Confiance
Inventaire des données par connecteur
Le tableau qu'un délégué à la protection des données demande, et la matière d'un registre au sens de l'article 30. Il est généré depuis le registre des connecteurs à chaque publication : un inventaire tenu à la main est une promesse qui se périme, et c'est ce tableau que l'on montre à une autorité.
Généré le 1 octobre 2026
Ce qui ne varie pas
Trois des quatre réponses sont uniformes par direction, non par commodité mais par construction : un module de connecteur n'a aucun accès à la base de données. La seule exception est déclarée ci-dessous, connecteur par connecteur, plutôt que noyée ici.
- Conservé d'une lecture : un titre, au plus six indicateurs chiffrés et une proposition de niveau ReCyF.
- Aucune réponse brute d'un outil tiers n'est conservée, jamais.
- Les identifiants sont chiffrés au repos et supprimés à la déconnexion.
- Vers un outil PSA ne partent qu'un résumé, un corps de texte en clair et la source qui l'a produit.
- D'un outil PSA ne revient que l'état d'un ticket déjà créé : son statut, sa date de clôture et sa dernière activité. Une clôture y devient une proposition qu'un consultant valide, jamais une action clôturée d'office.
- Les résumés ne contiennent aucun nom de personne — vérifié par un test, pas garanti par le typage.
- Lorsqu'une agence l'active sur une connexion, ce connecteur conserve en plus un marqueur opaque par actif : l'empreinte à clé de l'identifiant interne de l'outil source, jamais un nom de machine, un numéro de série ni une adresse IP. Elle permet de dire que trois machines ont disparu, jamais lesquelles.
- Cette option n'existe que pour 2 connecteurs sur 76, elle est désactivée par défaut, et la désactiver supprime les marqueurs déjà conservés.
Ce qui n'est pas encore documenté
Le droit d'accès nécessaire reste à documenter pour 45 connecteurs sur 76. La case est vide plutôt que remplie d'une supposition : un inventaire qui devine « rôle en lecture seule » pour un outil dont le modèle de permissions n'a jamais été vérifié est une affirmation invérifiable devant le seul public qui la vérifie.
Connecteurs OAuth (2)
L'administrateur de votre client consent lui-même, voit la liste des autorisations sur son propre écran de consentement et peut les révoquer sans nous le demander.
| Outil | Hébergement | Objectifs ReCyF lus | Identifiant détenu | Droit d'accès nécessaire |
|---|---|---|---|---|
| Google WorkspaceVérifié sur une instance réelle | SaaS | Objectif 10 | oauth-consent (refresh token, encrypted) | openid, email, https://www.googleapis.com/auth/admin.directory.user.readonly |
| Microsoft 365Vérifié sur une instance réelle | SaaS | Objectifs 1, 10, 18 | oauth-consent (refresh token, encrypted) | openid, profile, offline_access, https://graph.microsoft.com/User.Read.All, https://graph.microsoft.com/AuditLog.Read.All, https://graph.microsoft.com/DeviceManagementManagedDevices.Read.All |
Connecteurs par identifiants, un client (53)
Un identifiant par client, fourni par l'agence, chiffré au repos.
