Méthodologie

La méthode, pas seulement l'outil.Comment se déroule un vrai audit.

Accueil / Guide / Méthodologie
Méthodologie

La méthode complète

EntraGUARD·2026-07-30·10 min

Exécuter les contrôles est la partie facile — EntraGUARD déroule les 299 en quelques secondes. Ce qui distingue un bon audit d'un dossier de captures d'écran, c'est tout ce qu'il y a autour : le périmètre, la priorisation de ce qui est trouvé, et ce qui se passe après. Voici la méthode que nous recommandons à chaque consultant et MSP qui utilise le produit.

1Préparer
2Connecter
3Cadrer
4Lancer
5Éviter
6Répéter
7Livrer

Sources et référentiels officiels

EntraGUARD mappe ses contrôles sur des référentiels publiés. Les sources primaires, pour vos dossiers de mission :

Préparation : fixez le périmètre avant de connecter quoi que ce soit

Un audit qui commence dans l'outil finit dans un débat. Avant d'enregistrer l'application en lecture seule, actez par écrit avec le client trois choses : quel tenant (la production, pas un pilote), quels services sont dans le périmètre — Entra ID seul pour une revue d'identité, ou tout le parc avec Exchange, Teams, SharePoint, OneDrive, Intune, Defender et Purview — et qui reçoit quel rapport. La synthèse exécutive et le plan de remédiation vont rarement dans la même boîte mail.

Lecture seule, et démontrable. Envoyez au client la liste des permissions Graph avant la mission. Tous les scopes sont en .Read.All ; aucune permission d'écriture n'est jamais demandée. Ce simple e-mail lève l'essentiel des réticences à approuver une application dans le tenant de quelqu'un d'autre.

Connectez et vérifiez — ne supposez pas

Configurez d'abord le connecteur Entra : le provisioning automatique crée l'application, le certificat et les permissions consenties en un seul passage guidé. Puis utilisez Tester la connexion sur chaque connecteur de service avant de l'activer. Un connecteur ne devient activable qu'après un test réussi : une licence manquante (Intune sur un tenant sans Intune, Purview sans E5 Compliance) apparaît avant l'audit, avec la permission manquante nommée — pas au milieu d'un rendez-vous client.

Choisissez le périmètre : une baseline, pas toujours tout le catalogue

Toutes les missions ne doivent pas exécuter les 299 contrôles. Un premier passage en CIS niveau 1 donne un point de départ défendable et peu bruyant. Un dossier de certification appelle la sélection ISO 27001 A.8 ; un client public ou régulé français, la baseline ANSSI ; une entité financière, DORA ; une entité essentielle européenne, NIS2 article 21. Enregistrez la sélection comme baseline nommée : le nom est estampillé sur l'audit dans l'historique et sur chaque rapport — six mois plus tard, vous prouvez ce qui était dans le périmètre.

Lancez — et lisez les échecs avant le score

Le pourcentage de conformité est pour la page de garde. Le travail est dans les contrôles en échec, et ils ne se valent pas. Triez dans cet ordre :

PrioritéNatureExemples typiques
Corriger cette semaineChemins directs de compromission de compteMFA non imposée aux admins, authentification héritée autorisée, pas de compte break-glass
Corriger ce mois-ciPrivilèges et expositionGlobal Admins permanents au lieu de PIM, liens de partage anonymes, consentement d'applications non restreint
PlanifierDurcissement et hygiènePolitiques de rétention, conformité des appareils, couverture des journaux d'audit

Chaque contrôle du rapport cite sa source (CIS, NIST, ISO, ANSSI…) et embarque les étapes de remédiation et le PowerShell de vérification — servez-vous-en comme checklist de travail, pas comme d'une annexe.

Les pièges classiques

Auditer le mauvais tenant. Vérifiez le nom du tenant à l'écran des connecteurs contre la lettre de mission. Corriger pendant l'audit. Résistez : terminez le passage, obtenez la photo de référence, puis remédiez — sinon le rapport ne décrit ni l'avant ni l'après. Viser 100 %. Certains contrôles sont légitimement non applicables à un métier donné ; documentez l'exception dans la baseline au lieu de courir après le chiffre. Un audit sans suite. Une photo unique ne prouve rien sur la posture ; la valeur est dans la tendance.

La fréquence : l'audit est une série, pas un événement

Le trimestre est le bon rythme pour la plupart des tenants — mensuel pour les environnements régulés ou très mouvants, et toujours immédiatement après une migration, une fusion ou un incident. Conservez chaque passage dans l'historique : la vue de comparaison montre les régressions en premier — exactement ce qu'un comité de pilotage veut voir — et la courbe de tendance transforme quatre audits en récit de posture.

Après l'audit : quatre rapports pour quatre audiences

Le rapport exécutif (PDF) va à la direction ; le plan de remédiation aux ingénieurs ; la matrice par référentiel au responsable conformité ; l'export détaillé des preuves reste dans le dossier de mission. Livrez sous votre marque, calez la revue de remédiation, et planifiez le prochain passage avant de raccrocher — c'est ce qui transforme un audit ponctuel en mission récurrente.

Version courte. Acter le périmètre → provisionner Entra → tester chaque connecteur → choisir la bonne baseline → trier les échecs par exploitabilité → corriger, relancer, comparer → livrer par audience → caler le passage suivant. L'outil exécute les contrôles ; cette séquence en fait un audit.