L’application MyQ Roger Entra ID s’intègre aux services Microsoft 365 (Microsoft Graph et Universal Print) afin de permettre aux utilisateurs de bénéficier de fonctionnalités sécurisées d’impression, de gestion de fichiers et de communication. Elle nécessite des autorisations spécifiques pour agir au nom des utilisateurs et, dans certains cas, en tant qu’application (service d’arrière-plan) pour effectuer des tâches d’impression et de gestion des périphériques.
Types d’autorisations
Entra ID distingue deux types d’autorisations :
-
Autorisations déléguées : utilisées lorsqu’un utilisateur connecté interagit avec l’application. L’application agit au nom de cet utilisateur et n’accède qu’aux données auxquelles l’utilisateur a lui-même accès.
-
Autorisations d’application : utilisées par les services d’arrière-plan ou les démons sans interaction de l’utilisateur.
Elles nécessitent le consentement de l’administrateur.
Autorisations API accordées
Microsoft Graph (accès aux utilisateurs et aux fichiers)
|
Autorisation |
Type |
Description |
Consentement de l'administrateur requis |
Objectif |
|---|---|---|---|---|
|
User.Read |
Délégué |
Se connecter et consulter le profil de l'utilisateur |
Non |
Permet à l'application d'identifier l'utilisateur actuel. |
|
openid, profil, e-mail |
Délégué |
Autorisations OpenID Connect standard |
Non |
Active la connexion sécurisée et les informations d'identité de base (nom, e-mail). |
|
offline_access |
Délégué |
Conserver l'accès aux données que vous avez autorisées |
Non |
Permet l'actualisation en arrière-plan des jetons d'accès sans nouvelle connexion. |
|
Files.Read.Selected |
Délégué |
Lire les fichiers que l'utilisateur sélectionne explicitement |
Non |
Permet à l'application d'ouvrir des fichiers individuels choisis par l'utilisateur. |
|
Files.ReadWrite |
Délégué |
Accès complet aux fichiers de l’utilisateur |
Non |
Permet de lire et de modifier des fichiers dans OneDrive ou SharePoint. |
|
Files.ReadWrite.AppFolder |
Délégué |
Accès au stockage spécifique à l'application |
Non |
Utilisé pour stocker la configuration de l'application ou des fichiers temporaires. |
|
Files.ReadWrite.All |
Délégué |
Accès complet à tous les fichiers auxquels l'utilisateur a accès |
Non |
Requis pour une intégration avancée avec le stockage de fichiers de l'utilisateur. |
|
Sites.ReadWrite.All |
Délégué |
Modifier ou supprimer des éléments dans toutes les collections de sites |
Non |
Nécessaire pour utiliser les bibliothèques de documents SharePoint. |
|
Mail.ReadWrite |
Délégué |
Accès en lecture et en écriture à la messagerie de l'utilisateur |
Non |
Utilisé pour les notifications par e-mail et le suivi des messages des utilisateurs. |
|
Mail.Send |
Délégué |
Envoyer un e-mail au nom de l'utilisateur |
Non |
Permet à l'application d'envoyer des notifications au nom de l'utilisateur. |
Microsoft Graph (Impression et gestion des périphériques)
|
Autorisation |
Type |
Description |
Consentement de l'administrateur requis |
Objectif |
|---|---|---|---|---|
|
Printer.Create |
Délégué |
Enregistrer des imprimantes |
Oui |
Permet d'ajouter de nouvelles imprimantes à l'organisation. |
|
Printer.Read.All |
Délégué / Application |
Lire les informations sur l'imprimante |
Oui |
Permet à l'application d'afficher la configuration de l'imprimante. |
|
Printer.ReadWrite.All |
Délégué / Application |
Lire et mettre à jour les paramètres de l'imprimante |
Oui |
Permet de modifier et de mettre à jour la configuration. |
|
Printer.FullControl.All |
Délégué |
Gestion complète des imprimantes |
Oui |
Requis pour les opérations d'administration avancées. |
|
PrinterShare.ReadWrite.All |
Délégué |
Lecture et modification des partages d'imprimantes |
Oui |
Permet la gestion des imprimantes partagées. |
|
PrintJob.Read.All, PrintJob.ReadBasic.All |
Application |
Lire les détails d'un travail d'impression |
Oui |
Nécessaire pour surveiller et générer des rapports sur l'état des travaux. |
|
PrintJob.ReadWrite.All, PrintJob.ReadWriteBasic.All |
Application |
Gérer les travaux d'impression |
Oui |
Permet de gérer les travaux d'impression dans la file d'impression. |
|
PrintJob.Manage.All |
Application |
Opérations avancées sur les travaux d'impression |
Oui |
Permet de supprimer, de réacheminer ou de mettre à jour des travaux d'impression. |
|
PrintSettings.Read.All |
Application |
Lire les paramètres d'impression à l'échelle du locataire |
Oui |
Nécessaire pour lire les stratégies d'impression centrales. |
|
PrintTaskDefinition.ReadWrite.All |
Application |
Gérer les définitions de tâches d'impression |
Oui |
Utilisé pour définir et gérer la logique de traitement de l'impression. |
Autorisations d'impression universelles
|
Autorisation |
Type |
Description |
Consentement de l'administrateur requis |
Objectif |
|---|---|---|---|---|
|
Printers.Create |
Délégué |
Créer (enregistrer) de nouvelles imprimantes |
Oui |
Permet l'enregistrement d'imprimantes dans Universal Print. |
|
Printers.Read |
Application |
Lire les métadonnées des imprimantes |
Oui |
Récupérer les détails des imprimantes au niveau du locataire. |
|
PrinterProperties.ReadWrite |
Application |
Lire/écrire les propriétés de l'imprimante |
Oui |
Mettre à jour la configuration de l'imprimante (par exemple, les paramètres par défaut). |
|
PrintJob.Read |
Application |
Lire les métadonnées et la charge utile d’un travail d’impression |
Oui |
Accéder aux données des travaux à des fins de suivi ou d’audit. |
|
PrintJob.ReadWriteBasic |
Application |
Lire et écrire les métadonnées des travaux |
Oui |
Gérer l'état et les informations de base des travaux d'impression. |
Consentement et administration
-
Les autorisations marquées « Oui » sous « Consentement administratif requis » doivent être approuvées par un administrateur global ou un administrateur de rôle privilégié.
-
Une fois le consentement accordé, tous les utilisateurs du tenant peuvent utiliser l’application sans autre demande.
-
Le consentement est accordé pour l’organisation : « Exemple Organisation SA » indique que le consentement a été accordé pour cet éditeur par votre organisation.
Accorder le consentement de l’administrateur
De nombreuses autorisations API utilisées par MyQ Roger nécessitent le consentement de l’administrateur ; cela inclut toutes les autorisations d’application et plusieurs autorisations déléguées (par exemple, les autorisations « Imprimante » et « Tâche d’impression »). Le consentement de l’administrateur doit être accordé par un administrateur global (ou un administrateur de rôle privilégié) au nom de l’ensemble de l’organisation. L’octroi du consentement pour l’ensemble de l’organisation évite à vos utilisateurs de se voir demander leur consentement lorsqu’ils se connectent à MyQ Roger.
Pourquoi mes utilisateurs voient-ils toujours des invites de consentement ?
Une fois l’application MyQ Roger Entra ID approuvée, l’expérience utilisateur dépend du rôle de la personne qui a effectué l’approbation :
-
Administrateur global : Microsoft Entra ID propose l’option « Accorder le consentement administrateur pour votre organisation ». En la sélectionnant, les autorisations sont accordées à tous les utilisateurs en une seule fois, et aucune autre demande de consentement individuelle n’apparaît.
-
Si vous n’êtes pas administrateur global : le résultat dépend des paramètres de consentement des utilisateurs de votre locataire. Soit la demande est transmise à un administrateur global pour approbation (demande de consentement de l’administrateur), soit elle est ignorée en arrière-plan (l’administrateur n’est pas averti et l’utilisateur ne peut pas terminer sa connexion).
Si l’option « Accorder le consentement administrateur pour votre organisation » n’a pas été sélectionnée par un administrateur global lors de la configuration, vos utilisateurs continueront de recevoir des invites de consentement administrateur.
Accorder le consentement de l’administrateur après la configuration
Si le consentement à l’échelle de l’organisation n’a pas été accordé lors du processus d’approbation initial, un administrateur global peut l’accorder à tout moment :
-
Connectez-vous au portail Azure en tant qu’administrateur global.
-
Accédez à Microsoft Entra ID > Applications d’entreprise > MyQ Roger.
-
Sélectionnez « Sécurité » > « Autorisations ».
-
Sélectionnez « Accorder le consentement de l'administrateur pour votre organisation » et confirmez.
Une fois le consentement accordé pour l'organisation, vos utilisateurs ne seront plus invités à donner leur consentement d'administrateur.
N’utilisez pas la classification « faible risque » comme solution de contournement.
N’essayez pas de désactiver les demandes de consentement en classant les autorisations MyQ Roger comme « à faible risque » dans les paramètres de classification des autorisations et de consentement utilisateur de Microsoft Entra ID. Bien que cela puisse empêcher les utilisateurs de recevoir des demandes, cette approche n’est pas recommandée. Une classification « faible risque » délègue la décision d’accorder ou de refuser une autorisation à l’utilisateur individuel, alors que cette décision devrait être prise par un administrateur. La solution correcte et sécurisée consiste pour un administrateur global à accorder le consentement de l’administrateur au nom de l’organisation, comme décrit ci-dessus.
Accorder ou renouveler rapidement les consentements pour les administrateurs – links.myq.cloud
Les administrateurs d’organisation Microsoft peuvent accorder ou réappliquer les autorisations de consentement requises pour l’application MyQ Roger à l’aide d’une page d’accès rapide temporaire disponible à l’adresse links.myq.cloud. Celle-ci explique comment récupérer le tenant Entra ID, choisir le lien de consentement approprié (portées « Basic », « Universal Print » ou « MDM ») et approuver les autorisations pour une intégration réussie.
Remarques relatives à la sécurité
-
L’application respecte le modèle d’autorisation de l’API Microsoft Graph et ne demande que les périmètres nécessaires aux fonctionnalités de base (impression, accès aux fichiers, notifications par e-mail).
-
Les administrateurs peuvent consulter à tout moment les autorisations accordées dans le portail Azure > Microsoft Entra ID > Applications d’entreprise > MyQ Roger > Autorisations.