Ninguna contraseña compartida. Leemos su configuración con su propio acceso, nunca un correo ni un archivo. Usted corta el acceso cuando quiere.
Aviso sobre el idioma. Documento: Lo que usted autoriza - SYAGA Audit. Pasajes mostrados en inglés: 2 de 76. La versión francesa de este documento es la versión de referencia. Para obtener una versión en su idioma, escriba a contact@syaga.eu.
No write is possible: our application holds no write permission, Microsoft would refuse it. The scan runs in your browser; our server only ever sees tokens, never your data in clear text. Your results live in memory: they leave when you tick the discharge box, once you have downloaded your files, and no later than 2 hours after the end of the scan (24 hours for what you send us yourself). Only your billing data remains, which the law requires us to keep for 10 years.
Su recorrido abre 5 pantallas de consentimiento de Microsoft sucesivas (comprobación de su registro de auditoría, luego el análisis, luego las profundizaciones de Exchange, Teams y Power Platform). Esta página detalla la del análisis. Microsoft va a enumerar allí 45 permisos, uno por uno. Es larga, y es normal: Microsoft divide sus lecturas de forma muy fina. Aquí tiene la misma lista, agrupada por ámbito. Compare línea por línea: si un permiso aparece en la pantalla de Microsoft sin figurar aquí, no dé su consentimiento. Los 45 son de lectura (Read): ninguno permite escribir, modificar ni eliminar nada.
User.Read : Lee su propio perfil, para saber quién inicia la auditoría. Nada más.Directory.Read.All : Lee el directorio (cuentas, grupos, aplicaciones registradas, dominios). Es la base del diagnóstico: quién existe, quién es administrador.AdministrativeUnit.Read.All : Lee las unidades administrativas, es decir cómo está dividido su directorio por sede, departamento o filial.Policy.Read.All : Lee sus directivas de acceso condicional, de contraseñas y de métodos de autenticación.Policy.Read.PermissionGrant : Lee la regla que decide si un usuario puede, por sí solo, autorizar una aplicación de terceros.ConsentRequest.Read.All : Lee las solicitudes de aplicaciones pendientes de su aprobación.AuthenticationContext.Read.All : Lee sus contextos de autenticación, los niveles de exigencia asociados a las acciones sensibles.Agreement.Read.All : Lee las condiciones de uso que presenta a sus usuarios al iniciar sesión.AuditLog.Read.All : Lee el registro de auditoría y el historial de inicios de sesión. Es lo que revela los intentos de intrusión, y también lo que le permite comprobar después todo lo que hemos leído.Reports.Read.All : Lee los informes de uso (MFA realmente utilizada, licencias inactivas).ReportSettings.Read.All : Lee un solo ajuste: si sus informes están anonimizados.RoleManagement.Read.Directory : Lee las asignaciones de roles de directorio, es decir quién es administrador hoy.RoleManagement.Read.All : Lee los roles elegibles de PIM, es decir quién puede convertirse en administrador a demanda.RoleManagementAlert.Read.Directory : Lee las alertas de PIM (demasiados administradores permanentes, cuentas con privilegios sin MFA).PrivilegedAccess.Read.AzureADGroup : Lee las elevaciones de privilegio obtenidas por pertenencia a un grupo. Un punto ciego clásico.DelegatedAdminRelationship.Read.All : Lee las relaciones de administración delegada, es decir qué proveedores tienen acceso con privilegios sobre su tenant.AccessReview.Read.All : Lee sus revisiones de acceso, las campañas que vuelven a comprobar los derechos periódicamente.EntitlementManagement.Read.All : Lee sus paquetes de acceso y sus aprobadores.LifecycleWorkflows-Workflow.ReadBasic.All : Lee los automatismos de incorporación y salida del personal.IdentityRiskEvent.Read.All : Lee las detecciones de riesgo de Microsoft (inicio de sesión desde una dirección anónima, credenciales encontradas en una filtración).IdentityRiskyUser.Read.All : Lee la lista de cuentas que Microsoft señala como de riesgo.IdentityRiskyServicePrincipal.Read.All : Lo mismo para las identidades de aplicaciones, no de personas.SecurityEvents.Read.All : Lee su puntuación de seguridad de Microsoft y el detalle de sus controles.SecurityAlert.Read.All : Lee las alertas de seguridad.SecurityIncident.Read.All : Lee los incidentes, es decir las alertas que Microsoft ha agrupado.AttackSimulation.Read.All : Lee sus campañas de simulación de phishing, si realiza alguna.DeviceManagementManagedDevices.Read.All : Lee el inventario de dispositivos gestionados (cifrado, cumplimiento, versión del sistema).DeviceManagementConfiguration.Read.All : Lee los perfiles de configuración y de cumplimiento aplicados.DeviceManagementServiceConfig.Read.All : Lee los ajustes generales de Intune (inscripción, Autopilot).DeviceManagementApps.Read.All : Lee las aplicaciones