Une liste des salariés sortis et une liste des comptes désactivés peuvent être exactes chacune de leur côté tout en laissant des accès ouverts. La première ignore parfois les prestataires, les mobilités internes et les identités techniques ; la seconde peut exclure une application locale. Le contrôle utile rapproche chaque événement déclencheur avec les actions attendues sur les ressources effectivement utilisées. Il conserve la décision et une preuve du résultat, pas seulement un ticket fermé.
Cette page fournit une feuille de rapprochement pour les arrivées, changements de poste et départs. Elle complète la politique de mots de passe, qui fixe les choix d’authentification, et le dossier de revue des accès privilégiés, qui examine des droits déjà attribués. Ici, l’unité de travail est un événement RH ou contractuel et les actions qu’il doit provoquer. Les workflows de cycle de vie Microsoft Entra illustrent une automatisation possible ; leur périmètre et leurs licences doivent être vérifiés dans chaque environnement. La méthode de rapprochement reste applicable sans Entra.
Définir une population d’événements complète
La source initiale doit contenir plus que les départs administratifs de salariés. Ajoutez les arrivées, transferts d’équipe, changements de mission, suspensions, fins de prestation, prolongations et départs anticipés lorsqu’ils déclenchent une modification d’accès. Donnez à chaque événement un identifiant stable, une date d’effet et un émetteur. Conservez les corrections : un départ reporté doit modifier les actions attendues sans effacer la décision initiale.
Pour un salarié, le système RH peut fournir l’événement. Pour un prestataire, la source peut être le contrat, l’outil achats ou le responsable de mission. La difficulté est de prouver que ces sources couvrent la population pertinente. Comparez périodiquement les personnes présentes dans les applications à la liste des relations actives. Une extraction RH seule ne révèle pas le consultant que seule l’équipe projet connaît. La PSSI doit désigner qui annonce chaque changement et qui peut résoudre un désaccord sur son statut.
Créer la feuille de rapprochement
La feuille suivante est un modèle de travail, non un formulaire réglementaire. Une ligne représente un événement et un ensemble cohérent de ressources. Si les actions ont des responsables ou des échéances différents, créez plusieurs lignes liées au même événement. Cette granularité permet de voir qu’une messagerie a été fermée alors qu’un accès VPN reste ouvert.
| Champ | Valeur à saisir | Vérification attendue |
|---|---|---|
| Événement | Identifiant RH/contrat, type, date d’effet | Source et correction éventuelle retrouvables |
| Identité | Identifiant stable, statut, responsable métier | Homonymes et comptes secondaires rapprochés |
| Ressource | Annuaire, application, groupe, compte local, secret | Propriétaire technique connu |
| Droit avant/après | Permission exacte et changement demandé | Besoin métier approuvé, privilège limité |
| Action | Créer, modifier, suspendre, retirer, transférer | Exécutant et dépendances identifiés |
| Échéance interne | Date/heure justifiée par risque et fonctionnement | Retard visible sans inventer un délai légal unique |
| Exception | Motif, mesure provisoire, décideur, expiration | Dérogation réexaminée et non tacite |
| Preuve d’effet | Lecture après changement, essai ou journal pertinent | Droit absent ou nouveau périmètre vérifié |
| Clôture | Vérificateur, date, résultat et écart restant | Séparation entre ticket et résultat |
Ne mettez ni mot de passe ni jeton dans cette feuille. Elle peut référencer un coffre ou un ticket à accès restreint. Les données RH et les informations sur les droits sont elles-mêmes sensibles ; définissez leurs accès, leur durée de conservation et l’utilité des champs. Une exportation envoyée à une large liste d’auditeurs peut créer un nouveau risque.
Rapprocher deux inventaires, pas deux totaux
Un indicateur « 12 départs, 12 comptes désactivés » ne prouve rien si un même départ possède trois comptes et qu’un autre n’en possède aucun dans l’export. Faites correspondre les identifiants, les alias, les comptes locaux et les appartenances indirectes. Associez ensuite chaque identité aux applications qu’elle pouvait atteindre. Une connexion par SSO facilite la découverte d’une partie des accès ; elle n’absorbe pas les comptes locaux, les comptes invités ou les rôles propres à une application.
Documentez les règles de rapprochement. Une correspondance par nom est fragile après un mariage, une translittération ou une réembauche. Utilisez, lorsque c’est possible, un identifiant stable partagé sous contrôle. Pour les sources sans clé commune, consignez la méthode et la part nécessitant une confirmation humaine. Les doublons ne doivent pas disparaître au nettoyage : ils peuvent signaler deux comptes réellement actifs.
Un export daté répond à la question « quels droits étaient visibles à cet instant ? ». Pour conclure qu’un départ a été traité, il faut aussi connaître la date d’effet, la demande, l’opération et la situation après opération. Le catalogue de contrôles aide à écrire l’objectif, l’activité et la preuve sans les confondre.
