À retenir
Une application connectée par OAuth peut accéder à des données professionnelles au moyen d’autorisations faciles à oublier lors d’une revue d’accès. Partez des inventaires Google Workspace et Microsoft Entra, notez la source et la portée de chaque autorisation, puis vérifiez les changements. Une ancienne ligne de consentement ne prouve pas qu’un jeton fonctionne encore : Google indique notamment que la suspension d’un compte réinitialise ses jetons OAuth, tandis que le consentement au niveau de l’organisation et les autres utilisateurs demandent une revue distincte.
1. Distinguez connexion, autorisations utilisateur et consentement global
L’attribution SSO, l’autorisation OAuth accordée par un utilisateur et le consentement administrateur pour toute l’organisation sont des objets différents. Désactiver un compte peut empêcher sa connexion et invalider ses jetons sans retirer l’application de l’inventaire des consentements. Selon Google, suspendre un compte compromis réinitialise ses cookies de connexion et ses jetons OAuth : il serait donc faux de supposer que son ancien jeton Google reste utilisable. Examinez séparément la politique de l’application et les autres autorisations.
Les extensions de navigateur constituent une quatrième surface. Leurs permissions locales se gèrent dans le navigateur ou le parc informatique, pas en supprimant un consentement Entra. Conservez la nature de chaque signal au lieu de qualifier toute observation d’application de compte confirmé.
Références : Google Workspace — Contrôler l’accès des applications aux données · Google Workspace — Sécuriser un compte compromis · Microsoft Entra — Examiner et révoquer les autorisations
2. Constituez un inventaire daté dans les outils natifs
Dans la console Google Admin, ouvrez Sécurité → Contrôle des accès et des données → Commandes des API → Gérer l’accès des applications. Examinez les applications ayant accédé aux données et celles déjà configurées, puis exportez la liste si utile. Relevez l’ID client OAuth, les utilisateurs, les services et portées demandés, la vérification et le réglage propre à chaque unité organisationnelle : Approuvée, Limitée, Données Google spécifiques ou Bloquée. Google indique que les détails apparaissent généralement 24 à 48 heures après l’autorisation et que la liste peut avoir 48 heures de retard après une modification de jeton.
Dans Microsoft Entra, ouvrez Applications d’entreprise → Toutes les applications → Autorisations. Examinez séparément le consentement administrateur et utilisateur, ainsi que les autorisations déléguées et applicatives. Le portail permet de révoquer le consentement administrateur ; le consentement utilisateur y est visible mais sa révocation passe par Microsoft Graph ou PowerShell. Répertoriez à part les extensions gérées qui peuvent accéder à des sites ou données sensibles.
| Champ | Utilité |
|---|---|
| Application et ID client | Identifie l’autorisation au-delà du nom affiché |
| Source et type de consentement | Distingue utilisateur, organisation et navigateur |
| Utilisateurs et portées | Montre l’étendue de l’accès et les actions permises |
| Responsable et date du relevé | Rend la décision et la fraîcheur vérifiables |
Références : Google Workspace — Contrôler l’accès des applications aux données · Microsoft Entra — Examiner et révoquer les autorisations
3. Classez les autorisations selon leurs effets
Commencez par la lecture ou l’envoi d’e-mails, l’accès étendu aux fichiers, les changements d’annuaire, l’accès hors ligne et le consentement couvrant toute l’organisation. Une marque connue ou le badge de vérification Google ne prouvent pas que l’usage est approuvé. À l’inverse, une simple portée de connexion peut demander moins d’attention immédiate qu’une application peu connue autorisée à modifier des fichiers.
Pour chaque cas, identifiez le responsable, la nécessité actuelle, le nombre d’utilisateurs concernés et la possibilité de réduire les permissions ou les attributions. Laissez visibles les portées incertaines et les observations anciennes plutôt que de les considérer implicitement comme sûres.
