil\u00e8ge et le compte d\u2019urgence traite le verrouillage global.<\/p>\n<p>Confondre ces r\u00f4les conduit \u00e0 deux exc\u00e8s oppos\u00e9s. Si l\u2019\u00e9quipe utilise le compte d\u2019urgence pour gagner du temps, elle perd l\u2019attribution individuelle, banalise un privil\u00e8ge permanent et masque les probl\u00e8mes de gouvernance. Si elle exige au contraire les m\u00eames d\u00e9pendances que pour un compte normal, le dispositif peut \u00eatre bloqu\u00e9 avec le reste du tenant. Le tableau distingue l\u2019usage, le contr\u00f4le et la limite de chaque option.<\/p>\n<p>Les <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/role-based-access-control\/best-practices\" target=\"_blank\" rel=\"noopener\">bonnes pratiques Microsoft Entra RBAC, mises \u00e0 jour le 1er juin 2026<\/a>, recommandent le moindre privil\u00e8ge, PIM pour l\u2019acc\u00e8s juste-\u00e0-temps et deux comptes cloud-only d\u2019urgence affect\u00e9s en permanence au r\u00f4le Administrateur g\u00e9n\u00e9ral. La nuance est importante : le privil\u00e8ge permanent est une exception de continuit\u00e9, pas un mod\u00e8le \u00e0 reproduire pour tous les administrateurs.<\/p>\n<div class=\"gv-blog-table-wrap\">\n<table class=\"gv-blog-table\">\n<caption>Comparaison des acc\u00e8s administratifs<\/caption>\n<thead>\n<tr>\n<th scope=\"col\">Crit\u00e8re<\/th>\n<th scope=\"col\">Compte administrateur normal<\/th>\n<th scope=\"col\">Acc\u00e8s via PIM<\/th>\n<th scope=\"col\">Compte d\u2019urgence<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<th scope=\"row\">Usage<\/th>\n<td>Administration quotidienne<\/td>\n<td>\u00c9l\u00e9vation temporaire planifi\u00e9e<\/td>\n<td>Verrouillage global ou urgence r\u00e9elle<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">Identit\u00e9<\/th>\n<td>Personnelle et attribuable<\/td>\n<td>Personnelle et attribuable<\/td>\n<td>Non personnelle, gard\u00e9e par le processus<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">Privil\u00e8ge<\/th>\n<td>R\u00f4le minimal adapt\u00e9<\/td>\n<td>R\u00f4le activ\u00e9 pour une dur\u00e9e limit\u00e9e<\/td>\n<td>Administrateur g\u00e9n\u00e9ral actif permanent<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">D\u00e9pendances<\/th>\n<td>MFA et politiques normales<\/td>\n<td>PIM, approbation et MFA<\/td>\n<td>Chemin ind\u00e9pendant, exclusions gouvern\u00e9es<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">Avantage<\/th>\n<td>Tra\u00e7abilit\u00e9 claire<\/td>\n<td>R\u00e9duit le privil\u00e8ge permanent<\/td>\n<td>R\u00e9cup\u00e9ration lorsque les autres chemins \u00e9chouent<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">Limite<\/th>\n<td>Peut \u00eatre bloqu\u00e9 ou compromis<\/td>\n<td>Peut d\u00e9pendre d\u2019un approbateur<\/td>\n<td>Tr\u00e8s privil\u00e9gi\u00e9, r\u00e9serv\u00e9 \u00e0 l\u2019exception<\/td>\n<\/tr>\n<tr>\n<th scope=\"row\">Meilleur choix selon le besoin<\/th>\n<td>T\u00e2ches courantes<\/td>\n<td>Administration sensible mais pr\u00e9vue<\/td>\n<td>Reprendre la main sur le tenant<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<div class=\"gv-blog-table-mobile\" aria-label=\"Alternative mobile\">\n<section>\n<h3>Usage<\/h3>\n<p><strong>Compte administrateur normal:<\/strong> Administration quotidienne<\/p>\n<p><strong>Acc\u00e8s via PIM:<\/strong> \u00c9l\u00e9vation temporaire planifi\u00e9e<\/p>\n<p><strong>Compte d\u2019urgence:<\/strong> Verrouillage global ou urgence r\u00e9elle<\/p>\n<\/section>\n<section>\n<h3>Identit\u00e9<\/h3>\n<p><strong>Compte