Le forum des vulnérabilités →
Microsoft 365 PME : les réglages de gouvernance souvent oubliés après le déploiement

Microsoft 365 PME : les réglages de gouvernance souvent oubliés après le déploiement

Autrefois, quand le serveur tenait sous le bureau, on savait qui avait accès à quoi. Aujourd’hui, environ deux tiers des accès cloud restent actifs bien après le départ des collaborateurs. Ce n’est pas qu’un problème technique : c’est un oubli de gestion qui fragilise les PME au quotidien. Pourtant, personne ne parle de ce que devient Microsoft 365 une fois le déploiement terminé. Et pourtant, c’est là que les risques s’accumulent.

Pourquoi le paramétrage initial de Microsoft 365 se dégrade en PME

L'effet 'chantier terminé' et le manque de suivi

On installe Microsoft 365 avec enthousiasme : les équipes basculent, les outils sont configurés, tout semble fonctionner. Mais une fois l’effervescence passée, peu reprennent la main sur la gouvernance. L’urgence du déploiement laisse souvent place à une forme d’oubli. Pourtant, les réglages par défaut ne sont pas éternels. Les menaces évoluent, les usages aussi. Et chaque petite modification non documentée - un partage ouvert, un compte temporaire oublié - s’ajoute à une dette de sécurité silencieuse.

L'évolution naturelle des besoins collaboratifs

Les collaborateurs créent spontanément de nouveaux canaux Teams ou dossiers SharePoint pour répondre à des besoins ponctuels. C’est humain, et même sain. Mais sans supervision, cela dilue la structure initiale. Des espaces se multiplient, souvent mal nommés, mal classés, avec des droits mal définis. Résultat ? Des données sensibles traînent là où personne ne devrait y avoir accès. Et personne ne se sent responsable de nettoyer ce bazar numérique.

Les droits et identités : un audit post-déploiement indispensable

Microsoft 365 PME : les réglages de gouvernance souvent oubliés après le déploiement

Le cœur du problème, c’est l’identité. Trop de comptes inactifs, trop de droits étendus, un manque criant d’authentification multi-facteurs (MFA) sur les comptes critiques. En PME, on a tendance à faire confiance. Mais la confiance, en cybersécurité, ne suffit pas. Un compte dormant, c’est une porte ouverte. Un administrateur global non protégé par MFA, c’est une faille potentielle. Et pourtant, ces points sont régulièrement négligés.

Chaque départ de collaborateur doit déclencher une procédure de désactivation immédiate. Pas “quand on aura le temps”, mais dès la première journée. Et ce n’est pas une question de méfiance, c’est de l’hygiène numérique. Le risque ? Qu’un ancien employé, ou pire, un tiers malveillant, puisse encore consulter vos documents, envoyer des emails ou modifier des données.

Il faut aussi revoir le nombre d’administrateurs globaux. Combien en avez-vous ? Deux ? Trois ? Cinq ? Si c’est plus de deux, interrogez-vous. Ce rôle, c’est le pouvoir absolu sur votre environnement. Il ne doit pas être distribué comme des bonbons. Et chaque administrateur doit avoir le MFA activé - sans exception.

Partage, conservation et sauvegarde : les trois piliers de la donnée

Contrôler le partage externe et les droits d'accès

Le partage, c’est formidable. Mais combien de fois avez-vous vu un lien “tout public” envoyé par erreur ? Microsoft 365 permet de configurer des règles strictes : expiration automatique des accès invités, restrictions géographiques, ou interdiction du partage externe par défaut. Ces réglages existent, mais ils ne sont pas activés automatiquement. Et pourtant, un dossier partagé sans contrôle peut exposer des données sensibles à des inconnus.

Easy Service Informatique détaille son accompagnement des environnements Microsoft 365 sur cette page : https://www.easyserviceinformatique.com/digital-workplace/microsoft-365/.

Politique de conservation et backup tiers

Attention : Microsoft ne fait pas de sauvegarde de vos données par défaut. C’est un point crucial que beaucoup ignorent. Le modèle de responsabilité partagée est clair : Microsoft protège l’infrastructure, pas vos fichiers. Si un collaborateur supprime un document ou s’il est chiffré par un ransomware, vous dépendez de la restauration interne - qui a ses limites. D’où l’importance d’un outil tiers de sauvegarde, avec des politiques de rétention claires, notamment pour la conformité RGPD.

Instaurer une revue trimestrielle simple pour votre Microsoft 365 PME

Le nettoyage des groupes Teams et SharePoint

Les groupes inactifs, c’est comme les placards entassés : personne ne sait ce qu’il y a dedans, mais tout le monde hésite à les vider. Pourtant, chaque groupe inutilisé représente un risque. Plutôt que de tout supprimer d’un coup, archivez-les systématiquement. Cela permet de garder une trace tout en désactivant les accès. Et désignez un propriétaire pour chaque espace actif - même informellement.

Analyse des logs de connexion et sécurité

Le centre d’administration de Microsoft 365 propose des rapports basiques mais précieux. Regardez régulièrement les connexions inhabituelles : un accès depuis un autre pays, une activité à 3h du matin, un téléchargement massif. Ces alertes sont parfois ignorées, mais elles peuvent être le signe d’un problème. Activez les alertes par email pour les événements critiques.

Synthèse des points de contrôle récurrents

Voici les cinq points clés à vérifier chaque trimestre :

  • ✅ Comptes actifs vs nombre réel d’employés
  • ✅ Nombre d’administrateurs globaux et activation du MFA
  • ✅ Partages externes autorisés et dates d’expiration
  • ✅ État du MFA sur tous les comptes
  • ✅ Alertes de sécurité non résolues

Comparatif des priorités de gouvernance selon la taille de la PME

La gouvernance ne se pense pas de la même façon selon la taille de l’entreprise. En dessous de 20 utilisateurs, la rigueur manuelle peut suffire. Au-delà, l’automatisation devient incontournable. Voici un aperçu des actions clés à prioriser selon votre structure.

🔧 Point de contrôle🔄 Fréquence recommandée⚠️ Risque encouru en cas d'oubli⏱ Temps estimé
Revue des administrateurs globauxTrimestrielleAccès complet à l’environnement compromis15 minutes
Audit des accès invités (externes)TrimestrielleFuite de données vers des tiers non autorisés30 minutes
Vérification des quotas de stockageSemestrielleSurcharge des ressources et ralentissements20 minutes
Rapport MFA (authentification multi-facteurs)TrimestrielleComptes vulnérables aux attaques par phishing10 minutes

Les demandes fréquentes

Comment savoir si un compte Microsoft 365 est réellement inutilisé depuis longtemps ?

Utilisez les rapports d’utilisation dans le centre d’administration Microsoft 365, section “Rapports > Utilisation”. Vous y trouverez la date de dernière activité sur Outlook, OneDrive ou Teams. Si aucun événement n’apparaît depuis plus de 90 jours, le compte est probablement inactif.

Je viens de reprendre la gestion du tenant, par quoi dois-je commencer ?

Faites d’abord l’inventaire des administrateurs globaux. Vérifiez leur nombre, leur statut et assurez-vous que le MFA est activé sur chacun de ces comptes. C’est la priorité absolue : sans cela, tout le reste est fragile.

À quelle fréquence faut-il renouveler les droits d'accès aux dossiers SharePoint ?

Une revue semestrielle est recommandée pour les accès internes. Pour les accès externes, mieux vaut viser un cycle de 90 jours. Cela réduit le risque d’accès prolongé non surveillé tout en restant réaliste pour les équipes.

F
Franceline
Voir tous les articles Internet →