Entra ID

Microsoft Entra ID est une solution d'infrastructure nuagique de gestion des identités et des accès (IAM). Conçue comme un service SaaS par l'éditeur états-unien Microsoft, elle offre des fonctionnalités de sécurité et une intégration avec l'écosystème Microsoft.

MicrosoftIAM
Versions
36.2
Empreinte de souveraineté
2026-09-23T00:07:11.384366 image/svg+xml Matplotlib v3.10.8, https://matplotlib.org/
Scores par piliers
AS1 - Maîtrise des données & Juridiction 1.6/5
AS2 - Gouvernance 0.6/5
AS3 - Interopérabilité & Réversibilité 3.17/5
AS4 - Licence & Ouverture 0.0/5
AS5 - Coût & Support 2.5/5
AS6 - Pérennité & Sobriété 3.0/5

Analyse détaillée

AS1 - Maîtrise des données & Juridiction 1.6/5
Nationalité et implantation du siège de l'éditeur (AS1-1)
Évaluation de l'exposition de l'entité responsable (éditeur ou mainteneur) aux lois extra-européennes. L'analyse porte sur le siège social et l'assujettissement aux lois à portée extraterritoriale (ex: Cloud Act, FISA).
Critique 0 / 5
Référentiel
Siège social hors UE et/ou soumis à des lois extra-territoriales intrusives sans garanties de protection des données.
Justification

L'éditeur est Microsoft, dont le siège social se situe à Redmond (États-Unis). À ce titre, Microsoft est intégralement soumis aux lois extraterritoriales américaines (Cloud Act, FISA Section 702), ce qui l'oblige, sur injonction judiciaire ou de renseignement, à fournir des données y compris si elles sont stockées en Europe, sans garanties de protection équivalentes au droit européen.

Localisation de l'hébergement (AS1-2)
Pays où les serveurs sont situés
Insatisfaisant 1 / 5
Référentiel
Hébergement UE via hyperscaler non souverain.
Justification

Bien que Microsoft propose la localisation des données en Europe et ait déployé la Microsoft EU Data Boundary pour garantir que le traitement et le stockage des données d'Entra ID restent dans l'UE/AELE, l'hébergement est assuré par un hyperscaler non souverain (Microsoft Azure). La solution n'est pas qualifiée SecNumCloud en France et ne protège pas contre les saisies juridiques extraterritoriales.

Confidentialité technique et maîtrise du chiffrement (AS1-3)
Évaluation de la protection des données contre les accès non autorisés, y compris par le fournisseur ou l'hébergeur. Mesure l'étanchéité technique de la solution face à l'espionnage industriel ou aux réquisitions extra-territoriales.
Insatisfaisant 1 / 5
Référentiel
Données chiffrées au repos et en transit, mais l'hébergeur détient et gère les clés. La confidentialité repose uniquement sur un engagement contractuel ou juridique.
Justification

Les données d'Entra ID sont chiffrées au repos et en transit. Cependant, s'agissant d'un service de gestion d'identités intégré (SaaS), les clés de chiffrement de l'annuaire principal sont générées, détenues et gérées par Microsoft. La confidentialité repose principalement sur un engagement contractuel.

Conformité réglementaire et protection des données (AS1-4)
Évaluation de l'aptitude du produit à respecter le cadre légal (ex: NIS2, RGPD) et à protéger l'utilisateur⸱rice contre les risques juridiques. Mesure l'engagement de l'entité responsable dans la veille et l'application des normes de protection de la vie privée.
Excellent 5 / 5
Référentiel
Le produit dispose d'un cadre de conformité robuste, comprenant une analyse complète de toutes les réglementations applicables en matière de protection des données et de confidentialité pour le marché cible. Il aide activement le responsable de la mise en œuvre à maintenir la conformité et suit systématiquement les mises à jour des exigences ou des réglementations afin de garantir une conformité continue.
Justification

Microsoft dispose d'un cadre de conformité. Il intègre le RGPD, l'ex-Data Privacy Framework, et propose des outils de surveillance active de la conformité (Microsoft Purview / Compliance Manager). Les équipes de Microsoft suivent les évolutions réglementaires mondiales et fournissent des rapports détaillés de conformité tiers (SOC, ISO 27001, etc.).

