> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/fr/automatisation/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md).

# Synchronisation planifiée des utilisateurs sécurisés MFA vers un groupe

Synchroniser les utilisateurs disposant de méthodes MFA sécurisées enregistrées dans un groupe Entra ID

{% hint style="info" %}
Ceci est un runbook planifié. Il est conçu pour s'exécuter selon une planification récurrente plutôt que d'être déclenché pour un objet unique. Voir [Planification](/fr/automatisation/runbooks/scheduling.md) pour plus de détails sur la configuration des planifications de runbook.
{% endhint %}

### Description

Ce runbook synchronise un groupe Entra ID avec tous les utilisateurs membres qui disposent d’au moins une méthode d’authentification « sécurisée » enregistrée, sur la base du rapport d’enregistrement des méthodes d’authentification Entra ID. Les groupes de méthodes comptant comme sécurisés sont configurables via des bascules (Passkeys/FIDO2, informations d’identification de plateforme, application Microsoft Authenticator, OTP logiciel, OTP matériel, authentification basée sur certificat). Les utilisateurs qui n’ont plus de méthode sécurisée enregistrée sont retirés du groupe. Un mode strict facultatif (« SecureOnly ») disqualifie en plus les utilisateurs qui ont également une méthode non sécurisée (téléphone, e-mail, questions de sécurité) enregistrée en parallèle de leur méthode sécurisée. Les utilisateurs administrateurs (détenteurs d’un rôle de répertoire Entra ID, actif ou éligible au PIM, y compris les membres de groupes assignables à des rôles) sont exclus par défaut (« ExcludeAdmins ») - utile lorsque le groupe cible pilote la réinitialisation du mot de passe en libre-service (SSPR), car les administrateurs seraient sinon forcés d’enregistrer un second facteur. Un groupe d’exclusion facultatif maintient en permanence hors du groupe cible des comptes comme les comptes break glass ou les comptes de service ; des utilisateurs individuels peuvent en outre être exclus directement via un sélecteur multi-utilisateurs (« ExcludeUserIds »). Les utilisateurs exclus ne sont jamais ajoutés et sont retirés s’ils sont déjà membres. Les utilisateurs invités et les membres de groupe qui ne sont pas des utilisateurs ne sont jamais touchés.

Optionnellement, un rapport détaillé peut être envoyé par e-mail et/ou chargé dans un Azure Storage Account (renvoyant des liens de téléchargement à durée limitée). Le rapport contient des fichiers CSV et un classeur Excel mis en forme avec une feuille de garde d’informations (paramètres choisis et nombres de résultats), les modifications effectuées et une évaluation par utilisateur de tous les utilisateurs membres. Les fichiers du rapport ne sont générés que lorsque l’e-mail ou le lien de téléchargement est activé.

### Comment ça fonctionne

Le runbook lit le [rapport d’enregistrement des méthodes d’authentification](https://learn.microsoft.com/en-us/graph/api/authenticationmethodsroot-list-userregistrationdetails) (`userRegistrationDetails`) et synchronise le groupe cible en miroir avec tous les **utilisateurs membres** qui sont éligibles :

* Un utilisateur est éligible lorsqu’au moins une de ses méthodes enregistrées figure dans l’ensemble **sécurisé** configuré.
* En **mode strict** (`SecureOnly`), un utilisateur ne doit en plus avoir aucune méthode de l’ensemble **non sécurisé** enregistré — un utilisateur disposant d’une passkey qui conserve aussi un facteur SMS n’est pas éligible.
* Les utilisateurs éligibles qui ne sont pas encore membres du groupe sont ajoutés ; les membres qui ne sont plus éligibles sont supprimés (synchronisation miroir).
* Les utilisateurs invités ne sont jamais ajoutés ni supprimés. Les membres de groupe qui ne sont pas des utilisateurs (appareils, Service Principals, groupes imbriqués) ne sont jamais touchés.

Le groupe cible doit être géré exclusivement par ce runbook.

