Aller au contenu principal
Retour au centre de confiance

Confiance

Inventaire des données par connecteur

Le tableau qu'un délégué à la protection des données demande, et la matière d'un registre au sens de l'article 30. Il est généré depuis le registre des connecteurs à chaque publication : un inventaire tenu à la main est une promesse qui se périme, et c'est ce tableau que l'on montre à une autorité.

Généré le 1 octobre 2026

Ce qui ne varie pas

Trois des quatre réponses sont uniformes par direction, non par commodité mais par construction : un module de connecteur n'a aucun accès à la base de données. La seule exception est déclarée ci-dessous, connecteur par connecteur, plutôt que noyée ici.

  • Conservé d'une lecture : un titre, au plus six indicateurs chiffrés et une proposition de niveau ReCyF.
  • Aucune réponse brute d'un outil tiers n'est conservée, jamais.
  • Les identifiants sont chiffrés au repos et supprimés à la déconnexion.
  • Vers un outil PSA ne partent qu'un résumé, un corps de texte en clair et la source qui l'a produit.
  • D'un outil PSA ne revient que l'état d'un ticket déjà créé : son statut, sa date de clôture et sa dernière activité. Une clôture y devient une proposition qu'un consultant valide, jamais une action clôturée d'office.
  • Les résumés ne contiennent aucun nom de personne — vérifié par un test, pas garanti par le typage.
  • Lorsqu'une agence l'active sur une connexion, ce connecteur conserve en plus un marqueur opaque par actif : l'empreinte à clé de l'identifiant interne de l'outil source, jamais un nom de machine, un numéro de série ni une adresse IP. Elle permet de dire que trois machines ont disparu, jamais lesquelles.
  • Cette option n'existe que pour 2 connecteurs sur 76, elle est désactivée par défaut, et la désactiver supprime les marqueurs déjà conservés.

Ce qui n'est pas encore documenté

Le droit d'accès nécessaire reste à documenter pour 45 connecteurs sur 76. La case est vide plutôt que remplie d'une supposition : un inventaire qui devine « rôle en lecture seule » pour un outil dont le modèle de permissions n'a jamais été vérifié est une affirmation invérifiable devant le seul public qui la vérifie.

Connecteurs OAuth (2)

L'administrateur de votre client consent lui-même, voit la liste des autorisations sur son propre écran de consentement et peut les révoquer sans nous le demander.

OutilHébergementObjectifs ReCyF lusIdentifiant détenuDroit d'accès nécessaire
Google WorkspaceVérifié sur une instance réelleSaaSObjectif 10oauth-consent (refresh token, encrypted)openid, email, https://www.googleapis.com/auth/admin.directory.user.readonly
Microsoft 365Vérifié sur une instance réelleSaaSObjectifs 1, 10, 18oauth-consent (refresh token, encrypted)openid, profile, offline_access, https://graph.microsoft.com/User.Read.All, https://graph.microsoft.com/AuditLog.Read.All, https://graph.microsoft.com/DeviceManagementManagedDevices.Read.All

Connecteurs par identifiants, un client (53)

Un identifiant par client, fourni par l'agence, chiffré au repos.