administrateur normal:<\/strong> Personnelle et attribuable<\/p>\n<p><strong>Acc\u00e8s via PIM:<\/strong> Personnelle et attribuable<\/p>\n<p><strong>Compte d\u2019urgence:<\/strong> Non personnelle, gard\u00e9e par le processus<\/p>\n<\/section>\n<section>\n<h3>Privil\u00e8ge<\/h3>\n<p><strong>Compte administrateur normal:<\/strong> R\u00f4le minimal adapt\u00e9<\/p>\n<p><strong>Acc\u00e8s via PIM:<\/strong> R\u00f4le activ\u00e9 pour une dur\u00e9e limit\u00e9e<\/p>\n<p><strong>Compte d\u2019urgence:<\/strong> Administrateur g\u00e9n\u00e9ral actif permanent<\/p>\n<\/section>\n<section>\n<h3>D\u00e9pendances<\/h3>\n<p><strong>Compte administrateur normal:<\/strong> MFA et politiques normales<\/p>\n<p><strong>Acc\u00e8s via PIM:<\/strong> PIM, approbation et MFA<\/p>\n<p><strong>Compte d\u2019urgence:<\/strong> Chemin ind\u00e9pendant, exclusions gouvern\u00e9es<\/p>\n<\/section>\n<section>\n<h3>Avantage<\/h3>\n<p><strong>Compte administrateur normal:<\/strong> Tra\u00e7abilit\u00e9 claire<\/p>\n<p><strong>Acc\u00e8s via PIM:<\/strong> R\u00e9duit le privil\u00e8ge permanent<\/p>\n<p><strong>Compte d\u2019urgence:<\/strong> R\u00e9cup\u00e9ration lorsque les autres chemins \u00e9chouent<\/p>\n<\/section>\n<section>\n<h3>Limite<\/h3>\n<p><strong>Compte administrateur normal:<\/strong> Peut \u00eatre bloqu\u00e9 ou compromis<\/p>\n<p><strong>Acc\u00e8s via PIM:<\/strong> Peut d\u00e9pendre d\u2019un approbateur<\/p>\n<p><strong>Compte d\u2019urgence:<\/strong> Tr\u00e8s privil\u00e9gi\u00e9, r\u00e9serv\u00e9 \u00e0 l\u2019exception<\/p>\n<\/section>\n<\/div>\n<\/section>\n<section class=\"gv-blog-section\" id=\"conditional\">\n<h2>Comment traiter les exclusions d\u2019acc\u00e8s conditionnel ?<\/h2>\n<p class=\"gv-blog-intro\">Excluez les comptes d\u2019urgence des politiques susceptibles de bloquer la connexion, puis compensez cette exception par une authentification forte, une surveillance totale et des tests.<\/p>\n<p>Une exclusion n\u2019est pas un laisser-passer g\u00e9n\u00e9ral. Elle sert \u00e0 \u00e9viter qu\u2019une exigence de p\u00e9riph\u00e9rique conforme, de localisation, de m\u00e9thode indisponible ou de service externe emp\u00eache l\u2019acc\u00e8s de secours. Utilisez un groupe d\u00e9di\u00e9 et contr\u00f4lez explicitement son appartenance. Les politiques en mode rapport seul n\u2019ont pas besoin de cette exclusion, puisqu\u2019elles n\u2019emp\u00eachent pas la connexion. Documentez chaque politique qui exclut le groupe et la raison de cette d\u00e9cision.<\/p>\n<p>L\u2019authentification du compte doit rester r\u00e9sistante au phishing m\u00eame sans d\u00e9pendre d\u2019une politique bloquante. Les <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/authentication\/concept-authentication-strengths\" target=\"_blank\" rel=\"noopener\">forces d\u2019authentification Microsoft Entra<\/a> expliquent comment distinguer les combinaisons de m\u00e9thodes. Dans le dispositif d\u2019urgence, la protection vient surtout de la possession contr\u00f4l\u00e9e de la cl\u00e9 ou du certificat, du poste s\u00e9curis\u00e9, de l\u2019alerte imm\u00e9diate et de la proc\u00e9dure \u00e0 deux personnes.<\/p>\n<p>Avant toute modification majeure d\u2019acc\u00e8s conditionnel, utilisez le mode rapport seul, les outils d\u2019\u00e9valuation et un d\u00e9ploiement progressif. V\u00e9rifiez sp\u00e9cifiquement les comptes d\u2019urgence avant de basculer la politique en production. Apr\u00e8s chaque changement, r\u00e9alisez une connexion contr\u00f4l\u00e9e avec au moins un compte puis confirmez que l\u2019autre conserve un chemin ind\u00e9pendant. Une exclusion non retest\u00e9e est une hypoth\u00e8se, pas une garantie.