Aller au contenu

Applications et accès

Revue des habilitations : checklist pour vérifier et corriger les accès

Menez une revue d’accès avec des comptes vérifiés, des décisions justifiées et des changements contrôlés. Checklist réutilisable et preuves de réalisation.

À retenir

Une revue des habilitations vérifie si chaque compte a encore besoin de ses accès actuels. Elle définit le périmètre, désigne les décideurs, consigne les décisions, fait appliquer les changements et conserve les preuves du résultat. Cette checklist relie ces étapes pour aller jusqu’à la correction.

1. Définissez une revue qui peut aboutir

Choisissez les applications, comptes et rôles à examiner. Désignez le responsable applicatif, les décideurs, une échéance et le traitement des absences de réponse. Précisez le parcours des invités, comptes privilégiés, partagés et techniques avant de solliciter les collaborateurs.

Le guide de planification Microsoft met l’accent sur le périmètre et les parties prenantes. Pour une revue couvrant plusieurs applications, rendez ces choix explicites dans votre suivi. Adaptez la fréquence au risque et aux exigences de l’organisation. Un départ ou un changement de fonction peut nécessiter une action avant la prochaine campagne.

Références : Microsoft — Planifier les revues d’accès (anglais)

2. Partez de comptes vérifiés

Collectez les comptes et rôles par une connexion fiable ou un export de référence issu de l’application. Conservez la source et la date de collecte. Associez les comptes aux collaborateurs lorsque c’est possible et confiez les comptes non associés ou techniques à une personne capable de les examiner. Validez les imports avant de constituer la population à revoir.

Les signaux de découverte aident à repérer les applications à examiner, mais un usage observé et un accès confirmé sont différents. Une visite navigateur ne permet pas de connaître un rôle ni de justifier une révocation. Une application peut aussi contenir des comptes absents de ses affectations SSO. Notez ce que la source couvre et ce qui demande une autre vérification.

3. Donnez les éléments nécessaires à la décision

Présentez l’application, le rôle actuel, le responsable, le contexte métier et les informations d’activité disponibles avec leur date. Demandez si l’accès reste nécessaire, si le rôle convient et si une dérogation demeure justifiée. Conservez une raison avec chaque décision.

L’inactivité éclaire la revue sans décider à votre place. Microsoft précise que les recommandations fondées sur l’activité dépendent de la ressource examinée et des informations disponibles au démarrage. Un prestataire fictif dont la mission est terminée et un comptable qui utilise un outil à la clôture annuelle peuvent sembler inactifs tout en appelant des décisions différentes. Faites vérifier le besoin par le responsable métier.

3. Donnez les éléments nécessaires à la décision
DécisionPoint à établirSuite à donner
MaintenirBesoin actuel et rôle appropriéConsigner la raison et l’échéance d’une éventuelle dérogation
RévoquerAccès devenu inutileAttribuer le retrait et vérifier l’état dans la source
Modifier le rôleAutre niveau d’accès justifiéAppliquer la modification et contrôler le résultat
ApprofondirCompte, responsable ou informations incertainsAttribuer l’enquête et garder le point ouvert

Références : Microsoft — Recommandations et informations d’activité (anglais)

4. Suivez les décisions jusqu’au changement effectif

Une décision de révocation et un compte supprimé correspondent à deux états différents. Le processus Microsoft distingue lui aussi la collecte des décisions de l’application des changements. Donnez à chaque action un responsable, une échéance et une preuve de réalisation. Gardez les retraits non appliqués visibles après la fin de la revue par le décideur.

Utilisez une action directe prise en charge lorsque la connexion et le compte le permettent. Réalisez les autres changements dans l’application et consignez leur résultat. Avant de retirer un compte partagé ou technique, identifiez les usages dépendants et leur responsable. Après une modification de rôle, vérifiez les permissions obtenues au lieu de vous limiter à la demande envoyée.

  • Séparez la décision, sa raison et son auteur de la réalisation technique.
  • Attribuez chaque retrait ou changement de rôle à une personne capable d’agir dans la source.
  • Vérifiez l’état final et conservez la date et la référence de la preuve.
  • Faites remonter les échecs et les non-réponses au lieu de les clore silencieusement.

Références : Microsoft — Gérer les accès avec des revues (anglais)

5. Conservez un dossier qui explique le résultat

Votre tableau réutilisable peut contenir : application, compte, rôle, source, date de collecte, responsable métier, décideur, décision, justification, exécutant, échéance, preuve de réalisation, date de vérification et expiration de dérogation. Limitez l’accès aux informations sensibles des comptes aux personnes qui en ont besoin.

À la clôture, conservez les décisions, changements vérifiés, dérogations et travaux restant explicitement ouverts. Microsoft propose un historique exportable pour ses propres revues ; un processus SaaS plus large doit garder des preuves équivalentes de décision et de réalisation dans l’outil choisi. Un export contribue à la traçabilité sans certifier à lui seul la conformité.

Mesurez séparément les comptes examinés, décisions en attente, changements non appliqués et dérogations échues. Ces indicateurs montrent où le processus demande un suivi. Réutilisez le périmètre lors de la prochaine revue en actualisant les comptes et en vérifiant les changements de responsable ou de besoin métier.

Références : Microsoft — Exporter l’historique des revues (anglais)

Les revues d’accès dans Elba

Les revues Elba s’appuient sur des comptes confirmés par une connexion ou sur un import CSV ou capture d’écran validé. Elles permettent de consigner les décisions de maintien, révocation ou changement de rôle et de suivre les actions nécessaires. Les observations navigateur seules ne créent ni décision de revue ni action de révocation.

La révocation directe est déclenchée par une personne et dépend de l’intégration. Les changements de rôle se font dans l’application source ; les autres actions non prises en charge sont suivies après leur réalisation. Elba permet d’exporter une revue terminée et d’en réutiliser le périmètre. Vérifiez les capacités de chaque intégration : la connexion Okta documentée fournit par exemple un contexte en lecture seule.

Checklist réutilisable de revue des habilitations

0 sur 8 points vérifiés

Vos cases cochées restent sur cette page et sont réinitialisées à son rechargement.

Questions fréquentes

À quelle fréquence réaliser les revues ?

Adaptez le rythme au risque applicatif, aux comptes concernés, à votre politique et aux exigences applicables. Traitez les départs, changements de fonction et expositions urgentes sans attendre la prochaine revue.

L’inactivité suffit-elle à retirer un accès ?

Non. Évaluez la portée et la qualité des informations d’activité avec le besoin métier. Un usage saisonnier, un accès d’urgence ou une visibilité partielle peut expliquer une inactivité apparente.

Peut-on examiner une application sans connexion dédiée ?

Oui. Obtenez une liste de comptes de référence et validez-la avec le responsable applicatif. Elba accepte des imports CSV ou captures d’écran validés. Les changements non réalisables directement doivent être effectués et contrôlés dans la source.

Quand considérer la revue comme terminée ?

Définissez des critères explicites : décisions consignées, changements requis vérifiés, dérogations et points ouverts traités selon votre processus. Un questionnaire rempli ne prouve pas le retrait des accès inutiles.

Sources et documentation

Documentation de référence utilisée pour ce guide. Les paramètres et les éditions disponibles évoluent : consultez les sources avant de modifier vos réglages.

Passer à la pratique

Applications et accès dans ElbaIntégration Google WorkspaceIntégration Microsoft 365Revoir les partages Google Drive

De la revue à la remédiation

Voyez ce qui expose vos données.

Découvrez comment elba aide vos équipes à identifier les risques et à agir dans leurs outils du quotidien.

Demander une démo