OutilHébergementObjectifs ReCyF lusIdentifiant détenuDroit d'accès nécessaire
Acronis Cyber ProtectNon vérifié sur une instance réelleSaaSObjectifs 9, 13clientId, clientSecretNon documenté à ce jour
AdGuard HomeVérifié sur une instance réelleAuto-hébergéObjectif 9username, passwordNon documenté à ce jour
AuthentikVérifié sur une instance réelleAuto-hébergéObjectif 10apiTokenNon documenté à ce jour
BareosVérifié sur une instance réelleAuto-hébergéObjectif 13consoleName, consolePasswordCréez un Console dédié (bareos-dir.d/console/) rattaché à un Profile dont la Command ACL se limite aux commandes de lecture — « status, show, list, llist, .jobs » suffisent à ce connecteur — plutôt que de réutiliser le profil « operator » ou la console par défaut.
Bitdefender GravityZoneNon vérifié sur une instance réelleSaaSObjectifs 1, 9apiKeyNon documenté à ce jour
BitwardenNon vérifié sur une instance réelleAuto-hébergéObjectif 10clientId, clientSecretNon documenté à ce jour
CrowdSecVérifié sur une instance réelleAuto-hébergéObjectif 12apiKeyNon documenté à ce jour
Datto BCDRNon vérifié sur une instance réelleSaaSObjectif 13publicKey, secretKeyNon documenté à ce jour
Datto RMMNon vérifié sur une instance réelleSaaSObjectifs 1, 5, 9apiKey, apiSecretKey, siteUidNon documenté à ce jour
DefectDojoVérifié sur une instance réelleAuto-hébergéObjectif 5apiTokenNon documenté à ce jour
DuplicatiVérifié sur une instance réelleAuto-hébergéObjectif 13passwordDuplicati n'a qu'un seul secret pour son interface web (DUPLICATI__WEBSERVICE_PASSWORD) et aucun rôle « lecture seule » : le mot de passe donné ici autorise aussi la modification des tâches côté Duplicati. Exposez donc l'interface uniquement sur un réseau de confiance et réservez ce mot de passe à Vigicap.
ESET PROTECTNon vérifié sur une instance réelleSaaSObjectifs 1, 9username, passwordUtilisateur dédié avec le droit « Integrations » et un jeu d'autorisations en LECTURE SEULE (ESET Business Account).
Fleet (osquery)Vérifié sur une instance réelleAuto-hébergéObjectifs 1, 5, 18apiTokenUtilisateur API-only, rôle Observer — lecture seule, sans accès à l'interface.
Fortinet FortiGateNon vérifié sur une instance réelleAuto-hébergéObjectifs 7, 9apiTokenAdministrateur d'API REST avec le profil super_admin_readonly (ou un profil entièrement en lecture), restreint par hôtes de confiance.
FreeIPANon vérifié sur une instance réelleAuto-hébergéObjectif 10username, passwordNon documenté à ce jour
GLPIVérifié sur une instance réelleAuto-hébergéObjectif 1appToken, userTokenNon documenté à ce jour
GoPhishVérifié sur une instance réelleAuto-hébergéObjectif 4apiKeyNon documenté à ce jour
Grafana LokiVérifié sur une instance réelleAuto-hébergéObjectif 20username, password, orgIdNon documenté à ce jour
GraylogVérifié sur une instance réelleAuto-hébergéObjectif 20apiTokenNon documenté à ce jour
GreenboneVérifié sur une instance réelleAuto-hébergéObjectif 5username, passwordGMP n'a pas de rôle applicatif « lecture seule » séparé pour un compte web standard — créez un utilisateur dédié avec le rôle intégré « Guest » ou « Info » (Administration > Users) plutôt que de réutiliser le compte admin.
HashiCorp VaultVérifié sur une instance réelleAuto-hébergéObjectif 10token, namespaceNon documenté à ce jour
IT GlueNon vérifié sur une instance réelleSaaSObjectifs 1, 3apiKey, organizationIdClé d'API IT Glue (sa création requiert un compte Administrateur ; la clé elle-même est en lecture pour cette intégration).
Kaseya VSANon vérifié sur une instance réelleSaaSObjectifs 1, 5username, personalAccessTokenUtilisateur dédié dont le scope est limité aux organisations de ce client, avec jeton personnel.
Keeper SecurityNon vérifié sur une instance réelleSaaSObjectif 10apiTokenNon documenté à ce jour
KeycloakVérifié sur une instance réelleAuto-hébergéObjectif 10realm, clientId, clientSecretService account avec exactement view-users, query-users et view-realm sur realm-management — aucune écriture.
KnowBe4Non vérifié sur une instance réelleSaaSObjectif 4apiTokenNon documenté à ce jour
KopiaVérifié sur une instance réelleAuto-hébergéObjectif 13username, passwordLe serveur Kopia n'expose qu'un seul couple identifiant/mot de passe HTTP (--server-username / --server-password) : il n'existe pas de rôle « lecture seule » distinct. Utilisez ce couple, et non le compte de contrôle (--server-control-username), qui autorise en plus le pilotage du serveur.
