Microsoft Defender XDR est la plateforme de détection et de réponse étendue de Microsoft. Elle corrèle les signaux de Defender for Endpoint, Defender for Identity, Defender for Office 365 et Defender for Cloud Apps ; Defender for Cloud couvre pour sa part les ressources cloud. Microsoft Sentinel peut compléter cet ensemble comme SIEM et outil d'orchestration. Cette page porte sur la plateforme, ses licences, ses intégrations et les prestataires français capables de l'opérer.
Le point de départ est le périmètre de licence réellement détenu. Defender for Endpoint existe notamment en plans P1 et P2 ; les droits associés aux suites Microsoft 365 et Defender varient selon le contrat et évoluent. Il faut inventorier les postes, serveurs, identités, messageries, applications SaaS et environnements cloud à couvrir, puis faire confirmer par Microsoft ou le revendeur les fonctions incluses, les prérequis et les éventuels coûts de Sentinel.
Un opérateur français peut administrer le tenant du client, surveiller les alertes et intervenir selon des autorisations définies au contrat. Les références ci-dessous décrivent ce lien avec la plateforme ; elles ne signifient pas que toutes les offres ont le même périmètre, les mêmes actions de réponse ou le même statut Microsoft. Demandez le rôle exact de l'équipe, les horaires, les données exportées, la réversibilité et la responsabilité sur chaque module.
Microsoft commercialise séparément le service MDR Microsoft Defender Experts for XDR. Il conserve sa propre fiche fournisseur : la présente page ne cherche donc pas à se positionner sur la requête « Microsoft MDR » ni à classer ce service avec les intégrateurs et opérateurs de la plateforme.
Vous cherchez le service MDR fourni directement par Microsoft ? Consulter la fiche Microsoft Defender Experts for XDR.
01 — LA PLATEFORME
Microsoft Defender (XDR) en bref
Microsoft Defender XDR corrèle endpoint, identité, messagerie et applications cloud dans le portail Defender. Defender for Endpoint apporte l’EDR pour postes et serveurs ; Sentinel peut étendre la collecte, la corrélation et l’orchestration. Le périmètre fonctionnel dépend des licences et de la configuration du tenant.
02 — CAPACITÉS
Ce que la plateforme fait
XDR multi-surfaces natif
Endpoint, identity, email, cloud, SaaS dans une console unifiée avec corrélation cross-domain native (rare sur le marché).
Defender for Endpoint
EDR référence du segment, leader Gartner MQ Endpoint Protection Platforms, intégré au sensor Windows par défaut.
Defender for Identity
UEBA Active Directory, détection d'attaques sur les identités (Pass-the-Hash, Kerberoasting, Golden Ticket).
Defender for Office 365
Anti-phishing, Safe Links, Safe Attachments, ATP — couverture email reconnue.
Inclus dans M365 E5
Plan M365 E5 inclut Defender for Endpoint P2 + for Identity + for Office 365 P2 + for Cloud Apps — coût marginal réduit.
Microsoft Verified MXDR
Programme de certification MSSP audité par Microsoft, atteint par Devensys (premier français) et Metsys.
03 — SOUVERAINETÉ
Positionnement souveraineté
Microsoft Defender (XDR) est édité par Microsoft (US), hébergé sur Azure, et soumis au Cloud Act et FISA 702. L'EU Data Boundary couvre Defender XDR core lorsque le tenant est en région UE, mais les sous-services Defender for Endpoint, for Identity, for Cloud Apps et for Office 365 font transiter une partie des données vers les États-Unis. Le service Defender Experts (MDR éditeur) est exécuté par Microsoft global, anglophone, hors champ Bleu qui ne couvrira que Azure + M365 core. Pour un OIV LPM ou un acheteur sous exigence PDIS, Defender XDR reste inéligible en propre. La trajectoire SecNumCloud via Bleu (visée H1 2026) constitue une amélioration mais ne couvre pas le périmètre MDR Defender Experts. Pour les organisations sans contrainte régalienne, la profondeur d'intégration M365 et le coût marginal (souvent inclus dans le plan E5) priment souvent sur la considération juridictionnelle.
04 — PRESTATAIRES (13)
Prestataires : offres et partenariats documentés
L'editorial excerpt confirme : « plateforme principale Microsoft Sentinel + Defender XDR (1er français certifié MXDR Microsoft Verified) ».
Force spécifique → GTI <30 min publié avec pénalités contractuelles (rare), CANUT Lot 1 attribué décembre 2025, SOC 100% employés FR sur 5 sites.
L'editorial excerpt cite : « plateforme cœur = Microsoft Sentinel/Defender » et « Microsoft Verified MXDR (avril 2024) ».
Force spécifique → CERT propriétaire articulé au SOC, CTI OpenCTI native, capacité multi-SIEM/multi-EDR via N3 — BYO possible pour clients non-Microsoft.
L'editorial excerpt confirme : « RightSecurity MXDR sur Microsoft Sentinel + Defender XDR (BYO tenant client) pour comptes M365 ».
Force spécifique → Triplet PASSI + PDIS + PRIS via l'entité Annecy, 1 600 experts cyber FR, Qevlar AI intégré (sept 2025), profondeur sectorielle énergie/défense.
L'editorial excerpt précise : « la plateforme socle reste Microsoft Azure Sentinel + Defender (non souveraine technologiquement), complétée par les outils propriétaires ITERA et M&NTIS ».
