Sécurité sur site vs cloud : quand est-il judicieux de conserver l'authentification des identités sur site ?
L'identité joue un rôle clé dans le débat sécurité sur site vs cloud. Voici dans quels cas il est judicieux de conserver l'authentification des identités sur site.
Mis à jour le 14 septembre 2026)
Peu de défis sont aussi pressants dans le débat sécurité cloud vs sur site que celui de renforcer la sécurité des comptes utilisateurs Active Directory. Les implications pour l'identité et l'authentification sont considérables : comment les utilisateurs s'authentifient, comment les accès sont contrôlés, et à quel point le réseau est exposé en cas de problème. Si des outils tels que l'authentification multifacteur (MFA) offrent un moyen d'y répondre, une décision importante subsiste. Le service d'annuaire qui sous-tend tout cela doit-il être sur site, entièrement dans le cloud, ou une combinaison des deux ?
Pour de nombreuses équipes informatiques, en particulier celles des secteurs réglementés disposant d'une infrastructure AD établie, l'authentification des identités sur site reste le choix le plus sécurisé, le plus facile à gérer et le moins risqué. Surtout lorsque les bons outils l'étendent aux ressources cloud, sans nécessiter une migration complète.
Presque toutes les organisations prennent désormais en charge un mélange de ressources sur site et cloud. Sécuriser l'identité hybride est un défi pressant. Mais il n'est pas toujours évident de déterminer quelle architecture d'identité, AD sur site, un service d'annuaire cloud, ou les deux, offre la meilleure voie.
Pour certaines organisations, la meilleure option pourrait consister à miser entièrement sur l'identité cloud, en remplaçant les magasins d'identités sur site comme Active Directory (AD) par des plateformes cloud-first telles qu'Entra ID.
Pour de nombreuses organisations, c'est un grand pas. Il se fait soit progressivement, parfois sur plusieurs années, soit pas du tout. Cela est particulièrement vrai pour les secteurs très réglementés, où la migration implique un projet long qui ne garantit pas nécessairement une meilleure sécurité à l'arrivée.
L'astuce, comme toujours, est de prendre le temps de peser les avantages et les inconvénients de chaque approche. Si l'approche cloud peut sembler, et présente effectivement, certains avantages, pour de nombreuses organisations, la meilleure solution est la plus simple : étendre les capacités de leur AD sur site existant à l'aide d'un outil tiers tel que UserLock.
La comparaison entre sécurité cloud et sur site n'est pas manichéenne, en particulier pour les contrôles d'accès. Les deux approches présentent de véritables compromis.
Les systèmes cloud manquent souvent des outils nécessaires pour gérer l'infrastructure sur site dont les organisations ont encore besoin : pour les applications legacy, les réseaux isolés (air-gapped) et les systèmes qui ne peuvent pas fonctionner dans le cloud.
Les services cloud dépendent d'une connexion Internet fonctionnelle. En cas d'interruption de la connectivité, l'authentification peut échouer. Cela peut créer un point de défaillance unique que de nombreuses organisations très réglementées ne peuvent pas se permettre.
Migrer depuis AD implique de reconfigurer des années de permissions, de GPO et de comptes de service dans une architecture entièrement différente. Ce processus peut être long et complexe.
Les équipes informatiques conservent une visibilité complète sur le magasin d'authentification. C'est essentiel pour la conformité dans les secteurs où la résidence des données et les contrôles d'accès sont des exigences réglementaires.
Un annuaire sur site unique est souvent plus simple et plus rentable que la gestion de deux environnements avec des outils distincts.
L'AD sur site est un environnement mature qui présente relativement peu d'« inconnues inconnues » : il n'introduira pas de défis de gestion inattendus ni ne viendra perturber les intégrations existantes.
Le débat sécurité cloud vs sur site est le plus critique au niveau de la couche d'identité. Les comptes utilisateurs ont tant d'importance parce que c'est là que les attaquants concentrent leurs efforts.
La gestion complexe des utilisateurs et des identités crée des vulnérabilités facilement exploitables
Les cybercriminels ont rapidement compris que la gestion complexe des utilisateurs et des identités rend les organisations vulnérables. S'ils parviennent à compromettre un seul compte utilisateur, ils peuvent établir une tête de pont à l'intérieur du réseau.
Cela évite de devoir déployer des malwares complexes ou de cibler des failles logicielles non corrigées ou zero-day. Une simple attaque de phishing ou par force brute permet aux attaquants de contourner des systèmes de sécurité coûteux au niveau du périmètre, et de passer directement à l'escalade de privilèges sans compétences particulières ni recherches fastidieuses.
L'effet de ce changement de stratégie a été de comprimer le Framework MITRE ATT@CK en moins d'étapes, accélérant considérablement la vitesse à laquelle la compromission se produit.
Améliorer la sécurité grâce à une approche Zero Trust peut aider à endiguer les vulnérabilités des comptes utilisateurs. Dans les grandes lignes, cette approche stipule que toutes les connexions doivent être considérées comme non fiables, indépendamment de l'identité de l'utilisateur et de l'endroit d'où il se connecte. Un deuxième aspect important du Zero Trust est la manière dont il met l'identité au premier plan en tant que vulnérabilité cybersécurité critique, bien plus que dans le modèle traditionnel de sécurité périmétrique.
Le Zero Trust ne précise pas les technologies à utiliser. Mais les environnements AD sur site sont particulièrement exposés. L'AD ne dispose pas nativement de MFA, de contrôles d'accès contextuels ni de limites de sessions simultanées. Sans outillage supplémentaire, il est difficile de sécuriser les identités Active Directory selon les standards modernes, quel que soit le niveau de migration des autres charges de travail de l'organisation vers le cloud.
Avec l'IA, les attaquants peuvent désormais exploiter les vulnérabilités connues plus rapidement. Les attaques elles-mêmes ne sont pas nécessairement nouvelles. Mais l'IA réduit le coût et le niveau de sophistication requis pour mener des attaques sur les comptes utilisateurs.
Les meilleures défenses contre ces attaques sont les mêmes qu'auparavant : contrôles d'accès multicouches, MFA, gestion des comptes à privilèges, surveillance des sessions. Pour être efficaces, ces couches doivent être appliquées partout : dans les environnements sur site comme dans le cloud.
Pour les organisations qui conservent leur identité sur site, l'approche la plus pragmatique consiste à étendre les capacités de l'AD plutôt que de le remplacer. Il s'agit de trouver un moyen de bénéficier des avantages des deux mondes sans gestion complexe ni compromis de sécurité liés à des lacunes imprévues.
C'est possible grâce à des outils tiers tels que UserLock. Il s'intègre à la couche d'authentification AD et ajoute ce qui lui fait nativement défaut :
MFA pour la connexion Windows, RDP, VPN, accès à distance et UAC
Politiques d'accès contextuelles
Limites de sessions simultanées qui contribuent à bloquer les mouvements latéraux et le partage d'identifiants
UserLock permet également un accès sécurisé des utilisateurs aux applications SaaS via l'authentification unique (SSO). Il fédère l'authentification sur site, de sorte qu'AD reste le système d'authentification principal.
Les équipes informatiques gèrent la sécurité des identités avec une seule solution, et bénéficient d'une visibilité et de contrôles de sécurité cohérents dans les deux environnements, sur site et cloud.
Pour de nombreuses organisations dans des secteurs très réglementés tels que le gouvernement, la défense, l'industrie manufacturière, la santé et la finance, où l'AD est profondément ancré et où les délais de migration peuvent s'étendre sur plusieurs années, c'est la défense qui correspond réellement à leur architecture.
)
)
)