Bloquer les connexions depuis les pays à risque
Créez des emplacements nommés Entra ID et une stratégie d'Accès conditionnel pour bloquer les connexions Microsoft 365 venues de pays non autorisés.
Si votre entreprise opère uniquement en France et en Europe, pourquoi accepter des tentatives de connexion venues de l'autre bout du monde ? Une grande partie des attaques par force brute et par bourrage d'identifiants (credential stuffing) provient de régions où vous n'avez aucun utilisateur légitime. L'Accès conditionnel de Microsoft Entra ID vous permet de fermer cette porte de façon nette et documentée, sans écrire une seule ligne de PowerShell.
Le principe est simple : vous définissez des « emplacements nommés » (named locations) qui décrivent, par pays ou par plages d'adresses IP, les zones depuis lesquelles vos équipes travaillent réellement. Vous transformez ensuite ces emplacements en condition dans une stratégie qui bloque tout ce qui vient d'ailleurs. Le résultat n'est pas une forteresse magique, mais une réduction massive du bruit : moins de tentatives automatisées atteignent vos comptes, et vos journaux de connexion deviennent beaucoup plus lisibles pour repérer les vraies anomalies.
Dans cet article, vous verrez comment fonctionnent les emplacements nommés, comment construire une approche par liste blanche (tout bloquer sauf une zone de confiance), quels sont les pièges à éviter (voyages, VPN, télétravail), et pourquoi le blocage géographique ne remplace jamais l'authentification multifacteur. Nous insistons enfin sur la méthode de déploiement sûre : mode report-only d'abord, compte de secours exclu ensuite.
Comprendre les emplacements nommés d'Entra ID
Un emplacement nommé est un objet réutilisable dans Entra ID qui regroupe soit une liste de pays ou de régions, soit une ou plusieurs plages d'adresses IP publiques (IPv4 et IPv6). Une fois créé, il devient disponible comme condition dans n'importe quelle stratégie d'Accès conditionnel. Vous ne le définissez qu'une seule fois et vous le réutilisez partout.
Comment le pays est déterminé
Pour un emplacement basé sur les pays, Entra ID détermine le pays de deux manières. Par défaut, il utilise l'adresse IP publique de la connexion et la met en correspondance avec une base de géolocalisation. Vous pouvez aussi activer la détermination par coordonnées GPS, qui s'appuie sur l'application Microsoft Authenticator : lors d'une connexion, l'application demande ponctuellement la position de l'appareil. Cette méthode est plus précise mais nécessite Authenticator et le consentement de l'utilisateur.
- Détermination par IP publique : rapide, transparente, mais contournable par VPN ou proxy.
- Détermination par GPS : plus fiable sur la position réelle, mais dépend d'Authenticator et de la localisation de l'appareil.
- Option « emplacements inconnus » : les adresses IP que la base de géolocalisation ne peut rattacher à aucun pays peuvent être incluses dans l'emplacement, ce qui vous permet de les traiter comme une zone à part.
Marquer un emplacement comme fiable
Les emplacements basés sur des plages IP peuvent être marqués comme « approuvés » (trusted). C'est utile pour les IP de sortie de vos bureaux : une connexion provenant d'une IP approuvée peut réduire le risque calculé et alléger certaines exigences. En revanche, les emplacements basés sur les pays ne peuvent pas être marqués comme approuvés, car une simple géolocalisation IP n'offre pas le même niveau de confiance qu'une plage d'adresses que vous contrôlez.
Deux stratégies : liste noire ou liste blanche
Il existe deux façons d'aborder le blocage géographique, et le choix change tout en matière de sécurité.
L'approche par liste noire (à éviter seule)
La liste noire consiste à créer un emplacement regroupant les pays « à risque » et à bloquer les connexions qui en proviennent. C'est intuitif, mais fragile : le monde compte environ 250 pays et territoires, et un attaquant n'a qu'à louer un serveur dans un pays que vous n'avez pas bloqué pour passer. Vous courez sans cesse après une liste qui s'allonge.
L'approche par liste blanche (recommandée)
L'approche recommandée est inversée : vous créez un emplacement listant uniquement les pays autorisés (par exemple la France et vos voisins européens), puis vous bloquez toute connexion qui ne provient PAS de cet emplacement. Vous passez d'une posture « tout est permis sauf quelques exceptions » à « tout est bloqué sauf ce que j'autorise explicitement ». C'est le principe du moindre privilège appliqué à la géographie.
Autorisez explicitement le petit nombre de pays d'où vous travaillez, plutôt que de tenter de bloquer l'immense majorité d'où vous ne travaillez pas.
Construire la règle étape par étape
Voici la marche à suivre concrète pour mettre en place une stratégie de blocage par liste blanche. Lisez d'abord la totalité des étapes, notamment les deux dernières sur la sécurité de déploiement.
- 1Dans le centre d'administration Entra, ouvrez Protection > Accès conditionnel > Emplacements nommés, puis créez un emplacement « Pays autorisés » listant uniquement les pays d'où vos équipes se connectent.
- 2Décidez si vous incluez ou non les emplacements inconnus : dans une logique de liste blanche stricte, ne les incluez pas dans les pays autorisés, afin qu'ils soient bloqués.
- 3Créez une nouvelle stratégie d'Accès conditionnel, par exemple « Bloquer hors pays autorisés ».