Opérabilité du service (AS1-5)
Désigne la capacité d'opérer le service dans un cadre maîtrisé
Insatisfaisant 1 / 5
Référentiel
Service opérable en europe par un organisme externe soumis à l'extraterritorialité du droit
Justification

Le service Entra ID peut être opéré au sein de centres de données situés en Europe par les équipes de Microsoft (et sa filiale irlandaise). Néanmoins, ces entités restent soumises aux directives directes de la maison mère états-unienne, elle-même assujettie à l'extraterritorialité du droit.

AS2 - Gouvernance 0.6/5
Structure juridique et finalité de l'entité (AS2-1)
Évalue la nature juridique de l'organisation responsable du produit et l'alignement de ses intérêts avec ceux de l'utilisateur⸱rice. L'objectif est de mesurer le risque de changement de stratégie lié à des impératifs financiers (recherche de profit maximal, rachat, sortie de bourse).
Critique 0 / 5
Référentiel
Acteur privé lucratif sous contrôle d'actionnaires externes (société cotée, fonds d'investissement). La priorité est la rentabilité financière, induisant un risque élevé de captivité ou de pivot commercial.
Justification

Microsoft est une entreprise privée multinationale à but lucratif, cotée au NASDAQ (MSFT). Sa priorité est la création de valeur et la rentabilité financière pour ses actionnaires institutionnels et privés.

Transparence de la feuille de route (AS2-2)
Mesure de la capacité des utilisateurs à anticiper, auditer et orienter les évolutions fonctionnelles. L'analyse porte sur la publicité des développements et l'ouverture des processus décisionnels de l'entité responsable.
Satisfaisant 3 / 5
Référentiel
Gouvernance consultative, feuille de route à jour avec un canal de recueil des besoins (ex: ticketing, forum). Les priorités sont affichées mais l'arbitrage final reste fermé.
Justification

Microsoft maintient une feuille de route publique et actualisée (Microsoft 365 Roadmap), et propose des portails d'écoute (comme Microsoft Entra Feedback Forum via l'outil Product Feedback). Les utilisateur·rices peuvent proposer des fonctionnalités et voter, mais l'arbitrage final et les priorités stratégiques restent fermés et exclusivement aux mains de l'éditeur.

Souveraineté de l'actionnariat et contrôle (AS2-3)
Analyse de l'origine des capitaux et des droits de vote pour identifier les risques d'ingérence.
Critique 0 / 5
Référentiel
Contrôle majoritaire par des entités extra UE.
Justification

Le capital de Microsoft est majoritairement détenu par des fonds d'investissement et des institutions financières basés hors de l'Union européenne.

Participation à la prise de décision de la solution (AS2-4)
Évaluation de la structure de commandement du produit. Mesure la capacité de l'utilisateur⸱rice ou d'un collège d'acteurs de confiance à exercer un contrôle sur les orientations stratégiques et à s'opposer à des décisions unilatérales (minorité de blocage).
Critique 0 / 5
Référentiel
Gouvernance opaque ou inexistante. Le développement est piloté exclusivement par une entité privée sans droit de regard externe.
Justification

La gouvernance d'Entra ID est opaque et entièrement verticale. Le développement, l'architecture et l'abandon potentiel de certaines fonctionnalités sont pilotés exclusivement par Microsoft. Il n'existe aucune structure communautaire ou de consortium externe ayant un droit de veto ou de co-direction sur le produit.

Diversité et dynamique des contributions (AS2-5)
Mesure la variété effective des contributeur·rices (individus, entreprises, organisations) participant activement au code et aux mises à jour. Une grande diversité de contributions garantit la pérennité de la solution et limite la dépendance exclusive envers un·e seul·e acteur·ice.
Critique 0 / 5
Référentiel
Monopole de développement. Les mises à jour et le code sont exclusivement produits par une seule entité. Aucune contribution externe n'est acceptée ou constatée.
Justification

Microsoft détient un monopole sur le développement du cœur d'Entra ID. Les mises à jour et le code source de l'infrastructure cloud d'identité sont exclusivement produits par Microsoft. Aucune contribution externe au cœur du service n'est possible.

AS3 - Interopérabilité & Réversibilité 3.17/5
Standards de données (AS3-1)
Utilisation de formats ouverts et documentés pour l'import/export de données (ex: JSON, XML, ODF).
Satisfaisant 3 / 5
Référentiel
Formats ouverts structurés et documentés (JSON, SQL, XML).
Justification

L'import et l'export des données s'appuient sur des formats ouverts, structurés et standardisés, notamment via des payloads JSON pour la majorité des requêtes, ou des exports de rapports au format CSV. Toutefois, certaines structures d'objets ou configurations de politiques d'accès (comme le Conditional Access) restent spécifiques au schéma de Microsoft.

