Centre Microsoft 365
Un centre de diagnostic rapide pour Exchange Online, Entra ID, Intune, OneDrive, SharePoint et SMTP
Plan de contrôle
Mission du centre
8 playbooksDistinguer rapidement identité, licence, Exchange, SharePoint/OneDrive, Intune et accès invité, en privilégiant l’état du service et les journaux avant toute modification de compte.
Triage rapide
- Vérifier l’état des services Microsoft 365 et l’existence d’un incident global.
- Confirmer UPN, licence, statut du compte et méthode d’authentification.
- Définir si l’incident touche un utilisateur, un groupe ou tout le tenant.
- Relever heure, application, navigateur/client et code d’erreur exact.
- Avant changement MFA/CA, vérifier les journaux de connexion Entra.
Arbre de décision
Commencer par Sign-in logs, MFA et Conditional Access.
Vérifier licence, provisioning et rôle/service concerné.
Basculer vers message trace, règles, quarantaine et connecteurs.
Vérifier permission, synchronisation, quota et état du site.
Playbooks d’intervention
Commencer en lecture seule, collecter les preuves, puis ne modifier qu’une variable à la fois.
01Connexion impossible / MFAModification contrôlée
Utilisateur bloqué à la connexion, MFA en boucle ou erreur après validation.
Vérifications
- Lire le code et la politique appliquée dans les Sign-in logs.
- Vérifier statut du compte et méthodes MFA enregistrées.
- Confirmer date/heure et application cliente.
Commandes / preuves
Get-MgUser -UserId <UPN>Get-MgUserAuthenticationMethod -UserId <UPN>Connect-MgGraph -Scopes "AuditLog.Read.All,User.Read.All"Résultat attendu
Le journal identifie clairement succès, échec MFA ou règle Conditional Access responsable.
Actions correctives
- Corriger uniquement la méthode ou policy responsable après validation.
- Utiliser Temporary Access Pass si la procédure de récupération l’autorise.
Escalader si
Compte admin critique, CA globale mal configurée ou accès de secours indisponible.
02Mail entrant non reçuLecture / sans risque
Un message attendu n’arrive pas alors que d’autres mails fonctionnent.
Vérifications
- Lancer Message Trace sur expéditeur, destinataire et fenêtre horaire.
- Vérifier quarantaine, règles de boîte et transport.
- Contrôler MX/connecteurs si tous les destinataires sont touchés.
Commandes / preuves
Get-MessageTrace -RecipientAddress <mail> -StartDate <date> -EndDate <date>Get-InboxRule -Mailbox <UPN>Get-HostedContentFilterPolicyRésultat attendu
Le message est retrouvé avec un statut Delivery/Quarantine/Failed et une raison exploitable.
Actions correctives
- Corriger règle/quarantaine/connecteur selon la trace.
- Ne pas modifier SPF/DNS si la trace montre que Microsoft a déjà reçu le mail.
Escalader si
Trace absente malgré réception SMTP prouvée, incident Microsoft ou connecteur hybride critique.
03Mail sortant rejetéLecture / sans risque
NDR lors de l’envoi externe ou messages bloqués par stratégie.
Vérifications
- Lire code SMTP/NDR complet.
- Vérifier message trace et éventuel outbound spam restriction.
- Contrôler domaine, connecteur et authentification si application.
Commandes / preuves
Get-MessageTrace -SenderAddress <mail> -StartDate <date> -EndDate <date>Get-HostedOutboundSpamFilterPolicyGet-OutboundConnectorRésultat attendu
Le rejet est rattaché à une destination, politique ou configuration identifiable.
Actions correctives
- Traiter la cause précise du NDR avant de créer une exception.
- Si compte compromis suspecté, sécuriser le compte avant de débloquer l’envoi.
Escalader si
Tenant bloqué pour spam, connecteur partenaire critique ou rejet externe sans contrôle local.
04OneDrive ne synchronise plusModification contrôlée
Icône en erreur, fichiers bloqués ou synchronisation qui reste en attente.
Vérifications
- Vérifier quota, espace disque local et état du client.
- Identifier nom/chemin/fichier précis qui bloque.
- Tester accès web au même fichier.
Commandes / preuves
%localappdata%\Microsoft\OneDrive\OneDrive.exe /resetGet-Process OneDrivedsregcmd /statusRésultat attendu
Le compte est connecté, le fichier est accessible sur le web et la file de synchro progresse.
Actions correctives
- Corriger nom/chemin/quota avant de réinitialiser le client.
