À partir du 1er juillet 2026, les clients Microsoft 365 E5 obtiennent Intune Cloud PKI inclus sans coût additionnel. L'add-on Intune Suite qui coûtait $10 USD par utilisateur par mois fait maintenant partie du bundle E5. Si vous êtes sur E5, félicitations. Vous venez d'obtenir gratuitement une autorité de certification gérée.
Ça sonne comme la fin de la conversation sur ADCS.
Ce n'est pas le cas. Parce que presque aucune entreprise n'est à 100 % E5.
Le problème du mélange E3/E5
Regardez le licensing Microsoft 365 de n'importe quelle vraie entreprise. Les dirigeants et l'équipe TI sont habituellement sur E5 pour les fonctionnalités de sécurité. Les travailleurs du savoir standards sont sur E3 pour la productivité. Les travailleurs de première ligne (commerce de détail, entrepôt, plancher de production) sont sur F1 ou F3. Les contractuels et les comptes de service sont peut-être sur rien du tout, ou sur des SKU légers qui n'incluent pas Intune.
L'entreprise typique du marché intermédiaire se répartit à peu près comme ça :
- 15-30 % sur E5 (dirigeants, TI, équipes de sécurité, peut-être la direction des ventes)
- 50-70 % sur E3 (la majorité des travailleurs du savoir)
- 10-20 % sur F1/F3 (première ligne)
- Une fraction sur rien
Ça veut dire que quand la direction dit « on migre vers Cloud PKI parce que c'est gratuit avec E5 », ce que ça veut vraiment dire c'est « Cloud PKI est gratuit pour le 20 % des utilisateurs qui sont sur E5. Faut encore régler le reste, l'autre 80 % ».
Options pour les utilisateurs non-E5 :
A. Leur acheter Cloud PKI en autonome. Présentement $2 USD par utilisateur par mois en add-on. Prévisible, scale linéairement, coûte quand même de l'argent réel.
B. Les upgrader à E5. Le delta E3-vers-E5 est d'environ $22 USD par utilisateur par mois, soit à peu près $264 par année par utilisateur mis à niveau. C'est 11 fois plus que l'add-on Cloud PKI autonome. Rarement justifié par la PKI toute seule.
C. Pas leur donner de certificats. Ça coupe la portée, ça brise le déploiement pour ces utilisateurs. Viable seulement si les certificats ne sont pas requis pour leur travail.
D. Garder ADCS en fonction pour les utilisateurs non-E5. Infrastructure parallèle. Faut maintenir les deux.
E. Hybride. Les utilisateurs E5 obtiennent Cloud PKI pour leurs appareils gérés par Intune. Tous les autres obtiennent ADCS. Faut aussi maintenir les deux.
Les options D et E sont ce que la plupart des entreprises finissent vraiment par faire. Ça veut dire que « migrer vers Cloud PKI » retire rarement ADCS. Ça ajoute Cloud PKI par-dessus ADCS. Les deux infrastructures continuent d'exister. Les deux continuent de coûter de l'argent.
C'est le portrait que la plupart des analyses de coût Cloud PKI passent sous silence.
Le calcul apparent
Faisons semblant pour un instant que le portrait est simple. Tout sur Cloud PKI, on retire ADCS complètement. Ça compare comment?
Un stack PKI on-prem pleinement redondant qui correspond à ce qu'offre Cloud PKI demande sept licences Windows Server 2025 Standard :
- Une AC racine hors ligne
- Deux AC émettrices (paire HA)
- Deux hôtes CDP dédiés (HTTP redondant pour CRL et AIA)
- Deux serveurs NDES (SCEP redondant)
Sept fois le pack Windows Server 2025 Standard 16 cœurs au prix MSRP approximatif de Microsoft de $1,176 USD, ça fait environ $8,200 USD. Achat unique, perpétuel. Pas besoin de l'édition Datacenter. Chaque rôle ADCS est un serveur à charge unique. Standard couvre ça.
Cloud PKI à $2 USD par utilisateur par mois atteint $8,200 par année à 340 utilisateurs.