| Outil | Hébergement | Objectifs ReCyF lus | Identifiant détenu | Droit d'accès nécessaire |
|---|---|---|---|---|
| Acronis Cyber ProtectNon vérifié sur une instance réelle | SaaS | Objectifs 9, 13 | clientId, clientSecret | Non documenté à ce jour |
| AdGuard HomeVérifié sur une instance réelle | Auto-hébergé | Objectif 9 | username, password | Non documenté à ce jour |
| AuthentikVérifié sur une instance réelle | Auto-hébergé | Objectif 10 | apiToken | Non documenté à ce jour |
| BareosVérifié sur une instance réelle | Auto-hébergé | Objectif 13 | consoleName, consolePassword | Créez un Console dédié (bareos-dir.d/console/) rattaché à un Profile dont la Command ACL se limite aux commandes de lecture — « status, show, list, llist, .jobs » suffisent à ce connecteur — plutôt que de réutiliser le profil « operator » ou la console par défaut. |
| Bitdefender GravityZoneNon vérifié sur une instance réelle | SaaS | Objectifs 1, 9 | apiKey | Non documenté à ce jour |
| BitwardenNon vérifié sur une instance réelle | Auto-hébergé | Objectif 10 | clientId, clientSecret | Non documenté à ce jour |
| CrowdSecVérifié sur une instance réelle | Auto-hébergé | Objectif 12 | apiKey | Non documenté à ce jour |
| Datto BCDRNon vérifié sur une instance réelle | SaaS | Objectif 13 | publicKey, secretKey | Non documenté à ce jour |
| Datto RMMNon vérifié sur une instance réelle | SaaS | Objectifs 1, 5, 9 | apiKey, apiSecretKey, siteUid | Non documenté à ce jour |
| DefectDojoVérifié sur une instance réelle | Auto-hébergé | Objectif 5 | apiToken | Non documenté à ce jour |
| DuplicatiVérifié sur une instance réelle | Auto-hébergé | Objectif 13 | password | Duplicati n'a qu'un seul secret pour son interface web (DUPLICATI__WEBSERVICE_PASSWORD) et aucun rôle « lecture seule » : le mot de passe donné ici autorise aussi la modification des tâches côté Duplicati. Exposez donc l'interface uniquement sur un réseau de confiance et réservez ce mot de passe à Vigicap. |
| ESET PROTECTNon vérifié sur une instance réelle | SaaS | Objectifs 1, 9 | username, password | Utilisateur dédié avec le droit « Integrations » et un jeu d'autorisations en LECTURE SEULE (ESET Business Account). |
| Fleet (osquery)Vérifié sur une instance réelle | Auto-hébergé | Objectifs 1, 5, 18 | apiToken | Utilisateur API-only, rôle Observer — lecture seule, sans accès à l'interface. |
| Fortinet FortiGateNon vérifié sur une instance réelle | Auto-hébergé | Objectifs 7, 9 | apiToken | Administrateur d'API REST avec le profil super_admin_readonly (ou un profil entièrement en lecture), restreint par hôtes de confiance. |
| FreeIPANon vérifié sur une instance réelle | Auto-hébergé | Objectif 10 | username, password | Non documenté à ce jour |
| GLPIVérifié sur une instance réelle | Auto-hébergé | Objectif 1 | appToken, userToken | Non documenté à ce jour |
| GoPhishVérifié sur une instance réelle | Auto-hébergé | Objectif 4 | apiKey | Non documenté à ce jour |
| Grafana LokiVérifié sur une instance réelle | Auto-hébergé | Objectif 20 | username, password, orgId | Non documenté à ce jour |
| GraylogVérifié sur une instance réelle | Auto-hébergé | Objectif 20 | apiToken | Non documenté à ce jour |
| GreenboneVérifié sur une instance réelle | Auto-hébergé | Objectif 5 | username, password | GMP n'a pas de rôle applicatif « lecture seule » séparé pour un compte web standard — créez un utilisateur dédié avec le rôle intégré « Guest » ou « Info » (Administration > Users) plutôt que de réutiliser le compte admin. |
