Cet article définit les étapes du parcours de mise en place d'une architecture d'identité, depuis une configuration hybride d'Active Directory jusqu'à une plateforme d'identité entièrement basée sur le cloud, et explique les compromis à faire à chaque étape. Il s'adresse aux responsables informatiques des communes norvégiennes qui envisagent cette transition ou en discutent avec Identum.
Pourquoi est-ce important ?
Microsoft réoriente progressivement ses investissements, en délaissant les solutions Active Directory (AD) et Exchange sur site au profit de Microsoft Entra ID et Exchange Online. Les communes norvégiennes en sont à des stades très différents de cette transition : la plupart exploitent une configuration hybride avec Entra ID Connect, certaines ont commencé à gérer certaines ressources directement via Entra ID (Hybrid+), et un nombre croissant d'entre elles sont passées à cloud-first cloud-only(exclusivement dans le cloud-only.
Les termes « hybride », «cloud-first » et «cloud-only » sont utilisés de manière incohérente dans le secteur, ce qui complique la comparaison avec d’autres communes ou la définition précise du périmètre d’un projet de migration. Cet article propose à Identum et à ses clients municipaux un vocabulaire commun pour ces différentes étapes, afin que les discussions sur la migration, les coûts et les risques partent des mêmes définitions.
Les étapes
|
Scène |
Source d'autorité (SOA) |
Caractéristiques typiques |
|---|---|---|
|
Hybride |
Active Directory sur site |
AD reste le système maître. Microsoft Entra ID Connect (ou Entra Cloud Sync) synchronise les utilisateurs, les groupes et les mots de passe avec Entra ID. Les boîtes aux lettres se trouvent généralement dans Exchange Online en tant que boîtes aux lettres distantes. Toutes les modifications doivent être effectuées sur site ; Entra ID conserve des copies en lecture seule. |
|
Hybrid+ |
Active Directory sur site |
Il s'agit toujours d'une solution hybride au sens strict : Active Directory (AD) reste l'architecture d'entreprise (SOA) et Entra ID Connect continue de fonctionner. La différence réside dans le fait qu'eADM a commencé à gérer certaines ressources, notamment l'appartenance à des groupes Microsoft 365, directement via Entra ID, en parallèle de la synchronisation existante avec AD. Il s'agit d'une étape préparatoire, et non d'un changement d'architecture d'entreprise (SOA). |
|
Cloud-first |
Microsoft Entra ID |
Entra ID Connect est désactivé. Entra ID devient le principal fournisseur d'identité de référence pour tous les utilisateurs et appareils ; eADM provisionne tous les utilisateurs directement sur Entra ID. Un annuaire AD local est conservé, mais uniquement pour fournir des comptes exceptionnels destinés à certaines applications héritées qui ne peuvent pas encore fonctionner uniquement avec Entra ID. Il n'y a pas de synchronisation entre les deux annuaires : eADM provisionne chacun d'eux indépendamment et gère la synchronisation des mots de passe. |
|
Cloud-only |
Microsoft Entra ID |
Il n'existe aucun Active Directory local. Entra ID est le seul annuaire ; eADM gère directement tous les utilisateurs, groupes et appartenances dans Entra ID. Toutes les applications prennent en charge Entra ID de manière native ou sont accessibles via des solutions d'accès basées sur le cloud. Il s'agit de la configuration finale la plus simple à exploiter, mais elle nécessite que les dépendances liées aux applications héritées aient été entièrement résolues ou supprimées. |
Hybride
Le modèle hybride reste aujourd’hui le plus répandu parmi les clients municipaux d’Identum. Active Directory (AD) sur site sert de source d’autorité, et Entra ID Connect (ou Entra Cloud Sync) synchronise les utilisateurs, les groupes et les hachages de mots de passe vers Entra ID. eADM effectue des écritures dans AD ; pour les boîtes aux lettres hébergées dans Exchange Online, eADM exécute également un script sur l’environnement Exchange sur site afin de créer l’objet de boîte aux lettres distante qui relie l’utilisateur AD à la boîte aux lettres dans le cloud.
