Présentation
L’application Calliente s’intègre à Microsoft Entra ID (anciennement Azure Active Directory) afin de fournir une expérience sécurisée et cohérente au sein des environnements Microsoft 365.
Ce document détaille les autorisations API demandées par l’application, leur objectif précis, ainsi que les principes appliqués pour garantir la sécurité et la confidentialité des données.
Chez Calliente, la transparence et la protection des données sont intégrées dès la conception.
Seules les autorisations strictement nécessaires au fonctionnement de l’application sont demandées, et aucune donnée n’est utilisée en dehors de son périmètre fonctionnel.
Autorisations demandées par Calliente
Les autorisations ci-dessous sont déléguées et accordées via l’API Microsoft Graph.
Elles apparaissent dans votre tenant Microsoft Entra ID comme Accordé à Calliente.
| Autorisation | Type | Consentement administrateur requis | Utilisation |
|---|---|---|---|
| GroupMember.Read.All | Déléguée | Oui | Lire les groupes auxquels appartient l’utilisateur afin de filtrer les contacts synchronisés |
| offline_access | Déléguée | Non | Permet d’obtenir un nouveau jeton d’accès lorsque le jeton actif expire |
| openid | Déléguée | Non | Nécessaire à l’authentification via OpenID Connect |
| profile | Déléguée | Non | Accès aux informations de profil de base de l’utilisateur |
| User.Read | Déléguée | Non | Permet à l’utilisateur de se connecter et d’accéder à son propre profil |
| User.Read.All | Déléguée | Oui | Lecture des profils utilisateurs pour synchroniser les numéros de téléphone et informations de contact |
Justification des autorisations
Chaque autorisation a une finalité clairement définie.
Authentification et identification
Les autorisations openid, profile et User.Read sont des scopes standards d’OpenID Connect.
Elles permettent à l’utilisateur de s’authentifier de manière sécurisée via Microsoft Entra ID.
Filtrage des contacts par groupes
GroupMember.Read.All est utilisée pour identifier les groupes auxquels appartient l’utilisateur.
Cela permet de limiter la synchronisation des contacts uniquement aux groupes définis par l’administrateur.
Accès à l’annuaire utilisateur
User.Read.All permet de lire les profils utilisateurs nécessaires à la synchronisation des informations de contact (nom, numéro de téléphone, informations associées).
Aucune modification, écriture ou suppression de profils n’est effectuée par Calliente.
Gestion des sessions
offline_access permet à l’application de maintenir une session active sans obliger l’utilisateur à se reconnecter fréquemment, tout en respectant les règles de sécurité de Microsoft.
Engagements de sécurité
Principe du moindre privilège
Calliente applique strictement le principe du moindre privilège.
Aucune autorisation administrative n’est demandée et aucune action de gestion n’est réalisée sur le tenant Microsoft 365.
Données et stockage
Les données accessibles via Microsoft Graph ne sont pas stockées de manière permanente sur les systèmes Calliente, sauf configuration explicite avec consentement clair de l’organisation.
Conformité et bonnes pratiques
Calliente respecte les recommandations de la Microsoft Identity Platform concernant :
- le consentement applicatif
- la sécurité des accès OAuth 2.0
- l’intégration des applications d’entreprise
Vérifier ou révoquer les autorisations
Les administrateurs Microsoft Entra ID peuvent à tout moment consulter ou retirer les autorisations accordées à Calliente :
- Accéder au Portail Azure
- Aller dans Applications d’entreprise
- Sélectionner Calliente
- Ouvrir Autorisations
- Examiner ou supprimer les consentements existants
Pour plus d’informations, reportez-vous à la documentation Microsoft sur la gestion des autorisations d’applications.
Questions ou demandes spécifiques
Pour un audit de sécurité, une demande de documentation de conformité ou une assistance technique :
https://calliente.app/contact/
Pour toute question liée à l’identité ou à Microsoft Entra ID, contactez le support Microsoft.