| HashiCorp VaultVérifié sur une instance réelle | Auto-hébergé | Objectif 10 | token, namespace | Non documenté à ce jour |
| IT GlueNon vérifié sur une instance réelle | SaaS | Objectifs 1, 3 | apiKey, organizationId | Clé d'API IT Glue (sa création requiert un compte Administrateur ; la clé elle-même est en lecture pour cette intégration). |
| Kaseya VSANon vérifié sur une instance réelle | SaaS | Objectifs 1, 5 | username, personalAccessToken | Utilisateur dédié dont le scope est limité aux organisations de ce client, avec jeton personnel. |
| Keeper SecurityNon vérifié sur une instance réelle | SaaS | Objectif 10 | apiToken | Non documenté à ce jour |
| KeycloakVérifié sur une instance réelle | Auto-hébergé | Objectif 10 | realm, clientId, clientSecret | Service account avec exactement view-users, query-users et view-realm sur realm-management — aucune écriture. |
| KnowBe4Non vérifié sur une instance réelle | SaaS | Objectif 4 | apiToken | Non documenté à ce jour |
| KopiaVérifié sur une instance réelle | Auto-hébergé | Objectif 13 | username, password | Le serveur Kopia n'expose qu'un seul couple identifiant/mot de passe HTTP (--server-username / --server-password) : il n'existe pas de rôle « lecture seule » distinct. Utilisez ce couple, et non le compte de contrôle (--server-control-username), qui autorise en plus le pilotage du serveur. |
| MeshCentralVérifié sur une instance réelle | Auto-hébergé | Objectifs 1, 11 | username, password | MeshCentral n'a pas de rôle « lecture seule » séparé : tout compte capable de lister les appareils et les comptes est un compte à droits d'administration partiels ou complets. Créez un compte dédié plutôt que de réutiliser un compte technicien existant. |
| NessusVérifié sur une instance réelle | Auto-hébergé | Objectif 5 | accessKey, secretKey | Non documenté à ce jour |
| NetBoxVérifié sur une instance réelleMarqueur par actif possible (sur activation) | Auto-hébergé | Objectif 1 | apiToken | Non documenté à ce jour |
| NinjaOneNon vérifié sur une instance réelle | SaaS | Objectifs 1, 5, 9, 18 | clientId, clientSecret, organizationId | Application « Client Credentials » avec le seul scope monitoring (lecture seule), limitée à l'organisation du client. |
| OCS InventoryVérifié sur une instance réelle | Auto-hébergé | Objectif 1 | username, password | Non documenté à ce jour |
| OpenSearchVérifié sur une instance réelle | Auto-hébergé | Objectif 20 | username, password | Compte du plugin de sécurité disposant au minimum de la lecture sur _cluster/health et _cat/indices. |
| OPNsense / pfSenseNon vérifié sur une instance réelle | Auto-hébergé | Objectif 7 | apiKey, apiSecret | Non documenté à ce jour |
| Pi-holeVérifié sur une instance réelle | Auto-hébergé | Objectif 9 | appPassword | Non documenté à ce jour |
| privacyIDEAVérifié sur une instance réelle | Auto-hébergé | Objectif 10 | username, password | Non documenté à ce jour |
| Proxmox Backup ServerVérifié sur une instance réelle | Auto-hébergé | Objectif 13 | tokenId, secret | Non documenté à ce jour |
| Proxmox VENon vérifié sur une instance réelleMarqueur par actif possible (sur activation) | Auto-hébergé | Objectifs 1, 13 | tokenId, secret | Token d'API avec Privilege Separation activée et le rôle PVEAuditor sur / avec propagation. |
