AB-900 · Services Microsoft 365

Services Microsoft 365 : 12 questions AB-900 corrigées

« Services Microsoft 365 » est l'un des 3 domaines évalués à l'examen Microsoft AB-900. Voici 12 questions de ce domaine, chacune avec sa bonne réponse et son explication.

12 questions corrigées ici173 sur ce domaine dans la préparation517 pour toute la AB-900

Masque les réponses pour te tester avant de lire les corrigés.
  1. 1. Que signifie « supposer la violation » dans le modèle Zero Trust ?

    • Supprimer tout accès distant tant que l'incident n'est pas clos
    • Prévenir immédiatement l'autorité de contrôle dès qu'un incident est suspecté
    • Concevoir comme si un attaquant était déjà à l'intérieur, et limiter sa portée
    • Renouveler tous les mots de passe du locataire tous les quatre-vingt-dix jours sans exception

    Réponse : Concevoir comme si un attaquant était déjà à l'intérieur, et limiter sa portée

    Supposer la violation, c'est concevoir le système comme si l'attaquant était déjà présent : segmenter l'accès, limiter le rayon d'action, vérifier en continu. Ce n'est ni une notification à l'autorité, ni un renouvellement massif des mots de passe, ni la coupure de tout accès distant.

  2. 2. Quelle est la différence entre authentification et autorisation ?

    • L'authentification est vérifiée par Entra, l'autorisation par le pare-feu du réseau
    • L'authentification prouve qui vous êtes, l'autorisation décide ce que vous pouvez faire
    • L'authentification vaut pour les humains, l'autorisation pour les seuls comptes de service
    • L'authentification est ponctuelle, l'autorisation est renouvelée à chaque requête

    Réponse : L'authentification prouve qui vous êtes, l'autorisation décide ce que vous pouvez faire

    L'authentification établit qui vous êtes ; l'autorisation décide ensuite de ce que vous pouvez faire. Les deux sont assurées par le service d'identité, valent pour les comptes humains comme applicatifs, et s'évaluent à chaque demande d'accès.

  3. 3. Lequel de ces éléments est une méthode d'authentification sans mot de passe ?

    • Un mot de passe à usage unique envoyé par courrier électronique
    • Un mot de passe long accompagné d'une question secrète de récupération
    • Windows Hello Entreprise
    • Un mot de passe renouvelé automatiquement tous les trente jours

    Réponse : Windows Hello Entreprise

    Windows Hello Entreprise remplace le mot de passe par la biométrie ou un code PIN lié à l'appareil. Un code à usage unique par courriel, un mot de passe long avec question secrète ou un renouvellement automatique restent des mots de passe.

  4. 4. Qu'apporte l'authentification multifacteur ?

    • Elle exige au moins deux preuves d'identité de nature différente
    • Elle remplace la nécessité d'appliquer des stratégies d'accès conditionnel
    • Elle allonge la durée de validité des sessions ouvertes par l'utilisateur
    • Elle chiffre le mot de passe pendant son transport sur le réseau

    Réponse : Elle exige au moins deux preuves d'identité de nature différente

    L'authentification multifacteur combine plusieurs preuves de nature différente — ce que l'on sait, ce que l'on possède, ce que l'on est : un mot de passe volé ne suffit plus. Elle ne remplace pas l'accès conditionnel, n'allonge pas les sessions, et ne chiffre pas le mot de passe en transit.

  5. 5. Qu'est-ce que l'authentification unique (SSO) ?

    • Un mécanisme qui permet d'accéder à plusieurs applications avec une seule authentification
    • Une authentification qui n'exige qu'un seul facteur, sans aucun second contrôle de vérification
    • Un mot de passe unique partagé entre tous les membres d'une même équipe
    • Une session limitée à une seule application, révoquée dès sa fermeture

    Réponse : Un mécanisme qui permet d'accéder à plusieurs applications avec une seule authentification

    L'authentification unique permet de s'authentifier une fois et d'accéder ensuite à plusieurs applications sans ressaisir ses identifiants. Attention : « unique » ne signifie pas « à facteur unique ».

  6. 6. Quel bénéfice de sécurité l'authentification unique apporte-t-elle ?

