Passer au contenu principal

Comment les utilisateurs migrés accèdent à leur nouveau compte après une migration d'identité

Après une migration d'identité, les utilisateurs migrés disposent de comptes dans le locataire cible, mais sans mot de passe. ShareGate utilise la réinitialisation de mot de passe en libre-service (SSPR) de Microsoft Entra ID comme mécanisme d'intégration. C'est l'étape sécurisée qui permet à chaque utilisateur de récupérer son nouveau compte.

Avant de migrer : confirmez que SSPR est prêt

SSPR n'est pas activé par défaut dans Microsoft Entra ID. Avant de lancer la migration, confirmez les points suivants dans le locataire cible :

  • SSPR est activé pour tous les utilisateurs migrés. Cela nécessite une licence Entra ID P1, P2, ou Microsoft 365 Business Premium.

  • Les stratégies d'accès conditionnel ne bloquent pas le flux SSPR. Les utilisateurs migrés n'auront pas encore enregistré l'authentification multifacteur. Si vos stratégies d'accès conditionnel exigent l'authentification multifacteur pour terminer une réinitialisation de mot de passe, ces utilisateurs seront bloqués avant de pouvoir récupérer leur nouveau compte.

  • Les boîtes aux lettres du locataire source sont toujours actives lorsque les utilisateurs suivent le flux SSPR. Si les anciennes boîtes aux lettres sont désactivées avant que les utilisateurs ne récupèrent leur nouveau compte, ils ne pourront pas récupérer le code de vérification.

Comment activer le flux SSPR pendant la migration

Lorsque vous exécutez la migration d'identité, ShareGate vous donne la possibilité de définir l'ancienne adresse courriel de chaque utilisateur (par exemple, [email protected]) comme méthode d'authentification alternative sur son compte nouvellement créé dans le locataire cible. Activez cette option. C'est elle qui rend le flux SSPR possible.

Remarque : ShareGate ne prend actuellement en charge que l'ancienne adresse courriel comme méthode d'authentification alternative pour SSPR. Le numéro de téléphone et les autres méthodes ne sont pas pris en charge pour le moment.

Remarque : La même boîte de dialogue de confirmation comprend aussi un commutateur Suppress welcome emails, qui empêche Microsoft de notifier les utilisateurs ajoutés à de nouveaux groupes ou équipes pendant la migration. Il n'apparaît que si au moins un groupe sera créé. Consultez Copy identities overview pour en savoir plus.

Si vous avez désactivé l'option et voulez l'activer plus tard, relancez la migration avec les utilisateurs concernés sélectionnés et activez le commutateur.

Comment les utilisateurs récupèrent leur nouveau compte

Une fois la migration terminée, utilisez le rapport post-migration généré par ShareGate pour identifier les utilisateurs qui doivent terminer le flux SSPR.

  1. Ouvrez le rapport post-migration et identifiez les utilisateurs qui doivent terminer le flux SSPR.

  2. Informez ces utilisateurs qu'ils doivent réinitialiser leur mot de passe pour accéder à leur nouveau compte. Donnez-leur l'URL SSPR de Microsoft à saisir eux-mêmes. Consultez Comment communiquer le flux SSPR aux utilisateurs ci-dessous pour savoir comment formuler la notification en toute sécurité.

  3. Chaque utilisateur accède à la page SSPR de Microsoft et saisit son nouveau nom d'utilisateur principal (UPN), par exemple, [email protected].

  4. Microsoft envoie un code de vérification à son ancienne adresse courriel, [email protected].

  5. L'utilisateur se connecte à son ancienne boîte aux lettres avec ses informations d'identification du locataire source, récupère le code, et le saisit sur la page SSPR.

  6. L'utilisateur définit un nouveau mot de passe pour le nouveau compte.

  7. À partir de là, il peut enregistrer des méthodes d'authentification multifacteur et commencer à travailler normalement dans le nouveau locataire.

Pourquoi ce flux est sécurisé

Le flux SSPR comporte une deuxième barrière intégrée : pour récupérer le code de vérification, l'utilisateur doit s'authentifier auprès du locataire source avec ses anciennes informations d'identification. Cela signifie que même si un attaquant sait qu'un nouveau compte existe et connaît le nouvel UPN, il ne peut pas terminer le flux sans avoir accès à l'ancienne boîte aux lettres.

Comment communiquer le flux SSPR aux utilisateurs

Ne mettez aucun lien dans le courriel de notification. Dites aux utilisateurs d'accéder eux-mêmes à la page SSPR de Microsoft et donnez-leur l'URL à saisir. N'incluez pas de lien cliquable.

Un message avec un lien direct « cliquez ici pour réinitialiser votre mot de passe » a exactement le même format qu'une attaque par hameçonnage. Les utilisateurs sensibilisés à la sécurité, en particulier dans les environnements d'entreprise, sont formés à se méfier précisément de ce type de message. Une URL en texte brut qu'ils saisissent eux-mêmes élimine toute ambiguïté, et si le courriel est transféré ou intercepté, il ne contient rien d'exploitable.

Cet article a été traduit à l'aide de l'intelligence artificielle. En cas de doute, veuillez consulter la version originale en anglais.

Avez-vous trouvé la réponse à votre question ?