| SentinelOneNon vérifié sur une instance réelle | SaaS | Objectifs 9, 12 | apiToken | Non documenté à ce jour |
| Snipe-ITVérifié sur une instance réelle | Auto-hébergé | Objectif 1 | apiToken | Non documenté à ce jour |
| Sophos CentralNon vérifié sur une instance réelle | SaaS | Objectifs 9, 18 | clientId, clientSecret | Identifiants d'API avec le rôle « Service Principal Read-Only », créés au niveau du tenant et non du partenaire. |
| Synology DSMNon vérifié sur une instance réelle | Auto-hébergé | Objectif 13 | account, password | Créez un utilisateur DSM dédié (Panneau de configuration > Utilisateur et groupe) sans droit d'administration et sans accès aux dossiers partagés : ce connecteur n'appelle que SYNO.API.Info et SYNO.API.Auth. La double authentification doit être désactivée sur ce seul compte de service — DSM refuse une connexion par API lorsqu'elle est exigée (codes 403 et 406). |
| Tactical RMMNon vérifié sur une instance réelle | Auto-hébergé | Objectifs 1, 5 | apiKey | Une clé API est émise POUR un utilisateur et hérite de son rôle — créez un utilisateur dédié avec un rôle en lecture seule (Settings > User Management > Roles) avant de générer sa clé (Settings > Global Settings > API Keys). |
| TeleportVérifié sur une instance réelle | Auto-hébergé | Objectifs 8, 11 | username, password, otpSecret | Créez un rôle dédié accordant uniquement `read`/`list` sur user, role, node, event, session et cluster_auth_preference, plus `node_labels: {'*': '*'}` avec `logins: []`. Les labels sont indispensables : sans eux la liste des ressources revient VIDE au lieu de refuser, et `logins` vide garantit que le compte voit le parc sans pouvoir y ouvrir de session. N'utilisez pas les rôles intégrés `editor` ou `access`. |
| TheHiveVérifié sur une instance réelle | Auto-hébergé | Objectif 12 | apiKey | Créez un utilisateur dédié dans l'organisation concernée avec le profil intégré « read-only », puis générez sa clé d'API (Organisation > Users > Preview > API key). Ce profil n'accorde aucune permission d'écriture et suffit à compter les dossiers — vérifié. |
| ThreatDown (Malwarebytes)Non vérifié sur une instance réelle | SaaS | Objectif 9 | clientId, clientSecret, accountId | Couple client_id / client_secret de portée « read ». |
| UrBackupNon vérifié sur une instance réelle | Auto-hébergé | Objectif 13 | username, password | Non documenté à ce jour |
| VadeNon vérifié sur une instance réelle | SaaS | Objectif 9 | login, password | Non documenté à ce jour |
| VeeamNon vérifié sur une instance réelle | Auto-hébergé | Objectif 13 | username, password, apiVersion | Non documenté à ce jour |
| VMware vSphereNon vérifié sur une instance réelle | Auto-hébergé | Objectif 1 | username, password | Utilisateur vCenter SSO avec le rôle « Read Only » sur l'objet racine, propagé aux enfants. |
| WazuhVérifié sur une instance réelle | Auto-hébergé | Objectifs 12, 20 | username, password | Non documenté à ce jour |
| ZabbixVérifié sur une instance réelle | Auto-hébergé | Objectif 13 | apiToken | Non documenté à ce jour |
| ZitadelVérifié sur une instance réelle | Auto-hébergé | Objectif 10 | pat | Non documenté à ce jour |
Connecteurs agence, tout le portefeuille (16)
Un seul identifiant lit tout le portefeuille — une exposition matériellement différente, qui a donc sa propre section.