Hybrid+
« Hybrid+ » désigne une étape intermédiaire au sein de la phase hybride, et non un changement de source d'autorité. AD reste la source d'autorité (SOA) et Entra ID Connect continue de fonctionner, mais eADM a commencé à étendre la gestion directe des éléments liés à Entra ID, notamment l'appartenance aux groupes Microsoft 365, parallèlement à la synchronisation existante des utilisateurs et des groupes vers AD.
Cela permet à un service informatique de commencer à gérer cloud-only depuis eADM et de se familiariser avec la création directe de comptes Entra ID via Microsoft Graph, avant de franchir le pas vers la mise hors service d'Entra ID Connect et le passage à cloud-first ». Le terme « Hybrid+ » est un label utile pour une collectivité locale qui a clairement dépassé le stade de l'hybride classique, mais qui n'a pas encore transféré sa « Source of Authority » vers le cloud.
Cloud-first
Dans le cloud-first , Entra ID Connect est désactivé et la source d'autorité pour les utilisateurs, les groupes et les boîtes aux lettres est officiellement transférée vers le cloud, généralement à l'aide de la fonctionnalité « Managed SOA Transfer » de Microsoft. Entra ID devient alors le seul fournisseur d'identité faisant autorité, et les appareils des utilisateurs finaux passent à un mode exclusivement « Entra ID Joined ».
L'AD local n'est pas supprimé à ce stade : il est conservé sous une forme allégée, réservée aux cas exceptionnels. eADM provisionne la grande majorité des utilisateurs (en pratique, près de 100 %) directement sur Entra ID. Seuls les utilisateurs qui ont besoin d'accéder à des applications héritées spécifiques, installées localement, se voient également attribuer un compte distinct et non synchronisé dans l'AD sur site, provisionné par eADM via un workflow distinct plutôt que par le biais d'une synchronisation d'annuaire. Lorsque l'autorisation d'accès à cette application héritée est révoquée, eADM supprime le compte sur site.
Ce modèle offre aux collectivités locales la simplicité opérationnelle d'une identité cloud unique et moderne pour la quasi-totalité des utilisateurs, tout en garantissant une transition contrôlée et auditée pour les applications existantes, qui constituent généralement la partie la plus délicate de toute migration vers le cloud.
Remarque : il s'agit souvent autant d'un projet d'accès aux appareils et aux applications que d'un projet lié à l'identité. Le passage des appareils des utilisateurs finaux du mode « Hybrid Entra ID Joined » au mode « Entra ID Joined » pur nécessite généralement un effacement complet suivi d'une réinstallation de l'ensemble du parc d'appareils, et chaque application héritée sur site doit disposer d'un chemin d'accès pris en charge (par exemple, Entra Application Proxy ou les Services de bureau à distance) avant que la transition puisse être menée à bien en toute sécurité.
Exemple : un parcours cloud-first (eADM et eFeide)
Il s'agit là d'une illustration concrète du principe de création de comptes AD « par exception » décrit plus haut dans la section « Cloud-first » : un compte AD n'est créé que lorsqu'une application spécifique le nécessite, et non par défaut pour chaque utilisateur.
Cloud-only
Cloud-only plus loin que cloud-first: Active Directory sur site est entièrement supprimé, y compris les comptes basés sur des exceptions utilisés pour les applications héritées. Cette approche n'est réaliste que lorsque toutes les applications restantes prennent en charge Entra ID de manière native ou ont été migrées, remplacées ou supprimées. eADM gère l'intégralité du cycle de vie des utilisateurs et des groupes directement dans Entra ID via Microsoft Graph, sans aucun composant sur site.