- 4Sous Affectations, ciblez tous les utilisateurs, PUIS excluez immédiatement votre compte de secours (break-glass) et, idéalement, un groupe d'administrateurs pilotes.
- 5Sous Conditions > Emplacements, incluez « Tous les emplacements » et excluez l'emplacement nommé « Pays autorisés ».
- 6Sous Contrôles d'accès, sélectionnez « Bloquer l'accès ».
- 7Passez la stratégie en mode « Report-only » (rapport seul) et enregistrez : aucune connexion n'est encore bloquée, mais tout est journalisé.
- 8Après quelques jours d'observation dans les journaux de connexion, si aucun faux positif légitime n'apparaît, basculez la stratégie sur « Activé ».
Les pièges à connaître avant d'activer
Le blocage géographique a des effets de bord réels sur des utilisateurs parfaitement légitimes. Anticipez-les pour éviter les tickets et les blocages en pleine réunion.
- Déplacements professionnels : un collaborateur en voyage hors des pays autorisés sera bloqué. Prévoyez un processus d'exception temporaire ou un groupe « voyageurs ».
- VPN et proxies : un employé qui active un VPN dont la sortie est à l'étranger apparaîtra comme connecté depuis ce pays et sera bloqué.
- Télétravail et frontaliers : des employés vivant dans un pays voisin non listé peuvent être touchés. Ajoutez ces pays si besoin.
- Réseaux mobiles : certains opérateurs acheminent le trafic via des passerelles situées dans un autre pays, faussant la géolocalisation.
- Services et automatisations : des identités non interactives ou des connecteurs peuvent sortir depuis des datacenters à l'étranger. Traitez-les via des IP approuvées ou des exclusions ciblées.
Erreur classique à éviter absolument : appliquer la stratégie à tous les utilisateurs sans exclure de compte de secours, puis se retrouver soi-même verrouillé hors du tenant parce qu'on voyage ou qu'un VPN est actif. C'est précisément ce que le mode report-only et le compte break-glass évitent.
Le géo-blocage ne remplace pas la MFA
C'est le point le plus important de cet article. Le blocage par pays réduit le bruit et la surface d'attaque automatisée, mais il ne prouve pas l'identité de la personne. Un attaquant déterminé loue un serveur ou un VPN dans un pays autorisé et contourne entièrement la géographie. Le blocage géographique est une couche de réduction du bruit, pas une couche d'authentification.
- Exigez l'authentification multifacteur pour tous les utilisateurs, en priorité les administrateurs.
- Combinez avec les stratégies basées sur le risque de connexion (sign-in risk) et le risque utilisateur (user risk) d'Entra ID Protection.
- Utilisez le géo-blocage pour réduire le volume, la MFA pour vérifier l'identité, et le risque pour réagir aux comportements anormaux.
- Envisagez des méthodes résistantes au phishing (clés FIDO2, Windows Hello) pour les comptes sensibles.
Comment AuPoint simplifie ce déploiement
Mettre tout cela en place manuellement demande de jongler entre plusieurs écrans du portail, de comprendre la logique inclure/exclure, et de ne pas oublier une seule étape de sécurité. AuPoint transforme ce processus en quelques clics, en langage clair, pensé pour les PME et les MSSP qui gèrent Microsoft Intune et l'Accès conditionnel sans être des experts Entra à plein temps.
- Modèles prêts à l'emploi pour le blocage par liste blanche, avec les pays autorisés à cocher.
- Déploiement systématique en report-only d'abord, avec un rappel intégré pour observer avant d'activer.
- Protection du compte break-glass : AuPoint vous empêche de vous verrouiller hors de votre tenant.
- Explications en langage courant de chaque effet de bord, sans jargon ni PowerShell.
Questions fréquentes
Le blocage par pays est-il suffisant pour sécuriser Microsoft 365 ?
Non. Il réduit fortement les tentatives automatisées et rend vos journaux plus lisibles, mais il ne vérifie pas l'identité de l'utilisateur. Il doit toujours être combiné à l'authentification multifacteur et, idéalement, aux stratégies basées sur le risque. Considérez-le comme un filtre de bruit, pas comme une barrière d'authentification.
Que se passe-t-il pour un employé qui voyage à l'étranger ?
S'il se connecte depuis un pays hors de votre liste autorisée, il sera bloqué. Prévoyez à l'avance un processus d'exception : un groupe temporaire « voyageurs » exclu de la stratégie, ou l'ajout ponctuel du pays concerné. Testez toujours ce scénario en report-only avant d'activer pour mesurer l'impact réel.
Comment activer une stratégie sans risquer de me verrouiller ?
Déployez toujours d'abord en mode report-only pour observer les connexions qui seraient bloquées, sans les bloquer réellement. Excluez systématiquement un compte de secours (break-glass) qui n'est soumis à aucune restriction géographique. Ce n'est qu'après plusieurs jours d'observation sans faux positif que vous basculez la stratégie sur « Activé ».
Le blocage géographique est l'une des règles les plus rentables à mettre en place : peu d'effort, réduction immédiate du bruit d'attaque. Avec AuPoint, vous déployez cette stratégie et vos autres protections Intune et Accès conditionnel en quelques clics, toujours en report-only d'abord et avec votre compte de secours protégé. Découvrez comment AuPoint rend la sécurité Microsoft 365 simple et sûre pour votre entreprise.