<\/p>\n<\/section>\n<section class=\"gv-blog-section\" id=\"storage\">\n<h2>O\u00f9 conserver les cl\u00e9s, secrets et instructions ?<\/h2>\n<p class=\"gv-blog-intro\">S\u00e9parez les moyens d\u2019authentification, les instructions et les lieux de garde afin qu\u2019une personne ou une panne unique ne contr\u00f4le pas tout.<\/p>\n<p>Les cl\u00e9s FIDO2 et les \u00e9ventuels codes de r\u00e9cup\u00e9ration doivent \u00eatre plac\u00e9s dans des emplacements physiques s\u00fbrs, distincts et accessibles aux personnes autoris\u00e9es. Microsoft \u00e9voque des coffres s\u00e9curis\u00e9s et r\u00e9sistants au feu dans des lieux s\u00e9par\u00e9s. Pour une organisation multi-sites, cela peut signifier un moyen principal au si\u00e8ge et un second dans un autre site contr\u00f4l\u00e9. L\u2019inventaire doit mentionner le num\u00e9ro de s\u00e9rie, le compte associ\u00e9, le scell\u00e9, le lieu, les d\u00e9tenteurs et la date de v\u00e9rification, sans exposer de secret dans un ticket ordinaire.<\/p>\n<p>La proc\u00e9dure doit rester disponible quand Microsoft 365, le VPN ou le r\u00e9seau du si\u00e8ge ne fonctionne plus. Une copie papier scell\u00e9e ou un d\u00e9p\u00f4t hors d\u00e9pendance principale peut compl\u00e9ter la version gouvern\u00e9e. Indiquez l\u2019URL de connexion, le poste autoris\u00e9, la m\u00e9thode, les contacts, le circuit d\u2019autorisation, les actions permises et le plan de retour \u00e0 la normale. N\u2019incluez pas un mot de passe en clair dans la m\u00eame enveloppe que tous les autres \u00e9l\u00e9ments si une s\u00e9paration de garde est possible.<\/p>\n<\/section>\n<section class=\"gv-blog-section\" id=\"monitoring\">\n<h2>Comment surveiller chaque utilisation ?<\/h2>\n<p class=\"gv-blog-intro\">Toute tentative de connexion du compte d\u2019urgence, r\u00e9ussie ou non, doit devenir un \u00e9v\u00e9nement visible et trait\u00e9.<\/p>\n<p>Envoyez les journaux de connexion Entra vers l\u2019outil de surveillance retenu, puis cr\u00e9ez une r\u00e8gle ciblant les identifiants d\u2019objet des comptes d\u2019urgence. La <a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/role-based-access-control\/security-emergency-access\" target=\"_blank\" rel=\"noopener\">proc\u00e9dure officielle Microsoft<\/a> fournit un exemple avec Azure Monitor, une requ\u00eate sur <code>SigninLogs<\/code>, un seuil sup\u00e9rieur \u00e0 z\u00e9ro et un groupe d\u2019action. Microsoft Sentinel ou un autre SIEM peut appliquer la m\u00eame logique. Surveillez aussi les modifications de r\u00f4le, de m\u00e9thode d\u2019authentification, de groupe d\u2019exclusion et de statut du compte.<\/p>\n<p>L\u2019alerte doit atteindre plusieurs personnes par un canal qui ne d\u00e9pend pas uniquement du tenant concern\u00e9. Elle contient au minimum l\u2019heure, le compte, le r\u00e9sultat, l\u2019adresse IP, le contexte connu et le num\u00e9ro du test ou de l\u2019incident. Ne placez pas d\u2019information sensible inutile dans un SMS. La personne d\u2019astreinte v\u00e9rifie imm\u00e9diatement si l\u2019usage correspond \u00e0 un exercice planifi\u00e9, une urgence d\u00e9clar\u00e9e ou un comportement non autoris\u00e9.