Sécuriser Microsoft 365 : les 10 réglages à faire
MFA, accès conditionnel, comptes admin, transfert externe, Defender, SPF, DKIM, DMARC, partage, audit, sauvegarde : 10 réglages pour PME au Maroc.

Votre entreprise a migré sa messagerie vers Microsoft 365, les fichiers sont dans OneDrive et SharePoint, les réunions dans Teams. Mais un tenant fraîchement créé n’est pas configuré au niveau de sécurité qu’exige une entreprise, et la plupart des incidents que nous traitons sur Microsoft 365 ne viennent pas d’une faille de Microsoft : ils viennent d’un réglage jamais fait. Compte piraté par hameçonnage, règle de transfert installée par l’attaquant, fausse facture envoyée depuis la vraie boîte du comptable. La réponse courte : dix réglages couvrent l’essentiel, et la plupart ne demandent aucune licence supplémentaire. Voici lesquels, dans quel ordre, et comment les appliquer sans bloquer vos équipes.
Les 10 réglages en un coup d’œil
| N° | Réglage | Où | Licence nécessaire | Priorité |
|---|---|---|---|---|
| 1 | MFA pour tous les utilisateurs | Entra ID | Toutes | Immédiate |
| 2 | Paramètres de sécurité par défaut ou accès conditionnel | Entra ID | Toutes / Entra ID P1 | Immédiate |
| 3 | Authentification héritée bloquée | Entra ID, Exchange | Toutes | Immédiate |
| 4 | Comptes administrateurs séparés et comptes d’urgence | Entra ID | Toutes | Immédiate |
| 5 | Transfert automatique externe bloqué | Defender, Exchange | Toutes | Rapide |
| 6 | Defender for Office 365 : pièces jointes et liens | Defender | Business Premium ou option | Rapide |
| 7 | SPF, DKIM et DMARC | DNS, Defender | Toutes | Rapide |
| 8 | Politique de partage SharePoint et OneDrive | SharePoint | Toutes | Planifiée |
| 9 | Journal d’audit activé et consulté | Purview | Toutes | Planifiée |
| 10 | Sauvegarde externe du tenant | Solution tierce | Service séparé | Planifiée |
1. Le MFA pour tous, sans exception
Un mot de passe seul ne protège plus une boîte mail. L’authentification multifacteur doit couvrir tous les comptes, administrateurs en premier, avec l’application Microsoft Authenticator plutôt que le SMS. Le déploiement se fait par vagues, avec un accompagnement des utilisateurs : notre guide de déploiement du MFA détaille la méthode.
2. Paramètres de sécurité par défaut ou accès conditionnel
Microsoft propose deux mécanismes, qui ne peuvent pas être actifs en même temps. Les paramètres de sécurité par défaut sont gratuits et imposent un socle : MFA, blocage de l’authentification héritée, protection des actions d’administration. L’accès conditionnel, disponible avec Entra ID P1 (inclus dans Business Premium), permet de moduler : exiger un poste conforme pour accéder aux données, bloquer certains pays, renforcer le contrôle pour les administrateurs. Si vous n’avez pas P1, activez au minimum les paramètres par défaut. Pour choisir les licences, voir Business Basic, Standard ou Premium.
3. Bloquer l’authentification héritée
Les anciens protocoles (POP, IMAP, SMTP authentifié, anciens clients Outlook) ne savent pas gérer le MFA : un attaquant les utilise pour contourner le second facteur. Microsoft a désactivé l’authentification de base pour la plupart des protocoles d’Exchange Online, mais il reste à vérifier les exceptions : un copieur qui envoie les numérisations par SMTP, une application métier ancienne. Identifiez-les dans les journaux de connexion, trouvez une alternative, puis bloquez le reste par une règle d’accès conditionnel ou par les paramètres par défaut.
