Compte ce qui existe
Chaque composant, par type, par solution et par domaine. Y compris un ratio low-code accompagné de sa définition, car le chiffre est cité sans elle.
Power Platform
Il lit un parc Power Platform, vous dit ce qui relève de la dette technique et ce que coûterait sa correction, et nomme chaque vérification qu’il n’a pas pu exécuter. Il n’écrit jamais dans l’environnement.
Ce qu’il fait
Personne n’ouvre un outil d’évaluation parce qu’il veut un outil. On veut savoir ce qu’on a, ce qui ne va pas, et ce que coûte la correction.
Chaque composant, par type, par solution et par domaine. Y compris un ratio low-code accompagné de sa définition, car le chiffre est cité sans elle.
Ce que Microsoft a retiré ou déprécié, ce qui a été mal construit quel que soit l’outil, et ce dont personne ne saurait rien en cas de panne. Chaque constat avec la preuve qui l’a déclenché.
Une fourchette d’heures par constat avec sa justification, regroupée en un backlog que quelqu’un affinerait vraiment, additionnée en un total dont on peut vérifier l’arithmétique en séance.
Accès
Elles sont générées à partir du contrat sur lequel tourne le produit, de sorte que cette page ne peut promettre une portée que le produit n’a pas.
Une inscription d’application Entra ajoutée à l’environnement avec un rôle en lecture seule. Le mode pour tout ce qui doit être reproductible. La définition du rôle est livrée avec le produit, si bien qu’une équipe sécurité examine un fichier plutôt qu’une description.
Vous, connecté, lisant ce que vous pouvez déjà lire. Rien à créer et rien à faire approuver, d’où le chemin le plus rapide vers du concret. Non reproductible : une exécution planifiée ne peut pas emprunter votre session.
Une solution non gérée exportée, lue hors ligne. Aucune connexion, aucun secret, aucune revue de sécurité. C’est le mode qui passe la revue en semaine un pendant que la demande de principal de service attend dans une file.
Ce qu’un mode n’atteint pas détermine quelles vérifications peuvent s’exécuter. Chaque vérification qui n’a pas pu s’exécuter est nommée dans le rapport, avec sa raison, et n’est jamais présentée comme réussie.
Honnêteté
Chaque vérification déclare la preuve dont elle a besoin. Si la connexion choisie n’atteint pas cette preuve, la vérification est rapportée comme non évaluée, nommément, avec sa raison. Jamais comme réussie, et jamais comptée comme zéro constat.
Dire à un client qu’il n’a pas de dette technique, alors que la vérité est que personne n’a pu lire son environnement, est la chose la plus dommageable qu’une évaluation puisse faire. Le rapport porte donc la liste de ce qui n’a pas pu être vérifié, près du début, là où elle doit être lue.
Sûreté
Dans aucun mode, et aucun réglage ne change cela. Une découverte peut se lancer dès la première conversation sans comité de changement, et c’est ce qui la rend utilisable avant que quiconque ait acheté quoi que ce soit.
La seule chose qu'il écrit quelque part, ce sont des éléments de travail dans Azure DevOps, Jira ou GitHub, et uniquement ceux que quelqu'un a choisis. Ce qu'il a créé, où et quand, est consigné sur l'exécution qui l'a fait.
Aucun mode n’écrit dans un environnement Power Platform. La définition de rôle à privilèges minimaux est un fichier que l’équipe sécurité d’un client peut lire avant d’accorder quoi que ce soit.
Les secrets vivent dans Key Vault et sont désignés par leur nom. Une ligne de connexion est donc sûre à lire, à journaliser et à exporter, ce qui compte car cela finira par arriver.
Seuls les éléments choisis sur l'écran du backlog sont écrits, et une exécution à blanc montre exactement ce qui atterrirait sans rien écrire. Chaque élément porte une clé déterministe : publier deux fois met à jour ce qui existe au lieu d'en créer une seconde copie.
L’accès est par mission et appliqué dans la requête plutôt que dans l’écran, si bien qu’une page qui oublie de filtrer ne peut malgré tout pas montrer le parc d’un client à un autre.
Livrables
Trois choses, chacune pour une personne différente dans la salle, toutes produites à partir des résultats enregistrés d’une exécution plutôt que des règles d’aujourd’hui.
Un fichier Excel avec les constats, l’inventaire, la liste du non-évalué et le backlog, une feuille chacun. Volontairement sobre, avec des filtres sur chaque en-tête, pour qu’un architecte puisse trier et croiser plutôt qu’admirer.