| Outil | Hébergement | Objectifs ReCyF lus | Identifiant détenu | Droit d'accès nécessaire |
|---|---|---|---|---|
| Action1Vérifié sur une instance réelle | SaaS | Objectifs 1, 5 | clientId, clientSecret | Non documenté à ce jour |
| Cisco MerakiVérifié sur une instance réelle | SaaS | Objectifs 1, 5 | apiKey | Clé d'API Meraki en lecture seule (rôle « read-only » sur l'organisation). |
| Comet BackupNon vérifié sur une instance réelle | SaaS | Objectif 13 | username, password | Non documenté à ce jour |
| Datto Autotask PSANon vérifié sur une instance réelle | SaaS | — | apiIntegrationCode, username, secret | Non documenté à ce jour |
| DomotzVérifié sur une instance réelle | SaaS | Objectif 1 | apiKey | Non documenté à ce jour |
| HaloPSAVérifié sur une instance réelle | SaaS | — | clientId, clientSecret, authUrl | Application API « Client Credentials » portant exactement deux permissions, toutes deux en lecture : « read:customers » (GET /Client, la liste des clients) et « read:assets » (GET /Asset, l'inventaire). Aucune permission d'écriture, et pas le scope « all ». |
| HornetsecurityNon vérifié sur une instance réelle | SaaS | Objectif 9 | apiToken, appId | Non documenté à ce jour |
| HuduVérifié sur une instance réelle | SaaS | Objectif 1 | apiKey | Non documenté à ce jour |
| HuntressVérifié sur une instance réelle | SaaS | Objectifs 1, 10, 12, 18 | apiKey, apiSecret | Clé d'API Huntress en lecture (compte partenaire). |
| Kaseya BMSNon vérifié sur une instance réelle | SaaS | — | username, password, tenant | Non documenté à ce jour |
| LansweeperNon vérifié sur une instance réelle | SaaS | — | apiToken | Non documenté à ce jour |
| LiongardNon vérifié sur une instance réelle | SaaS | — | accessKey, accessSecret | Non documenté à ce jour |
| SendmarcNon vérifié sur une instance réelle | SaaS | Objectif 9 | apiKey | Non documenté à ce jour |
| SuperOpsVérifié sur une instance réelle | SaaS | Objectif 1 | apiToken, subdomain | Non documenté à ce jour |
| SyncroNon vérifié sur une instance réelle | SaaS | Objectif 9 | subdomain, apiKey | Non documenté à ce jour |
| UniFi Site ManagerNon vérifié sur une instance réelle | SaaS | Objectifs 1, 5 | apiKey | Non documenté à ce jour |
Sortants vers un outil PSA (5)
La seule famille qui ÉCRIT. Un flux sortant se documente plus qu'un flux entrant, parce que c'est le cas où des données partent vers un système que nous n'exploitons pas.
| Outil | Hébergement | Objectifs ReCyF lus | Identifiant détenu | Droit d'accès nécessaire |
|---|---|---|---|---|
| AteraNon vérifié sur une instance réelle | SaaS | — | apiKey | Clé d'API Atera. ÉCRITURE : la clé Atera n'est pas cloisonnable en lecture seule — elle porte les droits du compte qui l'a créée. LECTURE : la même clé relit le ticket ; aucune portée distincte n'existe, ce qui est précisément pourquoi la phrase précédente est écrite telle quelle. |
| ConnectWise ManageNon vérifié sur une instance réelle | SaaS | — | companyId, publicKey, privateKey, clientId | Membre d'API ConnectWise (clés publique + privée). ÉCRITURE : droit de création sur le board de tickets visé. LECTURE : droit de lecture sur ce même board (Service Desk → Service Tickets), pour relire le statut d'un ticket déjà créé. |
| Datto AutotaskNon vérifié sur une instance réelle | SaaS | — | apiIntegrationCode, username, secret | Utilisateur d'API Autotask dédié. ÉCRITURE : droit de création de tickets sur la file visée. LECTURE : le niveau de sécurité de l'utilisateur d'API doit accorder la vue des tickets — l'entité Ticket respecte les droits View/Add/Edit du compte connecté. |
| HaloPSAVérifié sur une instance réelle | SaaS | — | clientId, clientSecret, authUrl | Application API « Client Credentials » portant exactement trois permissions : « edit:tickets » (ÉCRITURE — création du ticket, POST /Tickets), « read:tickets » (relecture du statut, GET /Tickets/{id}) et « read:customers » (vérification de l'ID client au moment où il est saisi, GET /Client/{id}). Aucune autre, et pas le scope « all ». |
| NinjaOneNon vérifié sur une instance réelle | SaaS | — | clientId, clientSecret | Application « Client Credentials », scope monitoring/management. ÉCRITURE : management est requis pour créer un ticket. LECTURE : le même jeton relit le ticket et la liste des statuts ; NinjaOne ne documente pas de portée plus étroite pour /v2/ticketing. |
Les mêmes données, au format JSON : /api/connectors/data-inventory