Aller au contenu

Identité et accès Identity & access administration

Qui peut se connecter, d’où et sous quelles conditions — nommé comme son propre volet.

L’inscription MFA, la politique d’accès conditionnel et la revue du risque de connexion finissent habituellement noyées dans « administration Microsoft 365 » sans jamais être nommées à part. C’est de plus en plus un problème : les questionnaires de renouvellement d’assurance cyber demandent maintenant régulièrement si le MFA est appliqué et comment le risque de connexion est revu, et « on pense que oui » n’est pas une réponse que votre client peut soumettre. Cette page nomme l’administration de l’identité comme son propre volet gouverné — avec la même limite « on vérifie avant d’agir » que tout le reste ici.

Votre côté

Votre cabinet

Vous fixez la politique d’accès conditionnel que vous voulez appliquer (ou décidez qu’il n’y en a pas encore), nommez qui est exempté et pourquoi, et confirmez qui approuve avant un changement de politique qui pourrait verrouiller quelqu’un.

Notre côté

Équipe de livraison

On inscrit et réinscrit les usagers selon la méthode MFA convenue, on applique la politique d’accès conditionnel que vous avez approuvée, et on signale les connexions à risque par rapport au seuil que vous avez fixé — sans changer une politique qui pourrait verrouiller l’entreprise sans votre accord préalable.

Inscription MFA et changements d’accès conditionnel

Pour un client dont le locataire Microsoft 365 (ou un autre fournisseur d’identité) a une certaine inscription MFA et peut-être une politique d’accès conditionnel par défaut, mais dont personne n’a revu le risque de connexion ni documenté une liste d’exceptions.

Ce qu’il nous faut d’abord

Un accès au locataire avec le bon rôle administratif, la méthode MFA et la base d’accès conditionnel que vous voulez appliquer, et un responsable désigné pour un changement de politique ou une exception (un compte de service ou une application héritée incapable de MFA moderne).

Ce qui est inclus

  • Inscription MFA des nouveaux usagers et réinscription quand une méthode est perdue ou changée
  • Changements de politique d’accès conditionnel que vous avez approuvés, appliqués et documentés
  • Une revue périodique du risque de connexion par rapport au seuil fixé, avec les événements signalés résumés

Traité séparément

  • Décider de la politique d’accès conditionnel elle-même ou accepter le risque d’affaires d’une règle plus stricte
  • Changer une politique qui pourrait verrouiller des usagers actifs sans l’accord du responsable désigné
  • Présenter ceci comme une certification de conformité ou une garantie contre la compromission de comptes

Ce que vous recevez: Une politique d’identité documentée et appliquée plutôt qu’un défaut que personne n’a vérifié depuis l’installation — et une réponse prête la prochaine fois qu’un renouvellement d’assurance cyber ou l’auditeur de votre client la demande.

Ce qu’on vous remet: Une note de changement d’identité nommant ce qui a été inscrit ou modifié, et un résumé du risque de connexion avec ce qui a besoin de votre décision.

Ce que l’administration de l’identité doit définir avant d’être chiffrée

Méthode MFA et solution de repli

Notification push, application d’authentification ou clé matérielle ont chacune un chemin différent de perte et de récupération. Choisissez la méthode principale et le repli pour quelqu’un qui perd son appareil, avant le premier appel de verrouillage.

La liste d’exceptions, nommée

Une application métier héritée, un compte de service partagé, ou une seule personne dirigeante avec une raison d’affaires — tout environnement réel a au moins une exception. Nommez-la et son réviseur, sinon elle devient un trou de politique non documenté.

Ce qui compte comme suffisamment risqué

Les outils de risque de connexion notent presque tout comme quelque chose. Convenez du seuil qui atteint réellement votre cabinet comme une décision, par opposition à ce qui reste dans le journal pour la revue périodique.

Qui peut approuver un changement sous pression

Une personne dirigeante verrouillée à 8 h du matin, c’est exactement le moment où une mauvaise exception de politique se crée. Nommez le responsable et la norme maintenant, pour qu’une demande urgente ne devienne pas discrètement la nouvelle base.

Ce que ce volet ne comprend pas

  • Décider du fournisseur d’identité ou acheter ses licences
  • Une prévention garantie de la compromission de comptes ou une certification de sécurité
  • Enquêter sur une compromission de compte confirmée — c’est une escalade d’incident, pas une revue de politique
Discuter de la portée de l’identité et des accès

Questions franches sur le MFA et l’accès conditionnel

Pouvons-nous dire à un client que ça satisfait son exigence d’assurance cyber?

Non — on peut vous dire ce qui est appliqué et documenté, mais si ça satisfait le questionnaire d’un assureur précis se décide entre votre client et son courtier. On ne présentera jamais ceci comme une garantie de conformité.

Qu’arrive-t-il si l’application d’une politique plus stricte verrouille quelqu’un?

C’est exactement pourquoi un changement de politique a besoin de l’accord du responsable désigné avant d’entrer en vigueur, pas après la première plainte. Un verrouillage est escaladé et résolu de la même façon que tout autre problème d’accès urgent.