Data/Locales/checks/fr/EntraTenantChecks.json
|
{ "_family": "EntraTenantChecks.json", "EIDTNT-001": { "name": { "value": "Exportation des paramètres à l'échelle du locataire", "status": "machine-draft" }, "description": { "value": "Une exportation complète de tous les paramètres de configuration à l'échelle du locataire établit une base de référence connue comme fiable pour la détection des modifications et la reprise après sinistre. Sans base de référence documentée, il est impossible de déterminer si les paramètres actuels ont dérivé de leur état prévu ou si un attaquant a modifié la configuration du locataire pour affaiblir les contrôles de sécurité. Cette base de référence devrait être capturée lors de la configuration initiale et mise à jour à chaque modification autorisée.", "status": "machine-draft" }, "recommendedValue": { "value": "Base de référence complète de la configuration du locataire exportée et stockée dans un dépôt sous contrôle de version avec des instantanés réguliers", "status": "machine-draft" }, "remediationSteps": { "value": "Exportez tous les paramètres à l'échelle du locataire à l'aide de l'API Microsoft Graph, y compris les stratégies d'autorisation, les stratégies de méthodes d'authentification, les stratégies de consentement, les paramètres d'accès inter-locataires et les paramètres d'annuaire. Stockez l'exportation dans un dépôt sécurisé et sous contrôle de version, et mettez en place un processus planifié pour capturer des instantanés périodiques. Comparez régulièrement les paramètres actuels à la base de référence afin de détecter toute dérive de configuration non autorisée ou involontaire.", "status": "machine-draft" } }, "EIDTNT-002": { "name": { "value": "Examen des paramètres utilisateur", "status": "machine-draft" }, "description": { "value": "Les paramètres utilisateur à l'échelle du locataire déterminent si les utilisateurs standard peuvent inscrire des applications, consentir à ce que des applications accèdent aux données de l'entreprise, créer des groupes de sécurité et lire les informations d'annuaire des autres utilisateurs. Des paramètres utilisateur trop permissifs favorisent l'informatique fantôme, les intégrations d'applications non autorisées et la prolifération des groupes, qui élargissent la surface d'attaque. Ces paramètres devraient être restreints afin d'empêcher les utilisateurs standard d'effectuer des actions qui devraient nécessiter une supervision administrative.", "status": "machine-draft" }, "recommendedValue": { "value": "Les utilisateurs ne peuvent pas inscrire d'applications, le consentement utilisateur est restreint aux éditeurs vérifiés, la création de groupes est limitée aux utilisateurs autorisés", "status": "machine-draft" }, "remediationSteps": { "value": "Accédez à Entra ID > Paramètres utilisateur et examinez chaque paramètre. Désactivez « Les utilisateurs peuvent inscrire des applications » afin d'éviter une prolifération incontrôlée d'inscriptions d'applications. Restreignez les paramètres de consentement utilisateur pour n'autoriser le consentement que pour les applications d'éditeurs vérifiés dotées d'autorisations à faible risque. Limitez à des administrateurs désignés ou à des propriétaires de groupes la possibilité de créer des groupes Microsoft 365 et des groupes de sécurité.", "status": "machine-draft" } }, "EIDTNT-003": { "name": { "value": "Restrictions d'accès des utilisateurs invités", "status": "machine-draft" }, "description": { "value": "Les utilisateurs invités sont des identités externes conviées à collaborer avec l'organisation. Par défaut, les utilisateurs invités peuvent disposer d'une visibilité trop large sur l'annuaire, y compris la capacité d'énumérer les utilisateurs, les groupes et les applications. Un accès invité non restreint permet à des parties externes de cartographier la structure d'identité de l'organisation, d'identifier des cibles de grande valeur et de recueillir des renseignements en vue d'attaques ultérieures. Les autorisations des invités devraient être restreintes au minimum requis pour la collaboration.", "status": "machine-draft" }, "recommendedValue": { "value": "Accès des utilisateurs invités restreint aux seules propriétés et appartenances de leurs propres objets d'annuaire", "status": "machine-draft" }, "remediationSteps": { "value": "Accédez à Entra ID > Identités externes > Paramètres de collaboration externe et examinez les restrictions d'accès des utilisateurs invités. Définissez l'accès des utilisateurs invités sur l'option la plus restrictive, qui limite les invités aux propriétés et appartenances de leurs propres objets d'annuaire. Vérifiez que les invités ne peuvent pas énumérer la liste complète des utilisateurs, les