<\/p>\n<p>Le <a href=\"https:\/\/gvision.be\/modern-workplace\/authentification-multifacteur-mfa\/\">d\u00e9ploiement d\u2019une MFA adapt\u00e9e aux comptes privil\u00e9gi\u00e9s<\/a> doit inclure la surveillance des m\u00e9thodes enregistr\u00e9es et leur cycle de vie. GVISION peut aider \u00e0 aligner authentification, journaux, acc\u00e8s conditionnel et proc\u00e9dure op\u00e9rationnelle, sans pr\u00e9senter le simple fait de poss\u00e9der une cl\u00e9 comme une garantie suffisante.<\/p>\n<\/section>\n<section class=\"gv-blog-section\" id=\"test\">\n<h2>Comment mener un test trimestriel sans cr\u00e9er de risque ?<\/h2>\n<p class=\"gv-blog-intro\">Testez la cha\u00eene compl\u00e8te dans une fen\u00eatre pr\u00e9par\u00e9e : autorisation, acc\u00e8s, alerte, action b\u00e9nigne, fermeture et revue.<\/p>\n<p>Annoncez l\u2019exercice \u00e0 l\u2019\u00e9quipe de supervision sans d\u00e9voiler tous les d\u00e9tails \u00e0 l\u2019avance. V\u00e9rifiez le scell\u00e9 et l\u2019inventaire, r\u00e9cup\u00e9rez le mat\u00e9riel \u00e0 deux personnes, utilisez le poste s\u00e9curis\u00e9 et un r\u00e9seau pr\u00e9vu. Connectez-vous, confirmez la r\u00e9ception de l\u2019alerte et ex\u00e9cutez une action administrative non destructive d\u00e9finie \u00e0 l\u2019avance, par exemple consulter un param\u00e8tre ou valider la capacit\u00e9 \u00e0 acc\u00e9der \u00e0 la page de r\u00f4le sans modifier une affectation.<\/p>\n<p>Contr\u00f4lez s\u00e9par\u00e9ment chacun des deux comptes. Un succ\u00e8s du premier ne prouve rien sur le second. Testez \u00e9galement un chemin r\u00e9seau alternatif lorsque le plan le pr\u00e9voit. Relevez les d\u00e9lais : obtenir l\u2019autorisation, acc\u00e9der au mat\u00e9riel, se connecter, recevoir l\u2019alerte et cl\u00f4turer. Ces mesures servent \u00e0 am\u00e9liorer le processus, pas \u00e0 fabriquer un SLA universel. Documentez tout \u00e9cart, comme une batterie d\u00e9charg\u00e9e, une cl\u00e9 non reconnue, un poste trop ancien ou un contact obsol\u00e8te.<\/p>\n<p>Microsoft demande une validation au moins tous les 90 jours et apr\u00e8s les changements cl\u00e9s, notamment un mouvement dans l\u2019\u00e9quipe IT ou une \u00e9volution d\u2019abonnement. \u00c0 la fin, fermez la session, remettez le mat\u00e9riel sous scell\u00e9, pr\u00e9servez les journaux et faites approuver le compte rendu. Si le test r\u00e9v\u00e8le un d\u00e9faut grave, ouvrez une action corrective avec responsable et \u00e9ch\u00e9ance, puis r\u00e9alisez un nouveau test cibl\u00e9 apr\u00e8s correction.<\/p>\n<figure class=\"gv-blog-figure\"><picture><source srcset=\"https:\/\/gvision.be\/wp-content\/uploads\/2026\/09\/cycle-test-noodtoegang-fr.svg\" type=\"image\/svg+xml\"><img loading=\"lazy\" src=\"https:\/\/gvision.be\/wp-content\/uploads\/2026\/09\/cycle-test-noodtoegang-fr.png\" width=\"1200\" height=\"760\" alt=\"Cycle de test d\u2019un compte d\u2019urgence Entra\" loading=\"lazy\" decoding=\"async\"><\/picture><figcaption>Cycle en cinq \u00e9tapes : autoriser, r\u00e9cup\u00e9rer, se connecter, v\u00e9rifier l\u2019alerte et cl\u00f4turer. \u2014 Illustration GVISION<\/figcaption><\/figure>\n<figure class=\"gv-blog-figure\"><picture><img loading=\"lazy\" src=\"https:\/\/gvision.be\/wp-content\/uploads\/2026\/09\/test-compte-urgence-entra.webp\" width=\"1200\" height=\"800\" alt=\"\u00c9quipe testant un compte d\u2019acc\u00e8s d\u2019urgence Entra avec des cl\u00e9s de s\u00e9curit\u00e9\" loading=\"lazy\" decoding=\"async\"><\/picture><figcaption>Un exercice contr\u00f4l\u00e9 valide les personnes, le mat\u00e9riel, le r\u00e9seau et l\u2019alerte. \u2014 Illustration GVISION<\/figcaption><\/figure>\n<\/section>\n<section class=\"gv-blog-section\" id=\"governance\">\n<h2>Quelles preuves conserver dans une organisation belge ?