### Groupes de méthodes sécurisées

Chaque bascule contrôle quels `methodsRegistered` valeurs sont comptées comme sécurisées :

| Bascule                                     | Par défaut | Valeurs couvertes                                                                    |
| ------------------------------------------- | ---------- | ------------------------------------------------------------------------------------ |
| Passkeys / clés de sécurité FIDO2           | activé     | `fido2SecurityKey`, `passKeyDeviceBound`, `passKeyDeviceBoundAuthenticator`          |
| Informations d’identification de plateforme | activé     | `windowsHelloForBusiness`, `passKeyDeviceBoundWindowsHello`, `macOsSecureEnclaveKey` |
| Application Microsoft Authenticator         | activé     | `microsoftAuthenticatorPush`, `microsoftAuthenticatorPasswordless`                   |
| OTP logiciel                                | désactivé  | `softwareOneTimePasscode`                                                            |
| OTP matériel                                | désactivé  | `hardwareOneTimePasscode`                                                            |
| Authentification basée sur certificat       | activé     | `certificateBasedAuthentication`                                                     |

### Mode strict (SecureOnly)

Avec le mode strict activé, les utilisateurs ayant l’une des méthodes non sécurisées intégrées suivantes ne sont jamais éligibles :

`mobilePhone`, `alternateMobilePhone`, `officePhone`, `email`, `securityQuestion`

Si une méthode se retrouve à la fois dans l’ensemble sécurisé et dans l’ensemble non sécurisé (possible uniquement via les paramètres de remplacement), le non sécurisé l’emporte — ces utilisateurs ne sont jamais éligibles en mode strict. Le runbook avertit de cela au démarrage.

### Exclusions

Les utilisateurs exclus ne sont jamais éligibles, quelles que soient leurs méthodes enregistrées : ils ne sont jamais ajoutés au groupe cible et sont supprimés s’ils en sont déjà membres. Le rapport par utilisateur affiche la raison dans la `ExclusionReason` colonne.

#### Exclure les utilisateurs administrateurs (`ExcludeAdmins`, activé par défaut)

Les utilisateurs détenant un rôle de répertoire Entra ID sont exclus. Cela couvre :

* **Affectations de rôle actives** (`roleManagement/directory/roleAssignments`)
* **Affectations éligibles au PIM** (`roleManagement/directory/roleEligibilitySchedules`, nécessite Entra ID P2 — sans P2, le runbook revient aux affectations actives et journalise un avertissement)
* **Groupes assignables à des rôles**: les groupes détenant un rôle sont développés en leurs membres utilisateurs transitifs

Contexte : lorsque le groupe cible pilote **SSPR** et que la stratégie administrateur SSPR est désactivée, les administrateurs du groupe seraient tout de même forcés d’enregistrer un second facteur dès que deux méthodes SSPR sont requises. Écarter les administrateurs du groupe évite cela.

Cette option nécessite l’autorisation Graph supplémentaire `RoleManagement.Read.Directory` pour l’identité managée.

#### Groupe d’exclusion (`ExcludeGroupId`, facultatif)

Les membres utilisateurs transitifs du groupe configuré sont exclus — destiné aux comptes qui ne doivent jamais être gérés par cette synchronisation, tels que **les comptes break glass** ou **les comptes de service**. Les groupes imbriqués sont pris en compte. Le groupe d’exclusion ne doit pas être le groupe cible lui-même.

#### Utilisateurs exclus individuellement (`ExcludeUserIds`, facultatif)

Des utilisateurs individuels peuvent être exclus directement via le sélecteur multi-utilisateurs — pour des exclusions ponctuelles lorsqu’il ne vaut pas la peine de maintenir un groupe d’exclusion dédié. La liste accepte des **ID d’objet** et **noms principaux d’utilisateur** (UPN). Les entrées non résolubles (par ex. un compte supprimé) génèrent un avertissement et sont ignorées, de sorte qu’une entrée obsolète ne casse jamais une synchronisation planifiée.

