Microsoft 365
Comprendre pourquoi une connexion Microsoft 365 ou SSO est refusée, vérifier un compte et sa double authentification, suivre les incidents Microsoft ; brancher le connecteur.
L'écran Microsoft 365 va lire à la demande les journaux Microsoft Entra ID d'une personne : ses connexions à Microsoft 365 et aux applications en SSO, avec la raison exacte de chaque refus, son compte et ses méthodes de double authentification. Rien n'est stocké, et chaque consultation est journalisée avec le nom de la personne consultée.

Consulter une personne
Ouvrez Microsoft 365 (#/microsoft365, dans le groupe Connecteurs). Le haut de la page affiche l'État des services Microsoft 365, c'est-à-dire les incidents et avis en cours chez Microsoft. Tapez ensuite un nom, une adresse ou un identifiant dans Personne.
La fiche indique si le compte est actif ou désactivé, s'il vient de l'AD ou a été créé dans le cloud, la date du dernier changement de mot de passe, les dernières connexions, les licences et les méthodes d'authentification.
Onglet Connexions
Choisissez la période et le type de connexions (saisies par la personne, applications en arrière-plan, ou toutes), et cochez Échecs seulement si vous cherchez un refus.
Raisons des échecs regroupe les refus par code, avec une explication en clair. Méfiez-vous des Étapes intermédiaires : double authentification demandée, choix du compte, « rester connecté ? ». Microsoft les compte comme des échecs, alors que ce sont des étapes normales.
Pour chaque connexion, on voit l'application, le résultat, le lieu, l'appareil (conforme, géré), la double authentification et l'accès conditionnel (règles satisfaites, bloqué par une règle…).
Les connexions arrivent dans les journaux Microsoft avec quelques minutes de retard, et ces journaux demandent une licence Entra ID P1.
Onglet Journal d'audit
Les modifications du compte (mot de passe réinitialisé, méthode de double authentification ajoutée, groupe…) et leur auteur.
Brancher le connecteur (administrateur)
Dans Connecteurs → Nouveau connecteur → Microsoft 365 :
- Dans Entra ID (administrateur global) : Inscriptions d'applications → Nouvelle inscription, par exemple « FirstSI lecture », sans adresse de retour.
- Autorisations d'API → Microsoft Graph → Autorisations d'application :
AuditLog.Read.All,Directory.Read.All,User.Read.All,UserAuthenticationMethod.Read.All,ServiceHealth.Read.All, puis Accorder le consentement de l'administrateur. - Certificats et secrets → Nouveau secret client.
- Dans FirstSI : ID de l'annuaire Entra (tenant), ID d'application (client), Secret client (chiffré, jamais réaffiché), l'agent par lequel passer, et Consultation ouverte à (les rôles autorisés ; opérateurs par défaut).
- Enregistrer, puis Tester : chaque droit est vérifié et le nom de votre organisation s'affiche.
En passant par un agent, les appels partent de votre réseau : Microsoft voit une adresse connue, et il n'y a aucun port à ouvrir.
La console prévient avant que le secret client expire. Créez un nouveau secret dans Entra et saisissez-le dans le connecteur avant la date.
Verser les refus au SIEM
L'option Verser les connexions en échec au SIEM relève toutes les 5 minutes les connexions refusées (hors étapes normales) et les connexions réussies depuis un pays inhabituel, défini par la liste Pays habituels (codes ISO). Il reste ensuite à activer les règles « Microsoft 365 » dans SIEM → Règles. Les connexions réussies ordinaires ne sont pas conservées.
Dans l'assistant et le pré-diagnostic
L'Assistant IA peut lire ces mêmes informations pour les rôles autorisés. Le pré-diagnostic des tickets vérifie les connexions, le compte et l'état des services Microsoft quand un ticket parle de messagerie, de Teams ou de connexion.
Questions fréquentes
« La consultation Microsoft 365 n'est pas ouverte à votre rôle ». L'administrateur a limité les rôles autorisés sur le connecteur.
« Non disponible (droit ou licence) » à la place des connexions. Il manque AuditLog.Read.All ou son consentement, ou la licence Entra ID P1.
Source : · Docs FirstSI · mis à jour le 10/10/2026