§ 1
contrôle
C-29rôles d’administrationCritiqueart. 321 CP
Prestataire informatique administrateur en permanence
Un tiers extérieur au cabinet peut lire tout dossier client à tout moment, sans demande.
- réglage Microsoft 365 inspecté
- Entra ID > Rôles et administrateurs, et relations de partenaire déléguées (GDAP)
- référence
- art. 321 CP
- gravité
- Critique · poids 3
- famille
- rôles d’administration
§ 2
pourquoi
Ce que ce réglage change pour un cabinet.
- Un accès administrateur permanent donne au prestataire la même vue que l’associé sur chaque dossier.
- Les données concernées sont couvertes par le secret professionnel, dont le cabinet reste responsable.
- Un accès accordé par intervention, avec date de fin, laisse au prestataire les mêmes moyens de travailler.
§ 3
le relevé
Ce que le relevé vous demande.
Le relevé est déclaratif: l’associé répond, Confidia calcule. Pour ce contrôle, la question posée est la suivante.
question · C-29
- conformeNon, son accès est accordé au cas par cas
- ecartOui, son accès est permanent
- inconnuJe ne sais pas
« je ne sais pas » est compté comme écart: le réglage ne peut pas être énoncé
§ 4
correctif
Le Correctif, en clair.
L’Essai à blanc lit la configuration sans rien modifier. La commande, elle, écrit.
correctif · essai à blanc
Get-MgDirectoryRoleMember -DirectoryRoleId <id du rôle> | Format-Listcorrectif · commande
# Portail: Entra ID > Privileged Identity Management > attribution éligible et non permanenteL’accès du prestataire devient éligible et limité dans le temps au lieu d’être permanent.
§ 5
suites
contrôle précédent
C-28 Compte d’administration partagé entre plusieurs personnescontrôle suivant
C-30 Aucune revue périodique des rôles à privilègesContester ce contrôle
Si ce contrôle vous paraît mal fondé, écrivez-le. Chaque contestation reçoit une réponse publiée dans le changelog du référentiel, avec la décision prise sur C-29.
Contester ce contrôleréférentiel v1.0 · contrôle C-29