Confidia
référentiel
§ 1
contrôle
C-10authentificationÀ corrigerart. 8 LPD

Consentement libre aux applications tierces

Une application externe lit les données du cabinet sur le seul accord d’un collaborateur.

réglage Microsoft 365 inspecté
Entra ID > Applications d’entreprise > Consentement et autorisations: consentement de l’utilisateur
référence
art. 8 LPD
gravité
À corriger · poids 2
famille
authentification
§ 2
pourquoi

Ce que ce réglage change pour un cabinet.

  • Le réglage de consentement décide si un collaborateur peut accorder seul à une application l’accès à ses données.
  • Une application autorisée de cette manière lit courriels et documents clients, et conserve cet accès sans échéance.
  • Un client demande la liste des applications externes ayant accès à ses données et qui les a autorisées.
§ 3
le relevé

Ce que le relevé vous demande.

Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.

question · C-10
Un collaborateur peut-il autoriser seul une application externe à lire ses courriels et fichiers ?
  • conformeNon, une validation est demandée
  • ecartOui, il peut autoriser seul
  • inconnuJe ne sais pas

« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé

§ 4
correctif

Le Correctif, en clair.

L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.

correctif · essai à blanc
Get-MgPolicyAuthorizationPolicy | Select-Object DefaultUserRolePermissions
correctif · commande
# Entra ID > Consentement et autorisations: exiger l’accord d’un administrateur
Update-MgPolicyAuthorizationPolicy -BodyParameter $parametres

L’ajout d’une application externe passe par une demande d’approbation.

§ 5
suites

Contester ce contrôle

Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-10.

Contester ce contrôle
référentiel v1.0 · contrôle C-10