> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/fr/automatisation/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md).

# Synchronisation planifiée des utilisateurs sécurisés MFA vers le groupe

{% hint style="info" %}
Il s'agit d'un runbook planifié. Il est conçu pour s'exécuter selon une planification récurrente plutôt que d'être déclenché pour un seul objet. Voir [Planification](/fr/automatisation/runbooks/scheduling.md) pour plus de détails sur la façon de configurer les planifications du runbook.
{% endhint %}

### Description

Ce runbook synchronise un groupe Entra ID avec tous les utilisateurs membres qui ont au moins une méthode d’authentification « sécurisée » enregistrée, sur la base du rapport d’enregistrement des méthodes d’authentification d’Entra ID. Les groupes de méthodes comptant comme sécurisées sont configurables via des interrupteurs (Passkeys/FIDO2, identifiants de plateforme, application Microsoft Authenticator, OTP logiciel, OTP matériel, authentification par certificat). Les utilisateurs qui n’ont plus de méthode sécurisée enregistrée sont supprimés du groupe. Un mode strict facultatif (« SecureOnly ») disqualifie en outre les utilisateurs qui ont une méthode non sécurisée (téléphone, e-mail, questions de sécurité) enregistrée en plus de leur méthode sécurisée. Les utilisateurs administrateurs (détenteurs d’un rôle d’annuaire Entra ID, actifs ou éligibles PIM, y compris les membres de groupes attribuables à des rôles) sont exclus par défaut (« ExcludeAdmins ») — utile lorsque le groupe cible pilote SSPR, car sinon les administrateurs seraient forcés d’enregistrer un second facteur. Un groupe d’exclusion facultatif empêche durablement des comptes tels que les comptes de secours ou les comptes de service d’entrer dans le groupe cible ; des utilisateurs individuels peuvent en outre être exclus directement via un sélecteur multi-utilisateurs (« ExcludeUserIds »). Les utilisateurs exclus ne sont jamais ajoutés et sont supprimés s’ils sont déjà membres. Les utilisateurs invités et les membres de groupe qui ne sont pas des utilisateurs ne sont jamais touchés.

Facultativement, un rapport détaillé peut être envoyé par e-mail et/ou téléversé vers un Azure Storage Account (avec des liens de téléchargement temporaires). Le rapport contient des fichiers CSV et un classeur Excel mis en forme avec une feuille de garde d’informations (paramètres choisis et nombres de résultats), les modifications effectuées et une évaluation par utilisateur de tous les utilisateurs membres. Les fichiers du rapport ne sont générés que lorsque l’e-mail ou le lien de téléchargement est activé.

### Fonctionnement

Le runbook lit le rapport d’enregistrement des méthodes d’authentification Entra ID [des méthodes d’enregistrement d’authentification](https://learn.microsoft.com/en-us/graph/api/authenticationmethodsroot-list-userregistrationdetails) (`userRegistrationDetails`) et réplique le groupe cible par rapport à tous les **utilisateurs membres** qui sont éligibles :

* Un utilisateur est éligible lorsqu’au moins une de ses méthodes enregistrées figure dans l’ensemble configuré **sécurisé** .
* En **mode strict** (`SecureOnly`), un utilisateur ne doit en outre avoir aucune méthode de l’ensemble **non sécurisé** enregistrée — un utilisateur avec une clé d’accès qui conserve également un facteur SMS n’est pas éligible.
* Les utilisateurs éligibles qui ne sont pas encore membres du groupe sont ajoutés ; les membres qui ne sont plus éligibles sont supprimés (synchronisation miroir).
* Les utilisateurs invités ne sont jamais ajoutés ni supprimés. Les membres de groupe qui ne sont pas des utilisateurs (appareils, Service Principals, groupes imbriqués) ne sont jamais touchés.

Le groupe cible doit être géré exclusivement par ce runbook.