Qualité des API (AS3-2)
Utilisation de normes ouvertes et conception modulaire afin de permettre la réversibilité. Les données peuvent être facilement exportées depuis le système.
Excellent 5 / 5
Référentiel
Une API robuste est disponible pour répondre aux besoins clés en matière d'échange de données et de métadonnées.
Justification

L'API Microsoft Graph, qui est une API REST, est robuste et bien documentée. Elle couvre l'intégralité des besoins de gestion des utilisateurs, des groupes, des applications et des métadonnées de sécurité, permettant une intégration et une extraction industrielles des données.

Multi-plateforme (AS3-3)
Capacité à s'exécuter sur différents environnements sans dépendance exclusive.
Excellent 5 / 5
Référentiel
Agnostique : client universel garantissant une expérience identique partout.
Justification

Bien que ce soit un produit Microsoft, Entra ID est agnostique vis-à-vis des environnements de destination. L'authentification utilise des protocoles standard universels (OIDC, OAuth 2.0, SAML 2.0, WS-Fed). Les utilisateur·rices et administrateur·rices peuvent interagir avec le service depuis n'importe quel système d'exploitation via un navigateur web, des applications mobiles multi-plateformes (Microsoft Authenticator).

Capacité d'ingestion et de reprise de l'existant (AS3-4)
Évalue la capacité de la solution à importer et à intégrer les données provenant des outils externes. L'objectif est de mesurer la disponibilité d'outils de migration permettant de conserver l'historique, les structures et les métadonnées lors du changement de plateforme.
Satisfaisant 3 / 5
Référentiel
Il existe des connecteurs ou des procédures documentées pour les sources les plus courantes. Le transfert est fonctionnel mais peut demander des ajustements manuels post-migration.
Justification

Il existe des connecteurs pour synchroniser et importer l'existant depuis un Active Directory sur site (via Entra Cloud Sync / Connect) ainsi que des procédures documentées pour ingérer des fichiers ou se connecter à des SIRH tierces. Néanmoins, migrer depuis une solution IAM cloud concurrente (Okta, Ping Identity) nécessite des scripts de conversion d'API sur mesure pour recréer les relations complexes et les politiques d'accès.

Facilité d'extraction et réversibilité (AS3-5)
Existence d'une procédure outillée et documentée pour exporter l'intégralité des données.
Satisfaisant 3 / 5
Référentiel
Procédure d'export complète mais manuelle et chronophage.
Justification

L'extraction des données brutes (utilisateurs, logs, configurations) est réalisable par l'API Graph ou par des scripts PowerShell d'exportation. Cependant, la réversibilité fonctionnelle est complexe et chronophage : les politiques de sécurité (Accès Conditionnel) et les configurations d'authentification MFA ne peuvent pas être exportées pour être injectées directement dans une autre solution concurrente ; elles doivent être rebâties.

Architecture modulaire et composabilité (AS3-6)
Mesure le degré de modularité et d'extensibilité de la solution. Une architecture découpée en briques interchangeables garantit l'agilité, la réutilisation et l'indépendance vis-à-vis d'un fournisseur unique. Est-ce que le logiciel est structuré de manière à permettre des personnalisations locales et l'ajout de nouveaux modules et fonctionnalités sans nécessiter la création d'une branche du code principal ?
Critique 0 / 5
Référentiel
Architecture monolithique. Les composants sont étroitement liés. Toute modification locale nécessite un 'fork' ou une altération directe du code source principal.
Justification

Il n'y a pas de possibilité d'ajouter ou de personnaliser les modules.

AS4 - Licence & Ouverture 0.0/5
Lisibilité du code source (AS4-1)
La mesure dans laquelle le produit est convivial et compréhensible pour les développeur⸱euses, de sorte qu'une personne technique qui ne connaît pas le produit puisse envisager y contribuer. Cela inclut la mesure dans laquelle le code source est clair, commenté, organisé et documenté, ainsi que la mesure dans laquelle d'autres documents destinés aux développeur⸱euses facilitent le processus d'intégration.
Critique 0 / 5
Référentiel
Code source non accessible au public.
Justification

Le code source d'Entra ID est propriétaire et n'est pas accessible au public.