MeshCentralVérifié sur une instance réelleAuto-hébergéObjectifs 1, 11username, passwordMeshCentral n'a pas de rôle « lecture seule » séparé : tout compte capable de lister les appareils et les comptes est un compte à droits d'administration partiels ou complets. Créez un compte dédié plutôt que de réutiliser un compte technicien existant.
NessusVérifié sur une instance réelleAuto-hébergéObjectif 5accessKey, secretKeyNon documenté à ce jour
NetBoxVérifié sur une instance réelleMarqueur par actif possible (sur activation)Auto-hébergéObjectif 1apiTokenNon documenté à ce jour
NinjaOneNon vérifié sur une instance réelleSaaSObjectifs 1, 5, 9, 18clientId, clientSecret, organizationIdApplication « Client Credentials » avec le seul scope monitoring (lecture seule), limitée à l'organisation du client.
OCS InventoryVérifié sur une instance réelleAuto-hébergéObjectif 1username, passwordNon documenté à ce jour
OpenSearchVérifié sur une instance réelleAuto-hébergéObjectif 20username, passwordCompte du plugin de sécurité disposant au minimum de la lecture sur _cluster/health et _cat/indices.
OPNsense / pfSenseNon vérifié sur une instance réelleAuto-hébergéObjectif 7apiKey, apiSecretNon documenté à ce jour
Pi-holeVérifié sur une instance réelleAuto-hébergéObjectif 9appPasswordNon documenté à ce jour
privacyIDEAVérifié sur une instance réelleAuto-hébergéObjectif 10username, passwordNon documenté à ce jour
Proxmox Backup ServerVérifié sur une instance réelleAuto-hébergéObjectif 13tokenId, secretNon documenté à ce jour
Proxmox VENon vérifié sur une instance réelleMarqueur par actif possible (sur activation)Auto-hébergéObjectifs 1, 13tokenId, secretToken d'API avec Privilege Separation activée et le rôle PVEAuditor sur / avec propagation.
SentinelOneNon vérifié sur une instance réelleSaaSObjectifs 9, 12apiTokenNon documenté à ce jour
Snipe-ITVérifié sur une instance réelleAuto-hébergéObjectif 1apiTokenNon documenté à ce jour
Sophos CentralNon vérifié sur une instance réelleSaaSObjectifs 9, 18clientId, clientSecretIdentifiants d'API avec le rôle « Service Principal Read-Only », créés au niveau du tenant et non du partenaire.
Synology DSMNon vérifié sur une instance réelleAuto-hébergéObjectif 13account, passwordCréez un utilisateur DSM dédié (Panneau de configuration > Utilisateur et groupe) sans droit d'administration et sans accès aux dossiers partagés : ce connecteur n'appelle que SYNO.API.Info et SYNO.API.Auth. La double authentification doit être désactivée sur ce seul compte de service — DSM refuse une connexion par API lorsqu'elle est exigée (codes 403 et 406).
Tactical RMMNon vérifié sur une instance réelleAuto-hébergéObjectifs 1, 5apiKeyUne clé API est émise POUR un utilisateur et hérite de son rôle — créez un utilisateur dédié avec un rôle en lecture seule (Settings > User Management > Roles) avant de générer sa clé (Settings > Global Settings > API Keys).
TeleportVérifié sur une instance réelleAuto-hébergéObjectifs 8, 11username, password, otpSecretCréez un rôle dédié accordant uniquement `read`/`list` sur user, role, node, event, session et cluster_auth_preference, plus `node_labels: {'*': '*'}` avec `logins: []`. Les labels sont indispensables : sans eux la liste des ressources revient VIDE au lieu de refuser, et `logins` vide garantit que le compte voit le parc sans pouvoir y ouvrir de session. N'utilisez pas les rôles intégrés `editor` ou `access`.
TheHiveVérifié sur une instance réelleAuto-hébergéObjectif 12apiKeyCréez un utilisateur dédié dans l'organisation concernée avec le profil intégré « read-only », puis générez sa clé d'API (Organisation > Users > Preview > API key). Ce profil n'accorde aucune permission d'écriture et suffit à compter les dossiers — vérifié.
ThreatDown (Malwarebytes)Non vérifié sur une instance réelleSaaSObjectif 9clientId, clientSecret, accountIdCouple client_id / client_secret de portée « read ».
UrBackupNon vérifié sur une instance réelleAuto-hébergéObjectif 13username, passwordNon documenté à ce jour
VadeNon vérifié sur une instance réelleSaaSObjectif 9login, passwordNon documenté à ce jour
VeeamNon vérifié sur une instance réelleAuto-hébergéObjectif 13username, password, apiVersionNon documenté à ce jour
VMware vSphereNon vérifié sur une instance réelleAuto-hébergéObjectif 1username, passwordUtilisateur vCenter SSO avec le rôle « Read Only » sur l'objet racine, propagé aux enfants.
WazuhVérifié sur une instance réelleAuto-hébergéObjectifs 12, 20username, passwordNon documenté à ce jour
ZabbixVérifié sur une instance réelleAuto-hébergéObjectif 13apiTokenNon documenté à ce jour
ZitadelVérifié sur une instance réelleAuto-hébergéObjectif 10patNon documenté à ce jour