### Groupes de méthodes sécurisées

Chaque interrupteur contrôle quels `méthodesRegistered` valeurs comptent comme sécurisées :

| Interrupteur                        | Par défaut | Valeurs couvertes                                                                    |
| ----------------------------------- | ---------- | ------------------------------------------------------------------------------------ |
| Passkeys / clés de sécurité FIDO2   | activé     | `fido2SecurityKey`, `passKeyDeviceBound`, `passKeyDeviceBoundAuthenticator`          |
| Identifiants de plateforme          | activé     | `windowsHelloForBusiness`, `passKeyDeviceBoundWindowsHello`, `macOsSecureEnclaveKey` |
| Application Microsoft Authenticator | activé     | `microsoftAuthenticatorPush`, `microsoftAuthenticatorPasswordless`                   |
| OTP logiciel                        | désactivé  | `softwareOneTimePasscode`                                                            |
| OTP matériel                        | désactivé  | `hardwareOneTimePasscode`                                                            |
| Authentification par certificat     | activé     | `certificateBasedAuthentication`                                                     |

### Mode strict (SecureOnly)

Lorsque le mode strict est activé, les utilisateurs ayant l’une des méthodes non sécurisées intégrées suivantes ne sont jamais éligibles :

`mobilePhone`, `alternateMobilePhone`, `officePhone`, `email`, `securityQuestion`

Si une méthode se retrouve à la fois dans l’ensemble sécurisé et dans l’ensemble non sécurisé (possible uniquement via les paramètres de remplacement), la méthode non sécurisée l’emporte — ces utilisateurs ne sont jamais éligibles en mode strict. Le runbook avertit à ce sujet au démarrage.

### Exclusions

Les utilisateurs exclus ne sont jamais éligibles, quels que soient leurs méthodes enregistrées : ils ne sont jamais ajoutés au groupe cible et sont supprimés s’ils en sont déjà membres. Le rapport par utilisateur affiche la raison dans la colonne `ExclusionReason` .

#### Exclure les utilisateurs administrateurs (`ExcludeAdmins`, activé par défaut)

Les utilisateurs détenant un rôle d’annuaire Entra ID sont exclus. Cela couvre :

* **Affectations de rôle actives** (`roleManagement/directory/roleAssignments`)
* **Affectations éligibles PIM** (`roleManagement/directory/roleEligibilitySchedules`, nécessite Entra ID P2 — sans P2, le runbook revient aux affectations actives et consigne un avertissement)
* **Groupes attribuables à des rôles**: les groupes détenant un rôle sont développés jusqu’à leurs membres utilisateurs transitifs

Contexte : lorsque le groupe cible pilote **SSPR** et que la stratégie d’administration SSPR est désactivée, les administrateurs du groupe seraient malgré tout forcés d’enregistrer un second facteur dès que deux méthodes SSPR sont requises. Les maintenir hors du groupe évite cela.

Cette option nécessite l’autorisation Graph supplémentaire `RoleManagement.Read.Directory` pour l’identité managée.

#### Groupe d’exclusion (`ExcludeGroupId`, facultatif)

Les membres utilisateurs transitifs du groupe configuré sont exclus — prévu pour les comptes qui ne doivent jamais être gérés par cette synchronisation, tels que **les comptes de secours** ou **les comptes de service**. Les groupes imbriqués sont pris en compte. Le groupe d’exclusion ne doit pas être le groupe cible lui-même.

#### Utilisateurs exclus individuellement (`ExcludeUserIds`, facultatif)

Des utilisateurs individuels peuvent être exclus directement via le sélecteur multi-utilisateurs — pour des exclusions ponctuelles lorsqu’un groupe d’exclusion dédié ne vaut pas la peine d’être maintenu. La liste accepte des **identifiants d’objet** et **noms principaux d’utilisateur** (UPN). Les entrées impossibles à résoudre (p. ex. un compte supprimé) génèrent un avertissement et sont ignorées, de sorte qu’une entrée obsolète ne casse jamais une synchronisation planifiée.

#### Maintien des exclusions via la personnalisation du runbook (sans les sélecteurs)

Les deux paramètres d’exclusion peuvent être préconfigurés de manière centralisée via [la personnalisation JSON du runbook](https://docs.realmjoin.com/automation/runbooks/runbook-customization#json-based-customizing) (portail RealmJoin : **Paramètres** → **Personnalisations du runbook**) — utile lorsque les exclusions sont fixes pour le tenant et ne doivent pas être sélectionnées manuellement à chaque fois que le runbook est lancé ou planifié :

```json
{
    "Runbooks": {
        "rjgit-org_security_sync-mfa-secure-users-to-group_scheduled": {
            "Parameters": {
                "ExcludeGroupId": {
                    "DefaultValue": "00000000-0000-0000-0000-000000000000",
                    "Hide": true
                },
                "ExcludeUserIds": {
                    "DefaultValue": [
                        "11111111-1111-1111-1111-111111111111",
                        "breakglass@contoso.com"
                    ],
                    "Hide": true
                }
            }
        }
    }
}
```