#### Maintenir les exclusions via la personnalisation du runbook (sans les sélecteurs)

Les deux paramètres d’exclusion peuvent être prédéfinis de manière centralisée via [la personnalisation du runbook basée sur JSON](https://docs.realmjoin.com/automation/runbooks/runbook-customization#json-based-customizing) (portail RealmJoin : **Paramètres** → **Personnalisations du runbook**) — utile lorsque les exclusions sont fixes pour le locataire et ne doivent pas être sélectionnées manuellement à chaque démarrage ou planification du runbook :

```json
{
    "Runbooks": {
        "rjgit-org_security_sync-mfa-secure-users-to-group_scheduled": {
            "Parameters": {
                "ExcludeGroupId": {
                    "DefaultValue": "00000000-0000-0000-0000-000000000000",
                    "Hide": true
                },
                "ExcludeUserIds": {
                    "DefaultValue": [
                        "11111111-1111-1111-1111-111111111111",
                        "breakglass@contoso.com"
                    ],
                    "Hide": true
                }
            }
        }
    }
}
```

* **ExcludeGroupId** prend un seul groupe **ID d’objet** (GUID) sous forme de chaîne simple — copiez-le depuis la page de vue d’ensemble du groupe dans le centre d’administration Entra ID ou le portail RealmJoin.
* **ExcludeUserIds** prend un JSON **tableau de chaînes**; chaque entrée peut être un utilisateur **ID d’objet** ou un **UPN**. Les entrées sont nettoyées et dédupliquées ; le runbook les résout au démarrage.
* **Recommandé :** lorsque les exclusions sont gérées via la personnalisation du runbook, définissez également `"Hide": true` sur le paramètre (comme dans l’exemple ci-dessus). Cela le supprime entièrement du formulaire de démarrage, de sorte que les exclusions configurées de manière centralisée ne puissent pas être remplacées dans l’interface lors du démarrage ou de la planification du runbook. Sans `Masquer`, les valeurs configurées apparaissent seulement préremplies et peuvent encore y être modifiées.

### Référence de classification des méthodes

Utilisez les valeurs Graph exactes de ce tableau lors de la construction des chaînes de remplacement séparées par des virgules :

| `methodsRegistered` valeur           | Nom convivial                                                      | Classification | Couvert par la bascule (par défaut)                  |
| ------------------------------------ | ------------------------------------------------------------------ | -------------- | ---------------------------------------------------- |
| `fido2SecurityKey`                   | Clé de sécurité FIDO2                                              | Sécurisé       | Passkeys / FIDO2 (activé)                            |
| `passKeyDeviceBound`                 | Passkey (liée à l’appareil)                                        | Sécurisé       | Passkeys / FIDO2 (activé)                            |
| `passKeyDeviceBoundAuthenticator`    | Passkey dans Microsoft Authenticator                               | Sécurisé       | Passkeys / FIDO2 (activé)                            |
| `windowsHelloForBusiness`            | Windows Hello for Business                                         | Sécurisé       | Informations d’identification de plateforme (activé) |
| `passKeyDeviceBoundWindowsHello`     | Passkey dans Windows Hello                                         | Sécurisé       | Informations d’identification de plateforme (activé) |
| `macOsSecureEnclaveKey`              | Identifiant de plateforme pour macOS                               | Sécurisé       | Informations d’identification de plateforme (activé) |
| `microsoftAuthenticatorPush`         | Microsoft Authenticator (notification push)                        | Sécurisé       | Application Microsoft Authenticator (activé)         |
| `microsoftAuthenticatorPasswordless` | Microsoft Authenticator (connexion téléphonique sans mot de passe) | Sécurisé       | Application Microsoft Authenticator (activé)         |
| `softwareOneTimePasscode`            | Jeton OATH logiciel (application TOTP)                             | Sécurisé       | OTP logiciel (désactivé)                             |
| `hardwareOneTimePasscode`            | Jeton OATH matériel                                                | Sécurisé       | OTP matériel (désactivé)                             |
| `certificateBasedAuthentication`     | Authentification basée sur certificat                              | Sécurisé       | Authentification basée sur certificat (activé)       |
| `mobilePhone`                        | Téléphone (SMS / appel vocal)                                      | Non sécurisé   | liste non sécurisée intégrée                         |
| `alternateMobilePhone`               | Téléphone secondaire (appel vocal)                                 | Non sécurisé   | liste non sécurisée intégrée                         |
| `officePhone`                        | Téléphone Office (appel vocal)                                     | Non sécurisé   | liste non sécurisée intégrée                         |
| `email`                              | E-mail (SSPR uniquement)                                           | Non sécurisé   | liste non sécurisée intégrée                         |
| `securityQuestion`                   | Questions de sécurité (SSPR uniquement)                            | Non sécurisé   | liste non sécurisée intégrée                         |
| `temporaryAccessPass`                | Temporary Access Pass                                              | Neutre         | n’est jamais éligible, ne disqualifie jamais         |

Les valeurs Graph inconnues ou futures sont traitées comme neutres, sauf si elles sont explicitement listées dans un paramètre de remplacement.

