§ 1
contrôle
C-15journalisationObservationart. 4 OPDo
Consentements d’applications jamais revus
Des applications externes conservent un accès accordé sans revue depuis leur autorisation.
- réglage Microsoft 365 inspecté
- Entra ID > Applications d’entreprise > Autorisations: octrois de consentement accordés et leur étendue
- référence
- art. 4 OPDo
- gravité
- Observation · poids 1
- famille
- journalisation
§ 2
pourquoi
Ce que ce réglage change pour un cabinet.
- Un octroi de consentement reste valable sans échéance, tant que personne ne le retire dans l’annuaire.
- Une application autorisée il y a trois ans lit toujours les courriels et documents des collaborateurs concernés.
- Un client demande la liste des applications externes ayant accès à ses pièces, et la date de la dernière revue.
§ 3
le relevé
Ce que le relevé vous demande.
Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.
question · C-15
- conformeOui, la liste est revue périodiquement
- ecartNon, elle n’a jamais été revue
- inconnuJe ne sais pas
« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé
§ 4
correctif
Le Correctif, en clair.
L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.
correctif · essai à blanc
Get-MgOauth2PermissionGrant -All | Select-Object ClientId,ConsentType,Scopecorrectif · commande
# Entra ID > Autorisations: retirer un octroi de consentement devenu inutile
Remove-MgOauth2PermissionGrant -OAuth2PermissionGrantId $octroiL’octroi retiré met fin à l’accès de l’application aux données du cabinet.
§ 5
suites
contrôle précédent
C-14 Aucune stratégie d’alerte sur les activités sensiblescontrôle suivant
C-16 Journaux de connexion jamais consultésContester ce contrôle
Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-15.
Contester ce contrôleréférentiel v1.0 · contrôle C-15