* **ExcludeGroupId** prend un seul **identifiant d’objet** (GUID) sous forme de chaîne brute — copiez-le depuis la page de vue d’ensemble du groupe dans le centre d’administration Entra ou le portail RealmJoin.
* **ExcludeUserIds** prend un **tableau JSON**de chaînes ; chaque entrée peut être un **identifiant d’objet** ou un **UPN**. Les entrées sont nettoyées des espaces et dédupliquées ; le runbook les résout au démarrage.
* **Recommandé :** lorsque les exclusions sont gérées via la personnalisation du runbook, définissez également `"Hide": true` sur le paramètre (comme dans l’exemple ci-dessus). Cela le supprime entièrement du formulaire de démarrage, de sorte que les exclusions configurées centralement ne puissent pas être remplacées dans l’interface lors du lancement ou de la planification du runbook. Sans `Masquer`, les valeurs configurées n’apparaissent que préremplies et peuvent toujours y être modifiées.

### Référence de classification des méthodes

Utilisez les valeurs Graph exactes de ce tableau lors de la construction des chaînes de remplacement séparées par des virgules :

| `méthodesRegistered` valeur          | Nom convivial                                                      | Classification | Couvert par l’interrupteur (par défaut)      |
| ------------------------------------ | ------------------------------------------------------------------ | -------------- | -------------------------------------------- |
| `fido2SecurityKey`                   | Clé de sécurité FIDO2                                              | Sécurisée      | Passkeys / FIDO2 (activé)                    |
| `passKeyDeviceBound`                 | Passkey (liée à l’appareil)                                        | Sécurisée      | Passkeys / FIDO2 (activé)                    |
| `passKeyDeviceBoundAuthenticator`    | Passkey dans Microsoft Authenticator                               | Sécurisée      | Passkeys / FIDO2 (activé)                    |
| `windowsHelloForBusiness`            | Windows Hello for Business                                         | Sécurisée      | Identifiants de plateforme (activé)          |
| `passKeyDeviceBoundWindowsHello`     | Passkey dans Windows Hello                                         | Sécurisée      | Identifiants de plateforme (activé)          |
| `macOsSecureEnclaveKey`              | Identifiant de plateforme pour macOS                               | Sécurisée      | Identifiants de plateforme (activé)          |
| `microsoftAuthenticatorPush`         | Microsoft Authenticator (notification push)                        | Sécurisée      | Application Microsoft Authenticator (activé) |
| `microsoftAuthenticatorPasswordless` | Microsoft Authenticator (connexion téléphonique sans mot de passe) | Sécurisée      | Application Microsoft Authenticator (activé) |
| `softwareOneTimePasscode`            | Jeton OATH logiciel (application TOTP)                             | Sécurisée      | OTP logiciel (désactivé)                     |
| `hardwareOneTimePasscode`            | Jeton OATH matériel                                                | Sécurisée      | OTP matériel (désactivé)                     |
| `certificateBasedAuthentication`     | Authentification par certificat                                    | Sécurisée      | Authentification par certificat (activé)     |
| `mobilePhone`                        | Téléphone (SMS / appel vocal)                                      | Non sécurisée  | liste non sécurisée intégrée                 |
| `alternateMobilePhone`               | Téléphone alternatif (appel vocal)                                 | Non sécurisée  | liste non sécurisée intégrée                 |
| `officePhone`                        | Téléphone professionnel (appel vocal)                              | Non sécurisée  | liste non sécurisée intégrée                 |
| `email`                              | E-mail (SSPR uniquement)                                           | Non sécurisée  | liste non sécurisée intégrée                 |
| `securityQuestion`                   | Questions de sécurité (SSPR uniquement)                            | Non sécurisée  | liste non sécurisée intégrée                 |
| `temporaryAccessPass`                | Temporary Access Pass                                              | Neutre         | n’éligibilise jamais, ne disqualifie jamais  |

Les valeurs Graph inconnues ou futures sont traitées comme neutres, sauf si elles sont explicitement listées dans un paramètre de remplacement.

