Comptes administrateurs
Combien de personnes en ont besoin, et pour quelle raison actuelle?
Gouvernance des accès
Distinct de l’aide aux usages : ici, on décide qui peut décider.
Un accès accordé une fois pour dépanner reste souvent actif des années plus tard. Cette page ne traite pas de l’aide aux usages courants de Microsoft 365 : elle traite de la structure derrière les accès - qui les autorise, qui les exécute et qui vérifie qu’ils sont encore justifiés.
Le problème d’exploitation
Une personne obtient un droit administrateur pour un projet ponctuel et le garde ensuite par défaut. Un fournisseur externe reçoit un accès invité sans date de fin. Une licence continue d’être payée pour une personne partie depuis longtemps. Rien de tout cela n’est une erreur isolée : c’est ce qui arrive sans revue régulière.
Un accès compromis est différent : il mérite une action immédiate, pas une revue planifiée - voir les premières actions après un incident.
Quatre zones
Combien de personnes en ont besoin, et pour quelle raison actuelle?
Un accès externe devrait avoir une raison écrite et une date de fin prévisible.
Chaque licence active devrait correspondre à une personne réellement active.
D’anciens partages larges survivent souvent à la raison qui les a créés.
Qui fait quoi
| Sujet | Qui décide | Ce que le soutien exécute |
|---|---|---|
| Nouveau rôle administrateur | Une personne responsable dans l’entreprise | Attribution, documentation et rappel de retrait si temporaire |
| Accès invité externe | Le gestionnaire du projet ou de la relation | Création avec date de fin, retrait à échéance |
| Licence d’un nouveau poste | La direction ou les ressources humaines | Attribution selon le profil confirmé |
| Revue périodique des accès | Convenue à l’avance avec l’entreprise | Préparation de la liste et suivi des décisions |
Revue rapide
La limite assumée
Une revue d’accès régulière n’équivaut pas à une certification de conformité ni à un audit réglementé. Si votre secteur impose un cadre précis de gouvernance des identités, ces exigences doivent être confirmées séparément avec la personne responsable de la conformité.
Au Québec, la Loi 25 touche directement ces pratiques d’accès - sans remplacer l’avis d’un juriste.
Cette page couvre qui décide, exécute et vérifie un accès - pas le mécanisme de connexion lui-même. Pour l’authentification multifacteur, la connexion unique et l’accès conditionnel, voir authentification multifacteur et connexion unique.
Lecture complémentaire sur un catalogue de stratégies d’accès conditionnel renforcé : Conditional Access Baseline Hardened.
Et ensuite
Vous cherchez plutôt de l’aide sur un usage Microsoft 365 courant?
Préparer mon plan TIVoir l’aide Microsoft 365