Microsoft Purview rapport accès boîte mails par un admin

Anonyme
2025-03-04T13:00:35+00:00

Bonjour,

Il y a peu, nous avons découvert qu'un employé ayant les droits GLOBAL Admin s'est servi de ses privilèges pour se donner accès aux boîtes mails d'un utilisateur.

Nous souhaitons vérifier sur l'ensemble des boîtes mails de notre tenant s'il a eu accès à d'autres boîtes mails.

Nous avons vérifié, la fonction "audit" est bien activée sur les boîtes mails. mais nous ne trouvons rien dans les logs en passant par la section audit du portail "Microsoft Purview". Ce qui est perturbant c'est que nous ne trouvons pas les traces des accès qu'il s'est donné alors que nous en avons la preuve formelle. (Il a été pris en flagrant délit).

Comment devons-nous faire afin de vérifier? Nous avons vu sur Internet qu'il y aurait moyen via un rapport "non-owner access", mais nous ne le trouvons pas dans la liste des propositions de recherches.

Merci.

Microsoft 365 et Office | Installer, entrer des clés, activer | Pour le business | Autres

Question verrouillée. Cette question a été migrée à partir de la Communauté Support Microsoft. Vous pouvez voter pour indiquer si elle est utile, mais vous ne pouvez pas ajouter de commentaires ou de réponses ni suivre la question.

0 commentaires Aucun commentaire

3 réponses

  1. Anonyme
    2025-03-06T20:14:47+00:00

    Bonjour,

    Merci pour vos réponses.

    Les rapports d'audit sont bien activés. Nous trouvons d'ailleurs des traces de droits que cet administrateur s'est donnée sur une autre boîte mails. Mais assez curieusement pas de trace des droits qu'il s'est donné sur la boîte qu'il consultait quand il a été pris en flagrant délit.

    Nous allons en effet utiliser des comptes plus restreints, cela fera partie des recommandations à suivre dans le cadre de le déclaration d'une fuite de données au RGPD.

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  2. Anonyme
    2025-03-06T10:43:52+00:00

    Bonjour

    Il est absolument recommandé de faire 3 choses dans votre contexte :

    1. Activer les rapports d'audit dans Purview pour récupérer des "traces" des actions d'administrateur, pour encadrer et suivre leur mission, comme expliqué par Shajia Afrin ;
    2. Ne pas utiliser les comptes avec droits d'admin généraux (cf image jointe : ces comptes ne sont là que pour des situations de sécurité !) et il est recommandé de n'utiliser que des comptes d'administrateur délégués et par conséquent, se poser la question de savoir quel(s) admin(s) auront le droit d'accéder et de paramétrer Purview
    3. Mettre en place un plan de gouvernance clair pour les admin qui explique et documente les rôles et processus relatifs à l'administration de Microsoft 365 et de Purview pour que cela ne reproduise pas

    Voilà

    Frank

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire
  3. Anonyme
    2025-03-04T15:32:16+00:00

    Cette réponse a été automatiquement traduite. Par conséquent, il peut y avoir des erreurs grammaticales ou des formulations étranges.

    Bonjour Gilles GGO.

    Bonne journée! Merci de contacter la communauté Microsoft.

    J’ai lu votre fil de discussion et j’ai obtenu des informations de base de votre scénario. Il semble que vous ayez de l’expérience avec l’accès à la boîte aux lettres Investigate par un administrateur dans Microsoft 365, en particulier lorsque les journaux d’audit sont activés mais que vous ne trouvez pas les données attendues.

    Le rapport « accès non-propriétaire » est également accumulé dans le journal d’audit unifié maintenant, je vous suggère d’exécuter les journaux d’audit comme suit et d’exporter les données, en conséquence, sélectionnez les deux activités ajoutées à l’autorisation de délégation de boîte aux lettres et à supprimer l’autorisation de délégation de boîte aux lettres et dans les mots-clés, ajoutez l’adresse e-mail des administrateurs suspects, ou vous pouvez également la garder vide. En fonction de votre licence, suivez la plage horaire autant qu’elle vous le permet. Exportez ensuite les données d’audit. Ce qui devrait vous fournir le rapport souhaité. 

    S’il y a des mises à jour ou si je vous ai mal compris, n’hésitez pas à me le faire savoir. Je continuerai à vous aider. Votre compréhension et votre coopération sont grandement appréciées.

    Merci de votre temps précieux. Bonne journée!

    Sincèrement

    Shajia Afrin | Modérateur de la communauté

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire