Microsoft 365 : sécurité et portée d'accès
Comment Sonocall se connecte à votre Microsoft 365 — et comment votre équipe TI garde le contrôle exact de ce que l'assistant peut toucher. Dernière mise à jour : 2026-08-02.
Comment la connexion fonctionne
Aucun compte n'est « connecté » et aucun mot de passe n'est stocké. Un administrateur de votre organisation approuve notre application une seule fois (consentement d'organisation Microsoft Entra). Ensuite, Sonocall obtient des jetons d'application à la demande, directement auprès de Microsoft — c'est le modèle app-only officiel de Microsoft Graph.
Résultat : pas de session qui expire, pas d'identifiants partagés, et une révocation possible en tout temps depuis votre portail Entra (Applications d'entreprise) ou en un clic dans Sonocall.
Les permissions demandées — et pourquoi
Calendars.ReadWrite— vérifier les disponibilités et créer des rendez-vous (lien Teams inclus)Presence.Read.All— savoir si un employé est disponible dans Teams avant un transfertUser.Read.All— résoudre « Martin » ou « les finances » dans votre annuaire réelMail.Send— envoyer des confirmations depuis votre vraie boîte (ex. reception@)Sites.Read.All+Files.Read.All— lire les documents SharePoint que vous choisissez de synchroniser (lecture seule)
Limitez la portée à ce que VOUS décidez
Par défaut, une permission d'application Microsoft est valable pour toute l'organisation. Microsoft fournit exactement l'outil pour la restreindre : les Application Access Policies d'Exchange. Une seule commande PowerShell limite notre application à un groupe de boîtes que vous choisissez (réception, équipe des ventes — rien d'autre) :
New-ApplicationAccessPolicy -AppId <Sonocall-App-Id> -PolicyScopeGroupId allowed-mailboxes@yourdomain.com -AccessRight RestrictAccess -Description "Restrict Sonocall to approved mailboxes"~10 minutes, sous votre contrôle, auditable, réversible. En plus, Sonocall offre son propre réglage de portée dans l'application : l'assistant peut être restreint à une liste précise d'employés pour les opérations de calendrier — sans PowerShell.
Ce que nous ne faisons jamais
- Aucun mot de passe Microsoft stocké — jamais
- Aucune donnée utilisée pour entraîner des modèles d'IA
- Aucune action hors des capacités que vous activez (chaque capacité a son interrupteur)
- Aucune écriture dans SharePoint — la synchronisation est en lecture seule
- Déconnexion en un clic : les références Teams sont désactivées et les jetons invalidés
Pour les MSP et partenaires TI
Si vous gérez le M365 de vos clients avec des droits d'administration délégués (GDAP), vous pouvez effectuer le consentement d'organisation au nom du client — l'installation ne demande rien au client final : aucun logiciel, aucune licence supplémentaire, aucun changement à sa téléphonie.
Où vont les données
Les appels et les données d'appelants sont traités et stockés sur notre infrastructure canadienne (Montréal). Les requêtes Microsoft Graph vont directement au nuage Microsoft de votre organisation — nous n'en conservons que le nécessaire opérationnel (ex. la confirmation d'un rendez-vous créé), selon notre politique de confidentialité et notre DPA.
Révoquer l'accès en tout temps
Deux façons : ① dans Sonocall — Intégrations → Microsoft 365 → Déconnecter ; ② dans Microsoft Entra — Applications d'entreprise → Sonocall → supprimer. La révocation invalide immédiatement l'émission de nouveaux jetons. Questions : security@sonotech.ai.