Accès et gouvernance

Revue des accès et comptes Microsoft 365

Quand un ancien employé, un fournisseur ou un téléphone MFA détient encore la clé, la prochaine correction commence par savoir qui peut agir.

Décider qui contrôle Microsoft 365 Lire le guide de sécurité

Le compte qui pose problème

Commencer par l’accès qui exige une décision

Un ancien employé semble encore actif ou personne ne sait comment retirer son accès.

Un compte administrateur partagé existe, sans responsable clairement nommé.

Le téléphone utilisé pour la vérification multifacteur appartient à une seule personne.

Personne ne sait quels comptes peuvent modifier la facturation, la sécurité ou les accès.

Pourquoi cela devient urgent

Un accès sans propriétaire reste difficile à retirer

Un compte sans propriétaire devient une décision urgente. Il faut comprendre qui peut agir, comment récupérer l’accès et quelles dépendances doivent rester en place avant de modifier un rôle ou de fermer un compte.

Situations courantes

  • Le seul administrateur général est encore contrôlé par un fournisseur qui ne répond plus.
  • Une boîte partagée ou un site Teams important n’a pas de responsable métier.
  • Une personne connaît le mot de passe, mais le chemin de récupération dépend d’un ancien téléphone.
  • Un compte d’urgence existe, sans procédure connue pour vérifier son accès.

Ce que nous vérifions

Relier les comptes aux responsabilités réelles

  • Les utilisateurs, comptes administrateurs, rôles privilégiés et comptes inactifs dans la portée convenue.
  • Les méthodes de vérification multifacteur et de récupération, sans recueillir de secrets.
  • Les règles qui peuvent exiger une vérification plus forte selon la situation — ce que Microsoft appelle Conditional Access.
  • Les boîtes, espaces Teams ou SharePoint, consentements d’applications et règles de transfert qui ont un propriétaire à confirmer.

Vous repartez avec

Des décisions que la direction peut expliquer

  • Une carte des comptes connus, des propriétaires confirmés et des inconnues.
  • Des décisions claires pour les administrateurs, les comptes d’urgence et les chemins de récupération.
  • Une liste de corrections priorisées, séparée des changements qui exigent une portée technique distincte.
  • Un résumé utilisable pour une décision ponctuelle, sans créer une obligation de revue récurrente.

Une revue ciblée

Ce qui est inclus et ce qui demande un autre mandat

Dans la revue

  • Une revue technique des utilisateurs, accès et espaces convenus.
  • Le repérage des rôles administratifs, méthodes MFA et propriétaires manquants.
  • Des notes en langage clair pour distinguer un constat, une décision et une correction possible.

À traiter séparément

  • Configuration, remédiation, changement de licences ou nettoyage de comptes.
  • Avis juridique, certification ou conseil de conformité.
  • Administration continue, surveillance ou gestion récurrente de l’environnement.

La portée, les livrables et les coûts sont confirmés avant le début du travail. Tout travail supplémentaire requiert une approbation.

Avant d’ouvrir les accès

La portée doit être claire avant la vérification

Nous confirmons la portée, les éléments examinés, les responsabilités du client et les licences ou coûts tiers avant d’envisager des changements.

Ce que l’entreprise confirme

  • Autoriser la portée, les accès et les personnes qui peuvent confirmer les responsabilités.
  • Fournir les informations disponibles sans transmettre de secrets dans le registre.
  • Confirmer les propriétaires métier et les comptes qui doivent rester récupérables.

Une prochaine conversation utile

Décider qui contrôle Microsoft 365

Décrivez ce qui se passe. Le premier contact sert à confirmer la portée et les besoins; il n’autorise aucun changement.

Décider qui contrôle Microsoft 365