Limites du service AI Pilot
AI Pilot applique les corrections approuvées directement dans votre tenant Microsoft 365 via Microsoft Graph. Son registre de remédiation couvre les anomalies qui correspondent à une écriture Graph unique et vérifiable : la plupart des contrôles en échec sont donc corrigés automatiquement dès que vous les approuvez.
Un ensemble plus restreint de contrôles est volontairement exclu de la remédiation automatique. AI Pilot n'y touche pas de lui-même, car la modification exige un jugement propre à chaque tenant, supprimerait des données en production, ou se trouve sur une interface d'administration que Microsoft Graph n'expose pas. Ces contrôles ne sont pas masqués : ils figurent toujours dans vos résultats d'analyse, avec des instructions de remédiation complètes et détaillées étape par étape sur la page de chaque contrôle. Cette page présente les catégories concernées et explique pourquoi chacune est traitée manuellement.
AI Pilot reste automatique pour tout ce qui figure dans son registre de remédiation. Les limites ci-dessous sont des garde-fous délibérés, et non des lacunes de couverture.
Les contrôles Conditional Access ne sont pas une limite
Plusieurs contrôles à fort impact (blocage de l'authentification héritée, stratégies basées sur le risque, MFA résistante au hameçonnage, couverture par "au moins une stratégie Conditional Access") sont remédiés par AI Pilot via la création d'une stratégie Conditional Access, plutôt que par la modification d'un seul paramètre. AI Pilot s'en charge tout de même pour vous, depuis la section Conditional Access de la page AI Pilot. Chaque stratégie est d'abord créée en mode rapport seul, afin que vous puissiez en évaluer l'impact avant de l'appliquer. Cela fait partie du périmètre automatique d'AI Pilot, ce n'est pas une limite.
Ce qu'AI Pilot ne corrige pas automatiquement
Attributions de rôles privilégiés et PIM
Supprimer ou réattribuer un rôle d'administration peut verrouiller l'accès d'un administrateur au tenant ; AI Pilot ne modifie donc jamais les attributions de rôles sans supervision. C'est une personne qui décide qui conserve un accès permanent, qui approuve l'activation des rôles privilégiés, et qui reçoit les alertes correspondantes.
Les domaines concernés incluent la répartition des utilisateurs privilégiés sur des rôles plus fins, la suppression des attributions privilégiées permanentes, le provisionnement des rôles via Privileged Identity Management (PIM), l'exigence d'une approbation pour activer le rôle Global Administrator, ainsi que la configuration des alertes pour les attributions et activations de rôles privilégiés.
Où intervenir : dans le Microsoft Entra admin center, sous Rôles et Privileged Identity Management.
Suppression de rôles Control Plane
Retirer un rôle Control Plane permanent à un utilisateur externe, hybride (synchronisé depuis l'environnement local) ou doté d'une boîte aux lettres exige une confirmation humaine que cet accès n'est plus nécessaire. Un principal de service qui détient un secret client en plus d'un rôle Control Plane permanent requiert qu'une personne le bascule vers un identifiant plus sûr et une portée plus restreinte.
Où intervenir : dans le Microsoft Entra admin center, sous Rôles et administrateurs.
Hygiène d'Entitlement management
Les corrections apportées à la gouvernance des accès touchent des données en production. AI Pilot ne supprime ni ne réécrit automatiquement les objets d'Entitlement management. Corriger des rôles de catalogue obsolètes, réparer des packages d'accès qui référencent des groupes supprimés, résoudre des stratégies d'attribution orphelines, définir des approbateurs valides et décider du sort des ressources de catalogue inutilisées : chacune de ces actions nécessite une revue humaine.
Où intervenir : dans le Microsoft Entra admin center, sous Identity Governance > Entitlement management.
Interfaces d'administration que Microsoft Graph n'expose pas
Certains paramètres se trouvent dans des centres d'administration de produits que Microsoft Graph n'expose pas à AI Pilot ; ils ne peuvent donc pas être modifiés par programmation :
- Les limites de partage externe dans le SharePoint admin center.
- La restriction des fournisseurs de stockage tiers dans les paramètres d'administration Microsoft 365 / Office.
- La stratégie de salle d'attente des réunions Teams dans le Teams admin center.
Où intervenir : dans le centre d'administration du produit concerné, indiqué ci-dessus.
Curation des groupes et des appareils propre au tenant
Ces modifications dépendent de décisions que seule votre organisation peut prendre : quels groupes publics sont approuvés, la règle d'appartenance d'un groupe d'invités dynamique, et quels utilisateurs ou groupes peuvent joindre des appareils. AI Pilot ne devine pas une stratégie propre à votre tenant.
Où intervenir : dans le Microsoft Entra admin center, sous Groupes et Appareils.
Liste d'autorisation des domaines d'invitation d'invités
Restreindre les invitations d'invités aux domaines approuvés suppose que vous fournissiez la liste d'autorisation des domaines dans les paramètres Cross-tenant access. AI Pilot n'invente pas la liste des domaines partenaires de confiance.
Où intervenir : dans le Microsoft Entra admin center, sous External Identities > Cross-tenant access settings.
Méthodes d'authentification à risque de verrouillage
Imposer des restrictions sur les clés de sécurité FIDO2 sans liste d'autorisation des clés approuvées peut bloquer toutes les connexions par clé de sécurité. Une personne doit choisir les clés approuvées avant que cette règle ne soit appliquée.
Où intervenir : dans le Microsoft Entra admin center, sous Authentication methods.
Comment traiter un contrôle à périmètre limité
- Ouvrez le contrôle en échec depuis vos résultats d'analyse.
- Suivez les étapes de remédiation indiquées sur la page de détail du contrôle.
- Appliquez la modification dans le centre d'administration mentionné ci-dessus.
- Relancez l'analyse pour confirmer que le contrôle réussit désormais.
Pour tout ce qui figure dans le registre d'AI Pilot, il suffit d'approuver la correction. Consultez le guide AI Pilot pour le flux de remédiation complet.