4. Des comptes administrateurs séparés, et des comptes d’urgence
L’administrateur général ne doit pas lire ses mails avec le même compte. Créez des comptes d’administration dédiés, sans boîte aux lettres, limitez le nombre d’administrateurs généraux au strict nécessaire, et attribuez des rôles plus restreints (administrateur Exchange, administrateur des utilisateurs) quand ils suffisent. Prévoyez aussi deux comptes d’urgence, dits « bris de glace » : ils permettent de reprendre la main si l’accès conditionnel ou le fournisseur MFA bloque tout le monde. Ils sont protégés par une méthode forte, comme une clé FIDO2 conservée en lieu sûr, exclus des règles qui pourraient les bloquer, et chaque connexion déclenche une alerte.
5. Bloquer le transfert automatique vers l’extérieur
C’est la technique la plus discrète après une compromission : une règle de boîte qui transfère tout vers une adresse externe. Dans la stratégie anti-spam sortante de Microsoft Defender, désactivez le transfert automatique externe, puis créez des exceptions justifiées et documentées. Contrôlez aussi les règles de boîte existantes : une règle inconnue qui déplace ou supprime des messages est un signal d’alerte. Les scénarios de fraude qui en découlent sont décrits dans les 8 arnaques par hameçonnage qui visent les PME au Maroc.
6. Activer Defender for Office 365
Tous les abonnements incluent un filtrage de base (Exchange Online Protection). Defender for Office 365, inclus dans Business Premium ou disponible en option, ajoute l’analyse des pièces jointes dans un environnement isolé (Safe Attachments) et la vérification des liens au moment du clic (Safe Links), ainsi qu’une protection renforcée contre l’usurpation d’identité. Le plus simple est d’appliquer les stratégies prédéfinies de Microsoft, niveau standard pour tous et strict pour la direction et la comptabilité, puis d’ajuster.
7. SPF, DKIM et DMARC
Ces trois enregistrements DNS prouvent que les messages envoyés en votre nom viennent bien de vous. SPF liste les serveurs autorisés à envoyer, DKIM signe chaque message, DMARC indique quoi faire des messages qui échouent. Commencez DMARC en mode observation (p=none) avec des rapports, recensez tous les services qui envoient en votre nom (site web, logiciel de facturation, outil d’e-mailing), puis passez progressivement à quarantine puis reject. Sans cela, n’importe qui peut envoyer une fausse facture avec votre nom de domaine.
8. Maîtriser le partage SharePoint et OneDrive
Par défaut, les utilisateurs peuvent souvent partager des fichiers avec l’extérieur par des liens ouverts à toute personne qui les possède. Choisissez un niveau adapté : partage limité aux invités identifiés, liens « tout le monde » désactivés ou assortis d’une date d’expiration, lien par défaut restreint aux personnes de l’organisation. Pour les sites sensibles (finance, RH), limitez encore davantage.
9. Activer et consulter le journal d’audit
Le journal d’audit unifié enregistre les connexions, les créations de règles, les partages et les modifications de droits. Vérifiez qu’il est bien activé sur votre tenant, et surtout consultez-le : alertes sur les connexions depuis des pays inhabituels, sur la création de règles de transfert et sur l’ajout d’un administrateur. Microsoft Secure Score, dans le portail Defender, donne en complément une liste de recommandations et permet de suivre les progrès.
10. Sauvegarder le tenant hors de Microsoft
Microsoft assure la disponibilité du service, pas la protection de vos données contre une suppression, un rançongiciel ou un départ conflictuel. La corbeille et les durées de rétention ne remplacent pas une sauvegarde. Une solution tierce, qui copie Exchange, OneDrive, SharePoint et Teams hors du tenant, avec des tests de restauration réguliers, complète le dispositif. Le détail est dans sauvegarde Microsoft 365 et responsabilité partagée.
Les erreurs les plus fréquentes
- Un seul administrateur général, qui est aussi le compte mail du dirigeant.
- Des exceptions MFA « provisoires » qui deviennent permanentes.
- DMARC publié en
p=noneet jamais durci, ou pas publié du tout. - Aucun compte d’urgence, et un tenant bloqué le jour où le MFA dysfonctionne.