Traiter une arrivée sans ouvrir trop tôt
Avant de créer le compte, vérifiez la relation active, le manager, le rôle, les applications requises et la personne qui approuve. Le modèle de rôle accélère la préparation mais peut contenir des droits historiques. Comparez-le au travail réel du nouvel arrivant. Une personne en formation n’a pas forcément besoin des droits de production de son équipe dès le premier jour. Si l’accès doit être prêt avant la prise de poste, distinguez création du compte et activation effective.
Dans la feuille, rattachez chaque droit à une demande ou à un profil approuvé. Vérifiez l’identité du destinataire avant la remise de ses moyens d’authentification et évitez d’envoyer un secret dans le même canal que son identifiant. Testez ensuite la connexion et l’accès nécessaire, sans considérer le simple statut « provisionné » comme preuve que l’utilisateur peut travailler. Un refus peut être attendu sur une ressource hors périmètre ; notez aussi ce résultat lorsque le risque le justifie.
Les revues d’accès Entra servent notamment à réexaminer des groupes et applications, avec des paramètres de réviseur et d’application des décisions. Elles ne remplacent pas l’approbation de l’arrivée ni la vérification des comptes que l’outil ne voit pas. Vérifiez les options et licences disponibles avant de promettre une suppression automatique.
Une mobilité est une suppression et une attribution
La mutation d’un comptable vers l’équipe achats illustre le risque de cumul. Il faut identifier les nouveaux droits, mais aussi les anciens accès financiers, délégations et éventuels privilèges hérités. Garder tous les droits « pendant la transition » sans date ni responsable transforme une exception temporaire en accès permanent. La feuille doit comporter un état avant, un état cible et une date de bascule.
Demandez au manager d’origine ce qui doit s’arrêter et au responsable d’accueil ce qui doit commencer. Si des tâches se chevauchent, définissez une durée, des opérations autorisées et une revue de sortie. L’exploitation vérifie que les changements ont pris effet dans chaque application. Une synchronisation d’annuaire en attente ou un groupe imbriqué peut maintenir une permission malgré le retrait de l’appartenance apparente.
Pour les droits élevés, le dossier de décision sur les accès privilégiés permet de garder la justification et le résultat par ressource. Le rapprochement RH fournit le déclencheur ; la revue détaillée examine la permission. Ces deux pièces se relient par un identifiant plutôt que de recopier la même explication dans plusieurs outils.
Fermer un départ par couches
Le départ peut exiger désactivation d’un compte central, révocation de sessions, retrait des groupes, fermeture d’accès applicatifs locaux, suppression d’un accès fournisseur et traitement de secrets partagés. Les actions exactes dépendent des systèmes et du risque ; le départ d’un administrateur possédant un secret de service partagé demande une analyse différente de celui d’un utilisateur sans privilège. La feuille doit montrer chaque dépendance, puis la preuve de son traitement.
Évitez la suppression immédiate irréversible si elle empêche une conservation légitime ou la continuité métier. Désactiver l’accès et organiser le transfert des documents sont des décisions distinctes. Le propriétaire métier autorise le transfert ; l’IT exécute les droits ; la protection des données vérifie les limites quand elles s’appliquent. Un compte « conservé pour les archives » ne devrait pas conserver une possibilité de connexion sans raison explicite.
Pour vérifier, consultez une lecture après changement, le statut des sessions ou un essai contrôlé selon le système. Ne testez pas en utilisant le secret d’un ancien collaborateur. Un ticket fermé par le support atteste l’exécution déclarée, mais un rôle réattribué par un autre groupe peut encore ouvrir la ressource. La journalisation de sécurité aide à retrouver les traces disponibles ; elle ne dispense pas de contrôler la configuration actuelle.
Exemple suivi : départ d’une prestataire
Dans un exemple fictif, une prestataire de maintenance quitte un projet le 30 septembre à 18 heures. Le chef de projet clôt la mission dans l’outil achats mais n’a pas de lien automatique avec l’annuaire. La feuille attribue l’événement EVT-214, la date d’effet et trois ressources : VPN, console de sauvegarde et portail de tickets. Elle signale aussi un compte technique dont la prestataire connaissait le secret, mais dont elle n’était pas propriétaire.
L’équipe identité désactive le VPN et contrôle le résultat. Le propriétaire de sauvegarde retire le rôle de console, puis lit les permissions effectives. Le support ferme le portail de tickets. Pour le secret technique, l’exploitation identifie d’abord les tâches qui l’utilisent et planifie un remplacement contrôlé ; une rotation aveugle interromprait la sauvegarde. La mesure provisoire limite l’accès et surveille les usages jusqu’au remplacement. Son décideur et sa date de sortie sont inscrits dans la feuille.
