Socle IT (B3)
En bref
Cette offre met de l'ordre dans les bases informatiques de l'organisation : nom de domaine, adresses email professionnelles, comptes des collaborateurs et droits d'accès. Elle permet à chacun d'utiliser les bons services avec un compte personnel et donne au client une vision claire de ce qu'il possède et de qui peut y accéder. Le suivi mensuel associé, appelé suivi C dans le catalogue, couvre la supervision, la sécurité, les sauvegardes et le support des collaborateurs.
Stack de référence de l'offre B3 et de ses options (B3.1 à B3.6).
Périmètre de la baseline
La baseline met en place le socle numérique minimum d'une organisation :
- nom de domaine au nom du client ;
- messagerie professionnelle ;
- comptes nominatifs ;
- groupes et droits d'accès de base ;
- MFA pour les comptes administrateurs ;
- documentation des accès et responsabilités ;
- procédures simples d'arrivée, de départ et de récupération d'accès.
Elle commence par une revue rapide de l'existant : domaines, comptes, licences, postes, données, outils et dépendances. Aucun service n'est migré ou supprimé sans sauvegarde et validation du client.
Principes d'architecture
- Les domaines, tenants, licences et données sont détenus par le client.
- Alpene reçoit des accès administrateurs délégués, nominatifs et révocables.
- Chaque collaborateur possède un compte individuel ; les comptes partagés sont remplacés ou encadrés.
- Les droits sont attribués par groupes et limités au besoin réel.
- Le MFA est généralisé progressivement, en priorité sur les administrateurs et les données sensibles.
- Les accès de secours sont séparés des comptes quotidiens et protégés.
- Les données restent exportables dans des formats standards.
- Une solution déjà correctement déployée chez le client est conservée plutôt que remplacée par principe.
Ces règles complètent Titularité des comptes, Sécurité par défaut et Réversibilité.
Stack de référence
| Brique | Référence | Règle |
|---|---|---|
| Domaine | Registrar au nom du client | Alpene n'est jamais titulaire du domaine |
| DNS | Cloudflare DNS | Zone exportable et accès Alpene délégué |
| Messagerie et collaboration | Microsoft 365 | Tenant, licences et facturation au nom du client |
| Identité principale | Microsoft Entra ID | Comptes et groupes communs à la messagerie et aux applications |
| IdP indépendant | Authentik | Utilisé si le client n'adopte pas Microsoft 365 ou doit fédérer des applications hétérogènes |
| Documents | SharePoint Online, OneDrive et Microsoft Teams | Droits par groupes, arborescence documentée et partage externe limité |
| Gestion des postes | Microsoft Intune | Déploiement progressif selon B3.6 |
| Protection des postes | Microsoft Defender for Business | Référence pour B3.5 et les postes administrés |
| Chiffrement | BitLocker sur Windows, FileVault sur macOS | Clés de récupération conservées dans le tenant du client |
| Gestion des secrets partagés | Bitwarden | Coffres par équipe, accès nominatifs et procédure de récupération |
| Sauvegarde Microsoft 365 | Veeam Backup for Microsoft 365 | Copie indépendante du tenant de production |
| Sauvegarde serveurs et fichiers | Restic vers Scaleway Object Storage | Chiffrement côté client et restauration testée |
Cette stack est une référence, pas une obligation de migration. Un client déjà correctement équipé avec Google Workspace, un autre registrar, un autre IdP ou une autre solution de sauvegarde peut conserver son environnement après vérification des exigences de sécurité, d'administration et de réversibilité.
Domaine et DNS
Le domaine est enregistré avec les coordonnées et le moyen de paiement du client. Alpene dispose uniquement d'un accès délégué.
La mise en place comprend :
- inventaire des domaines et sous-domaines ;
- vérification du titulaire et des contacts de récupération ;
- activation du MFA chez le registrar ;
- export de la zone avant modification ;
- documentation des enregistrements utiles ;
- limitation des accès administrateurs ;
- configuration DNSSEC lorsque la chaîne registrar et DNS le permet ;
- surveillance de la date d'expiration.
La zone Cloudflare DNS reste exportable. Le transfert du domaine ne dépend pas du maintien de la relation avec Alpene.
Messagerie professionnelle
Microsoft 365 est la référence pour la messagerie, le calendrier, les contacts et la collaboration. Le tenant est créé au nom du client ou repris lorsqu'il existe déjà.
