Si votre établissement utilise Active Directory (AD) couplé à Microsoft Entra ID (ex-Azure AD), vous êtes directement concerné par deux évolutions Microsoft à traiter avant la rentrée 2026. La première est critique : Microsoft Entra Connect Sync doit être mis à jour vers la version 2.5.79.0 minimum avant le 30 septembre 2026, sous peine d'arrêt complet de la synchronisation entre vos deux annuaires. La seconde concerne la migration des URL OneDrive vers le domaine cloud.microsoft, qui peut impacter vos règles réseau. Voici ce que vous devez faire — et pourquoi vous ne pouvez pas attendre.
Microsoft Entra Connect Sync : mise à jour obligatoire avant le 30 septembre 2026
Deux alertes Microsoft pour les DSI d'ESMS et d'établissements de santé. La première stoppe votre synchronisation AD le 30 septembre si vous n'agissez pas. La seconde impacte vos règles réseau dès juillet. Ce guide vous dit exactement quoi faire.
Ce n'est pas une recommandation. C'est un arrêt de service automatique. Le 30 septembre 2026, Microsoft active côté serveur une vérification de compatibilité. Toute installation d'Entra Connect Sync antérieure à la version 2.5.79.0 cesse de fonctionner immédiatement — sans mode dégradé, sans avertissement préalable.
Microsoft Entra Connect Sync : ce qui se passe le 30 septembre 2026
Microsoft Entra Connect Sync — anciennement Azure AD Connect — est l'outil qui synchronise votre Active Directory local avec Microsoft Entra ID (votre annuaire cloud). En clair : c'est lui qui fait en sorte que les comptes créés dans votre AD on-premise apparaissent dans Microsoft 365, que les mots de passe se propagent, et que les habilitations se reflètent dans le cloud.
Pourquoi cette mise à jour est obligatoire
En mai 2025, Microsoft a introduit un nouveau principal de service côté cloud — le Microsoft Entra AD Synchronization Service (ID application : 6bf85cfa-ac8a-4be5-b5de-425a0d0dc016) — pour durcir la sécurité de la synchronisation hybride. Ce changement protège notamment contre une technique d'attaque documentée appelée SyncJacking, qui exploitait une faiblesse dans le mécanisme de "hard match" pour prendre le contrôle de comptes Entra ID via la synchronisation. La version 2.5.79.0 embarque ce durcissement. À partir du 30 septembre 2026, Microsoft active la vérification obligatoire côté serveur — rendant toutes les versions antérieures incompatibles.
Conséquences concrètes d'un non-respect de la deadline
Nouveaux comptes bloqués
Les arrivées créées dans l'AD ne se propagent plus dans Microsoft 365. Les nouveaux collaborateurs n'ont plus accès à leur messagerie ni aux applications cloud.
Mots de passe non synchronisés
Les changements de mot de passe faits dans l'AD ne se reflètent plus dans Entra ID. Les utilisateurs ne peuvent plus se connecter aux services cloud avec leur mot de passe habituel.
Habilitations figées
Les modifications de groupes et de droits dans l'AD ne se propagent plus. Les comptes désactivés lors de départs restent actifs dans le cloud — risque de sécurité majeur.
Pas de rattrapage automatique
Microsoft ne rejoue pas les changements manqués au-delà des 30 derniers jours de delta sync. Chaque jour sans mise à jour est une perte de données de synchronisation.
Le piège de l'auto-upgrade silencieux
Beaucoup d'administrateurs pensent être à jour parce que l'auto-upgrade Windows est activé. C'est souvent vrai — mais pas toujours. En effet, l'auto-upgrade échoue silencieusement dans plusieurs situations bien documentées, sans aucune alerte dans le portail Microsoft 365.
Cas concret : si les fichiers miiserver.exe.config ou miisclient.exe.config ont été modifiés (personnalisation de paramètres de performance ou de connexion), l'auto-upgrade détecte la modification et saute le serveur — sans notification. Ces serveurs restent sur leur ancienne version sans que personne ne s'en aperçoive. La seule façon de vérifier : interroger directement le serveur.
Par ailleurs, le fichier MSI d'installation est exclusivement disponible sur le Centre d'administration Microsoft Entra — pas sur le site Microsoft classique. Si vous tentez de télécharger depuis une ancienne source, vous n'obtiendrez pas la bonne version.
Les 5 actions à mener maintenant pour la mise à jour Entra Connect Sync
Voici la procédure recommandée, dans l'ordre. Prévoyez de réaliser la mise à jour en dehors des heures de bureau — la synchronisation delta est suspendue pendant l'opération (10 à 15 minutes en général).
Étape 1 — Vérifier la version actuellement installée
Via la console Sync Service Manager, ou via PowerShell sur le serveur Entra Connect :
Get-ADSyncAutoUpgrade
(Get-ADSyncScheduler).SyncCycleInProgress
Étape 2 — Vérifier les prérequis
La version 2.5.79.0 requiert .NET Framework 4.7.2 minimum et TLS 1.2 activé sur le serveur. Vérifiez ces prérequis avant de lancer la mise à jour pour éviter des erreurs d'installation.