### Paramètres de remplacement

Les deux paramètres de remplacement sont masqués par défaut et destinés à la personnalisation du runbook RealmJoin :

* **SecureMethodsOverride** — liste séparée par des virgules des `méthodesRegistered` valeurs qui définit l’ensemble sécurisé. Lorsqu’il est défini, **tous** les interrupteurs de groupe de méthodes sont ignorés. Exemple : `fido2SecurityKey,passKeyDeviceBound,passKeyDeviceBoundAuthenticator,windowsHelloForBusiness`
* **UnsecureMethodsOverride** — liste séparée par des virgules qui remplace la liste non sécurisée intégrée. Évaluée uniquement en mode strict. Exemple : `mobilePhone,alternateMobilePhone,officePhone,email,securityQuestion,softwareOneTimePasscode`

Les valeurs inconnues génèrent un avertissement mais sont tout de même évaluées, afin que les valeurs Graph futures puissent être utilisées avant que cette documentation ne soit mise à jour.

### Rapport par e-mail et liens de téléchargement

Facultativement, un rapport détaillé peut être distribué — particulièrement utile pour examiner la toute première exécution (idéalement combinée avec le mode d’essai) :

* **Envoyer le rapport par e-mail** (`SendEmail`, désactivé par défaut) : envoie le rapport aux destinataires configurés. Le champ destinataire n’apparaît que lorsque l’e-mail est activé. Nécessite le paramètre du Tenant (voir le `RJReport.EmailSender` paramètre du Tenant (voir le [documentation RealmJoin Report Settings](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings)).
* **Créer des liens de téléchargement de fichiers** (`CreateDownloadLink`, désactivé par défaut) : téléverse les fichiers du rapport dans un Azure Storage Account et renvoie des liens de téléchargement temporaires (utilise les `paramètres du locataire RJReport.StorageAccount.*` ).

Les fichiers du rapport ne sont générés que lorsqu’au moins une des deux options est activée. Le rapport se compose de :

* **mfa-secure-users-group-sync-changes.csv** - toutes les modifications effectuées (ou, en mode d’essai, en attente) avec les détails par utilisateur des méthodes
* **mfa-secure-users-group-sync-all-users.csv** - l’évaluation de chaque utilisateur membre : méthodes enregistrées, classification sécurisée/non sécurisée, éligibilité, raison d’exclusion et appartenance au groupe
* **mfa-secure-users-group-sync-report.xlsx** - les mêmes données dans un classeur Excel mis en forme : une feuille de garde « Info » avec les paramètres choisis et les nombres de résultats, une feuille de calcul « Changes » (les utilisateurs ajoutés sont surlignés en vert, les supprimés en rouge) et une feuille de calcul « All Users »

Dans les grands tenants, les fichiers CSV bruts peuvent dépasser la limite de taille des pièces jointes des e-mails (Graph rejette les messages d’environ 4 Mo au total). Lorsque les fichiers CSV dépassent un budget de 2,5 Mo, l’e-mail est envoyé avec uniquement le classeur Excel en pièce jointe (qui contient l’intégralité des données sous forme compressée) et une note expliquant l’omission ; un envoi complet échoué est également retenté automatiquement avec le classeur uniquement. Le téléversement via lien de téléchargement inclut toujours tous les fichiers quelle que soit leur taille.

#### Branding de l’e-mail

L’e-mail du rapport respecte les `RJReport.Branding.*` paramètres Tenant facultatifs : une image d’en-tête personnalisée, une image de pied de page personnalisée (URL HTTPS publiques, PNG/JPEG/GIF, 200 KB max. chacune), un lien de pied de page personnalisé, ainsi que des couleurs d’accent et de texte personnalisées (valeurs hexadécimales à 6 chiffres, par ex. `#0052cc`). Lorsque ces paramètres ne sont pas configurés, les graphiques et couleurs par défaut de RealmJoin sont utilisés. Une image de branding qui ne peut pas être téléchargée ou validée, ou une valeur de couleur qui n’est pas une couleur hexadécimale valide, n’empêche jamais l’envoi de l’e-mail du rapport - la valeur par défaut correspondante est utilisée à la place.