La configuration comprend :
- domaine vérifié ;
- comptes nominatifs ;
- alias et boîtes partagées documentés ;
- groupes de distribution ;
- MFA administrateur ;
- comptes d'urgence séparés ;
- enregistrements SPF, DKIM et DMARC ;
- règles de transfert externe contrôlées ;
- journalisation disponible selon la licence ;
- procédure d'arrivée et de départ.
Une boîte partagée n'est pas utilisée comme compte de connexion. Les comptes techniques sont isolés des comptes humains et leur finalité est documentée.
Comptes, groupes et droits
Le modèle d'accès repose sur des groupes fonctionnels : équipe, direction, administration, projet ou fonction sensible. Les autorisations individuelles permanentes sont évitées.
Pour chaque accès sont documentés :
- propriétaire métier ;
- administrateur technique ;
- groupe autorisé ;
- niveau de privilège ;
- méthode d'authentification ;
- procédure de révocation ;
- dépendances avec d'autres outils.
Une revue des administrateurs est réalisée à la livraison et lors des revues périodiques prévues par le suivi.
Onboarding et offboarding
Arrivée
- validation du manager et de la date d'arrivée ;
- création du compte nominatif ;
- attribution des licences et groupes ;
- activation du MFA ;
- remise des accès par un canal séparé ;
- configuration du poste si B3.6 est souscrit ;
- contrôle des accès réellement nécessaires.
Départ
- blocage des connexions à l'heure convenue ;
- révocation des sessions et moyens MFA ;
- retrait des groupes et applications ;
- transfert des données et responsabilités métier ;
- traitement de la boîte et des fichiers selon la politique client ;
- récupération ou effacement du poste ;
- conservation limitée des journaux et données selon les obligations applicables.
La suppression définitive intervient après validation du propriétaire métier et expiration de la durée de conservation définie.
SSO complet (B3.1)
B3.1 étend l'identité centrale aux outils compatibles.
La référence est Microsoft Entra ID lorsque le client utilise Microsoft 365. Authentik est la référence indépendante lorsque l'environnement est hétérogène ou ne repose pas sur Microsoft 365.
L'intégration utilise en priorité OpenID Connect, puis SAML si l'application l'impose. Elle comprend :
- inventaire des applications ;
- matrice utilisateurs, groupes et rôles ;
- connexion et déconnexion centralisées ;
- MFA et politiques d'accès ;
- création et révocation des accès ;
- compte de secours documenté ;
- tests de connexion, expiration et départ d'un collaborateur.
Une application qui ne prend en charge ni fédération ni provisioning est documentée comme exception, avec sa propre procédure de gestion des accès.
Gestion documentaire (B3.2)
La référence est SharePoint Online pour les espaces collectifs et OneDrive pour les fichiers de travail individuels. Microsoft Teams peut présenter les espaces collaboratifs sans devenir une arborescence indépendante.
B3.2 comprend :
- inventaire des espaces existants ;
- arborescence cible ;
- conventions de nommage ;
- groupes propriétaires, contributeurs et lecteurs ;
- règles de partage externe ;
- modèles de documents ;
- règles d'archivage ;
- formation courte des utilisateurs ;
- documentation de l'export.
Les droits sont définis sur des espaces ou bibliothèques plutôt que fichier par fichier. Les liens publics anonymes sont désactivés par défaut.
Sauvegardes (B3.3)
B3.3 formalise une politique par source de données et met en place une copie indépendante lorsque le risque le justifie.
| Source | Référence | Contrôle minimal |
|---|---|---|
| Microsoft 365 | Veeam Backup for Microsoft 365 | Sauvegarde des boîtes, sites et espaces convenus ; restauration d'un échantillon |
| Serveurs et fichiers | Restic vers Scaleway Object Storage | Dépôt chiffré, rétention définie et restauration testée |
| Postes administrés | Synchronisation des dossiers de travail vers OneDrive ; sauvegarde dédiée si des données doivent rester locales | Contrôle de synchronisation et test sur un poste représentatif |
| Applications SaaS tierces | Export natif ou connecteur dédié | Fréquence, format et responsabilité documentés |
La présence d'une corbeille, d'un historique de versions ou d'une réplication n'est pas considérée comme une sauvegarde indépendante.
