Réglages Google Workspace et Microsoft 365 qui comptent

Google Workspace et Microsoft 365 privilégient la productivité. Quelques réglages admin réduisent réellement le risque pour une petite boîte. Une après-midi suffit pour les essentiels — pas besoin de maîtriser toute la console.

Disclaimer : article de sensibilisation. Blackwall Security n’est pas un cabinet juridique ni un prestataire d’audit ou de réponse à incident.

Compte admin séparé

Le super-admin n’est pas l’adresse du quotidien Slack/newsletters. Compte dédié, MFA fort, usage rare. Un phishing sur la boîte « humaine » ne doit pas offrir les clés de la ferme.

MFA forcé

Politique org : MFA obligatoire. App ou clé > SMS. C’est le levier identité n°1 dans ces suites. Sans enforcement admin, « on le fera lundi » dure six mois.

Partage externe

Abandonnez « anyone with the link » comme défaut. Partage nommé, liens publics exceptionnels et datés. Revue trimestrielle des fichiers publics. Voir partager sans fuiter.

Apps OAuth tierces

Auditez « Se connecter avec Google/Microsoft ». Révoquez les fantômes. Approuvez les scopes sensibles. Un outil marketing oublié avec accès email complet est un incident en puissance.

Comptes et licences

Évitez mots de passe de boîtes partagées : groupes, alias, délégation. Suspension le jour du départ — offboarding.

Alertes et journaux

Alertes connexion suspecte, transfert de boîte, changement admin. Workspace Alert center / Microsoft centre de sécurité. Un email au fondateur attrape souvent tôt une règle de transfert malveillante.

SPF, DKIM, DMARC

Protégez votre domaine contre l’usurpation facile et améliorez la délivrabilité. Configurez-les avec le domaine, pas « un jour ».

Backup de la suite

La corbeille n’est pas une stratégie anti-ransomware. Backup tierce ou exports réguliers du vital. Stratégie de sauvegarde.

Ordre d’après-midi

  • Admin dédié + MFA
  • Forcer MFA org
  • Restreindre partage externe
  • Auditer OAuth
  • SPF/DKIM/DMARC
  • Alertes basiques
  • Documenter owners + offboarding

Si une seule heure : MFA forcé + admin séparé + partage externe restreint. Puis stack minimale.

Pour aller plus loin

Revenez au Guide sécurité pour fondateurs pour situer ce sujet dans la séquence des contrôles. Croisez avec la stack minimale : si les bases identité / appareils / sauvegardes manquent, traitez-les avant d’optimiser le détail.

Si votre contexte sort du cadre (secteur régulé, clients enterprise exigeants, incident en cours), passez par la page Contact pour suggérer un guide — et pour un incident live, faites appel à un spécialiste. Ce texte reste de la sensibilisation pragmatique, pas une prestation.

Enfin, bloquez 45 minutes dans le calendrier cette semaine pour appliquer au moins une action concrète de cet article. La lecture sans passage à l’acte n’améliore pas votre posture — l’habitude, si.

Pour aller plus loin

Pour aller plus loin

Pour aller plus loin

Scroll to Top