4. Conservez, limitez ou révoquez
Conservez une autorisation dont le responsable, les portées justifiées et la date de réexamen sont connus. Limitez une application nécessaire mais trop permissive : Google propose les réglages Limitée ou Données Google spécifiques et des politiques par unité organisationnelle ; Entra permet de retirer un consentement administrateur superflu et de resserrer les politiques de consentement ou d’attribution. Évaluez l’effet sur les utilisateurs légitimes avant une restriction large.
Révoquez une autorisation sans responsable ni besoin actuel. Dans Google, utilisez la commande adaptée aux API ou au jeton utilisateur et vérifiez les utilisateurs ou unités concernés. Dans Entra, révoquez le consentement administrateur depuis l’application d’entreprise ; utilisez Graph ou PowerShell pour celui d’un utilisateur. Supprimez ou bloquez les extensions indésirables par la gestion du navigateur. Une décision dans un tableau ne prouve pas que la source a changé.
Références : Google Workspace — Contrôler l’accès des applications aux données · Microsoft Entra — Examiner et révoquer les autorisations
5. Vérifiez la source et répétez la revue
Rouvrez la même vue d’administration après un changement, confirmez l’ID client et la portée, puis contrôlez un accès concerné sans exposer de données client. Après la suppression d’une autorisation déléguée Microsoft, un jeton d’accès déjà émis peut rester valide jusqu’à son expiration ; les listes des consoles peuvent aussi avoir du retard. Notez ce qui a été vérifié et à quelle date, et laissez ouverts les changements partiels.
Examinez les nouvelles applications chaque mois, les consentements étendus et extensions chaque trimestre, et ajoutez les autorisations à la procédure de départ. La désactivation du compte est un contrôle important, mais l’inventaire global et les réglages de l’organisation ont toujours besoin d’un responsable.
Références : Google Workspace — Contrôler l’accès des applications aux données · Microsoft Graph — Supprimer une autorisation déléguée
Comment Elba accompagne cet audit
Third-Party Apps rapproche les comptes et autorisations OAuth confirmés par les connexions des observations e-mail et Browser Security dans un même inventaire, tout en conservant la source de chaque signal. Un usage dans le navigateur ou une extension installée est une observation, pas la preuve d’une autorisation confirmée par une connexion.
Les administrateurs peuvent désigner un responsable d’application et une politique d’usage, distribuer les constats éligibles et utiliser les remédiations prises en charge par la source. Le retrait direct d’une autorisation dépend de l’intégration et de l’autorisation concernée ; les actions sur les autorisations utilisateur Google Workspace nécessitent la connexion de sécurité Google distincte, lorsqu’elle est activée. Vérifiez l’état de la connexion et le résultat dans la source avant de clore une ligne de l’audit.
Références : Elba — Third-Party Apps
Checklist d’audit des applications OAuth
Vos cases cochées restent sur cette page et sont réinitialisées à son rechargement.
Questions fréquentes
Suspendre un utilisateur Google laisse-t-il ses jetons OAuth actifs ?
Selon Google, la suspension réinitialise les cookies de connexion et les jetons OAuth de cet utilisateur. Examinez néanmoins la politique de l’application, les réglages globaux et les autres utilisateurs ; une ancienne ligne d’inventaire ne prouve pas qu’un jeton fonctionne.
Peut-on révoquer un consentement utilisateur Entra dans le portail ?
L’onglet Consentement utilisateur affiche ces autorisations, mais Microsoft indique que leur révocation passe par Graph ou PowerShell. Le consentement administrateur peut être révoqué depuis le portail de l’application d’entreprise.
Une application observée dans le navigateur a-t-elle une autorisation OAuth confirmée ?
Non. L’usage du navigateur et l’installation d’une extension sont des observations. Confirmez le compte ou l’autorisation dans une source connectée avant une action ciblée sur le consentement.
Sources et documentation
Documentation de référence utilisée pour ce guide. Les paramètres et les éditions disponibles évoluent : consultez les sources avant de modifier vos réglages.