La mission est terminée, le badge a été rendu et le compte principal a été désactivé. Cela ne dit rien, à lui seul, des autres chemins d’accès. Une clôture utile part des moyens réellement utilisés pendant la prestation et des services qui en dépendent.
En résumé
- Le départ d’un prestataire concerne les comptes nominatifs, les accès invités et les moyens techniques.
- Les clés et secrets utilisés par une application demandent une rotation organisée pour éviter une panne.
- Une désactivation de compte et la fin de toutes les sessions ne sont pas nécessairement simultanées.
- La transmission des éléments utiles précède la suppression des données nécessaires à la continuité.
- La clôture doit conserver une trace des contrôles et des exceptions temporaires.
1. Reconstituer la liste des accès
Faites travailler ensemble le responsable de mission, le propriétaire des services et les administrateurs. Recensez les outils utilisés : messagerie, VPN, bastion, dépôts de code, gestionnaire de tickets, cloud, supervision et portails fournisseurs. Ajoutez les invitations externes, groupes, délégations et moyens de récupération de compte.
Le contrat et le dossier d’arrivée constituent un point de départ, mais confrontez-les aux accès effectivement accordés. Une autorisation créée pour un dépannage peut avoir survécu à la demande initiale.
2. Distinguer les personnes et les automatisations
Un compte nominatif doit cesser de permettre l’accès à la fin autorisée de la mission. Une identité technique peut alimenter un traitement quotidien : avant de la modifier, identifiez son propriétaire et les services consommateurs. Décidez si elle doit être conservée avec une nouvelle responsabilité, remplacée ou supprimée.
Exemple fictif : un script de sauvegarde utilise une clé créée par l’intervenant. Désactiver la clé sans identifier le script risque d’interrompre les sauvegardes. La bonne clôture prévoit une identité adaptée, une nouvelle clé, un test du traitement et le retrait de l’ancienne clé.
3. Fermer les sessions et les moyens de retour
Pour Microsoft Entra, la documentation de révocation distingue les types de jetons et les sessions applicatives. Une action de révocation peut avoir des délais ou des limites selon le service. Ne concluez donc pas à la fermeture de tous les accès à partir du seul statut du compte.
Vérifiez les mécanismes propres aux applications concernées : sessions, appareils enregistrés, délégations et mots de passe applicatifs lorsqu’ils existent. Chaque contrôle doit avoir un périmètre, un responsable et un résultat attendu.
4. Organiser la rotation des secrets
Listez les secrets auxquels l’intervenant a eu accès et leur usage : mots de passe partagés, clés API, certificats ou clés SSH. Planifiez les changements avec les propriétaires, les fenêtres nécessaires et un contrôle du bon fonctionnement. Une nouvelle valeur ne doit pas être transmise par le même canal compromis ou accessible à l’ancien intervenant.
Le contrôle de fin de rotation porte sur deux éléments : le service légitime fonctionne et l’ancien moyen d’accès ne fonctionne plus. Documentez toute exception, son motif et sa date de fin.
5. Clore la mission avec une preuve
- Responsable de chaque accès et date prévue de fermeture.
- Transmission des documents, configurations et tâches récurrentes.
- Résultats des contrôles d’accès et de fonctionnement.
- Exceptions autorisées, propriétaire et prochaine revue.
- Traitement des données de mission selon les conditions convenues.
La conservation des documents et des journaux doit suivre vos règles internes et les obligations applicables. Évitez une suppression globale qui ferait perdre des éléments nécessaires à une investigation ou à la reprise d’activité. Une fiche de constat illustrative montre comment présenter ce type d’écart.