<\/h2>\n<p class=\"gv-blog-intro\">Conservez des preuves proportionn\u00e9es montrant que le dispositif existe, reste contr\u00f4l\u00e9 et a \u00e9t\u00e9 test\u00e9, sans transformer l\u2019article en certification.<\/p>\n<p>Le registre utile comprend la d\u00e9cision de cr\u00e9ation, les propri\u00e9taires du processus, les comptes et identifiants d\u2019objet, les r\u00f4les, les m\u00e9thodes d\u2019authentification, les emplacements de garde, les exclusions justifi\u00e9es, la r\u00e8gle d\u2019alerte et les r\u00e9sultats des exercices. Ajoutez les changements d\u2019autorisation, les incidents r\u00e9els et les actions post-mortem. Limitez l\u2019acc\u00e8s \u00e0 ces \u00e9l\u00e9ments : une documentation de s\u00e9curit\u00e9 trop largement diffus\u00e9e peut faciliter l\u2019abus.<\/p>\n<p>Pour les organisations soumises \u00e0 NIS2, \u00e0 des exigences sectorielles, au RGPD ou \u00e0 ISO 27001, ce dossier peut soutenir la continuit\u00e9, le contr\u00f4le des acc\u00e8s privil\u00e9gi\u00e9s et la tra\u00e7abilit\u00e9. Il ne prouve pas \u00e0 lui seul la conformit\u00e9 et ne remplace ni une \u00e9valuation globale ni un test d\u2019intrusion. L\u2019objectif est de produire une cha\u00eene de d\u00e9cision et d\u2019ex\u00e9cution v\u00e9rifiable : qui a autoris\u00e9, qui a utilis\u00e9, pourquoi, quelles actions ont \u00e9t\u00e9 men\u00e9es et comment la situation a \u00e9t\u00e9 normalis\u00e9e.<\/p>\n<p>Adaptez la gouvernance \u00e0 la taille et au fonctionnement r\u00e9el de l\u2019organisation. Une \u00e9cole, une ASBL ou un cabinet avec une petite \u00e9quipe aura besoin d\u2019une proc\u00e9dure courte et de suppl\u00e9ants externes clairement mandat\u00e9s. Un groupe multi-sites ou un \u00e9tablissement de sant\u00e9 devra int\u00e9grer l\u2019astreinte, les r\u00f4les locaux, la disponibilit\u00e9 hors heures et les d\u00e9pendances critiques. Le principe reste identique : l\u2019urgence ne dispense jamais de responsabilit\u00e9.<\/p>\n<\/section>\n<section class=\"gv-blog-section\" id=\"errors\">\n<h2>Quelles erreurs rendent le dispositif dangereux ou inutilisable ?<\/h2>\n<p class=\"gv-blog-intro\">Les \u00e9checs les plus fr\u00e9quents viennent d\u2019une d\u00e9pendance partag\u00e9e, d\u2019un usage quotidien ou d\u2019un compte jamais test\u00e9.<\/p>\n<p>\u00c9vitez un seul compte, une identit\u00e9 synchronis\u00e9e, une m\u00e9thode li\u00e9e au smartphone d\u2019une personne, une cl\u00e9 conserv\u00e9e pr\u00e8s du poste ou une proc\u00e9dure disponible uniquement dans SharePoint. Chaque usage inutile augmente l\u2019exposition et brouille la finalit\u00e9 du dispositif.<\/p>\n<p>Ne cr\u00e9ez pas d\u2019exclusion d\u2019acc\u00e8s conditionnel sans inventaire ni surveillance et ne modifiez jamais les deux chemins de r\u00e9cup\u00e9ration simultan\u00e9ment. Un test ne s\u2019arr\u00eate pas \u00e0 la connexion : l\u2019alerte, l\u2019action b\u00e9nigne, la fermeture de session, la remise sous scell\u00e9 et le compte rendu prouvent ensemble la capacit\u00e9 r\u00e9elle.<\/p>\n<\/section>\n<aside class=\"gv-blog-takeaway\">\n<h2>\u00c0 retenir<\/h2>\n<ul>\n<li>Maintenir au moins deux comptes cloud-only.<\/li>\n<li>Employer une m\u00e9thode r\u00e9sistante au phishing diff\u00e9rente du chemin normal.<\/li>\n<li>S\u00e9parer mat\u00e9riel, lieux, personnes et d\u00e9pendances r\u00e9seau.<\/li>\n<li>Alerter sur chaque tentative et r\u00e9aliser une revue.