Comparaison des étapes
|
|
Hybride |
Hybrid+ |
Cloud-first |
Cloud-only |
|---|---|---|---|---|
|
Source de l'autorité |
AD sur site |
AD sur site |
Microsoft Entra ID |
Microsoft Entra ID |
|
AD sur site requis |
Oui, entièrement |
Oui, entièrement |
Oui, uniquement sur la base d'exceptions |
Non |
|
Se connecter à ID Connect / Synchronisation dans le cloud |
Obligatoire |
Obligatoire |
Mise hors service |
Sans objet |
|
eADM écrit directement dans Entra ID |
Non |
Oui, pour certaines ressources (par exemple, les groupes M365) |
Oui, pour la quasi-totalité des utilisateurs et des groupes |
Oui, pour tout |
|
Type d'ajout d'appareil |
Hybrid Entra ID a rejoint |
Hybrid Entra ID a rejoint |
Entra ID a rejoint |
Entra ID a rejoint |
|
Accès aux applications héritées |
Natif, sur site |
Natif, sur site |
Via un compte AD basé sur les exceptions et une passerelle (RDS, proxy d'application) |
Doit déjà avoir été résolu |
|
Un conducteur typique qui continue sa route |
Souhait de gérer cloud-only sans migration complète vers une architecture SOA |
Coût et complexité de la maintenance d'Entra ID Connect et d'Exchange sur site |
Dépendances restantes des applications héritées |
Déjà à l'état cible |
Choisir son chemin
Il n'existe pas de modèle unique valable pour toutes les communes, et cloud-only pas automatiquement la solution idéale pour tout le monde. L'étape à viser et le rythme à adopter pour y parvenir dépendent de quelques questions pratiques :
-
Combien d'applications nécessitent encore un compte AD direct sur site, et quel serait le degré de difficulté pour remplacer chacune d'entre elles ou leur ajouter une solution d'accès compatible avec le cloud ?
-
Le parc d'appareils actuel est-il déjà compatible avec Entra ID (type de connexion, version du système d'exploitation, inscription à Intune), ou la migration nécessite-t-elle également un renouvellement du matériel ?
-
Dans quelle mesure le service informatique tirerait-il profit de la mise hors service d'Entra ID Connect et d'Exchange sur site, tant en termes de coûts de licence que de temps consacré à l'administration ?
-
L'organisation souhaite-t-elle parvenir à terme à un cloud-only unique et simplifié, cloud-only , ou bien un cloud-first stable, assorti d'une liste restreinte et bien gérée d'exceptions concernant les systèmes existants, constitue-t-il une situation acceptable à long terme ?
De nombreuses collectivités locales considèrent cloud-first un objectif final délibéré et stable plutôt que comme une étape intermédiaire : le modèle d’accès hérité, fondé sur les exceptions, est en effet bien plus simple à gérer qu’une synchronisation hybride complète, même si quelques comptes sur site subsistent indéfiniment. Hybrid+ constitue une étape utile pour les collectivités locales qui souhaitent tester la gestion directe d’Entra ID à petite échelle avant de décider si, et quand, transférer l’intégralité de la « Source of Authority ».
Cet article définit et compare les différentes étapes de l’architecture d’identité Microsoft pertinentes pour les clients eADM : hybride, hybride+, cloud-first cloud-only ». Il aborde la question de savoir où se situe la « Source of Authority » à chaque étape, le rôle d’Entra ID Connect, le type d’intégration des appareils, ainsi que la manière dont l’accès aux applications héritées est géré, et inclut un exemple concret de flux cloud-first entre eADM et eFeide. La phase « hybride+ » décrit les communes qui ont commencé à gérer certaines ressources, telles que l’appartenance à des groupes Microsoft 365, directement via Entra ID tout en conservant un environnement hybride. Ce document s’adresse aux responsables informatiques des communes norvégiennes qui évaluent ou prévoient d’abandonner un modèle Active Directory hybride. Il complète le plan cloud-first détaillé cloud-first ainsi que l’article consacré à la mise à disposition des boîtes aux lettres dans eADM.