Les applications qui demandent tout

Complete plan

Une application autorisée garde son accès même après un changement de mot de passe. Avant d'approuver : qui l'édite, quelles permissions, pour quel besoin ; ensuite, une revue régulière pour couper ce qui ne sert plus.

  • 3 min
  • 3-question check
  • English · Français
  • Attestation

You will be able to

  • Distinguer permissions déléguées et permissions d'application, et mesurer ce qu'ouvre une permission d'application
  • Approuver une application selon le moindre privilège : éditeur, permissions nécessaires, responsable
  • Limiter le consentement des utilisateurs, passer par un circuit d'approbation et revoir régulièrement les applications connectées

The module

3 min
  1. Les applications qui demandent tout 2 min
  2. Knowledge check

    3 questions, pass mark 80 %. Explanations after each answer; you can try again.

  3. Attestation

    One per person, with the date, the score and the frameworks covered — anyone can check it online with its code.

Sources
  • Microsoft, MSRC, 19 janv. 2024 et Microsoft Security blog, 25 janv. 2024 (Midnight Blizzard : compte de test sans MFA, ancienne application OAuth aux droits élevés, rôle full_access_as_app)
  • Google Threat Intelligence Group, Data theft from Salesforce instances via Salesloft Drift, 26 août 2025 (jetons OAuth volés, révocation et revue des applications connectées)
  • Microsoft Learn : permissions déléguées et d'application (Microsoft Graph) ; paramètres de consentement des utilisateurs, flux de consentement administrateur ; détecter les consentements illicites
  • Microsoft 365 Message Center MC1097272 (juin 2025) : stratégie de consentement gérée par Microsoft
  • À retenir : le consentement administrateur approuve les permissions telles que l'application les demande ; pour limiter une permission d'application Exchange (courrier, calendriers) à certaines boîtes, utiliser le RBAC for Applications d'Exchange Online avec une étendue (par exemple RecipientTypeDetails RoomMailbox) sans accorder en plus la permission Entra ID à l'échelle du tenant, ou les Application Access Policies ; après désactivation d'une application douteuse, révoquer ses sessions et jetons et supprimer les consentements accordés

Version 1 · updated October 5, 2026