<\/li>\n<li>Tester la cha\u00eene compl\u00e8te au moins tous les 90 jours.<\/li>\n<\/ul>\n<\/aside>\n<section class=\"gv-blog-section gv-blog-faq\" id=\"faq\">\n<h2>Questions fr\u00e9quentes<\/h2>\n<details>\n<summary><span>Combien de comptes d\u2019urgence faut-il ?<\/span><\/summary>\n<div>\n<p>Microsoft recommande au moins deux comptes afin d\u2019\u00e9viter qu\u2019une panne, une cl\u00e9 perdue ou une erreur de configuration ne supprime l\u2019unique chemin de r\u00e9cup\u00e9ration.<\/p>\n<\/div>\n<\/details>\n<details>\n<summary><span>Faut-il exclure ces comptes de toutes les politiques d\u2019acc\u00e8s conditionnel ?<\/span><\/summary>\n<div>\n<p>Il faut les exclure des politiques capables de bloquer ou restreindre la connexion. Les politiques en mode rapport seul ne bloquent pas. Chaque exclusion doit \u00eatre document\u00e9e et compens\u00e9e par une authentification r\u00e9sistante au phishing, une garde stricte et des alertes.<\/p>\n<\/div>\n<\/details>\n<details>\n<summary><span>Peut-on utiliser un mot de passe tr\u00e8s long sans MFA ?<\/span><\/summary>\n<div>\n<p>La recommandation Microsoft actuelle privil\u00e9gie une m\u00e9thode sans mot de passe r\u00e9pondant aux exigences MFA, notamment une passkey FIDO2, ou l\u2019authentification par certificat si une PKI ad\u00e9quate existe.<\/p>\n<\/div>\n<\/details>\n<details>\n<summary><span>Le compte doit-il passer par PIM ?<\/span><\/summary>\n<div>\n<p>Pour le compte d\u2019urgence, Microsoft recommande une affectation Administrateur g\u00e9n\u00e9ral active et permanente. PIM reste la bonne approche pour les administrateurs humains ordinaires, mais une activation d\u00e9pendante d\u2019approbateurs peut \u00e9chouer pendant un verrouillage.<\/p>\n<\/div>\n<\/details>\n<details>\n<summary><span>\u00c0 quelle fr\u00e9quence faut-il tester ?<\/span><\/summary>\n<div>\n<p>Au minimum tous les 90 jours, ainsi qu\u2019apr\u00e8s des changements importants dans l\u2019\u00e9quipe, les abonnements, les m\u00e9thodes d\u2019authentification ou les politiques d\u2019acc\u00e8s conditionnel.<\/p>\n<\/div>\n<\/details>\n<details>\n<summary><span>Qui peut ouvrir le dispositif ?<\/span><\/summary>\n<div>\n<p>Des personnes express\u00e9ment autoris\u00e9es, avec des suppl\u00e9ants et id\u00e9alement une r\u00e8gle des deux personnes. Le processus doit fonctionner hors heures et ne pas d\u00e9pendre d\u2019un seul dirigeant ou technicien.<\/p>\n<\/div>\n<\/details>\n<details>\n<summary><span>Un compte d\u2019urgence constitue-t-il une preuve de conformit\u00e9 ?<\/span><\/summary>\n<div>\n<p>Non. C\u2019est un contr\u00f4le de continuit\u00e9 et d\u2019acc\u00e8s privil\u00e9gi\u00e9. Sa documentation peut contribuer \u00e0 une d\u00e9marche de conformit\u00e9, mais ne constitue ni certification, ni audit technique, ni preuve suffisante \u00e0 elle seule.<\/p>\n<\/div>\n<\/details>\n<\/section>\n<section class=\"gv-blog-section gv-blog-conclusion\">\n<h2>Conclusion<\/h2>\n<p>Un compte d\u2019acc\u00e8s d\u2019urgence utile est \u00e0 la fois puissant et difficile \u00e0 employer hors contexte. Sa valeur vient de l\u2019ind\u00e9pendance des d\u00e9pendances, de la garde, de la visibilit\u00e9 et de la r\u00e9p\u00e9tition du test. Deux comptes non test\u00e9s restent une promesse ; deux comptes exerc\u00e9s, surveill\u00e9s et document\u00e9s deviennent un v\u00e9ritable contr\u00f4le de continuit\u00e9.