§ 1
contrôle
C-09authentificationÀ corrigerart. 8 LPD
Aucune stratégie d’accès conditionnel
Aucune règle ne conditionne l’accès aux données du cabinet.
- réglage Microsoft 365 inspecté
- Entra ID > Protection > Accès conditionnel > Stratégies
- référence
- art. 8 LPD
- gravité
- À corriger · poids 2
- famille
- authentification
§ 2
pourquoi
Ce que ce réglage change pour un cabinet.
- Une stratégie d’accès conditionnel décide, connexion par connexion, ce qui est demandé selon l’appareil et le lieu.
- Sans aucune stratégie, une connexion depuis un appareil inconnu vaut celle d’un poste du cabinet.
- Une autorité de surveillance demande quelles conditions encadrent l’accès aux dossiers couverts par le secret professionnel.
§ 3
le relevé
Ce que le relevé vous demande.
Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.
question · C-09
- conformeOui, des règles d’accès sont en place
- ecartNon, aucune règle n’est définie
- inconnuJe ne sais pas
« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé
§ 4
correctif
Le Correctif, en clair.
L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.
correctif · essai à blanc
Get-MgIdentityConditionalAccessPolicy | Select-Object DisplayName,Statecorrectif · commande
# Entra ID > Accès conditionnel: créer une stratégie exigeant le multifacteur
New-MgIdentityConditionalAccessPolicy -BodyParameter $strategieUne première stratégie encadre les connexions à l’environnement du cabinet.
§ 5
suites
contrôle précédent
C-08 Multifacteur non exigé de tous les utilisateurscontrôle suivant
C-10 Consentement libre aux applications tiercesContester ce contrôle
Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-09.
Contester ce contrôleréférentiel v1.0 · contrôle C-09