Le lendemain, le vérificateur rapproche l’événement achats des trois comptes et de la décision sur le secret. Il découvre que le portail de tickets contenait un second compte local. La ligne reste ouverte, même si les trois premiers tickets sont clos. Après désactivation et vérification du compte local, la feuille indique la limite restante : les journaux VPN ne couvrent que la période conservée. Elle ne transforme pas cette limite en preuve d’absence d’usage antérieur.
Prioriser les délais sans inventer une règle unique
La date d’effet et le délai interne ne sont pas identiques. Un départ conflictuel ou un compte administrateur peut imposer une action coordonnée au moment même du départ. Une arrivée normale peut être préparée plusieurs jours avant. Une mobilité peut exiger une période de recouvrement documentée. La politique interne fixe des objectifs selon le risque et les contraintes de disponibilité ; elle prévoit qui agit hors horaires et comment une urgence est escaladée.
Mesurez le retard à partir de l’événement pertinent, pas seulement de la création du ticket. Un service RH qui signale le départ deux jours après coup produit une défaillance amont ; un IT qui reçoit l’information à temps mais agit tard produit une autre défaillance. La feuille conserve les deux horodatages pour traiter la cause. Les mesures de performance gagnent à distinguer événements complets, actions terminées, exceptions approuvées et fermetures vérifiées.
Examiner les exceptions comme des décisions provisoires
Une application ancienne peut ne pas permettre une désactivation individuelle ; un compte partagé peut soutenir un processus continu. Écrivez la contrainte précise, les utilisateurs concernés, le risque, les mesures temporaires et la voie de sortie. « Impossible techniquement » sans essai ni propriétaire n’est pas une justification vérifiable. Une exception doit avoir un responsable capable de financer ou d’autoriser la correction.
Si la dépendance est opérationnelle, documentez qui surveille les usages, qui détient le secret et comment l’accès peut être révoqué en urgence. Indiquez une date de réexamen adaptée au cas plutôt qu’un renouvellement automatique. La prochaine revue vérifie que la condition initiale existe encore et que le contrôle provisoire fonctionne. La cartographie du SI peut révéler le service consommateur absent de la feuille initiale.
Contrôler la qualité de la source RH
Un rapprochement de qualité commence par un dénominateur crédible. Comparez les événements reçus avec les entrées/sorties du mois, les contrats terminés et les accès d’invités. Des écarts fréquents peuvent venir d’une organisation où les prestataires n’ont pas de dossier RH, ou d’une filiale dont les mouvements ne remontent pas. La correction doit porter sur le canal de déclaration, pas uniquement sur les comptes détectés par hasard.
Préparez un petit échantillon inverse : choisissez des comptes actifs dans une application importante et demandez quelle relation actuelle les autorise. Cette vérification peut découvrir les identités sans événement, que le rapprochement direct ne voit pas. Choisissez aussi quelques événements clos et reconstituez la chaîne complète. La méthode d’évaluation NIST SP 800-53A distingue examen, entretien et test et autorise une adaptation à l’objectif d’assurance ; elle ne prescrit pas une fréquence légale française.
Faire accepter une fermeture par une autre personne
L’opérateur note ce qu’il a changé ; le vérificateur constate l’effet ; le responsable métier confirme que l’accès restant correspond au besoin. Selon la taille de l’équipe, ces rôles peuvent être regroupés avec un contrôle compensatoire, mais une auto-approbation silencieuse réduit la qualité de la preuve. L’acceptation doit mentionner le périmètre examiné, la date et les réserves.
Conservez les références nécessaires à la reproduction du contrôle : événement source, demandes, identifiants de comptes, extraits de configuration utiles, exceptions et décisions. Une capture d’écran sans système ni date est difficile à utiliser. À l’inverse, archiver toutes les données RH et tous les journaux dans un dossier d’audit unique crée une duplication inutile. Référez les pièces dans leurs espaces protégés, avec des accès limités et une politique de conservation justifiée.
Questions à poser avant de déclarer le processus fiable
Le système RH voit-il les prestataires et les changements de mission ? Les propriétaires d’applications locales reçoivent-ils l’événement ? Une mobilité ferme-t-elle réellement les anciens droits ? Les comptes de secours et comptes de service sont-ils attribués à un propriétaire distinct de l’ancien salarié ? Une ligne « terminée » contient-elle une vérification après changement ? Ces questions donnent des tests concrets au-delà du taux de tickets clôturés.
Si une réponse manque, indiquez-le dans la feuille comme limite de couverture, donnez-lui un propriétaire et planifiez une vérification. Une procédure honnête sur son périmètre est plus utile qu’un tableau affichant 100 % sur les seules applications intégrées. Le prochain événement doit être plus facile à traiter grâce à la découverte faite aujourd’hui : ajout d’une source, clarification d’un rôle ou suppression d’un accès devenu inutile.