§ 1
contrôle
C-11authentificationÀ corrigerannexe 1 OPDo
Administration sans compte à privilèges distinct
Le compte utilisé chaque jour détient aussi tous les droits d’administration.
- réglage Microsoft 365 inspecté
- Entra ID > Rôles et administrateurs: comptes détenant un rôle d’administration et leur usage quotidien
- référence
- annexe 1 OPDo
- gravité
- À corriger · poids 2
- famille
- authentification
§ 2
pourquoi
Ce que ce réglage change pour un cabinet.
- Un compte d’administration distinct ne sert qu’aux réglages du tenant et ne reçoit ni courriel ni document.
- Quand le compte quotidien détient ces droits, une seule connexion ouvre la messagerie et tous les réglages du cabinet.
- Une autorité de surveillance demande la liste des comptes à privilèges et leur séparation d’avec les comptes courants.
§ 3
le relevé
Ce que le relevé vous demande.
Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.
question · C-11
- conformeNon, un compte distinct sert à l’administration
- ecartOui, c’est le même compte
- inconnuJe ne sais pas
« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé
§ 4
correctif
Le Correctif, en clair.
L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.
correctif · essai à blanc
Get-MgDirectoryRole | Select-Object DisplayName,Idcorrectif · commande
# Entra ID > Utilisateurs: créer un compte d’administration dédié, sans licence
New-MgUser -BodyParameter $compteL’administration passe par un compte distinct du compte utilisé chaque jour.
§ 5
suites
contrôle précédent
C-10 Consentement libre aux applications tiercescontrôle suivant
C-12 Journalisation d’audit unifiée désactivéeContester ce contrôle
Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-11.
Contester ce contrôleréférentiel v1.0 · contrôle C-11