- Réinitialiser OneDrive uniquement après sauvegarde de tout fichier local non synchronisé.
Escalader si
Bibliothèque très volumineuse, conflit Known Folder Move ou corruption récurrente sur plusieurs postes.
05SharePoint — accès refuséModification contrôlée
Utilisateur connecté mais accès refusé à un site, dossier ou fichier.
Vérifications
- Identifier niveau exact où l’héritage des droits change.
- Vérifier groupe M365/SharePoint et partage direct.
- Contrôler Conditional Access ou sensitivity label si externe.
Commandes / preuves
Get-MgGroupMember -GroupId <id>Get-MgUser -UserId <UPN>Connect-SPOService -Url https://<tenant>-admin.sharepoint.comRésultat attendu
Une permission explicite ou héritée explique l’accès accordé/refusé.
Actions correctives
- Accorder le niveau minimal via le groupe approprié plutôt qu’un partage individuel durable.
- Documenter les ruptures d’héritage.
Escalader si
Site sensible, règles de conformité, invités externes ou droits incohérents à grande échelle.
06Intune — appareil non conformeModification contrôlée
Appareil marqué non conforme, accès CA bloqué ou politique non appliquée.
Vérifications
- Lire la règle exacte de non-conformité.
- Vérifier dernier check-in, ownership et Entra join.
- Comparer profil de configuration et politique de conformité.
Commandes / preuves
dsregcmd /statusGet-MgDevice -Filter "displayName eq '<PC>'"Get-ScheduledTask -TaskPath "\Microsoft\Windows\EnterpriseMgmt\"Résultat attendu
L’appareil check-in et chaque règle de conformité retourne un état explicable.
Actions correctives
- Corriger le paramètre local ou l’affectation de policy qui échoue.
- Forcer une synchro avant toute réinscription complète.
Escalader si
Enrôlement cassé sur un parc, token/MDM authority ou conflit de politiques global.
07Licence ou service manquantModification contrôlée
Utilisateur peut se connecter mais une application ou boîte n’est pas provisionnée.
Vérifications
- Vérifier SKU et plans de service activés.
- Contrôler usage location et groupe de licence dynamique.
- Vérifier délai de provisioning avant réattribution.
Commandes / preuves
Get-MgUserLicenseDetail -UserId <UPN>Get-MgSubscribedSkuGet-MgUser -UserId <UPN> -Property UsageLocation,AssignedLicensesRésultat attendu
Le bon SKU et le service attendu sont activés sans conflit de plan.
Actions correctives
- Corriger affectation ou usage location et attendre le provisioning normal.
- Éviter retirer/remettre une licence de boîte sans comprendre l’impact.
Escalader si
Provisioning bloqué plusieurs heures, erreur backend ou licence groupe/Direct conflictuelle.
08Invité externe ne peut plus accéderModification contrôlée
Invitation acceptée mais ressource inaccessible, boucle d’authentification ou tenant incorrect.
Vérifications
- Vérifier objet guest, état d’acceptation et adresse réelle.
- Contrôler politique cross-tenant, CA et paramètres SharePoint.
- Confirmer que l’utilisateur s’authentifie dans le bon tenant.
Commandes / preuves
Get-MgUser -Filter "userType eq 'Guest'"Get-MgInvitationConnect-MgGraph -Scopes "User.Read.All,Policy.Read.All"Résultat attendu
Le guest existe, est redeemé et possède à la fois accès à la ressource et autorisation inter-tenant.
Actions correctives
- Corriger objet invité ou permission minimale sans dupliquer les comptes.
- Réinviter seulement après avoir identifié pourquoi l’objet actuel échoue.
Escalader si
B2B cross-tenant complexe, plusieurs domaines partenaires ou politique de conformité bloque l’accès.
Checklist de fin d’intervention
- Retester avec l’utilisateur et le client réellement touchés.
- Confirmer disparition du code d’erreur dans les nouveaux logs.
- Vérifier qu’aucune exception de sécurité trop large n’a été créée.
- Documenter licence/policy/groupe ou réglage modifié.
- Surveiller propagation et provisioning si l’action est asynchrone.
Aller plus loin dans BAOI
Fiche mémo associéeMicrosoft 365 — administration Outils informatiquesCalculer, inspecter ou générer sans quitter le flux de diagnostic. ProcéduresSuivre une procédure de mise en œuvre contrôlée. Pannes connuesCroiser le symptôme avec les pannes et causes déjà documentées.À consulter : SMTP 550 5.7.705.