Étape 3 — Télécharger et installer depuis le Centre d'administration Entra
Téléchargez le MSI exclusivement depuis entra.microsoft.com → Identity → Hybrid Management → Microsoft Entra Connect. Si vous avez un serveur en staging mode, mettez-le à jour en premier, validez la synchronisation delta (10-15 min), puis mettez à jour le serveur actif.
Étape 4 — Tester votre éligibilité à Entra Cloud Sync
Entra Cloud Sync est le successeur à terme de Connect Sync — un agent léger cloud-natif, sans serveur dédié. Pour tester si votre environnement est éligible : aka.ms/EvaluateSyncOptions. Attention : si vous utilisez PTA (Pass-Through Authentication), Seamless SSO, Exchange Hybrid ou Device Writeback, Cloud Sync ne les supporte pas encore — restez sur Connect Sync.
Étape 5 — Valider la synchronisation après mise à jour
Vérifiez les Sign-In Logs dans le portail Entra ID et lancez une synchronisation delta manuelle pour confirmer que tout fonctionne correctement. En cas d'erreur après la mise à jour, vérifiez si les fichiers de configuration miiserver.exe.config ont été modifiés — c'est la cause la plus fréquente d'échec post-upgrade.
✅ Checklist Microsoft Entra Connect Sync — 30 septembre 2026
- →Version installée vérifiée sur tous les serveurs Entra Connect (actif + staging)
- →Prérequis confirmés : .NET Framework 4.7.2 + TLS 1.2
- →MSI téléchargé depuis le Centre d'administration Entra (entra.microsoft.com)
- →Serveur de staging mis à jour et validé en premier
- →Synchronisation delta vérifiée après mise à jour du serveur actif
- →Sign-In Logs Entra ID contrôlés — aucune erreur de synchronisation
- →Éligibilité à Cloud Sync évaluée pour planifier la migration future
En parallèle : OneDrive migre vers cloud.microsoft dès juillet 2026
Microsoft déploie également une évolution des URL OneDrive entre juillet 2026 et juin 2027 (message Center MC1392563). L'adresse contoso-my.sharepoint.com est progressivement remplacée par onedrive.cloud.microsoft dans le navigateur. Les deux domaines coexistent indéfiniment — aucun lien cassé, APIs Microsoft Graph inchangées.
Ce que vos équipes IT doivent vérifier
- Règles firewall : autoriser
*.cloud.microsoftsi vos règles reposent sur des domaines explicites. - Proxy / inspection SSL : vérifier que le certificat TLS du nouveau domaine est correctement géré.
- CASB / SWG (Defender for Cloud Apps, Zscaler, Netskope…) : revoir les politiques basées sur les URL OneDrive.
- Scripts PowerShell et outils de monitoring : identifier les URL
-my.sharepoint.comcodées en dur.
Deux évolutions Microsoft, une seule fenêtre d'action
Questions fréquentes
QMon établissement n'utilise que Microsoft 365 en cloud pur — sommes-nous concernés ?
Non. Microsoft Entra Connect Sync ne concerne que les environnements hybrides — ceux qui ont un Active Directory on-premise synchronisé avec Entra ID. Si votre établissement est 100% cloud (pas d'AD local), vous n'êtes pas impacté par cette mise à jour. En revanche, la migration OneDrive vers cloud.microsoft vous concerne si vous avez des règles réseau spécifiques.
QLa mise à jour peut-elle casser notre synchronisation existante ?
Le risque est faible si les prérequis sont respectés. Toutefois, un cas connu existe : si les fichiers miiserver.exe.config ont été modifiés manuellement, l'installation peut échouer avec une erreur FileLoadException. La solution : effectuer la mise à jour sur le serveur de staging en premier, valider la synchronisation delta, puis mettre à jour le serveur actif. En cas de doute, nos équipes peuvent vous accompagner.
QDoit-on migrer vers Entra Cloud Sync maintenant ?
Non — pas en urgence. La priorité est de mettre à jour Connect Sync vers 2.5.79.0 avant le 30 septembre. La migration vers Cloud Sync est une décision à moyen terme, à évaluer selon votre environnement. Si vous utilisez PTA, Seamless SSO, Exchange Hybrid ou Device Writeback, Cloud Sync ne supporte pas encore ces fonctionnalités — restez sur Connect Sync pour l'instant.
QIsi-APP est-il impacté par ces changements ?
Isi-APP lui-même n'est pas directement affecté — il s'intègre à votre Entra ID via les APIs Microsoft Graph, qui restent inchangées. En revanche, si votre synchronisation AD ↔ Entra ID est interrompue après le 30 septembre, les nouvelles identités créées dans l'AD ne seront pas disponibles dans Entra ID — et donc pas provisionnables par Isi-Identité. Maintenir votre synchronisation à jour est donc un prérequis indirect au bon fonctionnement du module IAM.
Sur le même sujet
Ressources complémentaires — Blog Isi-DSI
Isi-APP est édité par Isi-DSI, société de conseil SI spécialisée dans les établissements de santé et médico-sociaux.
Vous voulez vérifier votre version Entra Connect Sync ?
Nos experts peuvent auditer votre environnement Microsoft 365 et vous accompagner dans la mise à jour avant le 30 septembre 2026.
Prendre RDV →