### Paramètres de remplacement

Les deux paramètres de remplacement sont masqués par défaut et destinés à la personnalisation du runbook RealmJoin :

* **SecureMethodsOverride** — liste séparée par des virgules de `methodsRegistered` valeurs qui définit l’ensemble sécurisé. Lorsqu’il est défini, **tous** les bascules de groupe de méthodes sont ignorées. Exemple : `fido2SecurityKey,passKeyDeviceBound,passKeyDeviceBoundAuthenticator,windowsHelloForBusiness`
* **UnsecureMethodsOverride** — liste séparée par des virgules qui remplace la liste non sécurisée intégrée. Évaluée uniquement en mode strict. Exemple : `mobilePhone,alternateMobilePhone,officePhone,email,securityQuestion,softwareOneTimePasscode`

Les valeurs inconnues génèrent un avertissement mais sont tout de même évaluées, ce qui permet d’utiliser les futures valeurs Graph avant que cette documentation ne soit mise à jour.

### Rapport par e-mail et liens de téléchargement

Optionnellement, un rapport détaillé peut être envoyé — particulièrement utile pour examiner la toute première exécution (idéalement combinée avec le mode d’exécution à blanc) :

* **Envoyer le rapport par e-mail** (`SendEmail`, désactivé par défaut) : envoie le rapport aux destinataires configurés. Le champ destinataire n’apparaît que lorsque l’e-mail est activé. Nécessite le `RJReport.EmailSender` paramètre du locataire (voir le [documentation sur les paramètres de rapport RealmJoin](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings)).
* **Créer des liens de téléchargement de fichiers** (`CreateDownloadLink`, désactivé par défaut) : charge les fichiers du rapport dans un Azure Storage Account et renvoie des liens de téléchargement à durée limitée (utilise les `RJReport.StorageAccount.*` paramètres du locataire).

Les fichiers de rapport ne sont générés que lorsqu’au moins une des deux options est activée. Le rapport se compose de :

* **mfa-secure-users-group-sync-changes.csv** - toutes les modifications effectuées (ou, en exécution à blanc, en attente) avec les détails des méthodes par utilisateur
* **mfa-secure-users-group-sync-all-users.csv** - l’évaluation de chaque utilisateur membre : méthodes enregistrées, classification sécurisée/non sécurisée, éligibilité, raison d’exclusion et appartenance au groupe
* **mfa-secure-users-group-sync-report.xlsx** - les mêmes données sous forme de classeur Excel mis en forme : une feuille de garde « Info » avec les paramètres choisis et les nombres de résultats, une feuille de calcul « Changes » (utilisateurs ajoutés en vert, supprimés en rouge) et une feuille « All Users »

Dans les grands tenants, les fichiers CSV bruts peuvent dépasser la limite de taille des pièces jointes e-mail (Graph rejette les e-mails à environ 4 Mo au total). Lorsque les fichiers CSV dépassent un budget de 2,5 Mo, l’e-mail est envoyé avec uniquement le classeur Excel en pièce jointe (qui contient les données complètes sous forme compressée) et une note expliquant l’omission ; un envoi complet échoué est également retenté automatiquement avec le classeur seul. Le chargement pour lien de téléchargement inclut toujours tous les fichiers, quelle que soit leur taille.

#### Branding des e-mails

Le courriel de rapport respecte les paramètres facultatifs `RJReport.Branding.*` du tenant :

* **Image d’en-tête et de pied de page** – URL HTTPS publiques, PNG/JPEG/GIF, 200 Ko max. chacune
* **Lien du pied de page** – cible de l’image de pied de page
* **Couleur d’accent et du texte** – valeurs hexadécimales à 6 chiffres, par ex. `#0052cc`

Lorsque ces paramètres ne sont pas configurés, les graphiques et couleurs par défaut de RealmJoin sont utilisés. Une image qui ne peut pas être téléchargée ou validée, ou une valeur de couleur invalide, n’empêche jamais l’envoi du courriel de rapport — la valeur par défaut correspondante est utilisée à la place.

