Service · Administration des systèmes

Active Directory et Entra ID

Dans presque tous les inventaires que nous menons, le nombre de comptes actifs dépasse le nombre de personnes réellement présentes. Un stagiaire de l'été dernier, une boîte partagée devenue compte nominatif, un « compte atelier » dont le mot de passe circule depuis trois ans, l'accès du prestataire qui a refait le site en 2022. À quinze ou vingt salariés, tenir cela à la main passe encore. Au-delà, il faut un annuaire : une identité par personne, des droits qui découlent du service auquel elle appartient, et une sortie aussi nette que l'arrivée. Nous travaillons sur Entra ID, sur un Active Directory classique ou sur les deux reliés.

1 identité
par personne, pas par poste
MFA
sur l'ensemble des comptes
Le jour même
pour fermer un accès
Chaque trimestre
une revue des droits

Ce que comprend la prestation

La technique ne fait que la moitié du travail. L'autre moitié consiste à décider avec vous et avec les ressources humaines qui accorde un droit et ce que contient un premier jour.

Cadrer le périmètre avec un ingénieur

Ménage dans les comptes

Comptes de personnes parties, comptes d'essai, identifiants génériques partagés par un service entier. Chaque compte reçoit un propriétaire ou disparaît, et les boîtes partagées remplacent les connexions communes.

Rôles d'administration

Administrateur général réservé à deux comptes de secours hors usage quotidien, le reste réparti en rôles étroits, activés pour la durée d'une tâche plutôt qu'à demeure.

Accès conditionnel

La messagerie et SharePoint ne s'ouvrent que depuis un appareil connu, et une connexion venue d'un pays où vous n'avez personne se bloque avant même la demande de mot de passe.

Intune et stratégies

Chiffrement BitLocker, verrouillage de session, mises à jour, Defender et imprimantes distribués depuis un seul endroit. Là où un domaine local subsiste, les stratégies de groupe restent de la partie.

Groupes par service

Les droits sur les dossiers et les applications sont portés par des groupes qui se remplissent seuls à partir du service saisi par les ressources humaines.

Mot de passe oublié

Le salarié débloque son compte lui-même après vérification dans l'application, au lieu d'écrire un ticket le lundi à 7 h 45.

Traces et registre

Les journaux de connexion sont conservés pour une durée définie et servent autant à une enquête interne qu'au registre des traitements demandé par le RGPD.

Comment se déroule la mission

La durée dépend de la taille de l'entreprise et de l'état du tenant. Rien n'est déployé d'un bloc : personne ne doit perdre sa messagerie un mardi matin.

01

Revue du tenant

Rôles, comptes, réglages de sécurité et synchronisation avec l'annuaire local quand il existe encore.

02

Pilote

Un service sert de terrain d'essai aux nouvelles règles. Ce qui gêne est corrigé avant la généralisation.

03

Déploiement

MFA, accès conditionnel et enrôlement des appareils, service après service, avec une notice d'une page pour les utilisateurs.

04

Procédures

Un formulaire d'arrivée et de départ pour les ressources humaines, puis une revue trimestrielle des droits avec les responsables.

Le compte qui pose problème n'est pas celui d'un salarié, c'est celui de l'ancien prestataire. Administrateur général, créé pour une migration, sans authentification forte, toujours actif deux ans plus tard et rattaché à une adresse que personne ne relève. Nous cherchons ces comptes en priorité, nous coupons ce qui ne sert plus et nous remplaçons les accès partenaires par des invitations nominatives, limitées dans le temps et visibles dans les journaux.

Questions fréquentes

Un message à helpme@apply.fr suffit. Nous bloquons le compte, mettons fin aux sessions ouvertes sur le téléphone et le portable, puis transformons la boîte en boîte partagée accessible au responsable. Le compte n'est pas supprimé tout de suite, sinon les fichiers OneDrive disparaissent avec lui ; la durée de conservation se décide avec vous et s'inscrit dans le registre des traitements. Si le portable reste chez la personne, il peut être effacé à distance.

Avec Windows Autopilot et Intune, la machine se configure seule à la première connexion : stratégies, logiciels, chiffrement du disque, imprimantes. Votre revendeur enregistre le matériel puis le livre directement au collaborateur ; nous n'intervenons qu'à distance, avant même que le carton soit ouvert.

Souvent oui, rarement tout de suite. Nous cherchons d'abord ce qui en dépend encore : un serveur de fichiers, des imprimantes, un vieux logiciel de paie, l'authentification du Wi-Fi par RADIUS. Les fichiers partent vers SharePoint, le reste trouve un équivalent en ligne, et le contrôleur ne s'éteint que le jour où plus rien ne l'interroge.

Oui, et c'est plus une question de méthode que de produit. Les codes par message laissent la place aux notifications dans l'application ou aux clés d'accès, et l'accès conditionnel réduit le nombre de demandes sur les postes gérés par l'entreprise. Au bout de quelques semaines, la plupart des gens ne remarquent plus qu'il existe.

Les journaux d'Entra ID montrent les connexions, les changements de droits et les activations de rôles d'administration sur la période demandée. Nous y ajoutons la liste des groupes, leurs propriétaires et le compte rendu des revues trimestrielles : ce sont exactement les pièces attendues lors d'un contrôle RGPD ou d'une démarche inspirée de l'ISO 27001.

Voyons qui a accès à quoi

Indiquez le nombre de personnes et la façon dont elles se connectent aujourd'hui. Nous commençons par une revue des comptes et des rôles de votre tenant.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.