Confidia
référentiel
§ 1
contrôle
C-15journalisationObservationart. 4 OPDo

Consentements d’applications jamais revus

Des applications externes conservent un accès accordé sans revue depuis leur autorisation.

réglage Microsoft 365 inspecté
Entra ID > Applications d’entreprise > Autorisations: octrois de consentement accordés et leur étendue
référence
art. 4 OPDo
gravité
Observation · poids 1
famille
journalisation
§ 2
pourquoi

Ce que ce réglage change pour un cabinet.

  • Un octroi de consentement reste valable sans échéance, tant que personne ne le retire dans l’annuaire.
  • Une application autorisée il y a trois ans lit toujours les courriels et documents des collaborateurs concernés.
  • Un client demande la liste des applications externes ayant accès à ses pièces, et la date de la dernière revue.
§ 3
le relevé

Ce que le relevé vous demande.

Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.

question · C-15
Savez-vous quelles applications externes lisent aujourd’hui les courriels et fichiers du cabinet ?
  • conformeOui, la liste est revue périodiquement
  • ecartNon, elle n’a jamais été revue
  • inconnuJe ne sais pas

« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé

§ 4
correctif

Le Correctif, en clair.

L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.

correctif · essai à blanc
Get-MgOauth2PermissionGrant -All | Select-Object ClientId,ConsentType,Scope
correctif · commande
# Entra ID > Autorisations: retirer un octroi de consentement devenu inutile
Remove-MgOauth2PermissionGrant -OAuth2PermissionGrantId $octroi

L’octroi retiré met fin à l’accès de l’application aux données du cabinet.

§ 5
suites

Contester ce contrôle

Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-15.

Contester ce contrôle
référentiel v1.0 · contrôle C-15