Instructions de configuration et exigences relatives aux images : [Branding des e-mails](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings#email-branding-optional).

### Notes et limites

* Le rapport d’enregistrement nécessite une **licence Entra ID P1 ou P2** .
* Les affectations de rôle éligibles au PIM (exclusion des administrateurs) nécessitent une **licence Entra ID P2** licence — sans elle, seules les affectations de rôle actives sont exclues.
* Le rapport n’inclut pas **désactivés** ni les utilisateurs supprimés de manière réversible — ces comptes sont retirés du groupe lors de la prochaine exécution.
* Les données du rapport peuvent être en retard sur les changements d’enregistrement récents ; une méthode nouvellement enregistrée peut nécessiter un cycle de synchronisation pour apparaître.
* Le runbook traite les grands tenants (20k+ utilisateurs) via des lectures paginées du rapport et des écritures groupées sur le groupe, avec nouvelles tentatives automatiques en cas de limitation de débit.

### Planification

La synchronisation est idempotente — une seule planification récurrente (p. ex. quotidienne) maintient le groupe à jour, et les relances après des échecs partiels se réparent d’elles-mêmes. Recommandation : exécutez une fois avec **Exécution à blanc (WhatIf)** activé, puis examinez la sortie du travail avant de planifier le runbook en mode réel.

### Emplacement

Organisation → Sécurité → Synchroniser les utilisateurs MFA sécurisés vers le groupe (planifié)

**Nom complet du runbook**

rjgit-org\_security\_sync-MFA-secure-users-to-group\_scheduled

### Détails

| Propriété      | Valeur                                                                                                            |
| -------------- | ----------------------------------------------------------------------------------------------------------------- |
| Version        | 1.5.0                                                                                                             |
| Modules requis | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| Planifiable    | oui                                                                                                               |

### Autorisations

#### Autorisations d'application

* **Type**: Microsoft Graph
  * AuditLog.Read.All
    * *Lit userRegistrationDetails pour évaluer les méthodes MFA enregistrées de chaque utilisateur*
  * Group.Read.All
    * *Lit le groupe cible et les groupes d’exclusion ainsi que leurs membres utilisateurs transitifs*
  * RoleManagement.Read.Directory
    * *Lit les affectations de rôle et les planifications d’éligibilité pour exclure les utilisateurs administrateurs lorsque ExcludeAdmins est activé*
  * GroupMember.ReadWrite.All
    * *Ajoute et supprime des utilisateurs dans le groupe cible via des appels /groups/{id}/members/$ref par lot*
  * User.Read.All
    * *Résout les principaux de rôles d’administrateur et les entrées ExcludeUserIds en objets utilisateur*
  * Organization.Read.All
    * *Lit /organization pour le nom du locataire sur la feuille de garde du rapport et dans l’e-mail*
  * Mail.Send *(facultatif — fonctionnalité : rapport par e-mail)*
    * *Envoie l’e-mail du rapport via Send-RjReportEmail lorsque le rapport par e-mail est activé*

### Paramètres

#### TargetGroupId

Le groupe Entra ID vers lequel synchroniser. Les membres de ce groupe seront gérés exclusivement par ce runbook.

| Propriété                  | Valeur                                                                             |
| -------------------------- | ---------------------------------------------------------------------------------- |
| Obligatoire                | true                                                                               |
| Valeur par défaut          |                                                                                    |
| Type                       | String                                                                             |
| Nom d’affichage du portail | Groupe cible (synchroniser les utilisateurs avec des méthodes MFA sécurisées vers) |

#### IncludePasskeys

Comptez les passkeys et les clés de sécurité FIDO2 comme sécurisées (fido2SecurityKey, passKeyDeviceBound, passKeyDeviceBoundAuthenticator).

| Propriété                  | Valeur                                                               |
| -------------------------- | -------------------------------------------------------------------- |
| Obligatoire                | false                                                                |
| Valeur par défaut          | True                                                                 |
| Type                       | Booléen                                                              |
| Nom d’affichage du portail | Les passkeys / clés de sécurité FIDO2 sont comptées comme sécurisées |