La politique précise : périmètre, fréquence, rétention, chiffrement, localisation, alertes, responsables, RPO, RTO et procédure de restauration. Les contrôles transverses sont détaillés dans Sauvegarde et restauration.
Migration depuis l'existant (B3.4)
La migration suit une procédure reproductible :
- inventaire des comptes, boîtes, alias, groupes, fichiers et droits ;
- nettoyage et validation du périmètre ;
- sauvegarde ou export préalable ;
- pilote sur un échantillon représentatif ;
- plan de bascule et information des utilisateurs ;
- migration des données et identités ;
- vérification des volumes, permissions et cas critiques ;
- période de coexistence si nécessaire ;
- fermeture contrôlée de l'ancien service ;
- conservation de l'export et du rapport de migration.
Les mots de passe ne sont pas migrés en clair. Les secrets et moyens MFA sont recréés par les utilisateurs ou réémis de manière contrôlée.
Politique de sécurité renforcée (B3.5)
B3.5 ajoute une politique opposable et des contrôles techniques renforcés :
- MFA pour tous les utilisateurs ;
- politiques d'accès conditionnel dans Microsoft Entra ID ;
- blocage de l'authentification historique ;
- protection Microsoft Defender for Business ;
- chiffrement BitLocker ou FileVault ;
- gestion des postes par Microsoft Intune ;
- restriction des droits administrateurs locaux ;
- gestion des secrets dans Bitwarden ;
- règles de partage externe ;
- durée de verrouillage et politique de session ;
- alertes sur les connexions et changements administratifs ;
- revue périodique des administrateurs et comptes inactifs ;
- procédure de déclaration et de traitement d'un incident.
Les exceptions sont nominatives, motivées, datées et assorties d'une mesure compensatoire.
Configuration des postes (B3.6)
B3.6 couvre la préparation et l'intégration des postes Windows et macOS au socle client.
La référence est Microsoft Intune, complétée par Windows Autopilot et Apple Business Manager lorsque le mode d'acquisition et les licences le permettent.
La configuration comprend selon le périmètre :
- inventaire et attribution du poste ;
- système à jour ;
- compte utilisateur sans privilège administrateur quotidien ;
- chiffrement et conservation de la clé de récupération ;
- verrouillage automatique ;
- protection endpoint ;
- applications approuvées ;
- configuration Microsoft 365 ;
- synchronisation des dossiers de travail ;
- politiques de conformité ;
- capacité d'effacement ou de retrait des données professionnelles ;
- fiche de remise et procédure de retour.
Un poste non compatible avec les exigences minimales est documenté et fait l'objet d'un plan de remplacement ou d'une exception validée.
Suivi par collaborateur
Le suivi associé à B3 couvre le périmètre effectivement administré :
- supervision des alertes d'identité, de messagerie, de postes et de sauvegarde ;
- traitement des arrivées, départs et changements de droits ;
- maintien des configurations documentées ;
- revue des administrateurs et comptes inactifs ;
- assistance sur les outils du socle ;
- rapport périodique des incidents, écarts et actions.
Les délais, horaires, canaux et limites d'intervention sont définis dans l'engagement de suivi. Une astreinte permanente n'est pas incluse implicitement.
Livraison
Chaque chantier B3 est livré avec :
- inventaire des domaines, tenants, licences et administrateurs ;
- matrice des comptes, groupes et rôles ;
- documentation DNS et messagerie ;
- procédures d'onboarding, d'offboarding et d'accès de secours ;
- politique de sauvegarde et compte rendu de restauration testée si B3.3 est souscrit ;
- inventaire des postes et politiques si B3.6 est souscrit ;
- registre des exceptions ;
- accès et éléments de réversibilité au nom du client.
Décisions de référence
- Microsoft 365 et Microsoft Entra ID constituent la stack de collaboration et d'identité par défaut.
- Authentik est l'IdP indépendant de référence.
- Cloudflare DNS est le service DNS de référence, le domaine restant au nom du client.
- SharePoint Online, OneDrive et Microsoft Teams constituent le socle documentaire de référence.
- Microsoft Intune, Microsoft Defender for Business, BitLocker et FileVault constituent le socle de gestion et de protection des postes.
- Bitwarden est le gestionnaire de secrets partagés de référence.
- Veeam Backup for Microsoft 365 protège le tenant ; Restic et Scaleway Object Storage protègent les serveurs et fichiers administrés.