Ménage dans les comptes
Comptes de personnes parties, comptes d'essai, identifiants génériques partagés par un service entier. Chaque compte reçoit un propriétaire ou disparaît, et les boîtes partagées remplacent les connexions communes.
Dans presque tous les inventaires que nous menons, le nombre de comptes actifs dépasse le nombre de personnes réellement présentes. Un stagiaire de l'été dernier, une boîte partagée devenue compte nominatif, un « compte atelier » dont le mot de passe circule depuis trois ans, l'accès du prestataire qui a refait le site en 2022. À quinze ou vingt salariés, tenir cela à la main passe encore. Au-delà, il faut un annuaire : une identité par personne, des droits qui découlent du service auquel elle appartient, et une sortie aussi nette que l'arrivée. Nous travaillons sur Entra ID, sur un Active Directory classique ou sur les deux reliés.
La technique ne fait que la moitié du travail. L'autre moitié consiste à décider avec vous et avec les ressources humaines qui accorde un droit et ce que contient un premier jour.
Comptes de personnes parties, comptes d'essai, identifiants génériques partagés par un service entier. Chaque compte reçoit un propriétaire ou disparaît, et les boîtes partagées remplacent les connexions communes.
Administrateur général réservé à deux comptes de secours hors usage quotidien, le reste réparti en rôles étroits, activés pour la durée d'une tâche plutôt qu'à demeure.
La messagerie et SharePoint ne s'ouvrent que depuis un appareil connu, et une connexion venue d'un pays où vous n'avez personne se bloque avant même la demande de mot de passe.
Chiffrement BitLocker, verrouillage de session, mises à jour, Defender et imprimantes distribués depuis un seul endroit. Là où un domaine local subsiste, les stratégies de groupe restent de la partie.
Les droits sur les dossiers et les applications sont portés par des groupes qui se remplissent seuls à partir du service saisi par les ressources humaines.
Le salarié débloque son compte lui-même après vérification dans l'application, au lieu d'écrire un ticket le lundi à 7 h 45.
Les journaux de connexion sont conservés pour une durée définie et servent autant à une enquête interne qu'au registre des traitements demandé par le RGPD.
La durée dépend de la taille de l'entreprise et de l'état du tenant. Rien n'est déployé d'un bloc : personne ne doit perdre sa messagerie un mardi matin.
Rôles, comptes, réglages de sécurité et synchronisation avec l'annuaire local quand il existe encore.
Un service sert de terrain d'essai aux nouvelles règles. Ce qui gêne est corrigé avant la généralisation.
MFA, accès conditionnel et enrôlement des appareils, service après service, avec une notice d'une page pour les utilisateurs.
Un formulaire d'arrivée et de départ pour les ressources humaines, puis une revue trimestrielle des droits avec les responsables.
Le compte qui pose problème n'est pas celui d'un salarié, c'est celui de l'ancien prestataire. Administrateur général, créé pour une migration, sans authentification forte, toujours actif deux ans plus tard et rattaché à une adresse que personne ne relève. Nous cherchons ces comptes en priorité, nous coupons ce qui ne sert plus et nous remplaçons les accès partenaires par des invitations nominatives, limitées dans le temps et visibles dans les journaux.
Un message à helpme@apply.fr suffit. Nous bloquons le compte, mettons fin aux sessions ouvertes sur le téléphone et le portable, puis transformons la boîte en boîte partagée accessible au responsable. Le compte n'est pas supprimé tout de suite, sinon les fichiers OneDrive disparaissent avec lui ; la durée de conservation se décide avec vous et s'inscrit dans le registre des traitements. Si le portable reste chez la personne, il peut être effacé à distance.
Avec Windows Autopilot et Intune, la machine se configure seule à la première connexion : stratégies, logiciels, chiffrement du disque, imprimantes. Votre revendeur enregistre le matériel puis le livre directement au collaborateur ; nous n'intervenons qu'à distance, avant même que le carton soit ouvert.
Souvent oui, rarement tout de suite. Nous cherchons d'abord ce qui en dépend encore : un serveur de fichiers, des imprimantes, un vieux logiciel de paie, l'authentification du Wi-Fi par RADIUS. Les fichiers partent vers SharePoint, le reste trouve un équivalent en ligne, et le contrôleur ne s'éteint que le jour où plus rien ne l'interroge.
Oui, et c'est plus une question de méthode que de produit. Les codes par message laissent la place aux notifications dans l'application ou aux clés d'accès, et l'accès conditionnel réduit le nombre de demandes sur les postes gérés par l'entreprise. Au bout de quelques semaines, la plupart des gens ne remarquent plus qu'il existe.
Les journaux d'Entra ID montrent les connexions, les changements de droits et les activations de rôles d'administration sur la période demandée. Nous y ajoutons la liste des groupes, leurs propriétaires et le compte rendu des revues trimestrielles : ce sont exactement les pièces attendues lors d'un contrôle RGPD ou d'une démarche inspirée de l'ISO 27001.
Indiquez le nombre de personnes et la façon dont elles se connectent aujourd'hui. Nous commençons par une revue des comptes et des rôles de votre tenant.
Votre demande nous est parvenue
Vous recevrez une réponse sous un jour ouvré. Si vous signalez une panne qui immobilise vos équipes, elle passe en priorité.
Cette ville ne figure pas dans la liste. Vérifiez l'orthographe ou choisissez la grande ville la plus proche : nous travaillons à distance, cela ne change rien au périmètre de nos prestations.