#### IncludePlatformCredentials

Comptez les informations d’identification de plateforme comme sécurisées (windowsHelloForBusiness, passKeyDeviceBoundWindowsHello, macOsSecureEnclaveKey).

| Propriété                  | Valeur                                                                                                                                |
| -------------------------- | ------------------------------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | false                                                                                                                                 |
| Valeur par défaut          | True                                                                                                                                  |
| Type                       | Booléen                                                                                                                               |
| Nom d’affichage du portail | Les informations d’identification de plateforme (Windows Hello for Business / enclave sécurisée macOS) sont comptées comme sécurisées |

#### IncludeMicrosoftAuthenticator

Comptez l’application Microsoft Authenticator comme sécurisée (microsoftAuthenticatorPush, microsoftAuthenticatorPasswordless).

| Propriété                  | Valeur                                                                                                 |
| -------------------------- | ------------------------------------------------------------------------------------------------------ |
| Obligatoire                | false                                                                                                  |
| Valeur par défaut          | True                                                                                                   |
| Type                       | Booléen                                                                                                |
| Nom d’affichage du portail | L’application Microsoft Authenticator (push / connexion sans mot de passe) est comptée comme sécurisée |

#### IncludeSoftwareOtp

Comptez les OTP logiciels / applications TOTP d’authentificateur comme sécurisés (softwareOneTimePasscode).

| Propriété                  | Valeur                                                                        |
| -------------------------- | ----------------------------------------------------------------------------- |
| Obligatoire                | false                                                                         |
| Valeur par défaut          | Faux                                                                          |
| Type                       | Booléen                                                                       |
| Nom d’affichage du portail | OTP logiciel (applications TOTP d’authentificateur) est compté comme sécurisé |

#### IncludeHardwareOtp

Comptez les jetons OTP matériels comme sécurisés (hardwareOneTimePasscode).

| Propriété                  | Valeur                                                |
| -------------------------- | ----------------------------------------------------- |
| Obligatoire                | false                                                 |
| Valeur par défaut          | Faux                                                  |
| Type                       | Booléen                                               |
| Nom d’affichage du portail | Les jetons OTP matériels sont comptés comme sécurisés |

#### IncludeCertificateBasedAuth

Comptez l’authentification basée sur certificat comme sécurisée (certificateBasedAuthentication).

| Propriété                  | Valeur                                                              |
| -------------------------- | ------------------------------------------------------------------- |
| Obligatoire                | false                                                               |
| Valeur par défaut          | True                                                                |
| Type                       | Booléen                                                             |
| Nom d’affichage du portail | L’authentification basée sur certificat est comptée comme sécurisée |

#### SecureOnly

Mode strict : les utilisateurs ayant au moins une méthode non sécurisée enregistrée (mobilePhone, alternateMobilePhone, officePhone, email, securityQuestion) ne sont jamais éligibles, même s’ils ont aussi une méthode sécurisée. Ils sont retirés du groupe s’ils en sont déjà membres.

| Propriété                  | Valeur                                                                                                                             |
| -------------------------- | ---------------------------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | false                                                                                                                              |
| Valeur par défaut          | Faux                                                                                                                               |
| Type                       | Booléen                                                                                                                            |
| Nom d’affichage du portail | Mode strict : les utilisateurs ayant une méthode non sécurisée (téléphone, e-mail, questions de sécurité) ne sont jamais éligibles |

#### SecureMethodsOverride

Facultatif. Liste séparée par des virgules des valeurs methodsRegistered qui définissent l’ensemble sécurisé. Lorsqu’elle est définie, TOUTES les bascules de groupe de méthodes sont ignorées. Consultez la documentation du runbook pour toutes les valeurs connues.

| Propriété                  | Valeur                                                                                                                 |
| -------------------------- | ---------------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | false                                                                                                                  |
| Valeur par défaut          |                                                                                                                        |
| Type                       | String                                                                                                                 |
| Nom d’affichage du portail | Expert : liste personnalisée de méthodes sécurisées (séparée par des virgules, remplace TOUTES les bascules ci-dessus) |
| masqué dans le portail     | oui (préconfiguré via la personnalisation du runbook)                                                                  |

#### UnsecureMethodsOverride

Facultatif. Liste séparée par des virgules des valeurs methodsRegistered qui remplacent la liste non sécurisée intégrée. Évaluée uniquement en mode strict (SecureOnly).

