English French German Italian Portuguese Spanish
English French German Italian Portuguese Spanish

Autorisations Entra ID

L’application MyQ Roger Entra ID s’intègre aux services Microsoft 365 (Microsoft Graph et Universal Print) afin de permettre aux utilisateurs de bénéficier de fonctionnalités sécurisées d’impression, de gestion des fichiers et de communication. Elle nécessite des autorisations spécifiques pour agir au nom des utilisateurs et, dans certains cas, en tant qu’application (service d’arrière-plan) afin d’effectuer des tâches d’impression et de gestion des périphériques.

Types d’autorisations

Entra ID distingue deux types d’autorisations :

  • Autorisations déléguées : utilisées lorsqu’un utilisateur connecté interagit avec l’application. L’application agit au nom de cet utilisateur et n’accède qu’aux données auxquelles l’utilisateur a lui-même accès.

  • Autorisations d’application : utilisées par les services d’arrière-plan ou les démons sans interaction de l’utilisateur.
    Elles nécessitent le consentement de l’administrateur.

Autorisations API accordées

Microsoft Graph (accès aux utilisateurs et aux fichiers)

Autorisation

Type

Description

Consentement de l'administrateur requis

Objectif

User.Read

Délégué

Se connecter et consulter le profil de l'utilisateur

Non

Permet à l'application d'identifier l'utilisateur actuel.

openid, profile, email

Déléguée

Autorisations OpenID Connect standard

Non

Active la connexion sécurisée et les informations d'identité de base (nom, e-mail).

offline_access

Délégué

Conserver l'accès aux données que vous avez autorisées

Non

Permet l'actualisation en arrière-plan des jetons d'accès sans nouvelle connexion.

Files.Read.Selected

Délégué

Lire les fichiers que l'utilisateur sélectionne explicitement

Non

Permet à l'application d'ouvrir des fichiers individuels choisis par l'utilisateur.

Files.ReadWrite

Délégué

Accès complet aux fichiers de l’utilisateur

Non

Permet de lire et de modifier des fichiers dans OneDrive ou SharePoint.

Files.ReadWrite.AppFolder

Délégué

Accès au stockage spécifique à l'application

Non

Utilisé pour stocker la configuration de l'application ou des fichiers temporaires.

Files.ReadWrite.All

Délégué

Accès complet à tous les fichiers auxquels l'utilisateur a accès

Non

Requis pour une intégration avancée avec le stockage de fichiers de l'utilisateur.

Sites.ReadWrite.All

Délégué

Modifier ou supprimer des éléments dans toutes les collections de sites

Non

Nécessaire pour travailler avec les bibliothèques de documents SharePoint.

Mail.ReadWrite

Délégué

Accès en lecture et en écriture à la messagerie de l'utilisateur

Non

Utilisé pour les notifications par e-mail et le suivi des messages des utilisateurs.

Mail.Send

Délégué

Envoyer des e-mails au nom de l’utilisateur

Non

Permet à l'application d'envoyer des notifications au nom de l'utilisateur.

Microsoft Graph (Impression et gestion des périphériques)

Autorisation

Type

Description

Consentement de l'administrateur requis

Objectif

Printer.Create

Délégué

Enregistrer les imprimantes

Oui

Permet d'ajouter de nouvelles imprimantes à l'organisation.

Printer.Read.All

Délégué / Application

Lire les informations sur les imprimantes

Oui

Permet à l'application de consulter la configuration de l'imprimante.

Printer.ReadWrite.All

Délégué / Application

Lire et mettre à jour les paramètres de l'imprimante

Oui

Permet de modifier et de mettre à jour la configuration.

Printer.FullControl.All

Délégué

Gestion complète des imprimantes

Oui

Requis pour les opérations d'administration avancées.

PrinterShare.ReadWrite.All

Déléguée

Lecture et modification des partages d'imprimantes

Oui

Permet la gestion des imprimantes partagées.

PrintJob.Read.All, PrintJob.ReadBasic.All

Application

Lire les détails des travaux d’impression

Oui

Indispensable pour surveiller et générer des rapports sur l’état des travaux.

PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All

Application

Gérer les travaux d’impression

Oui

Permet de gérer les travaux d’impression dans la file d’attente.

PrintJob.Manage.All

Application

Opérations avancées sur les travaux d’impression

Oui

Permet de supprimer, de réacheminer ou de mettre à jour des travaux d’impression.

PrintSettings.Read.All

Application

Lire les paramètres d'impression à l'échelle du locataire

Oui

Nécessaire pour lire les politiques d'impression centrales.

PrintTaskDefinition.ReadWrite.All

Application

Gérer les définitions des tâches d'impression

Oui

Permet de définir et de gérer la logique de traitement des impressions.

Gestion des applications mobiles Intune

Autorisation

Type

Description

Consentement de l'administrateur requis

Objectif

DeviceManagementManagedApps.ReadWrite

Délégué

Lecture et écriture des données de l'application gérée

Oui

Requis pour que l’application mobile MyQ Roger puisse s’authentifier et fonctionner correctement sur les périphériques gérés par MDM.

