← Tous les articles
Entra ID

Accès conditionnel : comprendre avant de bloquer

Signaux, décisions et mode report-only : les repères pour préparer une stratégie Entra ID.

Documentation & repères

Documentation Microsoft mise à jour :

Consulter la source Microsoft ↗La précision de la date suit la source Microsoft : jour, semaine ou mois. La disponibilité peut varier selon le déploiement.
Évaluer une stratégie avant son activation
01Signaux de connexion

Utilisateur, ressource, appareil et contexte.

02Stratégie report-only

Évalue les contrôles sans les appliquer.

03Journaux de connexion

Consulter le résultat simulé et analyser les impacts.

D’autres stratégies actives continuent de s’appliquer. Une sélection de certificat peut être demandée dans certains scénarios.

Une décision fondée sur le contexte

L’accès conditionnel de Microsoft Entra ID rassemble des signaux pour appliquer les exigences de votre organisation. Une stratégie relie une population et des ressources à des conditions, puis à une décision d’accès.

Le produit peut notamment exiger une authentification multifacteur ou un terminal conforme. Les règles doivent correspondre à un besoin identifié.

Le rôle du mode report-only

Le mode report-only évalue une stratégie sans appliquer ses contrôles d’accès. Ses résultats permettent d’étudier les connexions qui auraient été concernées avant de l’activer.

Consultez les journaux de connexion pour analyser ces résultats. Une évaluation favorable ne valide pas tous les usages métier.

Un point d’attention

Certaines évaluations de conformité peuvent provoquer une demande de sélection de certificat sur macOS, iOS ou Android, même en report-only. Une phase d’observation n’est donc pas nécessairement invisible pour chaque utilisateur.

Sources Microsoft

Présentation de l’accès conditionnel

Fonctionnement du mode report-only

Cas concret : préparer une exigence MFA pour une équipe

Exemple opérationnel. Une équipe souhaite renforcer les connexions à ses applications cloud. Avant d’activer la stratégie, l’administrateur l’évalue en report-only sur un groupe pilote et analyse les connexions représentatives.

Observer avant d’appliquer une nouvelle exigence
01Connexions pilotes

Inclure les usages quotidiens, les accès distants et les applications critiques.

02Résultats report-only

Examiner dans les journaux si la nouvelle exigence aurait été satisfaite.

03Décision de l’équipe

Corriger les écarts puis décider de l’activation ; aucune bascule automatique n’est supposée.

Point de lecture : les autres stratégies déjà actives continuent de s’appliquer. Report-only ne crée pas une exemption générale. Pour une exigence de conformité, certains appareils peuvent aussi présenter une sélection de certificat : la phase d’observation n’est pas toujours invisible.

Prévoir un pilote représentatif, vérifier les exclusions des comptes d’accès d’urgence et conserver une procédure de désactivation de la nouvelle stratégie en cas de régression.

Mode report-only — source Microsoft consultée le 25 septembre 2026

Écrit par Soham Kopp
Modern Workplace · Intune · Identité