| Propriété                  | Valeur                                                                                                         |
| -------------------------- | -------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | false                                                                                                          |
| Valeur par défaut          |                                                                                                                |
| Type                       | String                                                                                                         |
| Nom d’affichage du portail | Expert : liste personnalisée de méthodes non sécurisées (séparée par des virgules, remplace la liste intégrée) |
| masqué dans le portail     | oui (préconfiguré via la personnalisation du runbook)                                                          |

#### ExcludeAdmins

Exclure les utilisateurs administrateurs : les utilisateurs détenant un rôle de répertoire Entra ID (actif ou éligible au PIM, y compris les membres de groupes assignables à des rôles) ne sont jamais éligibles et sont retirés du groupe s’ils en sont déjà membres. Activé par défaut - lorsque le groupe cible pilote SSPR, les administrateurs seraient sinon forcés d’enregistrer un second facteur.

| Propriété                  | Valeur                                                                                                    |
| -------------------------- | --------------------------------------------------------------------------------------------------------- |
| Obligatoire                | false                                                                                                     |
| Valeur par défaut          | True                                                                                                      |
| Type                       | Booléen                                                                                                   |
| Nom d’affichage du portail | Exclure les utilisateurs administrateurs (détenteurs d’un rôle de répertoire, y compris éligibles au PIM) |

#### ExcludeGroupId

Groupe d’exclusion facultatif : les membres utilisateurs transitifs de ce groupe (par ex. comptes break glass ou comptes de service) ne sont jamais éligibles et sont retirés du groupe s’ils en sont déjà membres.

| Propriété                  | Valeur                                                                            |
| -------------------------- | --------------------------------------------------------------------------------- |
| Obligatoire                | false                                                                             |
| Valeur par défaut          |                                                                                   |
| Type                       | String                                                                            |
| Nom d’affichage du portail | Groupe d’exclusion (les membres ne sont jamais synchronisés dans le groupe cible) |

#### ExcludeUserIds

Liste facultative d’utilisateurs exclus individuellement : ces utilisateurs ne sont jamais éligibles et sont retirés du groupe s’ils en sont déjà membres. Accepte les ID d’objet utilisateur et les noms principaux d’utilisateur ; les entrées non résolubles sont ignorées avec un avertissement.

| Propriété                  | Valeur                                                         |
| -------------------------- | -------------------------------------------------------------- |
| Obligatoire                | false                                                          |
| Valeur par défaut          | @()                                                            |
| Type                       | String\[]                                                      |
| Nom d’affichage du portail | Utilisateurs exclus (jamais synchronisés dans le groupe cible) |

#### WhatIfMode

Exécution à blanc : journalise quels utilisateurs seraient ajoutés ou supprimés sans modifier le groupe.

| Propriété                  | Valeur                                                             |
| -------------------------- | ------------------------------------------------------------------ |
| Obligatoire                | false                                                              |
| Valeur par défaut          | Faux                                                               |
| Type                       | Booléen                                                            |
| Nom d’affichage du portail | Exécution à blanc (journalisation uniquement, aucune modification) |

#### SendEmail

S’il est activé, le rapport est envoyé par e-mail avec des pièces jointes CSV et Excel (xlsx). Désactivé par défaut.

| Propriété                  | Valeur                          |
| -------------------------- | ------------------------------- |
| Obligatoire                | false                           |
| Valeur par défaut          | Faux                            |
| Type                       | Booléen                         |
| Nom d’affichage du portail | Envoyer le rapport par e-mail ? |

**Options du portail**

| Option du portail                   | Valeur |
| ----------------------------------- | ------ |
| Oui - envoyer le rapport par e-mail |        |
| Non - ne pas envoyer d’e-mail       |        |

#### EmailTo

Adresse(s) e-mail du destinataire pour le rapport. Peut être une seule adresse ou plusieurs adresses séparées par des virgules (chaîne). Utilisé uniquement lorsque SendEmail est activé.

| Propriété                  | Valeur                            |
| -------------------------- | --------------------------------- |
| Obligatoire                | false                             |
| Valeur par défaut          |                                   |
| Type                       | String                            |
| Nom d’affichage du portail | Adresse(s) e-mail du destinataire |