    • Elle supprime le besoin d'authentification multifacteur pour les administrateurs du locataire
    • Elle chiffre l'ensemble des données au repos dans les services Microsoft 365
    • Elle limite l'accès aux seuls appareils enregistrés dans Microsoft Intune
    • Elle réduit le nombre de mots de passe à retenir, donc les réutilisations risquées

    Réponse : Elle réduit le nombre de mots de passe à retenir, donc les réutilisations risquées

    Moins de mots de passe à mémoriser, c'est moins de mots de passe faibles ou réutilisés, et un point unique où appliquer des contrôles forts. L'authentification unique ne dispense pas du multifacteur, ne chiffre rien au repos, et ne restreint pas l'accès aux appareils gérés.

  7. 7. Sur quoi une stratégie d'accès conditionnel prend-elle sa décision ?

    • Sur le volume de données consultées pendant la session en cours
    • Sur le seul niveau de licence Microsoft 365 attribué au compte de l'utilisateur
    • Sur des signaux comme l'utilisateur, l'appareil, l'emplacement et le risque
    • Sur la seule appartenance de l'utilisateur à un groupe de sécurité

    Réponse : Sur des signaux comme l'utilisateur, l'appareil, l'emplacement et le risque

    L'accès conditionnel pèse plusieurs signaux — identité, appareil, application, emplacement, risque — puis autorise, bloque ou impose une condition. Il ne se fonde ni sur la seule appartenance à un groupe, ni sur le niveau de licence, ni sur le volume consulté.

  8. 8. Que peut exiger une stratégie d'accès conditionnel avant d'accorder l'accès ?

    • Le passage préalable d'un examen de sensibilisation à la sécurité
    • Une authentification multifacteur, ou un appareil conforme
    • La validation manuelle de chaque connexion par un administrateur
    • La présence physique de l'utilisateur dans les locaux de l'entreprise

    Réponse : Une authentification multifacteur, ou un appareil conforme

    Une stratégie d'accès conditionnel peut exiger l'authentification multifacteur, un appareil conforme ou joint à Entra, une application cliente approuvée, ou combiner ces conditions.

  9. 9. Qu'est-ce que Privileged Identity Management (PIM) ?

    • Un coffre-fort de mots de passe partagé entre tous les administrateurs du locataire
    • Un rapport listant chaque connexion des comptes à privilèges élevés
    • Un pare-feu applicatif protégeant les centres d'administration Microsoft 365
    • Un service qui accorde les rôles privilégiés de façon temporaire et vérifiable

    Réponse : Un service qui accorde les rôles privilégiés de façon temporaire et vérifiable

    PIM donne un accès privilégié juste-à-temps et limité dans le temps, avec activation à la demande, justification, approbation éventuelle et journalisation. Le privilège permanent disparaît.

  10. 10. Quel problème PIM résout-il en priorité ?

    • L'absence de sauvegarde des configurations des centres d'administration
    • La lenteur d'ouverture de session des administrateurs sur les portails Microsoft
    • Les comptes à privilèges permanents, exposés en permanence à la compromission
    • Le coût des licences Microsoft 365 attribuées aux comptes d'administration

    Réponse : Les comptes à privilèges permanents, exposés en permanence à la compromission

    Un rôle permanent est exploitable vingt-quatre heures sur vingt-quatre par qui compromet le compte. PIM ramène ce privilège à des fenêtres courtes, activées à la demande et tracées.

  11. 11. Quelle recommandation s'applique au rôle Administrateur général ?

    • L'attribuer à tous les membres de l'équipe informatique par commodité
    • En limiter l'usage, car c'est un rôle à privilèges très élevés
    • Le réserver aux comptes de service utilisés par les applications métier
    • L'attribuer à chaque propriétaire de site SharePoint de l'organisation

    Réponse : En limiter l'usage, car c'est un rôle à privilèges très élevés

    Microsoft recommande d'utiliser les rôles ayant le moins de privilèges. Administrateur général est un rôle très privilégié, à réserver aux situations où aucun rôle existant ne convient.

  12. 12. Quel service fournit l'identité et l'accès dans Microsoft 365 ?

    • Microsoft Defender XDR, par ses signaux de détection
    • Microsoft Purview, par ses étiquettes de confidentialité
    • Microsoft Entra ID
    • Le centre d'administration Exchange, par ses carnets d'adresses

    Réponse : Microsoft Entra ID

    Microsoft Entra ID est l'annuaire et le service de gestion des identités sur lequel s'appuient tous les services Microsoft 365. Purview gouverne les données, Defender XDR détecte les menaces, et le centre Exchange administre la messagerie.