Voir la [documentation RealmJoin Report Settings](https://docs.realmjoin.com/automation/runbooks/runbook-report-settings) pour les détails de configuration.

### Notes et limites

* Le rapport d’enregistrement nécessite une licence **Entra ID P1 ou P2** .
* Les affectations de rôle éligibles PIM (exclusion des administrateurs) nécessitent une licence **Entra ID P2** — sans elle, seules les affectations de rôle actives sont exclues.
* Le rapport n’inclut pas les utilisateurs **désactivés** ou supprimés de manière réversible ; ces comptes sont supprimés du groupe lors de l’exécution suivante.
* Les données du rapport peuvent être en retard sur les changements d’enregistrement récents ; une méthode tout juste enregistrée peut nécessiter un cycle de synchronisation pour apparaître.
* Le runbook traite les grands tenants (20 000+ utilisateurs) via des lectures du rapport paginées et des écritures de groupe par lots avec nouvelles tentatives automatiques en cas de limitation.

### Planification

La synchronisation est idempotente — une seule planification récurrente (p. ex. quotidienne) maintient le groupe à jour, et les relances après des échecs partiels s’auto-réparent. Recommandation : exécuter une fois avec **Essai à blanc (WhatIf)** activé et examiner la sortie du travail avant de planifier le runbook en mode réel.

### Emplacement

Organisation → Sécurité → Synchroniser les utilisateurs sécurisés MFA vers le groupe (planifié)

**Nom complet du runbook**

rjgit-org\_security\_sync-MFA-secure-users-to-group\_scheduled

### Détails

| Propriété      | Valeur                                                                                                            |
| -------------- | ----------------------------------------------------------------------------------------------------------------- |
| Version        | 1.5.0                                                                                                             |
| Modules requis | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>Microsoft.Graph.Authentication (>= 2.39.0)<br>Az.Accounts (>= 5.5.2)</p> |
| Planifiable    | oui                                                                                                               |

### Autorisations

#### Autorisations d’application

* **Type**: Microsoft Graph
  * AuditLog.Read.All
    * *Lit userRegistrationDetails pour évaluer les méthodes MFA enregistrées de chaque utilisateur*
  * Group.Read.All
    * *Lit le groupe cible et les groupes d’exclusion ainsi que leurs membres utilisateurs transitifs*
  * RoleManagement.Read.Directory
    * *Lit les affectations de rôle et les calendriers d’éligibilité pour exclure les utilisateurs administrateurs lorsque ExcludeAdmins est activé*
  * GroupMember.ReadWrite.All
    * *Ajoute et supprime des utilisateurs dans le groupe cible via des appels /groups/{id}/members/$ref par lots*
  * User.Read.All
    * *Résout les principaux de rôle administrateur et les entrées ExcludeUserIds en objets utilisateur*
  * Organization.Read.All
    * *Lit /organization pour le nom du locataire sur la feuille de garde du rapport et dans l’e-mail*
  * Mail.Send *(facultatif — fonctionnalité : rapport par e-mail)*
    * *Envoie l’e-mail du rapport via Send-RjReportEmail lorsque le rapport par e-mail est activé*

### Paramètres

#### TargetGroupId

Le groupe Entra ID à synchroniser. Les membres de ce groupe seront gérés exclusivement par ce runbook.

| Propriété                  | Valeur                                                                             |
| -------------------------- | ---------------------------------------------------------------------------------- |
| Obligatoire                | vrai                                                                               |
| Valeur par défaut          |                                                                                    |
| Type                       | Chaîne de caractères                                                               |
| Nom d’affichage du portail | Groupe cible (synchroniser les utilisateurs avec des méthodes MFA sécurisées vers) |

#### IncludePasskeys

Compte les passkeys et les clés de sécurité FIDO2 comme sécurisées (fido2SecurityKey, passKeyDeviceBound, passKeyDeviceBoundAuthenticator).

| Propriété                  | Valeur                                                                  |
| -------------------------- | ----------------------------------------------------------------------- |
| Obligatoire                | faux                                                                    |
| Valeur par défaut          | Vrai                                                                    |
| Type                       | Booléen                                                                 |
| Nom d’affichage du portail | Les passkeys et les clés de sécurité FIDO2 sont comptés comme sécurisés |

