Aller au contenu

Distinct de l’aide aux usages : ici, on décide qui peut décider.

Savoir qui peut accéder à quoi devrait être une réponse rapide, pas une enquête.

Un accès accordé une fois pour dépanner reste souvent actif des années plus tard. Cette page ne traite pas de l’aide aux usages courants de Microsoft 365 : elle traite de la structure derrière les accès - qui les autorise, qui les exécute et qui vérifie qu’ils sont encore justifiés.

  • Comptes administrateurs
  • Accès invités externes
  • Licences attribuées
  • Groupes et partages hérités

Les accès s’accumulent; ils ne se nettoient jamais tout seuls.

Une personne obtient un droit administrateur pour un projet ponctuel et le garde ensuite par défaut. Un fournisseur externe reçoit un accès invité sans date de fin. Une licence continue d’être payée pour une personne partie depuis longtemps. Rien de tout cela n’est une erreur isolée : c’est ce qui arrive sans revue régulière.

Un accès compromis est différent : il mérite une action immédiate, pas une revue planifiée - voir les premières actions après un incident.

Là où un accès non revu coûte le plus cher.

Administration

Comptes administrateurs

Combien de personnes en ont besoin, et pour quelle raison actuelle?

Externe

Invités et partenaires

Un accès externe devrait avoir une raison écrite et une date de fin prévisible.

Licences

Attribution et coût

Chaque licence active devrait correspondre à une personne réellement active.

Partages

Groupes hérités

D’anciens partages larges survivent souvent à la raison qui les a créés.

La décision, l’exécution et la vérification restent trois rôles distincts.

Répartition des responsabilités d’accès
SujetQui décideCe que le soutien exécute
Nouveau rôle administrateurUne personne responsable dans l’entrepriseAttribution, documentation et rappel de retrait si temporaire
Accès invité externeLe gestionnaire du projet ou de la relationCréation avec date de fin, retrait à échéance
Licence d’un nouveau posteLa direction ou les ressources humainesAttribution selon le profil confirmé
Revue périodique des accèsConvenue à l’avance avec l’entreprisePréparation de la liste et suivi des décisions

Cinq questions qui valent une vérification annuelle.

  1. Combien de comptes ont un rôle administrateur, et pourquoi chacun?
  2. Un accès externe a-t-il une date de fin prévue et respectée?
  3. Une personne partie a-t-elle encore un accès actif quelque part?
  4. Les licences payées correspondent-elles à des personnes actives?
  5. Une revue d’accès est-elle prévue à une fréquence connue?

Ce que cette page ne remplace pas.

Une revue d’accès régulière n’équivaut pas à une certification de conformité ni à un audit réglementé. Si votre secteur impose un cadre précis de gouvernance des identités, ces exigences doivent être confirmées séparément avec la personne responsable de la conformité.

Au Québec, la Loi 25 touche directement ces pratiques d’accès - sans remplacer l’avis d’un juriste.

Cette page couvre qui décide, exécute et vérifie un accès - pas le mécanisme de connexion lui-même. Pour l’authentification multifacteur, la connexion unique et l’accès conditionnel, voir authentification multifacteur et connexion unique.

Lecture complémentaire sur un catalogue de stratégies d’accès conditionnel renforcé : Conditional Access Baseline Hardened.

Avant une revue d’accès

  • La liste actuelle des comptes administrateurs.
  • Les accès externes connus et leur raison.
  • Le nombre de licences actives comparé au nombre de personnes.
  • La dernière fois qu’une revue a été faite, si jamais.

Vous cherchez plutôt de l’aide sur un usage Microsoft 365 courant?

Préparer mon plan TIVoir l’aide Microsoft 365