Checklist d'offboarding Power Platform
Transférer proprement les flux, les Power Apps et les connexions lors du départ d'un collaborateur : la checklist Power Platform pour avant et après.
Chaque utilisateur M365 atterrit automatiquement dans l'environnement par défaut de la Power Platform, souvent avec une protection DLP minimale. Voici comment combler cette lacune.
Chaque collaborateur disposant d'une licence Power Apps, Power Automate ou Microsoft 365 obtient automatiquement l'accès à ce que l'on appelle l'environnement par défaut (Default Environment) de la Power Platform et y est classé sans autre intervention comme créateur d'environnement. Dans cet environnement, selon Microsoft, seul un contrôle limité s'applique, les nouveaux connecteurs atterrissent par défaut dans une catégorie de prévention des pertes de données (DLP) à peine restreinte, et comme littéralement chaque utilisateur peut créer, le nombre d'applications et de flux privés augmente souvent de manière inaperçue et incontrôlée. Pour les responsables informatiques des PME allemandes, cela signifie: sans intervention active, une fonctionnalité de confort devient rapidement un risque de gouvernance. Situation en: juillet 2026.
Chaque utilisateur sous licence se voit automatiquement attribuer le rôle de créateur d'environnement dans l'environnement par défaut lors de sa première connexion, sans aucune validation d'un administrateur. Microsoft crée exactement un environnement par défaut par locataire, nommé selon le modèle "{nom du locataire} (par défaut)", et cet environnement ne peut pas être supprimé, tout au plus renommé. Contrairement aux environnements de production, personne ne se voit automatiquement attribuer le rôle d'administrateur d'environnement dans l'environnement par défaut, ce qui, selon Microsoft Learn crée même le risque d'un verrouillage administratif si aucun administrateur système n'est désigné consciemment. La capacité de stockage est volontairement limitée à 3 Go de base de données, 3 Go de fichiers et 1 Go de journal, car l'environnement est conçu pour la productivité personnelle, non pour les processus métier.
Les nouveaux connecteurs sont attribués par défaut à la catégorie "Non professionnel" dans la Power Platform, un groupe de prévention des pertes de données (Data Loss Prevention, DLP) qui comporte à peine de restrictions. Tant qu'un administrateur ne bascule pas activement cette attribution par défaut sur "Bloqué", pratiquement tout nouveau connecteur peut être utilisé sans vérification dans l'environnement par défaut. Pour aggraver les choses, certains connecteurs essentiels, comme le connecteur Office 365 Outlook, ne peuvent fondamentalement pas être bloqués. C'est précisément ce connecteur qui permet d'envoyer des e-mails au nom de la boîte aux lettres concernée, raison pour laquelle Microsoft recommande explicitement dans son guide "Sécuriser l'environnement par défaut" de sécuriser en plus l'accès Exchange via des règles sur le serveur Exchange.
Comme dans l'environnement par défaut absolument tout utilisateur est autorisé à créer des applications et des flux, un stock organique et à peine gérable d'automatisations s'y développe avec le temps. Lorsqu'un collaborateur quitte l'entreprise, ses applications et flux deviennent de fait orphelins, mais restent techniquement actifs et continuent, en cas de doute, à fonctionner sans surveillance. Microsoft recommande dans son guide sur la gestion de l'environnement par défaut une règle empirique pour le choix de l'environnement: si une application est utilisée par un à dix utilisateurs, elle peut rester dans l'environnement par défaut; à plus de trente utilisateurs ou avec des données confidentielles, elle doit être placée dans un environnement dédié et géré. Sans nettoyage régulier des ressources orphelines, ce sont précisément les applications et flux dont plus personne ne s'occupe, mais qui accèdent quand même aux données de l'entreprise, qui s'accumulent dans l'environnement par défaut.
Une protection efficace résulte d'un ensemble de petites mesures bien documentées plutôt que d'un seul réglage. Les étapes suivantes sont particulièrement pertinentes:
Ceux qui ne veulent pas gérer cette sécurisation en marge, mais souhaitent la mettre en place correctement dès le départ, trouveront dans le conseil Power Automate de NordFlux un accompagnement pour le choix des licences, la gouvernance et la structure des environnements.
Non, selon Microsoft, l'environnement par défaut ne peut pas être supprimé, car il est créé automatiquement pour chaque locataire et subsiste durablement. Les administrateurs peuvent seulement le renommer et restreindre son utilisation via les politiques de données, les limites de partage et les fonctionnalités d'environnement géré. Une mise hors service complète n'est techniquement pas prévue.
Les applications et flux du collaborateur parti deviennent de fait orphelins, mais restent techniquement actifs tant que personne ne les nettoie. Cela vaut particulièrement dans l'environnement par défaut, car aucun processus de validation automatique ne s'y applique pour les nouvelles ressources. Sans processus de nettoyage fixe, de tels objets orphelins s'accumulent inaperçus pendant des années.
Non, Microsoft le classe explicitement comme un environnement pour des expériences et des tests simples, non pour des processus métier productifs. Il n'offre aucune garantie de sauvegarde au sens d'un environnement de production, et le contrôle sur les autorisations est limité, car tous les utilisateurs sous licence sont automatiquement créateurs. Les applications et flux critiques pour l'activité devraient être déplacés vers un environnement dédié et géré.
Le plus fiable est de passer par la page d'actions du centre d'administration Power Platform ou le CoE Starter Kit gratuit de Microsoft, qui fournissent tous deux des recommandations sur les applications orphelines, inutilisées ou largement diffusées. Les deux outils indiquent en outre quels connecteurs sont réellement utilisés dans l'environnement par défaut. Sur cette base, il est possible de décider quelles applications devraient migrer vers un environnement mieux sécurisé.
Fondateur de NordFlux. Sept ans d'expérience, du web et du SEO jusqu'à l'automatisation à l'échelle d'un groupe, aujourd'hui pragmatique pour les PME et avec une souveraineté des données allemande.
Certifications
Transférer proprement les flux, les Power Apps et les connexions lors du départ d'un collaborateur : la checklist Power Platform pour avant et après.
Les Managed Environments offrent plus de contrôle sur Power Platform, mais nécessitent souvent des licences Premium supplémentaires. Est-ce rentable pour votre PME ?
Chaque utilisateur M365 accède automatiquement à l'environnement par défaut de la Power Platform, souvent avec une protection DLP faible et sans contrôle des flows créés. NordFlux met en place une gouvernance efficace qui prévient la perte de données et rend visible la prolifération des flows avant qu'elle ne devienne un problème. Lors du premier échange, nous analysons votre environnement actuel et identifions les failles concrètes.