Remarque
L’accès à cette page requiert une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page requiert une autorisation. Vous pouvez essayer de modifier des répertoires.
Microsoft Entra Backup and Recovery prend en charge la récupération pour un ensemble défini de types d’objets clients et des propriétés sélectionnées sur ces objets.
Note
L’ensemble d’objets et de propriétés pris en charge se développe au fil du temps. La récupération s’applique uniquement aux propriétés prises en charge répertoriées dans cet article et n’implique pas la restauration complète des objets.
Les sauvegardes sont créées automatiquement une fois par jour. Les rapports de différence comparent une sauvegarde sélectionnée avec l’état actuel du locataire et affichent les modifications apportées aux propriétés et liens pris en charge.
Niveaux de périmètre de la récupération
Lorsque vous créez un rapport de différence ou démarrez la récupération, vous pouvez étendre l’opération à tous les objets pris en charge, types d’objets sélectionnés ou ID d’objet spécifiques. Certains objets connexes sont regroupés afin de définir la portée. Par exemple, les principaux de service, les octrois d’autorisations OAuth2 et les attributions de rôles d’application sont regroupés sous un seul filtre dans le centre d’administration Microsoft Entra.
Utilisateur
La récupération pour les objets utilisateur prend en charge ces propriétés :
AccountEnabledAgeGroupCityCompanyNameConsentProvidedForMinorCountryDepartmentDisplayNameEmployeeHireDateEmployeeIdEmployeeLeaveDateEmployeeOrgDataEmployeeTypeFaxNumberGivenNameJobTitleMailMailNicknameMobileOtherMailPasswordPoliciesPerUserMfaStatePhysicalDeliveryOfficeNamePostalCodePreferredDataLocationPreferredLanguageStateStreetAddressSurnameTelephoneNumberUsageLocationUserPrincipalNameUserType
Note
Les changements de gestionnaire et de sponsor ne sont pas dans le périmètre.
Pour référence, affichez l’ensemble complet de propriétés utilisateur dans le type de ressource utilisateur Microsoft Graph.
Groupe
La récupération pour les objets de groupe prend en charge ces propriétés :
ClassificationDescriptionDisplayNameGroupTypeIsPublicMailMailEnabledMailNicknamePreferredDataLocationPreferredLanguageSecurityEnabledTheme
Note
Les modifications de propriété de groupe ne sont pas dans le périmètre. Les groupes dynamiques peuvent être restaurés ou supprimés de façon réversible pendant la récupération, mais les modifications des règles des groupes dynamiques ne sont pas couvertes.
Pour référence, affichez l’ensemble complet de propriétés de groupe dans le type de ressource de groupe Microsoft Graph.
Stratégie d’accès conditionnel
Toutes les propriétés des stratégies d'accès conditionnel sont prises en compte. Affichez toutes les propriétés de stratégie d’accès conditionnel dans le type de ressource Microsoft Graph conditionalAccessPolicy.
Stratégie de localisation nommée
Toutes les propriétés des stratégies d’emplacement nommé sont dans l’étendue. Affichez toutes les propriétés de stratégie d’emplacement nommé dans le type de ressource Microsoft Graph namedLocation.
Stratégie d’autorisation
La récupération pour les objets de stratégie d’autorisation prend en charge les propriétés suivantes :
blockMsolPowerShellguestUserRoleId
Voici un mappage des ID de rôle d’utilisateur invité avec les niveaux d’autorisation de l’utilisateur invité :
| Niveau d’autorisation | Description | ID de rôle |
|---|---|---|
| Utilisateur membre | Les utilisateurs invités ont le même accès que les membres | a0b1b346-4d3e-4e8b-98f8-753987be4970 |
| Utilisateur invité | Les utilisateurs invités ont un accès limité aux propriétés et aux appartenances d’objets d’annuaire | 10dae51f-b6af-4016-8d66-8c2a99b929b3 |
| Utilisateur invité restreint | L’accès utilisateur invité est limité aux propriétés et aux appartenances de leurs propres objets d’annuaire | 2af84b1e-32c8-42b7-82bc-daa82404023b |
Pour référence, affichez l’ensemble complet de propriétés de stratégie d’autorisation dans le type de ressource Microsoft Graph authorizationPolicy.