#### EmailFrom

L’adresse e-mail de l’expéditeur. Provient des paramètres du locataire RJReport.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### BrandingHeaderImageUrl

URL HTTPS publique facultative d’une image d’en-tête personnalisée (PNG/JPEG/GIF, 200 Ko max.) pour le courriel de rapport. Provenant du paramètre du tenant RJReport.Branding.HeaderImageUrl. Lorsqu’elle est vide, l’image d’en-tête par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### BrandingFooterImageUrl

URL HTTPS publique facultative d’une image de pied de page personnalisée (PNG/JPEG/GIF, 200 Ko max.) pour le courriel de rapport. Provenant du paramètre du tenant RJReport.Branding.FooterImageUrl. Lorsqu’elle est vide, l’image de pied de page par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### BrandingFooterLink

URL facultative vers laquelle renvoie l’image de pied de page. Provenant du paramètre du tenant RJReport.Branding.FooterLink. Lorsqu’elle est vide, le lien par défaut (<https://www.realmjoin.com>) est utilisé.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### BrandingAccentColor

Remplacement facultatif de la couleur d’accent (hexadécimal à 6 chiffres, par ex. « #0052cc ») pour le modèle de courriel de rapport. Provenant du paramètre du tenant RJReport.Branding.AccentColor. Lorsqu’elle est vide ou invalide, la couleur d’accent par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### BrandingTextColor

Remplacement facultatif de la couleur du texte (hexadécimal à 6 chiffres) pour le modèle de courriel de rapport. Provenant du paramètre du tenant RJReport.Branding.TextColor. Lorsqu’elle est vide ou invalide, la couleur du texte par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### ReportFileFormat

Contrôle quels formats de fichiers du rapport sont générés et livrés : « CSV only », « CSV & XLSX » (par défaut) ou « XLSX only ».

| Propriété                  | Valeur                                                |
| -------------------------- | ----------------------------------------------------- |
| Obligatoire                | false                                                 |
| Valeur par défaut          | CSV & XLSX                                            |
| Type                       | String                                                |
| Nom d’affichage du portail | Format du fichier de rapport                          |
| masqué dans le portail     | oui (préconfiguré via la personnalisation du runbook) |

**Options du portail**

| Option du portail | Valeur |
| ----------------- | ------ |
| CSV & XLSX        |        |
| CSV only          |        |
| XLSX only         |        |

#### CreateDownloadLink

Si activé, les fichiers du rapport sont téléversés vers un Azure Storage Account et des liens de téléchargement à durée limitée sont renvoyés. Désactivé par défaut.

| Propriété                  | Valeur                                                                                |
| -------------------------- | ------------------------------------------------------------------------------------- |
| Obligatoire                | false                                                                                 |
| Valeur par défaut          | Faux                                                                                  |
| Type                       | Booléen                                                                               |
| Nom d’affichage du portail | Créer des liens de téléchargement de fichiers (charger le rapport vers le stockage) ? |

**Options du portail**

| Option du portail                                                | Valeur |
| ---------------------------------------------------------------- | ------ |
| Oui - charger le rapport et renvoyer des liens de téléchargement |        |
| Non - ne pas créer de liens de téléchargement                    |        |

#### ContainerName

Nom du conteneur de stockage utilisé pour le téléversement. Configuré par runbook (pas un paramètre global RJReport).

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      | sync-mfa-secure-users-to-group                        |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### ResourceGroupName

Groupe de ressources qui contient le Storage Account. Provenant des paramètres du Tenant RJReport.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### StorageAccountName

Nom du Storage Account utilisé pour le téléversement. Provenant des paramètres du Tenant RJReport.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      |                                                       |
| Type                   | String                                                |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

#### LinkExpiryDays

Nombre de jours avant l’expiration du lien de téléchargement généré. Provenant des paramètres du Tenant RJReport.

| Propriété              | Valeur                                                |
| ---------------------- | ----------------------------------------------------- |
| Obligatoire            | false                                                 |
| Valeur par défaut      | 6                                                     |
| Type                   | Int32                                                 |
| masqué dans le portail | oui (préconfiguré via la personnalisation du runbook) |

[Retour à l’aperçu de la référence du runbook](/fr/automatisation/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/fr/automatisation/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
