Administrateur général Microsoft 365 après un décès
Microsoft 365 peut réunir la messagerie, les documents, les identités, les réunions, les domaines, la facturation et la sécurité d'une petite organisation. Si le fondateur est le seul administrateur général joignable, son décès ou son incapacité peut bloquer tout l'environnement.
La bonne préparation ne consiste pas à partager son mot de passe. Elle crée des voies de récupération indépendantes et vérifiables pour les personnes réellement habilitées.
Supprimez le point de défaillance unique
Le rôle Administrateur général dispose de pouvoirs très étendus sur les utilisateurs, les autres administrateurs, les domaines, les abonnements et de nombreux services Microsoft Entra et Microsoft 365. Documentez donc le tenant, le DNS, la facturation, les méthodes d'authentification, les partenaires et les applications critiques.
Microsoft recommande au moins deux comptes d'accès d'urgence. Ils doivent être cloud, utiliser le domaine onmicrosoft.com, conserver une attribution active du rôle Administrateur général et n'être employés qu'en cas de blocage. Protégez-les avec une authentification résistante au hameçonnage qui ne dépend pas du téléphone du fondateur, du même fournisseur d'identité ou du même bâtiment que les comptes ordinaires.
Stockez les clés ou identifiants dans des lieux sûrs et séparés. Chaque connexion doit déclencher une alerte et un examen. Ces comptes ne servent ni à la messagerie ni à l'administration courante.
Limitez les privilèges quotidiens
Attribuez une identité individuelle à chaque administrateur et seulement les rôles nécessaires. La facturation, Exchange, SharePoint ou les utilisateurs peuvent être gérés par des rôles plus restreints. Cela réduit les risques et conserve une piste d'audit claire.
Examinez toute la chaîne de connexion. Plusieurs comptes n'apportent aucune continuité s'ils reposent tous sur le téléphone du fondateur, la même fédération ou la même stratégie d'accès conditionnel.
Séparez la technique et l'autorité
La procédure technique doit contenir les identifiants du tenant, domaines, administrateurs, abonnements, partenaires, DNS, appareils, méthodes de récupération et voies de support externes. Elle indique où se trouvent les secrets protégés sans réunir tous les mots de passe en clair.
Une section distincte nomme les personnes capables d'autoriser une connexion d'urgence, une suspension, une délégation de boîte, un transfert de fichiers ou un changement de facturation. Détenir un mot de passe ou être membre de la famille ne confère pas automatiquement une autorité sur l'organisation.
Si le décès a déjà eu lieu
Un autre administrateur autorisé utilise son propre compte. Si les conditions documentées sont remplies, un compte d'urgence peut être utilisé. Consignez la raison et préservez les journaux. Ne vous connectez pas sous l'identité du défunt.
Ne supprimez pas son compte immédiatement. Préservez appareils et données, puis examinez sessions, rôles, applications, transferts et obligations de conservation. Microsoft propose des procédures pour donner accès à OneDrive et conserver ou convertir une boîte aux lettres. La suppression lance des délais : OneDrive est conservé 30 jours par défaut après la suppression d'un utilisateur, mais cette durée est configurable et les stratégies de conservation peuvent modifier le résultat.
Si aucun administrateur, compte d'urgence ou partenaire ne fonctionne, contactez le support Microsoft 365 pour entreprises ou le revendeur en signalant un blocage du tenant. Il faudra vérifier l'organisation et son contrôle du service.
Testez tous les 90 jours
Vérifiez que les deux comptes fonctionnent, que les moyens d'authentification restent valides, que les alertes atteignent les responsables actuels et que les informations du tenant, du domaine, de la facturation et du support sont exactes. Recommencez après un changement majeur de personnel, d'identité, de stratégie ou de fournisseur.
La continuité Microsoft 365 n'est pas l'héritage d'un mot de passe. Les personnes autorisées doivent pouvoir rétablir l'administration, justifier leurs actes et préserver les courriels et fichiers sans usurper l'identité du défunt.