appartenances aux groupes ou les inscriptions d'applications en effectuant un test avec un compte invité.", "status": "machine-draft" } }, "EIDTNT-004": { "name": { "value": "Restrictions d'invitation des invités", "status": "machine-draft" }, "description": { "value": "Les paramètres d'invitation des invités déterminent qui peut convier des utilisateurs externes dans le locataire, allant de la possibilité pour tout utilisateur d'inviter des invités à la restriction des invitations aux seuls administrateurs. Des paramètres d'invitation permissifs permettent aux utilisateurs standard de convier des parties externes sans supervision, introduisant potentiellement des identités externes non vérifiées ayant accès aux ressources de l'organisation. Les restrictions d'invitation devraient s'aligner sur les exigences de gouvernance de la collaboration externe de l'organisation.", "status": "machine-draft" }, "recommendedValue": { "value": "Invitations d'invités restreintes aux utilisateurs dotés de rôles d'administration spécifiques ou du rôle d'invitant, sans accès invité en libre-service activé", "status": "machine-draft" }, "remediationSteps": { "value": "Accédez à Entra ID > Identités externes > Paramètres de collaboration externe et examinez les paramètres d'invitation des invités. Restreignez les invitations d'invités aux utilisateurs dotés du rôle Invitant d'invités ou de rôles d'administrateur spécifiques, plutôt que d'autoriser tous les membres à inviter. Désactivez l'option permettant aux invités d'inviter d'autres invités afin d'éviter des chaînes d'invitation incontrôlées, et mettez en place un flux d'approbation pour les demandes d'invitation d'invités.", "status": "machine-draft" } }, "EIDTNT-005": { "name": { "value": "Paramètres de collaboration externe", "status": "machine-draft" }, "description": { "value": "Les paramètres de collaboration externe définissent l'ensemble des domaines à partir desquels des utilisateurs invités peuvent être conviés et quelles organisations externes peuvent collaborer avec le locataire. Sans restrictions de domaine, des invités peuvent être conviés depuis n'importe quelle organisation externe, y compris des concurrents, des entités sanctionnées ou des locataires contrôlés par des attaquants. Des listes d'autorisation ou de blocage de domaines devraient être configurées afin de limiter la collaboration aux organisations partenaires approuvées et d'empêcher l'accès externe non autorisé.", "status": "machine-draft" }, "recommendedValue": { "value": "Collaboration externe restreinte à des domaines autorisés spécifiques, avec une liste de refus pour les domaines connus à haut risque", "status": "machine-draft" }, "remediationSteps": { "value": "Accédez à Entra ID > Identités externes > Paramètres de collaboration externe et configurez les restrictions de collaboration. Mettez en place soit une liste d'autorisation de domaines partenaires approuvés, soit une liste de blocage de domaines connus à haut risque et de domaines concurrents, selon le modèle de collaboration de votre organisation. Réexaminez et mettez à jour la liste des domaines chaque trimestre pour refléter l'évolution des relations partenaires et assurez-vous que les restrictions de collaboration s'alignent sur les stratégies de classification des données et de partage de l'information.", "status": "machine-draft" } }, "EIDTNT-006": { "name": { "value": "Stratégies d'accès inter-locataires Azure B2B", "status": "machine-draft" }, "description": { "value": "Les stratégies d'accès inter-locataires offrent un contrôle granulaire sur la façon dont les utilisateurs s'authentifient et accèdent aux ressources lorsqu'ils collaborent avec des locataires Entra ID externes. Les paramètres d'accès inter-locataires par défaut peuvent autoriser un accès entrant et sortant large qui ne s'aligne pas sur les exigences de sécurité de l'organisation. Des stratégies d'accès inter-locataires correctement configurées permettent une collaboration B2B de confiance tout en empêchant l'accès non autorisé depuis des locataires non approuvés et en contrôlant quels utilisateurs peuvent accéder aux ressources externes.", "status": "machine-draft" }, "recommendedValue": { "value": "Stratégie d'accès inter-locataires par défaut définie sur le blocage, avec des règles d'autorisation explicites pour les seuls locataires partenaires approuvés", "status": "machine-draft" }, "remediationSteps": { "value": "Accédez à Entra ID > Identités externes > Paramètres d'accès inter-locataires et examinez les paramètres d'accès entrant et sortant par défaut. Configurez la stratégie par défaut pour restreindre à la fois l'accès entrant et sortant, puis créez des stratégies propres à l'organisation