Stratégie des méthodes d’authentification
La récupération prend en charge ces stratégies de méthodes d’authentification :
- Mot de passe à usage unique (OTP) par e-mail
- Clé secrète FIDO2
- Application Authentificateur
- Appel vocal
- SMS
- Logiciel tiers OATH
- Droit d’accès temporaire
- Authentification basée sur un certificat
Pour référence, affichez l’ensemble complet de propriétés de stratégie de méthodes d’authentification dans le type de ressource AuthenticationMethodConfiguration de Microsoft Graph.
Application
La récupération pour les objets d’application prend en charge ces propriétés :
DisplayNameDescriptionNotesApplicationTagAppIdentifierUriAppCreatedDateTimePublicClientPublisherDomainIsDeviceOnlyAuthSupportedServiceManagementReferenceRequiredResourceAccessNativeAuthenticationApisEnabledSignInAudienceGroupMembershipClaimsOptionalClaimsIsDisabledAddInsServicePrincipalLockConfigurationAppInformationalUrl
Pour référence, affichez l’ensemble complet des propriétés de l’application dans le type de ressource de l’application Microsoft Graph.
Service Principal
La récupération pour les objets principal de service prend en charge les propriétés suivantes :
AccountEnabledAlternativeNamesExplicitAccessGrantRequiredDescriptionLoginUrlNotesNotificationEmailAddressesPreferredTokenSigningKeyThumbprintServicePrincipalTagServicePrincipalTypePreferredSingleSignOnModePublisherNameSamlSingleSignOnSettingsServicePrincipalName
Pour référence, affichez l’ensemble complet de propriétés du principal de service dans le type de ressource Microsoft Graph servicePrincipal.
La récupération du principal de service est le pilier des autorisations associées. Lorsqu’un principal de service est récupéré, Microsoft Entra Backup et Recovery restaure également :
- Octrois de permissions OAuth2 dont l’objet cible est le principal de service récupéré
- Attributions de rôles d’application où le principal de service récupéré est l’objet cible
Octroi d’autorisation OAuth2 (délégué)
L’octroi d’autorisations OAuth2 représente les autorisations déléguées accordées au principal de service d’une application. Un administrateur peut créer des octrois d’autorisations déléguées lorsqu’un utilisateur consent à la demande d’une application d’accéder à une API, ou un administrateur peut les accorder au nom de tous les utilisateurs. Les autorisations qu’un administrateur crée pour le compte de tous les utilisateurs sont dans le périmètre. Vous pouvez identifier ces octrois d’autorisations par consentType = AllPrincipals et .principalId = null
Les octrois d’autorisations créés suite au consentement de l’utilisateur ne sont pas pris en charge. Affichez les propriétés d’octroi d’autorisation OAuth2 (déléguée) dans le type de ressource Microsoft Graph oauth2PermissionGrant.
Les octrois d’autorisations OAuth2 ne sont pas récupérés indépendamment. Pour le rapport de différences et l’étendue de la récupération, les entités de principal de service, les octrois de permissions OAuth2 et les attributions de rôles d’application sont regroupés sous un seul filtre dans le Centre d’administration Microsoft Entra.
Attribution de rôle d’application
Une attribution de rôle d’application enregistre lorsqu’un utilisateur, un groupe ou un principal de service est affecté à un rôle d’application pour une application. Toutes les propriétés de l’attribution de rôle d’application sont prises en compte. Affichez tous les détails et propriétés de l’attribution de rôle d’application dans le type de ressource Microsoft Graph appRoleAssignment.
Les attributions de rôles d’application ne sont pas récupérées indépendamment. Pour le rapport de différences et l’étendue de la récupération, les entités de principal de service, les octrois de permissions OAuth2 et les attributions de rôles d’application sont regroupés sous un seul filtre dans le Centre d’administration Microsoft Entra.
