Confidia
référentiel
§ 1
contrôle
C-11authentificationÀ corrigerannexe 1 OPDo

Administration sans compte à privilèges distinct

Le compte utilisé chaque jour détient aussi tous les droits d’administration.

réglage Microsoft 365 inspecté
Entra ID > Rôles et administrateurs: comptes détenant un rôle d’administration et leur usage quotidien
référence
annexe 1 OPDo
gravité
À corriger · poids 2
famille
authentification
§ 2
pourquoi

Ce que ce réglage change pour un cabinet.

  • Un compte d’administration distinct ne sert qu’aux réglages du tenant et ne reçoit ni courriel ni document.
  • Quand le compte quotidien détient ces droits, une seule connexion ouvre la messagerie et tous les réglages du cabinet.
  • Une autorité de surveillance demande la liste des comptes à privilèges et leur séparation d’avec les comptes courants.
§ 3
le relevé

Ce que le relevé vous demande.

Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.

question · C-11
Le compte qui administre Microsoft 365 sert-il aussi aux courriels et dossiers quotidiens ?
  • conformeNon, un compte distinct sert à l’administration
  • ecartOui, c’est le même compte
  • inconnuJe ne sais pas

« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé

§ 4
correctif

Le Correctif, en clair.

L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.

correctif · essai à blanc
Get-MgDirectoryRole | Select-Object DisplayName,Id
correctif · commande
# Entra ID > Utilisateurs: créer un compte d’administration dédié, sans licence
New-MgUser -BodyParameter $compte

L’administration passe par un compte distinct du compte utilisé chaque jour.

§ 5
suites

Contester ce contrôle

Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-11.

Contester ce contrôle
référentiel v1.0 · contrôle C-11