pour les locataires partenaires approuvés avec des contrôles d'accès appropriés. Activez les paramètres de confiance pour les locataires partenaires afin d'accepter leurs revendications MFA et la conformité de leurs appareils lorsque c'est pertinent, réduisant ainsi la friction d'authentification pour les collaborations de confiance.", "status": "machine-draft" } }, "EIDTNT-007": { "name": { "value": "État d'activation/désactivation des paramètres de sécurité par défaut", "status": "machine-draft" }, "description": { "value": "Les paramètres de sécurité par défaut fournissent un ensemble de base de mécanismes de sécurité d'identité, notamment les exigences d'inscription à la MFA, les demandes de MFA pour les administrateurs et le blocage de l'authentification héritée. Les organisations utilisant des stratégies d'accès conditionnel devraient avoir les paramètres de sécurité par défaut désactivés afin d'éviter les conflits, mais les locataires dépourvus d'accès conditionnel qui ont également désactivé les paramètres de sécurité par défaut n'ont aucune protection de base contre les attaques d'identité courantes. Ce contrôle vérifie que les paramètres de sécurité par défaut ou des stratégies d'accès conditionnel équivalentes protègent activement le locataire.", "status": "machine-draft" }, "recommendedValue": { "value": "Paramètres de sécurité par défaut activés pour les locataires sans accès conditionnel. Pour les locataires avec accès conditionnel, paramètres de sécurité par défaut désactivés avec des stratégies d'accès conditionnel équivalentes ou plus robustes en place", "status": "machine-draft" }, "remediationSteps": { "value": "Vérifiez si les paramètres de sécurité par défaut sont activés dans Entra ID > Propriétés > Gérer les paramètres de sécurité par défaut. Si les paramètres de sécurité par défaut sont désactivés, vérifiez que les stratégies d'accès conditionnel offrent une protection équivalente ou plus robuste, incluant la MFA pour tous les utilisateurs, le blocage de l'authentification héritée et la MFA pour les actions administratives. Si ni les paramètres de sécurité par défaut ni des stratégies d'accès conditionnel équivalentes ne sont en place, activez immédiatement les paramètres de sécurité par défaut comme mesure de protection de base.", "status": "machine-draft" } }, "EIDTNT-008": { "name": { "value": "Inventaire et utilisation des licences", "status": "machine-draft" }, "description": { "value": "Un inventaire complet des licences attribuées et de leurs taux d'utilisation offre une visibilité sur les fonctionnalités de sécurité disponibles et identifie les lacunes potentielles où des capacités sous licence ne sont pas exploitées. Les organisations peuvent payer pour des fonctionnalités de sécurité avancées telles qu'Entra ID P2, Microsoft Defender for Identity ou Microsoft Sentinel qui ne sont pas entièrement déployées ou configurées. Comprendre le paysage des licences garantit que toutes les capacités de sécurité achetées sont activées et utilisées.", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les licences inventoriées avec un suivi de l'utilisation, et toutes les fonctionnalités de sécurité sous licence entièrement déployées et configurées", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez le récapitulatif d'attribution des licences dans le centre d'administration Microsoft 365 ou dans Entra ID > Licences > Vue d'ensemble. Identifiez les licences pertinentes pour la sécurité telles qu'Entra ID P1/P2, Microsoft Defender for Identity et Microsoft 365 E5 Sécurité. Vérifiez que les fonctionnalités incluses dans chaque licence sont activement configurées et déployées, et élaborez un plan pour activer toute capacité de sécurité inutilisée déjà sous licence.", "status": "machine-draft" } }, "EIDTNT-009": { "name": { "value": "Configuration des unités administratives", "status": "machine-draft" }, "description": { "value": "Les unités administratives fournissent une portée administrative déléguée en regroupant des utilisateurs, des groupes et des appareils dans des conteneurs logiques auxquels sont affectés des administrateurs spécifiques chargés de gérer uniquement ces objets. Sans unités administratives, les administrateurs délégués peuvent disposer d'un accès plus large que prévu, ou les frontières administratives peuvent ne pas correspondre à la structure de l'organisation. Des unités administratives correctement configurées imposent une délégation à moindre privilège et empêchent tout excès administratif.", "status": "machine-draft" }, "recommendedValue": { "value": "Unités administratives configurées pour s'aligner sur le modèle de délégation de l'organisation, avec des unités administratives à gestion