distribuidas y sus directivas de protección.DeviceManagementScripts.Read.All : Lee los scripts enviados a sus equipos. Pocas veces revisados, a menudo portadores de secretos.DeviceManagementRBAC.Read.All : Lee quién tiene qué derechos dentro de Intune.DeviceLocalCredential.ReadBasic.All solo metadatos : Se refiere a LAPS, la copia de seguridad de la contraseña del administrador local. Llamamos a /directory/deviceLocalCredentials sin pedir el campo credentials: vemos que existe una copia y de cuándo es, nunca la contraseña.Lo que escribe Microsoft: To access the actual passwords on the device, done by including $select=credentials as part of the query parameters, the app must be assigned the DeviceLocalCredential.Read.All permission and DeviceLocalCredential.ReadBasic.All is insufficient. fuente MicrosoftSharePointTenantSettings.Read.All : Lee los ajustes de uso compartido del tenant (uso compartido externo, vínculos anónimos, caducidad).Sites.Read.All : Sirve para inventariar sus sitios (/sites/getAllSites). Seamos precisos, porque es el más amplio de la lista: tal como Microsoft lo define, también permitiría leer documentos. Nuestro código solo hace el inventario, y su registro de auditoría lo muestra petición por petición. Precisamente por eso pedimos AuditLog.Read.All: para que pueda comprobarlo usted mismo, sin creernos por nuestra palabra.TeamworkAppSettings.Read.All : Lee los ajustes de aplicaciones de Teams para todo el tenant.AppCatalog.Read.All : Lee el catálogo de aplicaciones de Teams permitidas en su tenant.RecordsManagement.Read.All : Lee sus etiquetas y directivas de retención.SubjectRightsRequest.Read.All : Lee sus solicitudes de derechos de los interesados según el RGPD (acceso, supresión): su existencia y su seguimiento, no su contenido.BackupRestore-Configuration.Read.All : Lee sus directivas de copia de seguridad de Microsoft 365, si existen.BitlockerKey.ReadBasic.All solo metadatos : Indica si existe una clave de recuperación de BitLocker para un dispositivo y cuándo se guardó. Llamamos a /informationProtection/bitlocker/recoveryKeys sin $select=key: la clave en sí nunca se nos devuelve.Lo que escribe Microsoft: By default, this operation doesn't return the key property that represents the actual recovery key. To include the key property in the response, use the $select OData query parameter. Including the $select query parameter triggers a Microsoft Entra audit of the operation and generates an audit log. fuente MicrosoftNetworkAccess.Read.All : Lee su configuración de acceso a la red (Global Secure Access), si la utiliza.ServiceHealth.Read.All : Lee el estado de salud de sus servicios de Microsoft.ServiceMessage.Read.All : Lee las publicaciones del centro de mensajes, los cambios que Microsoft le anuncia.OrgSettings-Forms.Read.All : Se refiere a Microsoft Forms: los ajustes de organización del servicio (quién puede crear formularios, uso compartido externo, recogida de respuestas fuera de la organización). Leemos esos ajustes, nunca el contenido de un formulario ni una respuesta.RoleManagement.Read.Directory es un subconjunto de RoleManagement.Read.All: mantenemos ambos porque Microsoft documenta uno para parte de las lecturas de roles y el otro para los roles elegibles de PIM.Mail.*), ninguno de chat (Chat.*), ni ningún permiso de escritura (ReadWrite). Y ningún offline_access: no conservamos ningún acceso después del diagnóstico. Su token vive alrededor de una hora, en memoria, y luego desaparece.oauth2PermissionGrants), no se copian de nuestras declaraciones. Si ambos divergieran, se vería.Antes de lanzar el diagnóstico, díganos quién es usted. Según su tamaño y su sector, no está sujeto a las mismas obligaciones (RGPD, NIS 2, DORA): eso es lo que hace que sus conclusiones sean correctas. Nosotros calificamos, nunca decretamos. Datos públicos INSEE, ninguna información sensible aquí.
Fuente: Recherche d'Entreprises, INSEE Sirene, datos públicos oficiales.
Acceso anticipado: en esta fase, solo un inquilino de Microsoft 365 invitado puede lanzar un diagnóstico real. Si el suyo aún no lo está, el proceso se detiene antes de cualquier recogida y usted pasa a la lista de espera.
Sales are not open in this language yet. The terms you would have to accept here are not fully written in your language, and we will not ask you to accept a text you cannot read. Sales are open in the languages below. You can also write to contact@syaga.eu.
Aviso sobre el idioma. Documento: Acuerdo de Tratamiento de Datos (DPA). Pasajes mostrados en inglés: 4 de 161. La versión francesa de este documento es la versión de referencia. Para obtener una versión en su idioma, escriba a contact@syaga.eu.
The report is a diagnostic: it states what is observed, it does not fix anything on your behalf.
Cómo lo probamos