#### IncludePlatformCredentials

Compte les identifiants de plateforme comme sécurisés (windowsHelloForBusiness, passKeyDeviceBoundWindowsHello, macOsSecureEnclaveKey).

| Propriété                  | Valeur                                                                                                             |
| -------------------------- | ------------------------------------------------------------------------------------------------------------------ |
| Obligatoire                | faux                                                                                                               |
| Valeur par défaut          | Vrai                                                                                                               |
| Type                       | Booléen                                                                                                            |
| Nom d’affichage du portail | Les identifiants de plateforme (Windows Hello for Business / enclave sécurisée macOS) sont comptés comme sécurisés |

#### IncludeMicrosoftAuthenticator

Compte l’application Microsoft Authenticator comme sécurisée (microsoftAuthenticatorPush, microsoftAuthenticatorPasswordless).

| Propriété                  | Valeur                                                                                                              |
| -------------------------- | ------------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                                                                |
| Valeur par défaut          | Vrai                                                                                                                |
| Type                       | Booléen                                                                                                             |
| Nom d’affichage du portail | L’application Microsoft Authenticator (notification push / connexion sans mot de passe) est comptée comme sécurisée |

#### IncludeSoftwareOtp

Compte les OTP logiciels / applications TOTP d’authentificateur comme sécurisés (softwareOneTimePasscode).

| Propriété                  | Valeur                                                                                |
| -------------------------- | ------------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                                  |
| Valeur par défaut          | Faux                                                                                  |
| Type                       | Booléen                                                                               |
| Nom d’affichage du portail | Les OTP logiciels (applications TOTP d’authentificateur) sont comptés comme sécurisés |

#### IncludeHardwareOtp

Compte les jetons OTP matériels comme sécurisés (hardwareOneTimePasscode).

| Propriété                  | Valeur                                                |
| -------------------------- | ----------------------------------------------------- |
| Obligatoire                | faux                                                  |
| Valeur par défaut          | Faux                                                  |
| Type                       | Booléen                                               |
| Nom d’affichage du portail | Les jetons OTP matériels sont comptés comme sécurisés |

#### IncludeCertificateBasedAuth

Compte l’authentification par certificat comme sécurisée (certificateBasedAuthentication).

| Propriété                  | Valeur                                                        |
| -------------------------- | ------------------------------------------------------------- |
| Obligatoire                | faux                                                          |
| Valeur par défaut          | Vrai                                                          |
| Type                       | Booléen                                                       |
| Nom d’affichage du portail | L’authentification par certificat est comptée comme sécurisée |

#### SecureOnly

Mode strict : les utilisateurs ayant n’importe quelle méthode non sécurisée enregistrée (mobilePhone, alternateMobilePhone, officePhone, email, securityQuestion) ne sont jamais éligibles, même s’ils ont aussi une méthode sécurisée. Ils sont supprimés du groupe s’ils en sont déjà membres.

| Propriété                  | Valeur                                                                                                                              |
| -------------------------- | ----------------------------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                                                                                |
| Valeur par défaut          | Faux                                                                                                                                |
| Type                       | Booléen                                                                                                                             |
| Nom d’affichage du portail | Mode strict : les utilisateurs avec toute méthode non sécurisée (téléphone, e-mail, questions de sécurité) ne sont jamais éligibles |

#### SecureMethodsOverride

Facultatif. Liste séparée par des virgules des valeurs methodsRegistered qui définissent l’ensemble sécurisé. Lorsqu’elle est définie, TOUS les interrupteurs de groupe de méthodes sont ignorés. Voir la documentation du runbook pour toutes les valeurs connues.

| Propriété                  | Valeur                                                                                                                     |
| -------------------------- | -------------------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                                                                       |
| Valeur par défaut          |                                                                                                                            |
| Type                       | Chaîne de caractères                                                                                                       |
| Nom d’affichage du portail | Expert : liste personnalisée de méthodes sécurisées (séparées par des virgules, remplace TOUS les interrupteurs ci-dessus) |
| Masqué dans le portail     | oui (prédéfini via la personnalisation du runbook)                                                                         |