restreinte utilisées pour les objets sensibles", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez la configuration existante des unités administratives dans Entra ID > Rôles et administrateurs > Unités administratives. Évaluez si la structure actuelle s'aligne sur vos exigences de délégation organisationnelle et si les objets sensibles tels que les comptes privilégiés sont protégés par des unités administratives à gestion restreinte. Créez ou modifiez les unités administratives selon les besoins afin de garantir que les administrateurs ne peuvent gérer que les objets relevant de leur portée désignée.", "status": "machine-draft" } }, "EIDTNT-010": { "name": { "value": "Configuration des domaines personnalisés", "status": "machine-draft" }, "description": { "value": "Les domaines personnalisés enregistrés dans le locataire définissent les suffixes d'adresse de messagerie et de connexion utilisés par l'organisation. Des domaines non vérifiés ou non autorisés peuvent indiquer une mauvaise configuration ou un attaquant tentant d'établir une présence dans le locataire. Chaque domaine personnalisé devrait être vérifié au moyen d'enregistrements DNS et réexaminé périodiquement afin de s'assurer que tous les domaines appartiennent toujours à l'organisation et que les enregistrements de vérification DNS demeurent intacts.", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les domaines personnalisés vérifiés, activement gérés, avec des enregistrements de vérification DNS intacts", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez tous les domaines personnalisés enregistrés dans Entra ID > Noms de domaine personnalisés et vérifiez que chaque domaine appartient toujours à l'organisation et que les enregistrements de vérification DNS sont correctement configurés. Supprimez tout domaine qui n'est plus utilisé ou dont l'appartenance à l'organisation ne peut être vérifiée. Assurez-vous que les enregistrements DNS des domaines sont protégés par des verrous de registraire et que les dates d'expiration des domaines sont surveillées afin d'éviter toute perte de domaine involontaire.", "status": "machine-draft" } }, "EIDTNT-011": { "name": { "value": "Paramètres de diagnostic pour les journaux d'audit et de connexion", "status": "machine-draft" }, "description": { "value": "Entra ID génère des journaux d'audit et des journaux de connexion essentiels à la surveillance de la sécurité, à l'investigation des incidents et aux rapports de conformité. Sans paramètres de diagnostic configurés pour exporter ces journaux vers un emplacement de stockage durable tel qu'un espace de travail Log Analytics, un compte de stockage Azure ou un SIEM, les journaux ne sont conservés que pendant une période limitée au sein d'Entra ID et peuvent être indisponibles lors d'une investigation d'incident. Les attaquants ciblent activement la configuration de journalisation pour la désactiver ou échapper à la détection.", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les catégories de journaux Entra ID (audit, connexion, connexion non interactive, connexion de principal de service, connexion d'identité managée, provisionnement) exportées vers un espace de travail Log Analytics ou un SIEM", "status": "machine-draft" }, "remediationSteps": { "value": "Accédez à Entra ID > Surveillance > Paramètres de diagnostic et créez ou vérifiez un paramètre de diagnostic qui exporte toutes les catégories de journaux vers un espace de travail Log Analytics, un compte de stockage Azure ou un Event Hub pour ingestion par un SIEM. Assurez-vous que toutes les catégories de journaux disponibles sont sélectionnées, y compris les journaux d'audit, les journaux de connexion, les journaux de connexion non interactive, les journaux de connexion de principal de service, les journaux de connexion d'identité managée et les journaux de provisionnement. Vérifiez que le stockage de destination dispose de stratégies de rétention et de contrôles d'accès appropriés.", "status": "machine-draft" } }, "EIDTNT-012": { "name": { "value": "Paramètres de rétention des journaux d'audit", "status": "machine-draft" }, "description": { "value": "La rétention des journaux d'audit détermine pendant combien de temps les événements de sécurité historiques restent disponibles pour l'investigation, les rapports de conformité et l'analyse forensique. Des périodes de rétention insuffisantes peuvent rendre des preuves critiques indisponibles lors de l'investigation d'incidents découverts des semaines ou des mois après la compromission initiale. Les organisations devraient conserver les journaux d'audit pendant au moins 1 an afin de prendre en charge les délais de réponse aux incidents et de répondre aux exigences réglementaires