Connecteurs agence, tout le portefeuille (16)

Un seul identifiant lit tout le portefeuille — une exposition matériellement différente, qui a donc sa propre section.

OutilHébergementObjectifs ReCyF lusIdentifiant détenuDroit d'accès nécessaire
Action1Vérifié sur une instance réelleSaaSObjectifs 1, 5clientId, clientSecretNon documenté à ce jour
Cisco MerakiVérifié sur une instance réelleSaaSObjectifs 1, 5apiKeyClé d'API Meraki en lecture seule (rôle « read-only » sur l'organisation).
Comet BackupNon vérifié sur une instance réelleSaaSObjectif 13username, passwordNon documenté à ce jour
Datto Autotask PSANon vérifié sur une instance réelleSaaS—apiIntegrationCode, username, secretNon documenté à ce jour
DomotzVérifié sur une instance réelleSaaSObjectif 1apiKeyNon documenté à ce jour
HaloPSAVérifié sur une instance réelleSaaS—clientId, clientSecret, authUrlApplication API « Client Credentials » portant exactement deux permissions, toutes deux en lecture : « read:customers » (GET /Client, la liste des clients) et « read:assets » (GET /Asset, l'inventaire). Aucune permission d'écriture, et pas le scope « all ».
HornetsecurityNon vérifié sur une instance réelleSaaSObjectif 9apiToken, appIdNon documenté à ce jour
HuduVérifié sur une instance réelleSaaSObjectif 1apiKeyNon documenté à ce jour
HuntressVérifié sur une instance réelleSaaSObjectifs 1, 10, 12, 18apiKey, apiSecretClé d'API Huntress en lecture (compte partenaire).
Kaseya BMSNon vérifié sur une instance réelleSaaS—username, password, tenantNon documenté à ce jour
LansweeperNon vérifié sur une instance réelleSaaS—apiTokenNon documenté à ce jour
LiongardNon vérifié sur une instance réelleSaaS—accessKey, accessSecretNon documenté à ce jour
SendmarcNon vérifié sur une instance réelleSaaSObjectif 9apiKeyNon documenté à ce jour
SuperOpsVérifié sur une instance réelleSaaSObjectif 1apiToken, subdomainNon documenté à ce jour
SyncroNon vérifié sur une instance réelleSaaSObjectif 9subdomain, apiKeyNon documenté à ce jour
UniFi Site ManagerNon vérifié sur une instance réelleSaaSObjectifs 1, 5apiKeyNon documenté à ce jour

Sortants vers un outil PSA (5)

La seule famille qui ÉCRIT. Un flux sortant se documente plus qu'un flux entrant, parce que c'est le cas où des données partent vers un système que nous n'exploitons pas.

OutilHébergementObjectifs ReCyF lusIdentifiant détenuDroit d'accès nécessaire
AteraNon vérifié sur une instance réelleSaaS—apiKeyClé d'API Atera. ÉCRITURE : la clé Atera n'est pas cloisonnable en lecture seule — elle porte les droits du compte qui l'a créée. LECTURE : la même clé relit le ticket ; aucune portée distincte n'existe, ce qui est précisément pourquoi la phrase précédente est écrite telle quelle.
ConnectWise ManageNon vérifié sur une instance réelleSaaS—companyId, publicKey, privateKey, clientIdMembre d'API ConnectWise (clés publique + privée). ÉCRITURE : droit de création sur le board de tickets visé. LECTURE : droit de lecture sur ce même board (Service Desk → Service Tickets), pour relire le statut d'un ticket déjà créé.
Datto AutotaskNon vérifié sur une instance réelleSaaS—apiIntegrationCode, username, secretUtilisateur d'API Autotask dédié. ÉCRITURE : droit de création de tickets sur la file visée. LECTURE : le niveau de sécurité de l'utilisateur d'API doit accorder la vue des tickets — l'entité Ticket respecte les droits View/Add/Edit du compte connecté.
HaloPSAVérifié sur une instance réelleSaaS—clientId, clientSecret, authUrlApplication API « Client Credentials » portant exactement trois permissions : « edit:tickets » (ÉCRITURE — création du ticket, POST /Tickets), « read:tickets » (relecture du statut, GET /Tickets/{id}) et « read:customers » (vérification de l'ID client au moment où il est saisi, GET /Client/{id}). Aucune autre, et pas le scope « all ».
NinjaOneNon vérifié sur une instance réelleSaaS—clientId, clientSecretApplication « Client Credentials », scope monitoring/management. ÉCRITURE : management est requis pour créer un ticket. LECTURE : le même jeton relit le ticket et la liste des statuts ; NinjaOne ne documente pas de portée plus étroite pour /v2/ticketing.

Les mêmes données, au format JSON : /api/connectors/data-inventory