#### UnsecureMethodsOverride

Facultatif. Liste séparée par des virgules des valeurs methodsRegistered qui remplace la liste non sécurisée intégrée. Évaluée uniquement en mode strict (SecureOnly).

| Propriété                  | Valeur                                                                                                          |
| -------------------------- | --------------------------------------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                                                            |
| Valeur par défaut          |                                                                                                                 |
| Type                       | Chaîne de caractères                                                                                            |
| Nom d’affichage du portail | Expert : liste personnalisée de méthodes non sécurisées (séparées par des virgules, remplace la liste intégrée) |
| Masqué dans le portail     | oui (prédéfini via la personnalisation du runbook)                                                              |

#### ExcludeAdmins

Exclure les utilisateurs administrateurs : les utilisateurs détenant un rôle d’annuaire Entra ID (actifs ou éligibles PIM, y compris les membres de groupes attribuables à des rôles) ne sont jamais éligibles et sont supprimés du groupe s’ils en sont déjà membres. Activé par défaut — lorsque le groupe cible pilote SSPR, les administrateurs seraient autrement forcés d’enregistrer un second facteur.

| Propriété                  | Valeur                                                                                              |
| -------------------------- | --------------------------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                                                |
| Valeur par défaut          | Vrai                                                                                                |
| Type                       | Booléen                                                                                             |
| Nom d’affichage du portail | Exclure les utilisateurs administrateurs (détenteurs d’un rôle d’annuaire, y compris éligibles PIM) |

#### ExcludeGroupId

Groupe d’exclusion facultatif : les membres utilisateurs transitifs de ce groupe (p. ex. comptes de secours ou comptes de service) ne sont jamais éligibles et sont supprimés du groupe s’ils en sont déjà membres.

| Propriété                  | Valeur                                                                            |
| -------------------------- | --------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                              |
| Valeur par défaut          |                                                                                   |
| Type                       | Chaîne de caractères                                                              |
| Nom d’affichage du portail | Groupe d’exclusion (les membres ne sont jamais synchronisés vers le groupe cible) |

#### ExcludeUserIds

Liste facultative d’utilisateurs exclus individuellement : ces utilisateurs ne sont jamais éligibles et sont supprimés du groupe s’ils en sont déjà membres. Accepte des identifiants d’objet utilisateur et des noms principaux d’utilisateur ; les entrées impossibles à résoudre sont ignorées avec un avertissement.

| Propriété                  | Valeur                                                         |
| -------------------------- | -------------------------------------------------------------- |
| Obligatoire                | faux                                                           |
| Valeur par défaut          | @()                                                            |
| Type                       | Chaîne\[]                                                      |
| Nom d’affichage du portail | Utilisateurs exclus (jamais synchronisés vers le groupe cible) |

#### WhatIfMode

Essai à blanc : journalise quels utilisateurs seraient ajoutés ou supprimés sans modifier le groupe.

| Propriété                  | Valeur                                               |
| -------------------------- | ---------------------------------------------------- |
| Obligatoire                | faux                                                 |
| Valeur par défaut          | Faux                                                 |
| Type                       | Booléen                                              |
| Nom d’affichage du portail | Essai à blanc (journal uniquement, aucun changement) |

#### SendEmail

S’il est activé, le rapport est envoyé par e-mail avec des pièces jointes CSV et Excel (xlsx). Désactivé par défaut.

| Propriété                  | Valeur                          |
| -------------------------- | ------------------------------- |
| Obligatoire                | faux                            |
| Valeur par défaut          | Faux                            |
| Type                       | Booléen                         |
| Nom d’affichage du portail | Envoyer le rapport par e-mail ? |

**Options du portail**

| Option du portail                   | Valeur |
| ----------------------------------- | ------ |
| Oui - envoyer le rapport par e-mail |        |
| Non - ne pas envoyer d’e-mail       |        |

#### EmailTo

Adresse(s) e-mail des destinataires du rapport. Peut être une seule adresse ou plusieurs adresses séparées par des virgules (chaîne). Utilisé uniquement lorsque SendEmail est activé.

| Propriété                  | Valeur                                    |
| -------------------------- | ----------------------------------------- |
| Obligatoire                | faux                                      |
| Valeur par défaut          |                                           |
| Type                       | Chaîne de caractères                      |
| Nom d’affichage du portail | Adresse(s) e-mail du ou des destinataires |

