Aller au contenu
IT White GloveConseil TI · Canada
Menu

Guide de gouvernance de la collaboration · Canada · FR / EN

Qui encadre Teams, SharePoint et le partage de fichiers une fois que tout le monde peut créer un site?

This guide is maintained in English as well. Teams and SharePoint governance →

Activer Microsoft Teams ou une plateforme de collaboration semblable est un réglage de cinq minutes. Ce qui se passe ensuite—des dizaines d’équipes et de sites créés par quiconque en avait besoin cette semaine-là, des liens externes que personne ne se souvient d’avoir accordés, le dossier partagé d’un ancien employé toujours actif—est une lacune de gouvernance, pas une lacune de fonctionnalité.

La décision à rendre possible

Décider qui peut créer une équipe ou un site, qui revoit le partage externe et les accès invités, et qui ferme un site abandonné—avant que la prolifération ne devienne l’état normal.

Décider qui peut créer un site, et qui le nettoie

Laisser n’importe qui créer une équipe ou un site retire un goulot d’étranglement; cela signifie aussi que des sites sont créés pour une seule réunion, un court projet ou une question ponctuelle, et ne sont jamais fermés. Nommez qui peut créer un nouveau site, quelle étape de nommage ou d’approbation s’applique et—tout aussi important—qui est responsable d’archiver ou de supprimer un site une fois son objectif atteint.

  • Qui peut créer une nouvelle équipe, un canal ou un site sans approbation
  • Si une norme de nommage ou de classification s’applique avant la création
  • Qui porte la fermeture d’un site une fois son projet ou son objectif terminé

Revoir le partage externe comme une décision, pas un réglage par défaut

Un lien partagé « accessible à quiconque le détient » est pratique sur le moment et invisible par la suite—personne ne le revoit une fois le besoin immédiat passé. Confirmez ce que le partage externe permet actuellement par défaut, qui peut accorder un accès plus large que ce défaut, et comment un lien externe ou invité existant serait réellement trouvé et revu plutôt que présumé sans danger.

  • Ce que le réglage de partage externe par défaut permet réellement aujourd’hui
  • Qui peut accorder une exception plus large que le défaut
  • Comment un lien externe ou invité existant serait réellement trouvé et revu

Suivre les accès invités comme les accès employés

Un compte invité ajouté pour un projet survit discrètement au projet bien plus souvent qu’un compte employé ne survit à son emploi, parce qu’aucun processus de départ ne le surveille. Appliquez la même rigueur de revue aux comptes invités et externes qu’au personnel qui part—confirmez ce que chaque invité peut encore atteindre, et selon quel calendrier cet accès est vérifié.

Relier la prolifération de la collaboration à ce qu’elle expose vraiment

Un site orphelin ou un ancien lien externe n’est pas une violation de politique dans l’abstrait—c’est de l’information personnelle, client ou financière qui se trouve quelque part que personne ne surveille activement. Traitez la revue de la prolifération de collaboration comme faisant partie de la même rigueur de confidentialité et de contrôle d’accès déjà appliquée aux systèmes et serveurs de fichiers, pas comme une tâche ménagère séparée et secondaire.

Cadre de décision

Ce que la direction devrait pouvoir vérifier.

Ces critères ne produisent pas une note. Ils rendent visibles les questions qui doivent être résolues avant une décision responsable.

CritèreSignal utileQuestion de direction
CréationQui peut créer une équipe ou un site, et selon quelle norme, est nommé.Quelqu’un pourrait-il lister chaque équipe ou site créé le dernier trimestre, et pourquoi?
Partage externeLe réglage de partage par défaut et ses exceptions sont connus, pas présumés.Que permet réellement « accessible à quiconque a le lien » aujourd’hui?
Accès invitésLes comptes invités et externes sont revus selon la même cadence que les accès du personnel.Quels comptes invités de projets terminés peuvent encore atteindre quelque chose?
FermetureUn responsable existe pour archiver ou supprimer un site une fois son objectif terminé.Qui ferme réellement un site quand le projet qu’il soutenait est terminé?

Scénarios pratiques

Le même cadre, appliqué à des décisions différentes.

Le site de projet d’un employé parti est encore partagé à l’externe

Situation : Une revue d’accès révèle un site SharePoint créé il y a deux ans par un employé depuis parti, toujours partagé avec un partenaire externe qui n’a plus de mandat actif.

Réponse utile : Traitez ceci comme la lacune de contrôle d’accès qu’elle est réellement—confirmez ce que la partie externe pouvait réellement atteindre, retirez l’accès, et utilisez ce constat pour vérifier si la propriété d’un site se transfère quand un employé part, plutôt que de le traiter comme un nettoyage isolé.

Limite : Ce guide n’enquête sur aucune exposition de données précise et ne détermine pas ce qui, le cas échéant, a été consulté.

Des dizaines de canaux Teams existent sans responsable clair

Situation : Un audit trouve bien plus d’équipes et de canaux actifs que l’organisation n’a de projets actifs, plusieurs sans membre capable d’expliquer leur objectif actuel.

Réponse utile : Attribuez un responsable pour revoir et soit confirmer, fusionner ou archiver chacun selon un échéancier fixe, et utilisez l’exercice pour décider d’une norme de création plus légère pour l’avenir plutôt que de répéter le même nettoyage l’an prochain.

Limite : Ce guide n’effectue pas l’archivage lui-même et ne recommande aucun outil de gouvernance précis.