Organisation
La récupération pour l’objet d’organisation prend en charge les propriétés suivantes :
Paramètres d’authentification multifacteur au niveau du locataire par utilisateur :
StrongAuthenticationDetailsavailableMFAMethods
IsApplicationPasswordBlocked
IsRememberDevicesEnabled
rememberDevicesDurationInDays
StrongAuthenticationPolicyenabled
ipAllowList
Limites
Tenez compte des limitations suivantes lorsque vous utilisez Microsoft Entra Backup and Recovery.
Temps d’achèvement du travail
Le temps d’achèvement des rapports et de la récupération des différences dépend du chargement et du traitement des données.
La première fois que vous accédez à une sauvegarde via un rapport de différence ou une récupération, le service de récupération charge les données de sauvegarde. Ce chargement prend un temps fixe, même pour les petits locataires. Le service réutilise les données chargées entre les opérations qui font référence à la même sauvegarde, de sorte que les opérations suivantes se terminent plus rapidement. La création d’un rapport de différence avant la récupération peut réduire le temps de récupération en préchargeant les données.
Une fois le chargement des données terminé, l’opération passe au traitement. Pour les rapports de différence, le traitement identifie les modifications entre la sauvegarde et le tenant actuel. Pour la récupération, le traitement applique les modifications requises pour restaurer l’état de sauvegarde. Le temps de traitement varie en fonction du nombre d’objets, de l’étendue de l’opération et du nombre de modifications impliquées.
Objets supprimés en dur
Microsoft Entra Backup and Recovery ne prend pas en charge la récupération ou la recréation d’objets supprimés en dur. Seuls les objets supprimés de façon douce ou modifiés peuvent être restaurés.
Les utilisateurs supprimés temporairement, les groupes Microsoft 365, les groupes de sécurité cloud, les enregistrements d’applications et les principaux de service peuvent être restaurés pendant 30 jours. Pour plus d’informations sur la façon dont la suppression réversible est liée à la sauvegarde et à la récupération, consultez suppression réversible dans Microsoft Entra Sauvegarde et récupération. Sauvegarde et récupération se concentre sur la restauration des propriétés et des liens pris en charge à partir des sauvegardes conservées et ne remplace pas la récupération après suppression réversible.
Objets gérés dans les services de domaine Active Directory locaux
Toutes les modifications apportées aux objets synchronisés locaux (à l’exception des appartenances aux groupes) apparaissent dans les rapports de différence, mais sont automatiquement exclues de la récupération. Les organisations qui utilisent une identité hybride avec l’ID Microsoft Entra peuvent utiliser des rapports de différence pour identifier les modifications apportées aux objets synchronisés à partir d’un emplacement local. Pour certains types d’objets, tels que les utilisateurs et les groupes, vous pouvez déplacer la source d’autorité locale vers le cloud. Après la conversion, toutes les fonctionnalités de sauvegarde et de récupération sont disponibles pour ces objets. Sauvegardez et récupérez des objets gérés localement à l’aide d’une autre solution.
Si un utilisateur ou un groupe est converti en gestion cloud après la sauvegarde, la récupération à partir de cette sauvegarde ne rétablit pas la source d’autorité sur Active Directory local. D’autres attributs modifiés pris en charge sont récupérés.
Possibilité de récupération plus large
Microsoft Entra Backup and Recovery doit être utilisé dans le cadre d’une approche plus large de la récupération qui permet à votre organisation d’être plus résiliente. Pour réduire le risque de perte de données d’annuaire malveillant et accidentelle, suivez les meilleures pratiques de récupération dans l’ID Microsoft Entra. Ces pratiques sont les suivantes :
- Établissement de mesures de sécurité opérationnelles préventives
- Documenter régulièrement l’état correct connu à l’aide des API Microsoft Graph
- Préparation des processus de récupération à partir de la suppression et de la configuration incorrecte