Notre accès à votre environnement Microsoft 365 et Azure suit le modèle de moindre privilège recommandé par Microsoft. Nous ne créons jamais de comptes locaux dans votre tenant et ne laissons pas activés en permanence des rôles Global Administrator ou d'autres autorisations privilégiées. Nos techniciens travaillent depuis notre propre managing tenant avec leurs propres identités et n'élèvent l'accès que lorsqu'une tâche l'exige.
Principes fondamentaux
- Aucun compte d'administrateur permanent dans votre tenant. Nous utilisons un accès délégué depuis notre managing tenant, pas des comptes Global Admin laissés ouverts dans votre environnement.
- Moindre privilège. Nous ne détenons que les rôles qu’une tâche nécessite réellement, avec la portée la plus restreinte possible.
- Accès just-in-time avec PIM. Les rôles privilégiés sont activés à la demande pour une durée limitée, avec MFA et approbation, et expirent automatiquement. Aucun accès permanent.
- Identité résistante au phishing de notre côté. Notre personnel se connecte avec la MFA et des méthodes résistantes au phishing.
- Auditabilité totale. Chaque action est liée à un technicien nommé et journalisée dans votre tenant.
Microsoft 365 — comment nous nous connectons
- GDAP (Granular Delegated Admin Privileges) : un Global Administrator de votre tenant approuve une relation qui accorde à notre managing tenant un ensemble précis de rôles Microsoft Entra à privilèges minimaux pour une durée limitée. Il a remplacé l'ancien modèle DAP, trop large. Nous nous connectons avec nos propres identités, jamais avec un compte local dans votre tenant.
- Microsoft 365 Lighthouse : pour la gestion à grande échelle entre tenants (utilisateurs, appareils, lignes de base de sécurité, vue des menaces), reposant sur GDAP.
- PIM pour les rôles délégués : nous pouvons rendre l'accès GDAP lui-même just-in-time grâce à PIM for Groups, de sorte que même les rôles d'administration délégués ne sont actifs que lorsqu'un technicien les active.
Microsoft 365 Lighthouse est une vue d'ensemble entre tenants, pas un remplacement des centres d'administration. Les services configurés dans le Microsoft 365 admin center et dans les centres d'administration spécialisés (Exchange, SharePoint, Teams, Microsoft Purview et autres) ne peuvent pas être gérés dans Lighthouse. Pour ce travail, nous accédons directement au centre d'administration concerné via GDAP, toujours avec un accès délégué de moindre privilège et sans compte local.
Azure — comment nous nous connectons
- Azure Lighthouse (gestion déléguée des ressources) : vous déployez un petit modèle ARM qui délègue une portée choisie, un abonnement ou un groupe de ressources, à notre managing tenant avec des rôles Azure RBAC précis. Nous gérons vos ressources depuis notre tenant, sans comptes invités ni locaux dans votre annuaire.
- RBAC de moindre privilège : nous ne recevons que les rôles intégrés que le travail nécessite, sur la portée exacte que vous déléguez.
- Just-in-time avec PIM (eligible authorizations) : les rôles Azure privilégiés sont éligibles plutôt que permanents. Un technicien active un rôle pour une durée limitée (jusqu’à huit heures), avec MFA et approbation facultative, après quoi il expire.
Vous gardez le contrôle
Vous conservez la propriété et une visibilité totale sur les deux environnements. Vous pouvez voir chaque délégation, vérifier exactement quels rôles sont accordés et révoquer notre accès à tout moment. L'accès est de moindre privilège, limité dans le temps et révocable, sans comptes d'administrateur cachés et sans rien de privilégié qui reste activé lorsqu'il n'est pas utilisé.