La méthode complète
Exécuter les contrôles est la partie facile — EntraGUARD déroule les 299 en quelques secondes. Ce qui distingue un bon audit d'un dossier de captures d'écran, c'est tout ce qu'il y a autour : le périmètre, la priorisation de ce qui est trouvé, et ce qui se passe après. Voici la méthode que nous recommandons à chaque consultant et MSP qui utilise le produit.
Sources et référentiels officiels
EntraGUARD mappe ses contrôles sur des référentiels publiés. Les sources primaires, pour vos dossiers de mission :
Préparation : fixez le périmètre avant de connecter quoi que ce soit
Un audit qui commence dans l'outil finit dans un débat. Avant d'enregistrer l'application en lecture seule, actez par écrit avec le client trois choses : quel tenant (la production, pas un pilote), quels services sont dans le périmètre — Entra ID seul pour une revue d'identité, ou tout le parc avec Exchange, Teams, SharePoint, OneDrive, Intune, Defender et Purview — et qui reçoit quel rapport. La synthèse exécutive et le plan de remédiation vont rarement dans la même boîte mail.
Lecture seule, et démontrable. Envoyez au client la liste des permissions Graph avant la mission. Tous les scopes sont en .Read.All ; aucune permission d'écriture n'est jamais demandée. Ce simple e-mail lève l'essentiel des réticences à approuver une application dans le tenant de quelqu'un d'autre.
Connectez et vérifiez — ne supposez pas
Configurez d'abord le connecteur Entra : le provisioning automatique crée l'application, le certificat et les permissions consenties en un seul passage guidé. Puis utilisez Tester la connexion sur chaque connecteur de service avant de l'activer. Un connecteur ne devient activable qu'après un test réussi : une licence manquante (Intune sur un tenant sans Intune, Purview sans E5 Compliance) apparaît avant l'audit, avec la permission manquante nommée — pas au milieu d'un rendez-vous client.
Choisissez le périmètre : une baseline, pas toujours tout le catalogue
Toutes les missions ne doivent pas exécuter les 299 contrôles. Un premier passage en CIS niveau 1 donne un point de départ défendable et peu bruyant. Un dossier de certification appelle la sélection ISO 27001 A.8 ; un client public ou régulé français, la baseline ANSSI ; une entité financière, DORA ; une entité essentielle européenne, NIS2 article 21. Enregistrez la sélection comme baseline nommée : le nom est estampillé sur l'audit dans l'historique et sur chaque rapport — six mois plus tard, vous prouvez ce qui était dans le périmètre.
Lancez — et lisez les échecs avant le score
Le pourcentage de conformité est pour la page de garde. Le travail est dans les contrôles en échec, et ils ne se valent pas. Triez dans cet ordre :
| Priorité | Nature | Exemples typiques |
|---|---|---|
| Corriger cette semaine | Chemins directs de compromission de compte | MFA non imposée aux admins, authentification héritée autorisée, pas de compte break-glass |
| Corriger ce mois-ci | Privilèges et exposition | Global Admins permanents au lieu de PIM, liens de partage anonymes, consentement d'applications non restreint |
| Planifier | Durcissement et hygiène | Politiques de rétention, conformité des appareils, couverture des journaux d'audit |
Chaque contrôle du rapport cite sa source (CIS, NIST, ISO, ANSSI…) et embarque les étapes de remédiation et le PowerShell de vérification — servez-vous-en comme checklist de travail, pas comme d'une annexe.
Les pièges classiques
Auditer le mauvais tenant. Vérifiez le nom du tenant à l'écran des connecteurs contre la lettre de mission. Corriger pendant l'audit. Résistez : terminez le passage, obtenez la photo de référence, puis remédiez — sinon le rapport ne décrit ni l'avant ni l'après. Viser 100 %. Certains contrôles sont légitimement non applicables à un métier donné ; documentez l'exception dans la baseline au lieu de courir après le chiffre. Un audit sans suite. Une photo unique ne prouve rien sur la posture ; la valeur est dans la tendance.
La fréquence : l'audit est une série, pas un événement
Le trimestre est le bon rythme pour la plupart des tenants — mensuel pour les environnements régulés ou très mouvants, et toujours immédiatement après une migration, une fusion ou un incident. Conservez chaque passage dans l'historique : la vue de comparaison montre les régressions en premier — exactement ce qu'un comité de pilotage veut voir — et la courbe de tendance transforme quatre audits en récit de posture.
Après l'audit : quatre rapports pour quatre audiences
Le rapport exécutif (PDF) va à la direction ; le plan de remédiation aux ingénieurs ; la matrice par référentiel au responsable conformité ; l'export détaillé des preuves reste dans le dossier de mission. Livrez sous votre marque, calez la revue de remédiation, et planifiez le prochain passage avant de raccrocher — c'est ce qui transforme un audit ponctuel en mission récurrente.
Version courte. Acter le périmètre → provisionner Entra → tester chaque connecteur → choisir la bonne baseline → trier les échecs par exploitabilité → corriger, relancer, comparer → livrer par audience → caler le passage suivant. L'outil exécute les contrôles ; cette séquence en fait un audit.