Donc selon ce calcul, ADCS se paye en moins d'un an à n'importe quelle échelle d'entreprise, et devient moins cher chaque année après. Cloud PKI ne gagne jamais.
Ce qui est complètement faux. Parce que les licences Windows Server sont le plus petit chiffre dans le budget ADCS.
Le vrai TCO d'ADCS
Prenez une entreprise du marché intermédiaire : 2 500 utilisateurs, 4 000 appareils (environ 1,6 appareil par utilisateur, en tenant compte du BYOD et des appareils partagés), horizon de 5 ans.
Licences Windows Server (7 × $1,176) : $8,232
Software Assurance pour mises à jour et support (25 % par année pendant 5 ans) : $10,290
Device CAL à environ $40 par appareil : $160,000
HSM (Entrust ou Thales d'entrée de gamme incluant 5 ans de support) : $25,000
Matériel serveur ou allocation VM pour 7 serveurs : $15,000
Temps d'ingénieur PKI (conception, déploiement, maintenance, incidents, migrations sur 5 ans) : $100,000
Consultation externe pour durcissement, audits et réponse à incident spécialisée : $25,000
TCO ADCS sur 5 ans pour cette entreprise : environ $343,500 USD
Maintenant la même entreprise sur Cloud PKI. Supposez la répartition typique d'un environnement mixte :
- 500 utilisateurs sur E5 : Cloud PKI gratuit avec la licence à partir du 1er juillet 2026
- 1 750 utilisateurs sur E3 : add-on Cloud PKI autonome à $2 par utilisateur par mois
- 250 utilisateurs sur F1/F3 : add-on Cloud PKI autonome à $2 par utilisateur par mois
Nombre d'utilisateurs non-E5 : 2 000
Coût Cloud PKI sur 5 ans : 2 000 utilisateurs × $2 × 12 × 5 = $240,000 USD
Pour cette entreprise spécifique, Cloud PKI est moins cher qu'ADCS d'environ $100,000 sur cinq ans. Mais seulement si vous pouvez retirer ADCS complètement, ce que presque aucune entreprise ne peut faire.
Ce que Cloud PKI ne couvre pas
Retirer ADCS, c'est là que l'analyse de coût rencontre la réalité. Cloud PKI est utile seulement pour un ensemble spécifique de scénarios :
- Certificats pour appareils Windows, macOS, iOS et Android inscrits dans Intune
- Inscription basée sur SCEP via les profils de certificats d'Intune
- Authentification Wi-Fi, VPN et 802.1X
- Certaines authentifications client basées sur navigateur
Choses que Cloud PKI ne fait pas, ou ne fait pas bien :
- Serveurs Linux, commutateurs réseau, routeurs, load balancers, imprimantes, appareils IoT, équipement industriel. Si ce n'est pas géré par Intune, ça n'obtient pas de cert Cloud PKI.
- Certificats de signature et chiffrement courriel (S/MIME)
- Certificats de signature de code
- EKU personnalisés au-delà de ce que l'interface de profil d'Intune expose
- Archivage de clés privées pour les cas d'usage de chiffrement
- Clés d'AC racine et émettrice adossées à un HSM sous votre contrôle
- Cadres de conformité qui exigent une autorité de certification physiquement contrôlée
- Certification croisée avec des partenaires externes
- Scénarios d'inscription en réseau isolé ou déconnecté
Si n'importe lequel de ces éléments compte dans votre environnement, et pour la plupart des entreprises au moins trois ou quatre le font, alors Cloud PKI ne peut pas remplacer complètement ADCS. Ce qui vous ramène au modèle hybride. Ce qui veut dire payer pour les deux.
Pour notre entreprise exemple de 2 500 utilisateurs, ajoutez Cloud PKI pour les utilisateurs non-E5 ($240,000 sur 5 ans) par-dessus le TCO ADCS existant ($343,500 sur 5 ans, ou un peu réduit si les appareils gérés par Intune n'ont plus besoin de couverture CAL sur ADCS). Le coût combiné total sur 5 ans se situe quelque part entre $500,000 et $580,000.
Cloud PKI n'a pas remplacé ADCS. C'est devenu une dépense additionnelle.