Autorisations d’impression universelles

Autorisation

Type

Description

Consentement de l'administrateur requis

Objectif

Printers.Create

Délégué

Créer (enregistrer) de nouvelles imprimantes

Oui

Permet l'enregistrement d'imprimantes dans Universal Print.

Printers.Read

Application

Lecture des métadonnées de l'imprimante

Oui

Récupère les détails de l'imprimante au niveau du locataire.

PrinterProperties.ReadWrite

Application

Lecture/écriture des propriétés de l'imprimante

Oui

Mettre à jour la configuration de l’imprimante (par exemple, les paramètres par défaut).

PrintJob.Read

Application

Lecture des métadonnées et du contenu des travaux d’impression

Oui

Accéder aux données des travaux à des fins de suivi ou d’audit.

PrintJob.ReadWriteBasic

Application

Lire et écrire les métadonnées des travaux

Oui

Gérer l'état des travaux d’impression et les informations de base.

Consentement et administration

  • Les autorisations marquées « Oui » sous « Consentement de l’administrateur requis » doivent être approuvées par un administrateur global ou un administrateur de rôle privilégié.

  • Une fois le consentement accordé, tous les utilisateurs du tenant peuvent utiliser l’application sans autre demande.

  • Le consentement est accordé pour l’organisation : « Exemple Organisation SA » indique que le consentement a été accordé pour cet éditeur par votre organisation.

Accorder le consentement de l’administrateur

De nombreuses autorisations API utilisées par MyQ Roger nécessitent le consentement de l’administrateur ; cela inclut toutes les autorisations d’application et plusieurs autorisations déléguées (par exemple, les autorisations « Imprimante » et « Tâche d’impression »). Le consentement de l’administrateur doit être accordé par un administrateur global (ou un administrateur de rôle privilégié) au nom de l’ensemble de l’organisation. L’octroi du consentement pour l’ensemble de l’organisation évite que vos utilisateurs ne soient invités à donner leur consentement lorsqu’ils se connectent à MyQ Roger.

Pourquoi mes utilisateurs voient-ils toujours des invites de consentement ?

Une fois l’application MyQ Roger Entra ID approuvée, l’expérience utilisateur dépend du rôle de la personne qui a effectué l’approbation :  

  • Administrateur global : Microsoft Entra ID propose l’option « Accorder le consentement administrateur pour votre organisation ». En la sélectionnant, vous accordez les autorisations à tous les utilisateurs en une seule fois, et aucune autre demande de consentement individuelle n’apparaît.  

  • Si vous n’êtes pas administrateur global : le résultat dépend des paramètres de consentement des utilisateurs de votre tenant. Soit la demande est transmise à un administrateur global pour approbation (demande de consentement de l’administrateur), soit elle est ignorée en silence (l’administrateur n’est pas averti et l’utilisateur ne peut pas terminer sa connexion).

Si l’option « Accorder le consentement de l’administrateur pour votre organisation » n’a pas été sélectionnée par un administrateur global lors de la configuration, vos utilisateurs continueront de recevoir des invites de consentement de l’administrateur.  

Accorder le consentement de l’administrateur après la configuration

Si le consentement à l’échelle de l’organisation n’a pas été accordé lors du processus d’approbation initial, un administrateur global peut l’accorder à tout moment :

  1. Connectez-vous au portail Azure en tant qu’administrateur global.  

  2. Accédez à Microsoft Entra ID > Applications d'entreprise > MyQ Roger.  

  3. Sélectionnez « Sécurité » > « Autorisations ».  

  4. Sélectionnez « Accorder le consentement de l'administrateur pour votre organisation » et confirmez.

    image-20260720-091024.png

Une fois le consentement accordé pour l'organisation, vos utilisateurs ne seront plus invités à fournir le consentement de l'administrateur.

N’utilisez pas la classification « risque faible » comme solution de contournement.

N’essayez pas de désactiver les demandes de consentement en classant les autorisations MyQ Roger comme « à faible risque » dans les paramètres de classification des autorisations et de consentement utilisateur de Microsoft Entra ID. Bien que cela puisse empêcher les utilisateurs de recevoir ces demandes, cette approche n’est pas recommandée. Une classification « faible risque » délègue la décision d’accorder ou de refuser une autorisation à l’utilisateur individuel, alors que cette décision devrait être prise par un administrateur. La solution correcte et sécurisée consiste pour un administrateur global à accorder le consentement d’administrateur au nom de l’organisation, comme décrit ci-dessus.

Remarques de sécurité

  • L’application respecte le modèle d’autorisation de l’API Microsoft Graph et ne demande que les périmètres nécessaires aux fonctionnalités de base (impression, accès aux fichiers, notifications par e-mail).

  • Les administrateurs peuvent consulter à tout moment les autorisations accordées dans le portail Azure > Microsoft Entra ID > Applications d’entreprise > MyQ Roger > Autorisations.