- Des licences Business Premium payées sans que l’accès conditionnel ni Defender ne soient configurés.
- Un journal d’audit que personne ne lit.
Checklist Microsoft 365
- MFA actif pour tous les comptes, rapport des comptes sans MFA vérifié chaque mois.
- Paramètres de sécurité par défaut ou accès conditionnel en place.
- Authentification héritée bloquée, exceptions identifiées et documentées.
- Comptes administrateurs dédiés, deux comptes d’urgence testés.
- Transfert automatique externe bloqué, règles de boîte contrôlées.
- Stratégies Defender appliquées si la licence le permet.
- SPF, DKIM et DMARC publiés, DMARC en cours de durcissement.
- Partage externe limité, liens ouverts expirés ou désactivés.
- Journal d’audit actif et alertes configurées.
- Sauvegarde externe du tenant, restauration testée.
Comment nous procédons
Nous commençons par un audit du tenant : comptes et rôles, état du MFA, règles d’accès, protocoles hérités, messagerie, partage, journaux et Secure Score. Nous appliquons ensuite les réglages dans l’ordre de priorité, en prévenant les utilisateurs avant chaque changement visible, et en testant les exceptions (copieurs, applications métier) avant de bloquer. Une fois en place, le tenant est suivi dans le cadre de notre offre cloud managé Microsoft 365 et Azure, avec supervision 24/7 des alertes et prise en charge d’un incident critique en moins de 15 minutes. En savoir plus sur notre partenariat Microsoft et nos réalisations. Pour aller plus loin dans la démarche, voir Zero Trust pour PME : par où commencer.
Passer à l’action
Vous ne savez pas combien de ces dix réglages sont en place sur votre tenant ? L’audit initial est offert et vous donne une réponse claire, réglage par réglage. Contactez-nous : nous répondons sous 24 heures ouvrées.
Questions fréquentes
Les paramètres de sécurité par défaut suffisent-ils pour une PME ?
Ils constituent un bon minimum, gratuit et disponible sur tous les abonnements : MFA pour tous, blocage de l’authentification héritée, protection renforcée des administrateurs. Mais ils ne permettent aucune nuance. Dès que vous disposez d’Entra ID P1, inclus dans Business Premium, l’accès conditionnel offre un contrôle plus fin. Les deux ne peuvent pas être actifs en même temps.
Pourquoi bloquer le transfert automatique vers l’extérieur ?
Après avoir pris le contrôle d’une boîte, un attaquant crée souvent une règle qui transfère discrètement tous les messages vers une adresse externe. Il continue ainsi à lire les échanges, y compris après un changement de mot de passe. Bloquer ce transfert par défaut, avec des exceptions justifiées, coupe cette technique.
Microsoft sauvegarde-t-il mes données Microsoft 365 ?
Microsoft assure la disponibilité du service et conserve les éléments supprimés pendant une durée limitée, mais la protection de vos données contre une suppression, un rançongiciel ou une erreur reste de votre responsabilité. Une sauvegarde tierce, stockée hors du tenant, est recommandée.
Faut-il Business Premium pour appliquer ces réglages ?
Non, la majorité s’applique sur tous les abonnements : MFA, blocage du transfert, SPF, DKIM, DMARC, partage, audit. Business Premium ajoute l’accès conditionnel, Defender for Office 365 et Intune, qui rendent la protection plus fine. Un mélange de licences par utilisateur est souvent le bon compromis.
À propos de la rédaction
ALLSAFE SOLUTIONS
Ingénieurs réseau, sécurité et cloud
Rédigé par l’équipe d’ingénieurs d’ALLSAFE SOLUTIONS, infogérant fondé à Casablanca par des ingénieurs réseau, sécurité et cloud. Nos articles s’appuient sur les projets que nous menons chez nos clients, au Maroc comme à l’international.
LinkedIn









