courantes.", "status": "machine-draft" }, "recommendedValue": { "value": "Journaux d'audit conservés pendant au moins 1 an dans un emplacement de stockage immuable, avec au moins 90 jours immédiatement interrogeables", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez les paramètres de rétention de l'espace de travail Log Analytics, du compte de stockage Azure ou de la destination SIEM où les journaux Entra ID sont exportés. Configurez une rétention d'au moins 365 jours pour toutes les catégories de journaux Entra ID afin de prendre en charge l'investigation des incidents et les exigences de conformité. Assurez-vous qu'au moins 90 jours de journaux sont immédiatement interrogeables sans opérations de restauration, et mettez en place un stockage immuable ou des stratégies d'écriture unique afin d'empêcher toute altération des données de journaux historiques.", "status": "machine-draft" } }, "EIDTNT-013": { "name": { "value": "Audit des paramètres de notification", "status": "machine-draft" }, "description": { "value": "Les paramètres de notification d'Entra ID déterminent qui reçoit les alertes pour les événements de sécurité critiques tels que les utilisateurs à risque, les rapports de synthèse hebdomadaires et les notifications administratives. Des paramètres de notification mal configurés peuvent entraîner l'envoi d'alertes de sécurité vers des boîtes aux lettres inactives, d'anciens employés, ou leur absence totale d'envoi. Un routage adéquat des notifications garantit que les événements pertinents pour la sécurité parviennent au personnel approprié pour une investigation et une réponse en temps voulu.", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les notifications de sécurité routées vers des boîtes aux lettres actives et surveillées appartenant au personnel actuel des opérations de sécurité", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez les paramètres de notification dans Entra ID, y compris les destinataires des notifications d'Identity Protection, les paramètres de notification de réinitialisation de mot de passe et les contacts de notification technique. Vérifiez que tous les destinataires des notifications sont des employés actuels dotés de boîtes aux lettres activement surveillées et mettez à jour toute référence à d'anciens employés ou à des listes de distribution inactives. Configurez l'envoi des notifications vers une liste de distribution des opérations de sécurité plutôt que vers des utilisateurs individuels afin d'assurer la continuité lors des changements de personnel.", "status": "machine-draft" } }, "EIDTNT-014": { "name": { "value": "Expiration des mots de passe utilisateur désactivée (mots de passe n'expirant jamais)", "status": "machine-draft" }, "description": { "value": "La rotation périodique obligatoire des mots de passe pousse les utilisateurs vers des mots de passe prévisibles, plus faibles et réutilisés, et apporte peu de valeur défensive lorsque la MFA et les protections d'informations d'identification modernes sont en place. Conformément aux recommandations NIST SP 800-63B et OMB M-22-09, les mots de passe utilisateur devraient être configurés pour ne jamais expirer. Dans Entra ID, cela est régi par domaine vérifié via la propriété passwordValidityPeriodInDays ; la valeur 2147483647 indique que les mots de passe sont configurés pour ne jamais expirer. Ce contrôle examine chaque domaine géré et signale tout domaine qui impose encore une période d'expiration de mot de passe finie.", "status": "machine-draft" }, "recommendedValue": { "value": "passwordValidityPeriodInDays défini sur 2147483647 (jamais d'expiration) sur tous les domaines gérés", "status": "machine-draft" }, "remediationSteps": { "value": "Configurez la stratégie d'expiration des mots de passe de sorte que les mots de passe n'expirent jamais, satisfaisant SCuBA MS.AAD.6.1. Dans le centre d'administration Microsoft 365, accédez à Paramètres > Paramètres de l'organisation > Sécurité et confidentialité > Stratégie d'expiration des mots de passe et sélectionnez « Configurer les mots de passe pour qu'ils n'expirent jamais ». De manière équivalente, pour chaque domaine géré, définissez passwordValidityPeriodInDays sur 2147483647 (jamais d'expiration). Assurez-vous que les contrôles compensatoires restent en place : MFA imposée, protection contre les mots de passe interdits et remédiation des informations d'identification basée sur le risque.", "status": "machine-draft" } }, "EIDTNT-015": { "name": { "value": "Accès d'administration délégué privilégié à un partenaire (GDAP)", "status": "machine-draft" }, "description": { "value": "Les privilèges d'administration délégués granulaires (GDAP) permettent à un CSP ou à un partenaire de services