Le seuil de rentabilité pour les scénarios tout-en-un
Pour les organisations qui peuvent vraiment migrer entièrement vers Cloud PKI (aucun serveur Linux, aucun équipement réseau qui a besoin de certs, aucun S/MIME, aucune signature de code, aucune exigence de conformité pour une AC on-prem), le calcul du seuil de rentabilité est plus simple :
Coûts ADCS fixes qui ne scalent pas avec le nombre d'utilisateurs : environ $150,000 (licences, SA, HSM, matériel, temps d'ingénieur de base, consultation)
Coûts ADCS par utilisateur qui scalent linéairement : environ $80 par utilisateur sur 5 ans (CAL sur ~1,6 appareils par utilisateur, petit facteur de scaling sur le temps d'ingénieur)
Coût Cloud PKI par utilisateur E3 sur 5 ans au prix autonome : $120
Seuil de rentabilité où le coût Cloud PKI E3 égale le coût variable ADCS par utilisateur : 150 000 + 80u = 120u, résolution à u ≈ 3 750 utilisateurs.
Donc pour une organisation entièrement sur E3 sans E5 à exploiter, ADCS devient moins cher que Cloud PKI autonome à environ 3 750 utilisateurs.
Pour une organisation 100 % E5 après juillet 2026, Cloud PKI est inclus avec la licence. ADCS ne gagne jamais sur le coût. Le coût cesse d'être le facteur décisif. La question devient purement fonctionnelle.
Le cadre de décision
Simplifié pour la réalité de 2026 :
Si vous êtes 100 % E5 et tout ce pour quoi vous avez besoin de certificats est géré par Intune : Cloud PKI gagne. Migrez. Retirez ADCS. Le portrait des coûts n'est pas ambigu, le surcoût opérationnel est minimal, et Microsoft absorbe la complexité.
Si vous êtes mixte E3/E5 et tout ce pour quoi vous avez besoin de certificats est géré par Intune : Analysez le ratio. Si plus d'environ 60 % de votre base d'utilisateurs est sur E5, Cloud PKI vaut probablement encore le coup. Si moins de 40 % est sur E5, gardez ADCS et utilisez-le pour tout le monde. Entre les deux, faites les chiffres spécifiques pour votre environnement.
Si vous avez n'importe lequel des scénarios non-Intune (Linux, équipement réseau, S/MIME, signature de code, IoT, exigences de conformité pour une AC on-prem) : ADCS n'ira nulle part. Soit vous le gardez comme votre PKI principale et utilisez Cloud PKI pour le sous-ensemble spécifique de charges de travail gérées par Intune où ça ajoute de la valeur, soit vous acceptez que vous roulez une infrastructure hybride et vous budgétez en conséquence.
Si votre PKI n'est présentement pas durcie et pas surveillée : La conversation sur Cloud PKI est une distraction. Corrigez votre posture de sécurité ADCS en premier. Une migration Cloud PKI par-dessus une PKI on-prem fragile crée une infrastructure hybride avec deux moitiés fragiles. Réglez le côté on-prem correctement, puis décidez si Cloud PKI ajoute de la valeur par-dessus.
Pour conclure
Cloud PKI est un bon produit légitime pour un ensemble spécifique de scénarios. Le changement du 1er juillet le rend matériellement moins cher pour les clients E5, ce qui est une vraie nouvelle qui vaut la peine d'être planifiée. Le narratif marketing qui dit que Cloud PKI « retire votre AC » n'est vrai que pour un petit ensemble d'entreprises dont les exigences PKI sont assez simples pour rentrer dans le modèle d'Intune.
Pour tout le monde d'autre, Cloud PKI rejoint ADCS dans l'infrastructure. Il ne le remplace pas.
La vraie question en 2026 n'est pas « est-ce que je devrais migrer vers Cloud PKI ». C'est « quels de mes cas d'usage de certificats rentrent dans Cloud PKI, lesquels vont toujours avoir besoin d'ADCS, et est-ce que je peux faire fonctionner les deux sans doubler mon coût opérationnel ».
Le calcul sur les licences Windows Server est facile. Chaque autre chiffre est où vit la vraie décision.