Force spécifique → Triplet PASSI-LPM/PACS/PRIS hérité d'Amossys, 120+ experts H24/7, partenariat Qevlar AI.
L'editorial excerpt confirme : « Le service est entièrement bâti sur la stack Microsoft (Sentinel SIEM + Defender for Endpoint EDR) ».
Force spécifique → Grille tarifaire publique 25/50/75 €/asset/mois (rareté sur le marché FR), 2 offres Azure Marketplace.
L'editorial excerpt précise : « Stack par défaut très largement Microsoft (Sentinel SIEM, Defender XDR, MISA member) + CrowdStrike + Palo Alto + ServiceNow ».
Force spécifique → Leader ISG Provider Lens France 2025, 6 200+ cyber experts, PDIS en cours de qualification.
L'editorial excerpt cite : « stack opérationnelle dominée par Microsoft Sentinel/Defender (partenariat MISA renforcé) ».
Force spécifique → 4 qualifs ANSSI (PACS + PASSI + PDIS + PRIS), SOC France multi-sites, option FR-strict contractualisable.
L'editorial excerpt confirme : « EDR intégrés tous non-souverains : Microsoft Defender + SentinelOne (pilier — MSP Partner of the Year 2026) + Sophos + Bitdefender ».
Force spécifique → Pure-player SOC managé 100% indirect via canal MSP (~400 MSP partenaires, 3000+ entreprises), Label France Cyber 2024, hébergement OVH Roubaix.
L'editorial excerpt confirme : « 3 EDR US imposés au choix (CrowdStrike Falcon par défaut + SentinelOne + Microsoft Defender) ».
Force spécifique → MGA agréé Munich Re/TMHCC/SCOR, MDR inclus dans la police, SOC/CERT français 24/7, distribution 2000+ courtiers + partenariat MMA.
L'editorial excerpt cite : « mySOC orchestre stacks souveraines (HarfangLab, Gatewatcher) ET non-souveraines (CrowdStrike, SentinelOne, Microsoft Sentinel) selon le choix du client » — Defender s'inscrit dans cette logique de stack non-souveraine.
Force spécifique → Triple qualif ANSSI (PASSI + PDIS + PRIS), capital majoritairement français, containment direct via SOAR.
L'editorial excerpt indique : « Plateforme mixte : Sekoia + HarfangLab (souverains FR) + Splunk + MS Defender + SentinelOne (US non-souverains) selon choix client ».
Force spécifique → Triplet ANSSI PASSI-LPM + PRIS Élevé + PACS, SLA chiffrés publiés.
L'editorial excerpt précise : « Stack hybride QRadar (IBM) + Microsoft Sentinel/Defender + CrowdStrike Falcon ».
Force spécifique → ESN nantaise historique entreprise à mission, 40 analystes répartis sur 5 sites FR, SLA de remédiation publiés (30 min plan / 24h remédiation).
L'editorial excerpt cite : « EDR/XDR partenaires : CrowdStrike, Trend Micro, WithSecure, Microsoft Defender ».
Force spécifique → ETI bordelaise indépendante, 750+ collaborateurs, offre 4 paliers (Starter/Starter365/Gold/Platinum).
05 — CAS D'USAGE
Quand cette stack est pertinente
- 01Organisation déjà équipée de Microsoft 365 souhaitant consolider endpoint, identité, messagerie et applications cloud
- 02Acheteur voulant comparer les opérateurs français de son propre tenant Defender XDR
- 03Projet Defender for Endpoint nécessitant une vérification précise des plans P1/P2, des serveurs et des fonctions de réponse
- 04Architecture associant Defender XDR et Microsoft Sentinel, avec coûts d’ingestion et responsabilités documentés
- 05SOC co-managé dans lequel le client conserve la console, les données et une partie des décisions de réponse
06 — ARBITRAGE
Avantages & réserves honnêtes
Defender XDR bénéficie d'une intégration étroite avec l'écosystème Microsoft et peut réduire le nombre de connecteurs lorsque les identités, la messagerie et les postes sont déjà dans Microsoft 365. Le coût total ne se déduit toutefois pas du seul abonnement E5 : vérifiez les licences exactes, les serveurs, la rétention, l'ingestion Sentinel et la prestation d'exploitation. La plateforme et certains traitements restent soumis au cadre juridique de Microsoft ; l'EU Data Boundary et la région du tenant doivent être examinées service par service. Pour un périmètre réglementé, aucune compatibilité, feuille de route cloud ou relation avec un opérateur qualifié ne rend Defender XDR lui-même PDIS ou SecNumCloud.
07 — NON CONCERNÉS
Périmètre de cette sélection
Cette page compare l'exploitation de la plateforme Microsoft Defender par des opérateurs français. Le service MDR éditeur Microsoft Defender Experts for XDR possède une fiche fournisseur séparée. Les concurrents EDR/XDR sont traités sur leurs propres pages ; les prestataires sans preuve publique d'intégration ou d'exploitation de Defender ne sont pas classés ici.
08 — À RETENIR
Conclusion
Commencez par une matrice licences × surfaces × responsabilités. Faites ensuite préciser à chaque opérateur les modules supervisés, l'emplacement des données et des analystes, les actions autorisées, les coûts Sentinel, les SLA et la réversibilité. Pour le service MDR directement fourni par Microsoft, consultez la fiche Microsoft Defender Experts for XDR liée depuis cette page.