managés de détenir des rôles administratifs permanents dans votre locataire. Cette relation est invisible dans la plupart des vues d'administration quotidiennes, est rarement réexaminée et constitue un chemin de propagation de type Kaseya : un attaquant qui compromet un partenaire hérite d'une administration déléguée dans chaque locataire client en aval à la fois. Une relation de partenariat portant un rôle d'annuaire Tier 0 / à fort impact (Administrateur général, Administrateur de rôle privilégié, Administrateur privilégié/d'authentification, Administrateur de sécurité, Administrateur d'utilisateurs/de mots de passe/d'applications/d'applications cloud) constitue de fait un jeu de clés externes du royaume. Ce contrôle inventorie les delegatedAdminRelationships actives et échoue (FAIL) lorsqu'une relation active accorde l'un de ces rôles privilégiés ; il avertit lorsqu'un accès partenaire non privilégié existe afin qu'il puisse être confirmé et délimité, et ne réussit que lorsqu'il n'existe aucune administration déléguée partenaire active. Des résultats vides sont interprétés comme « aucune relation » uniquement lorsque la collecte a réussi ; un appel en échec est signalé comme Non évalué, jamais comme une réussite nette.", "status": "machine-draft" }, "recommendedValue": { "value": "Aucune relation GDAP active n'accorde de rôle d'annuaire privilégié ; l'accès partenaire est à moindre privilège, limité dans le temps et réexaminé", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez chaque relation d'administration déléguée partenaire (GDAP) active dans le centre d'administration Microsoft Entra > Identité > Identités externes > Accès inter-locataires (piloté par le partenaire) et dans le centre d'administration Microsoft 365 > Paramètres > Relations avec les partenaires. Pour chaque relation, supprimez les rôles Tier 0 / à fort impact (Administrateur général, Administrateur de rôle privilégié, Administrateur d'authentification privilégié, Administrateur de sécurité, Administrateur d'utilisateurs/de mots de passe/d'applications/d'applications cloud), sauf s'il existe un besoin documenté et limité dans le temps. Remplacez la délégation privilégiée permanente par des rôles à moindre privilège, demandez une élévation juste-à-temps via le propre PIM du partenaire lorsque c'est possible, et mettez fin à toute relation qui n'est plus nécessaire. Confirmez que le propre locataire du partenaire impose une MFA résistante à l'hameçonnage pour les administrateurs qui exercent cet accès.", "status": "machine-draft" } }, "EIDTNT-016": { "name": { "value": "Hygiène des octrois d'administration déléguée partenaire (GDAP de longue durée)", "status": "machine-draft" }, "description": { "value": "La durée d'une relation GDAP correspond à sa fenêtre de prolongation automatique : lorsqu'elle expire, elle se renouvelle d'elle-même pour cette période sans aucune révision humaine. Une prolongation automatique longue (au-delà d'un an) constitue donc un octroi permanent et auto-renouvelable d'accès administratif partenaire, à l'opposé du juste-à-temps, et correspond exactement au type de relation oubliée qui survit à l'engagement qui l'a créée. Ce contrôle examine les delegatedAdminRelationships actives et avertit lorsqu'une relation se prolonge automatiquement au-delà de 365 jours ; une relation dont la durée ne peut être déterminée est traitée de manière prudente comme étant de longue durée plutôt que présumée acceptable. Il ne réussit que lorsque toutes les relations actives se prolongent automatiquement dans un délai d'un an. Il s'agit d'un signal d'hygiène/de gouvernance qui complète EIDTNT-015 (qui évalue le privilège détenu par le partenaire) ; ici, la préoccupation porte sur la durée pendant laquelle l'octroi persiste sans révision.", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les relations GDAP actives se prolongent automatiquement dans un délai de 365 jours et sont réexaminées à chaque renouvellement", "status": "machine-draft" }, "remediationSteps": { "value": "Pour chaque relation d'administration déléguée partenaire (GDAP) active, définissez la durée de prolongation automatique la plus courte adaptée à l'engagement (évitez les octrois permanents pluriannuels) et planifiez une révision à chaque renouvellement. Dans le centre d'administration Microsoft 365, sous Paramètres > Relations avec les partenaires, confirmez que chaque relation est toujours nécessaire et mettez fin aux relations obsolètes. Privilégiez les délégations courtes et renouvelables plutôt qu'un accès à prolongation automatique de longue durée, afin que l'administration partenaire soit réautorisée de manière délibérée plutôt que par défaut.", "status": "machine-draft" } } } |