Indépendants & PME
Cloud & MicrosoftCybersécuritéConformité

Sécurisation de Microsoft 365 / Office 365

Configuration sécurisée de votre tenant M365 : MFA obligatoire, Conditional Access, Defender for Office 365, DLP, gestion des invités, partage externe, audit logs. Le guide que Microsoft ne fournit pas.

14 pagesMis à jour le 30/04/2026Dirigeants PME, indépendants, admins IT, DSI fractionnels
Consulter en ligne
MFA : bloque la grande majorité des compromissions de compte (Microsoft)
Defender for Office 365 inclus dès le plan Business Premium
Aperçu du documentOuvrir en plein écran

Intégrer ce document

Copiez le code pour l'intégrer sur vos plateformes, emails ou sites.

Carte CTA cliquable. Collez ce code dans un email HTML, un article de blog, ou un CMS.

<!-- FlashModz Enterprise — Sécurisation de Microsoft 365 / Office 365 -->
<a href="https://flashmodz.be/documents/microsoft-365-securisation" target="_blank" rel="noopener" style="display:inline-block;max-width:420px;padding:20px 24px;background:#131B36;border-radius:12px;border:1px solid #2a3562;text-decoration:none;font-family:system-ui,sans-serif;">
  <div style="color:#4263EB;font-size:11px;font-weight:600;letter-spacing:0.5px;margin-bottom:8px;">FLASHMODZ ENTERPRISE</div>
  <div style="color:#fff;font-size:16px;font-weight:700;margin-bottom:6px;">Sécurisation de Microsoft 365 / Office 365</div>
  <div style="color:#94a3b8;font-size:13px;line-height:1.5;margin-bottom:14px;">Configuration sécurisée de votre tenant M365 : MFA obligatoire, Conditional Access, Defender for Office 365, DLP, gestio...</div>
  <div style="display:inline-flex;align-items:center;gap:6px;background:#4263EB;color:#fff;padding:8px 18px;border-radius:8px;font-size:13px;font-weight:600;">Consulter le guide gratuit &rarr;</div>
</a>
Jérémy Manet

À propos de l'auteur

Jérémy Manet

Fondateur de FlashModz Enterprise · Consultant IT (Linux, DevOps, sécurité)

Cabinet d'expertise IT opérationnelle pour particuliers et entreprises, en Belgique et à l'international. Conseil et mise en œuvre concrète : sécurité, audit, pentest, Infrastructure as Code, formations. Référentiels Red Hat, Linux Foundation, HashiCorp, OWASP / PTES.

Profil LinkedIn

Questions fréquentes

Les questions que les dirigeants nous posent sur ce sujet.

Quelle licence M365 minimum pour avoir une sécurité correcte ?

Microsoft 365 Business Premium pour les PME jusqu'à 300 utilisateurs (~22 €/utilisateur/mois). Il ajoute à Business Standard tout le socle sécurité : Entra ID P1 (Conditional Access), Intune, Defender for Office 365 P1, Sensitivity Labels. Business Basic (~6 €, apps web uniquement) et Business Standard (~12,50 €, apps de bureau) n'incluent ni Conditional Access, ni Intune, ni Defender for Office 365. Au-dessus de 300 utilisateurs : E3 + add-on E5 Security, ou directement E5.

Combien de temps pour durcir un tenant M365 ?

Pour 25-100 utilisateurs : 8 à 12 jours-homme étalés sur 2-3 semaines. Au-delà : ajouter ~1 jour par tranche de 50 users supplémentaires. Pas linéaire à la taille car le travail est principalement sur la configuration tenant, pas sur les utilisateurs.

Faut-il prévenir les utilisateurs avant d'activer MFA ?

Oui, impérativement. Annonce 2 semaines avant, 1 semaine avant, 1 jour avant. Fournir un tutoriel d'enrôlement Microsoft Authenticator (5 min). Idéalement : courte session live (30 min) pour expliquer pourquoi et répondre aux questions. La résistance vient du défaut d'explication, pas du produit.

Que faire si on a déjà un partenaire IT externe ?

Deux options : (1) lui demander un audit Security Score documenté et un plan de remédiation, (2) faire un audit indépendant (3 jours) pour valider l'état des lieux et identifier les écarts. Beaucoup de partenaires IT généralistes manquent d'expertise sécurité M365. Ce n'est pas une critique, juste un constat sectoriel.

Conditional Access ou Security Defaults : lequel choisir ?

Security Defaults (gratuit, simple) si vous avez moins de 100 utilisateurs et un usage standard. Conditional Access (Entra ID P1, inclus dans Business Premium) dès que vous avez besoin de finesse : exclusions, contextes, scénarios métier. Conditional Access remplace Security Defaults, il ne s'y ajoute pas.

Comment gérer les boîtes partagées (Shared Mailboxes) ?

Les boîtes partagées sont des comptes utilisateur sans licence dédiée. Les accès se font via les comptes des utilisateurs, pas via un mot de passe propre. Important : (1) bloquer la connexion directe sur ces comptes (Block sign-in), (2) auditer les accès, (3) ne pas les utiliser comme adresse d'expédition automatique sans validation.

Faut-il bloquer les protocoles legacy (POP, IMAP) ?

Oui, sauf cas métier prouvé. Les protocoles legacy ne supportent pas MFA, donc tout compte qui les autorise reste vulnérable malgré MFA partout ailleurs. Désactivation via Conditional Access "Block Legacy Authentication". Vérifier avant que personne n'utilise un client mail antédiluvien (Outlook 2010, Thunderbird sans modern auth).

Comment gérer les comptes "service" (apps qui envoient des emails) ?

Microsoft retire progressivement l'authentification basique, y compris SMTP AUTH. Privilégier Graph API avec permissions applicatives (OAuth 2.0) pour l'envoi applicatif, ou un service de relais dédié. Documenter chaque compte de service, le surveiller via les audit logs, et le revoir au moins une fois par an.

Rédigé par

Jérémy Manet — Fondateur · Ingénieur & architecte système/réseau Senior

Jérémy Manet

Fondateur · Ingénieur & architecte système/réseau Senior

Ingénieur & architecte système/réseau Senior, Process Owner COBIT / DORA / NIS2, Team Lead. 15+ ans, 20+ certifications (CWNA, Cisco Meraki, Fortinet, Veeam, Jamf…).

CertifiéCWNACisco MerakiFortinetVeeamJamf
Voir le profil LinkedIn

Pour aller plus loin

Audit sécurité PME

Une photo claire de vos risques cyber en 5 jours, conforme NIS2 / ISO 27001 / RGPD.

Besoin d'un accompagnement personnalisé ?

Ce guide est un point de départ. Pour aller plus loin, échangeons sur votre contexte lors d'un check-up gratuit et sans engagement.

Planifier un échange