Après une migration d'identité, les utilisateurs migrés disposent d'un compte dans le locataire cible, mais sans mot de passe. ShareGate utilise la réinitialisation de mot de passe en libre-service (SSPR) de Microsoft Entra ID comme mécanisme d'intégration. Il s'agit de l'étape sécurisée qui permet à chaque utilisateur de prendre possession de son nouveau compte.
Avant de migrer : confirmez que SSPR est prêt
SSPR n'est pas activé par défaut dans Microsoft Entra ID. Avant d'exécuter la migration, confirmez les éléments suivants dans le locataire cible :
SSPR est activé pour tous les utilisateurs migrés. Cela nécessite une licence Entra ID P1, P2 ou Microsoft 365 Business Premium.
Les stratégies d'accès conditionnel ne bloqueront pas le processus SSPR. Les utilisateurs migrés n'auront pas encore d'authentification multifacteur (MFA) enregistrée. Si vos stratégies d'accès conditionnel exigent la MFA pour terminer une réinitialisation de mot de passe, ces utilisateurs seront bloqués avant même de pouvoir prendre possession de leur nouveau compte.
Les boîtes aux lettres du locataire source sont toujours actives lorsque les utilisateurs suivent le processus SSPR. Si les anciennes boîtes aux lettres sont mises hors service avant que les utilisateurs ne prennent possession de leur nouveau compte, ils ne pourront pas récupérer le code de vérification.
Comment activer le processus SSPR pendant la migration
Lorsque vous exécutez la migration d'identité, ShareGate vous offre la possibilité de définir l'ancienne adresse e-mail de chaque utilisateur (par exemple, [email protected]) comme méthode d'authentification de remplacement sur son compte nouvellement créé dans le locataire cible. Activez cette option : c'est elle qui rend le processus SSPR possible.
Remarque : ShareGate ne prend actuellement en charge que l'ancienne adresse e-mail comme méthode d'authentification de remplacement pour SSPR. Le numéro de téléphone et les autres méthodes ne sont pas pris en charge pour le moment.
Configurer votre préférence SSPR dans Options
Vous pouvez définir votre préférence SSPR une seule fois et l'appliquer automatiquement à chaque exécution de migration. Sur l'écran de mappage, cliquez sur Options et ouvrez l'onglet Copy behaviour. À partir de là, vous pouvez :
Activer ou désactiver Password reset (SSPR) par défaut.
Activer Confirm before each copy si vous voulez qu'un interrupteur s'affiche dans la boîte de dialogue de confirmation chaque fois que vous exécutez une migration.
Si Confirm before each copy est désactivé, votre préférence enregistrée s'applique automatiquement, sans affichage d'interrupteur dans la boîte de dialogue de confirmation.
Remarque : La même boîte de dialogue de confirmation comprend également un interrupteur Suppress welcome emails, qui empêche Microsoft d'informer les utilisateurs ajoutés à de nouveaux groupes ou équipes pendant la migration. Il n'apparaît que lorsqu'au moins un groupe sera créé et que Confirm before each copy est activé pour cette option. Consultez Copy identities overview pour en savoir plus.
Pour modifier vos paramètres par défaut ultérieurement, accédez à Options > Copy behaviour et mettez à jour vos préférences. Vous pouvez également relancer la migration avec les utilisateurs concernés sélectionnés et ajuster l'interrupteur directement dans la boîte de dialogue de confirmation si Confirm before each copy est activé.
Comment les utilisateurs prennent possession de leur nouveau compte
Une fois la migration terminée, utilisez le rapport post-migration généré par ShareGate pour déterminer quels utilisateurs doivent effectuer le processus SSPR.
Ouvrez le rapport post-migration et déterminez quels utilisateurs doivent effectuer le processus SSPR.
Informez ces utilisateurs qu'ils doivent réinitialiser leur mot de passe pour accéder à leur nouveau compte. Donnez-leur l'URL SSPR de Microsoft à saisir eux-mêmes. Consultez Comment communiquer le processus SSPR aux utilisateurs ci-dessous pour savoir comment rédiger cette communication de façon sécurisée.
Chaque utilisateur accède à la page SSPR de Microsoft et saisit son nouveau nom d'utilisateur principal (UPN), par exemple [email protected].
Microsoft envoie un code de vérification à son ancienne adresse e-mail, [email protected].
L'utilisateur se connecte à son ancienne boîte aux lettres avec ses identifiants du locataire source, récupère le code, puis le saisit sur la page SSPR.
L'utilisateur définit un nouveau mot de passe pour le nouveau compte.
À partir de là, il peut enregistrer ses méthodes MFA et commencer à travailler normalement dans le nouveau locataire.
Pourquoi ce processus est sécurisé
Le processus SSPR comporte une seconde barrière intégrée : pour récupérer le code de vérification, l'utilisateur doit s'authentifier auprès du locataire source avec ses anciens identifiants. Cela signifie que même si un attaquant sait qu'un nouveau compte existe et connaît le nouvel UPN, il ne peut pas terminer le processus sans avoir accès à l'ancienne boîte aux lettres.
Comment communiquer le processus SSPR aux utilisateurs
Évitez tout lien dans le courriel de notification. Demandez aux utilisateurs de se rendre eux-mêmes sur la page SSPR de Microsoft et fournissez-leur l'URL à saisir. N'incluez pas de lien cliquable.
Un message contenant un lien direct de type « cliquez ici pour réinitialiser votre mot de passe » a exactement le même format qu'une tentative d'hameçonnage. Les utilisateurs sensibilisés à la sécurité, surtout en environnement d'entreprise, sont formés à se méfier précisément de ce type de message. Une URL en texte brut qu'ils saisissent eux-mêmes élimine toute ambiguïté, et si le courriel est transféré ou intercepté, il ne contient rien d'exploitable.
Cet article a été traduit à l'aide de l'intelligence artificielle. En cas de doute, référez-vous à la version originale en anglais.