#### EmailFrom

L’adresse e-mail de l’expéditeur. Issue des paramètres RJReport du locataire.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### BrandingHeaderImageUrl

URL HTTPS publique facultative d’une image d’en-tête personnalisée (PNG/JPEG/GIF, 200 KB max.) pour l’e-mail du rapport. Provenant du paramètre Tenant RJReport.Branding.HeaderImageUrl. Lorsqu’elle est vide, l’image d’en-tête par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### BrandingFooterImageUrl

URL HTTPS publique facultative d’une image de pied de page personnalisée (PNG/JPEG/GIF, 200 KB max.) pour l’e-mail du rapport. Provenant du paramètre Tenant RJReport.Branding.FooterImageUrl. Lorsqu’elle est vide, l’image de pied de page par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### BrandingFooterLink

URL facultative vers laquelle pointe l’image de pied de page. Provenant du paramètre Tenant RJReport.Branding.FooterLink. Lorsqu’elle est vide, le lien par défaut (<https://www.realmjoin.com>) est utilisé.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### BrandingAccentColor

Remplacement facultatif de la couleur d’accent (hexadécimal à 6 chiffres, par ex. '#0052cc') pour le modèle d’e-mail du rapport. Provenant du paramètre Tenant RJReport.Branding.AccentColor. Lorsqu’elle est vide ou invalide, la couleur d’accent par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### BrandingTextColor

Remplacement facultatif de la couleur du texte (hexadécimal à 6 chiffres) pour le modèle d’e-mail du rapport. Provenant du paramètre Tenant RJReport.Branding.TextColor. Lorsqu’elle est vide ou invalide, la couleur du texte par défaut de RealmJoin est utilisée.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### ReportFileFormat

Contrôle quels formats de fichier de rapport sont générés et fournis : « CSV uniquement », « CSV & XLSX » (par défaut) ou « XLSX uniquement ».

| Propriété                  | Valeur                                             |
| -------------------------- | -------------------------------------------------- |
| Obligatoire                | faux                                               |
| Valeur par défaut          | CSV & XLSX                                         |
| Type                       | Chaîne de caractères                               |
| Nom d’affichage du portail | Format du fichier de rapport                       |
| Masqué dans le portail     | oui (prédéfini via la personnalisation du runbook) |

**Options du portail**

| Option du portail | Valeur |
| ----------------- | ------ |
| CSV & XLSX        |        |
| CSV uniquement    |        |
| XLSX uniquement   |        |

#### CreateDownloadLink

Si cette option est activée, les fichiers de rapport sont téléversés vers un Azure Storage Account et des liens de téléchargement limités dans le temps sont renvoyés. Désactivé par défaut.

| Propriété                  | Valeur                                                                                   |
| -------------------------- | ---------------------------------------------------------------------------------------- |
| Obligatoire                | faux                                                                                     |
| Valeur par défaut          | Faux                                                                                     |
| Type                       | Booléen                                                                                  |
| Nom d’affichage du portail | Créer des liens de téléchargement de fichiers (téléverser le rapport vers le stockage) ? |

**Options du portail**

| Option du portail                                                   | Valeur |
| ------------------------------------------------------------------- | ------ |
| Oui - téléverser le rapport et renvoyer des liens de téléchargement |        |
| Non - ne pas créer de liens de téléchargement                       |        |

#### ContainerName

Nom du conteneur de stockage utilisé pour le téléversement. Configuré par runbook (pas un paramètre RJReport global).

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      | sync-mfa-secure-users-to-group                     |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### ResourceGroupName

Groupe de ressources qui contient le compte de stockage. Provenant des paramètres du Tenant RJReport.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### StorageAccountName

Nom du compte de stockage utilisé pour le téléversement. Provenant des paramètres du Tenant RJReport.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### LinkExpiryDays

Nombre de jours avant l’expiration du lien de téléchargement généré. Provenant des paramètres du Tenant RJReport.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | faux                                               |
| Valeur par défaut      | 6                                                  |
| Type                   | Int32                                              |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

[Retour à l’aperçu de la référence du runbook](/fr/automatisation/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/fr/automatisation/runbooks/runbook-references/org/security/sync-mfa-secure-users-to-group_scheduled.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