Un PDF pour la personne qui n’ouvrira pas le classeur. Ce qui a été lu, ce qui ne l’a pas été, ce qui a été trouvé, ce que cela coûterait, et où le travail se situe sur une feuille de route.
Un epic par catégorie, une feature par règle qui en demande une, une story par constat qui le mérite, et les broutilles regroupées. Avec des critères d'acceptation, et si vous voulez écrits directement dans Azure DevOps, Jira ou GitHub.
Le produit
Captures du produit sur le patrimoine de démonstration. Rien ici n'est une maquette.
Le rapport
Produite par le produit à partir du patrimoine de démonstration, pas dessinée pour cette page. Les chiffres sont ceux que les règles ont trouvés.








Ce qu’il vérifie
Ajouter une vérification met cette page à jour. C’est volontaire : une page marketing qui promet plus que le produit est une page que quelqu’un finit par lire à voix haute en réunion.
Avec quel soin a été construit ce qui existe. Gestion des erreurs, taille, nommage, structure, et si un flux qui échoue fait quoi que ce soit à ce sujet.
8 vérifications
Flux de travail, files et capacité. Si une conversation qui arrive atteint quelqu'un capable de la prendre -- lu uniquement là où Contact Center est installé.
8 vérifications
Ce qui est lent maintenant ou le sera à volume. Un plug-in synchrone de deux secondes, c’est ce qu’un utilisateur veut dire par « le formulaire se bloque ».
7 vérifications
Si cela peut passer d’un environnement à l’autre sans que quelqu’un doive se souvenir de quelque chose. Points de terminaison codés en dur, personnalisation non gérée en production, composants échoués dans la solution par défaut.
7 vérifications
Agents, prompts et modèles. Si ce que le patrimoine a bâti sur l'IA est fondé sur quelque chose, à jour et rattaché à quelqu'un.
7 vérifications
Propriété, prolifération, composants orphelins et exposition aux connecteurs premium. Y compris les flux dont le propriétaire est parti.
6 vérifications
Composants que Microsoft a retirés, dépréciés ou cessé de faire évoluer. Un dialogue encore présent dans une solution en dit plus sur un parc que n’importe quel autre composant isolé.
4 vérifications
Si la logique se trouve là où la logique devrait être. Cinq mécanismes différents qui se déclenchent sur une même table est un constat, même quand chacun fonctionne.
4 vérifications
Privilèges, secrets dans les définitions et écriture au niveau de l’organisation. Ce n’est pas un test d’intrusion, et cela ne prétend pas l’être.
4 vérifications
Si quelqu’un s’apercevrait d’une panne. Un parc sans aucune alerte sur les échecs est un parc où le premier signalement d’incident vient d’un client.
3 vérifications
Quelque chose qui fonctionne et pour quoi il existe désormais une meilleure réponse. La catégorie que le client veut le plus et la plus facile à survendre, donc chaque vérification y porte aussi une raison de ne rien toucher.
2 vérifications
Certaines viennent du Power Apps checker de Microsoft, intégrées sous les identifiants de règle de Microsoft pour qu’un consultant puisse les retrouver. Les autres sont celles que le checker n’a pas : position dans le cycle de vie, dette répartie entre composants, prolifération et hygiène des solutions.
Langues
Anglais, néerlandais, allemand, français, espagnol et italien, partout : les écrans, les explications des règles, les constats, le rapport et le backlog. La langue dans laquelle vous lisez le produit, celle du rapport et celle du backlog sont trois réglages, parce qu’une consultante néerlandaise qui rédige un rapport anglais pour la DSI groupe d’un client et un backlog espagnol pour l’équipe de réalisation est le cas normal et non l’exception.
Limites
Une page qui ne fait qu’affirmer est une brochure. Voici les questions à poser ailleurs.
Il signale où un connecteur premium est utilisé et s’arrête là. Il ne peut pas voir ce que détient le tenant, et deviner serait pire que se taire.
Les vérifications de sécurité portent sur les privilèges, les secrets dans les définitions et l’écriture au niveau de l’organisation. Elles n’évaluent pas si le parc peut être pénétré.
Il n’y a pas de mode de remédiation et il n’en est pas prévu. Tout ce qu’il produit est une recommandation, un rapport ou un élément de travail pour quelqu’un qui fera le travail lui-même.
Connectez-vous avec votre compte Microsoft. Un parc de démonstration vous attend, avec des constats que le produit a lui-même produits, de quoi regarder avant qu’un client ne vous ait rien donné.