Microsoft 365 : sécurité et portée d'accès

Comment Sonocall se connecte à votre Microsoft 365 — et comment votre équipe TI garde le contrôle exact de ce que l'assistant peut toucher. Dernière mise à jour : 2026-08-02.

🔑

Comment la connexion fonctionne

Aucun compte n'est « connecté » et aucun mot de passe n'est stocké. Un administrateur de votre organisation approuve notre application une seule fois (consentement d'organisation Microsoft Entra). Ensuite, Sonocall obtient des jetons d'application à la demande, directement auprès de Microsoft — c'est le modèle app-only officiel de Microsoft Graph.

Résultat : pas de session qui expire, pas d'identifiants partagés, et une révocation possible en tout temps depuis votre portail Entra (Applications d'entreprise) ou en un clic dans Sonocall.

📜

Les permissions demandées — et pourquoi

  • Calendars.ReadWrite — vérifier les disponibilités et créer des rendez-vous (lien Teams inclus)
  • Presence.Read.All — savoir si un employé est disponible dans Teams avant un transfert
  • User.Read.All — résoudre « Martin » ou « les finances » dans votre annuaire réel
  • Mail.Send — envoyer des confirmations depuis votre vraie boîte (ex. reception@)
  • Sites.Read.All + Files.Read.All — lire les documents SharePoint que vous choisissez de synchroniser (lecture seule)
🎚️

Limitez la portée à ce que VOUS décidez

Par défaut, une permission d'application Microsoft est valable pour toute l'organisation. Microsoft fournit exactement l'outil pour la restreindre : les Application Access Policies d'Exchange. Une seule commande PowerShell limite notre application à un groupe de boîtes que vous choisissez (réception, équipe des ventes — rien d'autre) :

New-ApplicationAccessPolicy -AppId <Sonocall-App-Id> -PolicyScopeGroupId allowed-mailboxes@yourdomain.com -AccessRight RestrictAccess -Description "Restrict Sonocall to approved mailboxes"

~10 minutes, sous votre contrôle, auditable, réversible. En plus, Sonocall offre son propre réglage de portée dans l'application : l'assistant peut être restreint à une liste précise d'employés pour les opérations de calendrier — sans PowerShell.

🚫

Ce que nous ne faisons jamais

  • Aucun mot de passe Microsoft stocké — jamais
  • Aucune donnée utilisée pour entraîner des modèles d'IA
  • Aucune action hors des capacités que vous activez (chaque capacité a son interrupteur)
  • Aucune écriture dans SharePoint — la synchronisation est en lecture seule
  • Déconnexion en un clic : les références Teams sont désactivées et les jetons invalidés
🧑‍💼

Pour les MSP et partenaires TI

Si vous gérez le M365 de vos clients avec des droits d'administration délégués (GDAP), vous pouvez effectuer le consentement d'organisation au nom du client — l'installation ne demande rien au client final : aucun logiciel, aucune licence supplémentaire, aucun changement à sa téléphonie.

🇨🇦

Où vont les données

Les appels et les données d'appelants sont traités et stockés sur notre infrastructure canadienne (Montréal). Les requêtes Microsoft Graph vont directement au nuage Microsoft de votre organisation — nous n'en conservons que le nécessaire opérationnel (ex. la confirmation d'un rendez-vous créé), selon notre politique de confidentialité et notre DPA.

Révoquer l'accès en tout temps

Deux façons : ① dans Sonocall — Intégrations → Microsoft 365 → Déconnecter ; ② dans Microsoft Entra — Applications d'entreprise → Sonocall → supprimer. La révocation invalide immédiatement l'émission de nouveaux jetons. Questions : security@sonotech.ai.