Aucun mot de passe partagé. On lit votre configuration avec votre propre accès, jamais un mail ni un fichier. Vous coupez l'accès quand vous voulez.
Aucune écriture n'est possible : notre application ne détient aucune permission d'écriture, Microsoft la refuserait. Le scan tourne dans votre navigateur ; notre serveur ne voit que des jetons, jamais vos données en clair. Vos résultats vivent en mémoire vive : ils partent quand vous cochez la décharge, après avoir récupéré vos fichiers, et au plus tard 2 heures après la fin du scan (24 heures pour ce que vous nous envoyez vous-même). Seule reste votre facturation, que la loi nous oblige à conserver 10 ans.
Votre parcours ouvre 5 écrans de consentement Microsoft successifs (vérification de votre journal d'audit, puis scan, puis approfondissements Exchange, Teams et Power Platform). Cette page détaille celui du scan. Microsoft va y lister 45 autorisations, une par une. C'est long, et c'est normal : Microsoft découpe ses lectures très finement. Voici la même liste, regroupée par domaine. Comparez ligne par ligne : si une autorisation apparaît sur l'écran Microsoft sans figurer ici, ne consentez pas. Les 45 sont en lecture (Read) : aucune n'autorise à écrire, modifier ou supprimer quoi que ce soit.
User.Read : Lit votre propre profil, pour savoir qui lance l'audit. Rien d'autre.Directory.Read.All : Lit l'annuaire (comptes, groupes, applications inscrites, domaines). C'est le socle du diagnostic : qui existe, qui est administrateur.AdministrativeUnit.Read.All : Lit les unités administratives, c'est-à-dire le découpage de votre annuaire par site, service ou filiale.Policy.Read.All : Lit vos politiques d'accès conditionnel, de mots de passe et de méthodes d'authentification.Policy.Read.PermissionGrant : Lit la règle qui décide si un utilisateur peut, seul, autoriser une application tierce.ConsentRequest.Read.All : Lit les demandes d'applications en attente de votre validation.AuthenticationContext.Read.All : Lit vos contextes d'authentification, les paliers d'exigence rattachés aux actions sensibles.Agreement.Read.All : Lit les conditions d'utilisation que vous présentez à vos utilisateurs à la connexion.AuditLog.Read.All : Lit le journal d'audit et l'historique de connexions. C'est ce qui révèle les tentatives d'intrusion, et c'est aussi ce qui vous permet de vérifier après coup tout ce que nous avons lu.Reports.Read.All : Lit les rapports d'usage (MFA réellement utilisée, licences dormantes).ReportSettings.Read.All : Lit un seul réglage, celui qui dit si vos rapports sont anonymisés.RoleManagement.Read.Directory : Lit les attributions de rôles d'annuaire, donc qui est administrateur aujourd'hui.RoleManagement.Read.All : Lit les rôles éligibles PIM, donc qui peut devenir administrateur à la demande.RoleManagementAlert.Read.Directory : Lit les alertes PIM (trop d'administrateurs permanents, comptes à privilège sans MFA).PrivilegedAccess.Read.AzureADGroup : Lit les élévations de privilège obtenues via l'appartenance à un groupe. Un angle mort classique.DelegatedAdminRelationship.Read.All : Lit les relations d'administration déléguée, donc quels prestataires détiennent un accès à privilège sur votre tenant.AccessReview.Read.All : Lit vos revues d'accès, les campagnes de revérification périodique des droits.EntitlementManagement.Read.All : Lit vos packages d'accès et leurs approbateurs.LifecycleWorkflows-Workflow.ReadBasic.All : Lit les automatismes d'arrivée et de départ des collaborateurs.IdentityRiskEvent.Read.All : Lit les détections de risque de Microsoft (connexion depuis une adresse anonyme, identifiants retrouvés dans une fuite).IdentityRiskyUser.Read.All : Lit la liste des comptes que Microsoft signale à risque.IdentityRiskyServicePrincipal.Read.All : La même chose pour les identités d'applications, pas de personnes.SecurityEvents.Read.All : Lit votre score de sécurité Microsoft et le détail de ses contrôles.SecurityAlert.Read.All : Lit les alertes de sécurité.SecurityIncident.Read.All : Lit les incidents, c'est-à-dire les alertes que Microsoft a regroupées.AttackSimulation.Read.All : Lit vos campagnes de simulation d'hameçonnage, si vous en menez.DeviceManagementManagedDevices.Read.All : Lit l'inventaire des appareils gérés (chiffrement, conformité, version du système).DeviceManagementConfiguration.Read.All : Lit les profils de configuration et de conformité appliqués.DeviceManagementServiceConfig.Read.All : Lit les réglages généraux d'Intune (inscription, Autopilot).DeviceManagementApps.Read.All : Lit les applications distribuées et leurs politiques de protection.DeviceManagementScripts.Read.All : Lit les scripts poussés sur vos postes. Rarement relus, souvent porteurs de secrets.DeviceManagementRBAC.Read.All : Lit qui détient quels droits dans Intune.DeviceLocalCredential.ReadBasic.All métadonnée seule : Concerne LAPS, la sauvegarde du mot de passe administrateur local. Nous appelons /directory/deviceLocalCredentials sans demander le champ credentials : nous voyons qu'une sauvegarde existe et de quand elle date, jamais le mot de passe.Ce que Microsoft écrit : To access the actual passwords on the device, done by including $select=credentials as part of the query parameters, the app must be assigned the DeviceLocalCredential.Read.All permission and DeviceLocalCredential.ReadBasic.All is insufficient. source MicrosoftSharePointTenantSettings.Read.All : Lit les réglages de partage du tenant (partage externe, liens anonymes, expiration).Sites.Read.All : Sert à inventorier vos sites (/sites/getAllSites). Soyons précis, car c'est la plus large de la liste : telle que Microsoft la définit, elle autoriserait aussi la lecture de documents. Notre code ne fait que l'inventaire, et votre journal d'audit le montre requête par requête. C'est exactement pourquoi nous demandons AuditLog.Read.All : pour que vous puissiez le vérifier vous-même, sans nous croire sur parole.TeamworkAppSettings.Read.All : Lit les réglages d'applications Teams à l'échelle du tenant.AppCatalog.Read.All : Lit le catalogue des applications Teams autorisées chez vous.RecordsManagement.Read.All : Lit vos étiquettes et politiques de rétention.SubjectRightsRequest.Read.All : Lit vos demandes de droits des personnes au sens du RGPD (accès, effacement) : leur existence et leur suivi, pas leur contenu.BackupRestore-Configuration.Read.All : Lit vos politiques de sauvegarde Microsoft 365, s'il en existe.BitlockerKey.ReadBasic.All métadonnée seule : Indique si une clé de récupération BitLocker existe pour un appareil et quand elle a été sauvegardée. Nous appelons /informationProtection/bitlocker/recoveryKeys sans $select=key : la clé elle-même ne nous est jamais renvoyée.Ce que Microsoft écrit : By default, this operation doesn't return the key property that represents the actual recovery key. To include the key property in the response, use the $select OData query parameter. Including the $select query parameter triggers a Microsoft Entra audit of the operation and generates an audit log. source MicrosoftNetworkAccess.Read.All : Lit votre configuration d'accès réseau (Global Secure Access), si vous l'utilisez.ServiceHealth.Read.All : Lit l'état de santé de vos services Microsoft.ServiceMessage.Read.All : Lit les messages du centre de messages, les changements que Microsoft vous annonce.OrgSettings-Forms.Read.All : Concerne Microsoft Forms : les réglages d'organisation du service (qui peut créer des formulaires, partage externe, collecte de réponses hors de l'organisation). Nous lisons ces réglages, jamais le contenu d'un formulaire ni une réponse.RoleManagement.Read.Directory est un sous-ensemble de RoleManagement.Read.All : nous gardons les deux parce que Microsoft documente l'une pour certaines lectures de rôles et l'autre pour les rôles éligibles PIM.Mail.*), de conversation (Chat.*), ni aucune autorisation d'écriture (ReadWrite). Et pas d'offline_access : nous ne conservons aucun accès après le diagnostic. Votre jeton vit environ une heure, en mémoire, puis disparaît.oauth2PermissionGrants), pas recopiées de nos déclarations. Si les deux divergeaient, cela se verrait.Avant de lancer le diagnostic, dites-nous qui vous êtes. Selon votre taille et votre secteur, vous n'êtes pas soumis aux mêmes obligations (RGPD, NIS 2, DORA) : c'est ce qui rend vos conclusions justes. Nous qualifions, nous ne décrétons jamais. Données publiques INSEE, aucune information sensible ici.
Source : Recherche d'Entreprises, INSEE Sirene, données publiques officielles.
Accès en avant-première : à ce stade, seul un locataire Microsoft 365 invité peut lancer un diagnostic réel. Si le vôtre ne l'est pas encore, la démarche s'arrête avant toute collecte et vous rejoignez la liste d'attente.
Le rapport est un diagnostic : il dit ce qui est constaté, il ne corrige rien à votre place.
Comment on le prouve