Nature de la licence et protection contre la fermeture (AS4-2)
Analyse du régime juridique du code et des garanties de maintien de l'ouverture. L'objectif est d'évaluer la protection contre le #emph[relicensing] (changement de licence) et la capacité de la solution à rester un bien commun numérique sur le long terme.
Critique 0 / 5
Référentiel
Propriétaire et fermé. L'usage, la modification et la redistribution sont interdits. L'organisation est totalement dépendante du bon vouloir de l'éditeur pour la survie du produit.
Justification

La solution est sous licence commerciale, propriétaire et fermée (SaaS). L'usage est conditionné au paiement de redevances par utilisateur·rice/mois. L'organisation dépend entièrement de l'éditeur pour le maintien opérationnel de la solution.

Transparence et accessibilité du code source dans son cycle de développement (AS4-3)
Mesure l'accessibilité technique et matérielle au code source du produit. La disponibilité du code source garantit la capacité d'audit indépendant et la transparence technique du produit. Évalue la disponibilité continue du code source et la capacité de l'utilisateur⸱rice à auditer le produit en temps réel sur son cycle de développement.
Critique 0 / 5
Référentiel
Code fermé. L'audit est impossible ou strictement réservé à des tiers choisis et rémunérés par l'éditeur. Aucun contrôle indépendant n'est permis.
Justification

Le cycle de développement d'Entra ID est entièrement privé et interne à Microsoft. Seuls des cabinets d'audit tiers mandatés par Microsoft évaluent ponctuellement la sécurité (rapports SOC), mais l'utilisateur·rice final·e n'a aucune visibilité sur les correctifs en cours de préparation avant leur déploiement en production.

AS5 - Coût & Support 2.5/5
Modèle de facturation (AS5-1)
Prédictibilité des coûts et absence de frais cachés ou de sortie.
Critique 0 / 5
Référentiel
SaaS captif avec métriques imprévisibles et frais de sortie.
Justification

C'est un modèle SaaS basé sur des abonnements par utilisateur·rice. Microsoft a un historique documenté de hausses tarifaires unilatérales. Les frais de sortie de données ne s'appliquent pas directement sur l'identité, mais la captivité technique induit des coûts de migration élevés si l'on souhaite quitter l'écosystème.

Transparence et capacité de projection budgétaire (AS5-2)
Évalue la capacité de l'organisation à modéliser le coût total de possession (TCO) de manière autonome. L'objectif est de mesurer la disponibilité de données chiffrées (besoins en serveurs, ressources humaines d'exploitation, infrastructure) permettant d'anticiper les dépenses sans subir les hausses unilatérales d'un fournisseur.
Insatisfaisant 1 / 5
Référentiel
Visibilité budgétaire limitée. Seuls les coûts directs (licences) sont connus. Les coûts indirects d'infrastructure et de maintenance sont peu documentés, rendant le calcul du TCO complexe et sujet à des erreurs d'estimation importantes.
Justification

Si le coût direct des licences est prédictible à court terme via la grille tarifaire, la modélisation autonome du TCO réel à long terme reste complexe. Les coûts indirects rendent l'estimation budgétaire globale sujette à des variations.

Indépendance et ouverture de l'écosystème de maintenance (AS5-3)
Évalue la diversité des acteurs capables d'assurer le support technique et la maintenance corrective. L'objectif est de mesurer le risque de dépendance économique vis-à-vis d'un prestataire unique et la liberté de l'organisation à changer de partenaire de support.
Satisfaisant 3 / 5
Référentiel
Marché concurrentiel régulé. Plusieurs prestataires indépendants et certifiés sont présents sur le marché. L'organisation peut changer de partenaire de support, bien que l'accès aux correctifs de bas niveau (bugs critiques) dépende encore d'une validation finale de l'éditeur.
Justification

Le marché des prestataires (ESN, intégrateurs certifiés Microsoft) est large et concurrentiel. N'importe quelle entreprise peut changer de partenaire pour le déploiement ou le support de niveau 1 et 2. En revanche, pour la maintenance corrective de bas niveau (bugs de la plateforme cloud, pannes d'authentification), l'accès au support officiel de l'éditeur Microsoft reste un passage obligatoire.

Qualité de la documentation et autonomie d'exploitation (AS5-4)
Évalue la richesse des ressources techniques permettant l'installation, la configuration et le maintien en condition opérationnelle (MCO) de la solution. L'objectif est de mesurer la capacité des équipes internes à devenir autonomes sans dépendre systématiquement du support éditeur.
Satisfaisant 3 / 5
Référentiel
Documentation technique complète et structurée par l'éditeur (Guides AdminSys, API, schémas d'architecture). Elle permet une exploitation efficace.
Justification

Microsoft propose une bonne base documentaire. Elle couvre les architectures, les API et l'administration.