<\/p>\n<p>GVISION peut vous aider \u00e0 <a href=\"https:\/\/gvision.be\/contacts\/\">cadrer votre dispositif d\u2019acc\u00e8s d\u2019urgence<\/a>, v\u00e9rifier ses d\u00e9pendances et organiser un exercice sans perturber le tenant. L\u2019intervention reste centr\u00e9e sur la configuration et les preuves n\u00e9cessaires \u00e0 votre organisation, sans assimiler l\u2019exercice \u00e0 une certification.<\/p>\n<\/section>\n<footer class=\"gv-blog-footer\">\n<h2>Sources<\/h2>\n<ul>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/role-based-access-control\/security-emergency-access\" target=\"_blank\" rel=\"noopener\">Microsoft Learn \u2014 Manage emergency access accounts in Microsoft Entra ID<\/a> (mise \u00e0 jour le 5 June 2026)<\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/role-based-access-control\/best-practices\" target=\"_blank\" rel=\"noopener\">Microsoft Learn \u2014 Best practices for Microsoft Entra roles<\/a> (mise \u00e0 jour le 1 June 2026)<\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/authentication\/concept-authentication-strengths\" target=\"_blank\" rel=\"noopener\">Microsoft Learn \u2014 Authentication strengths<\/a><\/li>\n<li><a href=\"https:\/\/learn.microsoft.com\/en-us\/entra\/identity\/monitoring-health\/concept-sign-ins\" target=\"_blank\" rel=\"noopener\">Microsoft Learn \u2014 Sign-in logs in Microsoft Entra ID<\/a><\/li>\n<\/ul>\n<\/footer>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>Een praktisch plan om twee Entra-noodaccounts op te zetten, phishingbestendige authenticatie te kiezen, uitsluitingen voor voorwaardelijke toegang te beheersen en aan te tonen dat de oplossing werkt.<\/p>","protected":false},"author":4,"featured_media":13160,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_price":"","_stock":"","_tribe_ticket_header":"","_tribe_default_ticket_provider":"","_tribe_ticket_capacity":"0","_ticket_start_date":"","_ticket_end_date":"","_tribe_ticket_show_description":"","_tribe_ticket_show_not_going":false,"_tribe_ticket_use_global_stock":"","_tribe_ticket_global_stock_level":"","_global_stock_mode":"","_global_stock_cap":"","_tribe_rsvp_for_event":"","_tribe_ticket_going_count":"","_tribe_ticket_not_going_count":"","_tribe_tickets_list":"[]","_tribe_ticket_has_attendee_info_fields":false,"footnotes":"","_yoast_wpseo_title":"","_yoast_wpseo_metadesc":"","_yoast_wpseo_focuskw":"","rank_math_title":"Comptes acc\u00e8s d'urgence Entra : \u00e9viter le verrouillage","rank_math_description":"Comptes acc\u00e8s d'urgence Entra : concevoir deux comptes break glass, exclusions d'acc\u00e8s conditionnel et test trimestriel en Belgique.","rank_math_focus_keyword":"comptes acc\u00e8s d'urgence Entra"},"categories":[96,20],"tags":[],"class_list":["post-13143","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-fr","category-microsoft"],"_links":{"self":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts\/13143","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/comments?post=13143"}],"version-history":[{"count":1,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts\/13143\/revisions"}],"predecessor-version":[{"id":13178,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/posts\/13143\/revisions\/13178"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/media\/13160"}],"wp:attachment":[{"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/media?parent=13143"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/categories?post=13143"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/gvision.be\/nl\/wp-json\/wp\/v2\/tags?post=13143"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}