Disponibilité des compétences sur le marché (AS5-5)
Mesure la facilité pour l'organisation de recruter des profils qualifiés ou de trouver des prestataires externes maîtrisant la solution. Un score élevé garantit que l'organisation ne sera pas bloquée par une pénurie de main-d'œuvre spécialisée.
Excellent 5 / 5
Référentiel
Standard du marché. La compétence est largement répandue (ex: administrateur Debian, développeur Python). Abondance de profils certifiés et de prestataires en concurrence, garantissant une flexibilité maximale et des coûts de prestation maîtrisés.
Justification

Les compétences sur Entra ID / Azure AD sont répandues. Il existe tout un parcours de professionnalisation, de certifications et d'ESN.

Ergonomie du produit (AS5-6)
Évalue la qualité de l'interface et la proximité avec les standards de l'industrie. Un score élevé permet de réduire les besoins en formation et les risques de rejet de la solution par les collaborateur⸱rices.
Satisfaisant 3 / 5
Référentiel
Interface moderne et fonctionnelle. L'ergonomie est soignée et respecte les conventions usuelles. Un⸱e utilisateur⸱rice standard retrouve ses marques avec un temps d'adaptation minimal (auto-formation possible).
Justification

Le portail d'administration est moderne, fonctionnel. Un·e administrateur·rice système y retrouve rapidement ses marques. Quelques ajustements d'accessibilité sont présents, mais l'arborescence des menus d'administration est souvent réorganisée, ce qui peut s'avérer déroutant.

AS6 - Pérennité & Sobriété 3.0/5
Vitalité et résilience de l'écosystème (AS6-1)
Mesure la pérennité technique à travers l'activité de développement et la diversité des contributeur⸱rices. Un score élevé garantit que le logiciel évolue face aux menaces de sécurité et ne dépend pas d'un groupe restreint d'individus (facteur de bus).
Satisfaisant 3 / 5
Référentiel
Communauté active et structurée. Présence de contributeur⸱rices régulier⸱es et cycles de publication documentés. La maintenance est assurée, mais le projet reste majoritairement porté par une seule entité ou un petit noyau de développeur⸱euses.
Justification

Le rythme de publication des correctifs de sécurité et des nouvelles fonctionnalités est cyclique. Néanmoins, le projet étant intégralement détenu par Microsoft, le projet ne dispose pas d'une gouvernance décentralisée qui assurerait sa survie si l'éditeur décidait de restructurer son offre.

Diversité du financement (AS6-2)
Stabilité économique et dépendance financière du projet.
Satisfaisant 3 / 5
Référentiel
Modèle économique diversifié (services, licences, fondations).
Justification

Le modèle économique repose sur de nombreux clients et entreprises à travers le monde, assurant une stabilité financière. Elle n'obtient pas la note de 5 car le flux financier alimente une seule et unique entité privée (Microsoft) plutôt qu'un écosystème distribué indépendant ou une fondation.

Éco-conception et efficacité matérielle (AS6-3)
Mesure l'optimisation du logiciel et son empreinte sur les ressources (CPU, RAM, stockage). Une solution sobre permet de retarder le renouvellement du matériel (limitation des déchets électroniques) et réduit la consommation énergétique globale.
Non Concerné N/A
Référentiel
Critère non applicable à cette solution.
Conformité et accessibilité numérique (AS6-4)
Évalue l'accessibilité de l'interface pour les personnes en situation de handicap (visuel, auditif, moteur). Un score élevé garantit l'inclusivité de l'outil et la conformité aux obligations légales (RGAA en France, EN 301 549 en Europe).
Satisfaisant 3 / 5
Référentiel
Bon niveau d'accessibilité. La solution respecte les principes de base des WCAG ou du RGAA. L'interface est largement compatible avec les technologies d'assistance, bien que quelques fonctions avancées nécessitent des ajustements.
Justification

Microsoft s'engage à respecter les standards mondiaux d'accessibilité (WCAG 2.1, EN 301 549) et publie régulièrement des rapports d'accessibilité (VPAT - Voluntary Product Accessibility Templates) pour ses produits, y compris les portails Entra.

Rétro-compatibilité (AS6-5)
Mesure la capacité du produit à maintenir son fonctionnement sur des infrastructures existantes et à garantir la stabilité des interfaces lors des mises à jour. Une forte rétro-compatibilité protège contre l'obsolescence subie et réduit les coûts de migration forcée.
Non Concerné N/A
Référentiel
Critère non applicable à cette solution.