Extensions de navigateur
Modes d'utilisation d'Avanoo
Qu'est-ce que c'est ?
Avanoo est un outil qui aide les organisations à optimiser leur pile technologique. Nous permettons à votre administrateur informatique de voir quelles applications de type Software-as-a-Service (SaaS) sont utilisées afin que votre organisation puisse supprimer les licences inutilisées, identifier les vulnérabilités de sécurité et trouver des outils mieux adaptés à ses besoins.
Avanoo a été conçu dans une optique de confidentialité. Selon le niveau d'information que vous souhaitez qu'Avanoo connaisse sur les employés individuels, il peut fonctionner dans l'un des deux modes d'utilisation suivants : Pseudonyme et Identifié. Ces modes se situent sur un continuum — de la confidentialité maximale des employés aux analyses les plus riches par utilisateur — et vous pouvez choisir celui qui correspond le mieux aux besoins de votre organisation.
Ce document explique ce que signifie chaque mode, ce qu'il peut et ne peut pas faire, et comment le déployer.
Comment ça marche ?
Chaque activité collectée par Avanoo doit être attribuée à quelque chose. Le mode d'utilisation détermine ce que ce « quelque chose » est :
Dans Pseudonyme le mode, l'activité est attribuée à une identité aliasée que vous contrôlez. Avanoo peut regrouper l'activité et la réconcilier entre les appareils, mais n'apprend jamais la véritable identité derrière l'alias.
Dans Identifié le mode, l'activité est attribuée à une véritable identité d'utilisateur provenant de votre annuaire. Avanoo peut afficher les utilisateurs nommés, les groupes réels et une visibilité complète par utilisateur.
Ce que cela signifie en pratique — le suivi par utilisateur, le regroupement en équipes ou en segments, la réconciliation de l'activité d'une même personne sur plusieurs navigateurs et appareils, et la possibilité d'afficher des nudges — dépend du mode que vous choisissez.
En bref
Pseudonyme
Identité conservée par Avanoo : un e-mail pseudonymisé (factice) que vous contrôlez.
Suivi par utilisateur : précis, pour chaque utilisateur pseudonymisé.
Groupes / segments : disponibles.
Réconciliation multi-navigateurs : disponible.
Nudging : disponible.
Niveau de confidentialité : élevé — Avanoo ne voit jamais les identités réelles.
Identifié
Identité conservée par Avanoo : l'identité réelle de l'utilisateur.
Suivi par utilisateur : précis, pour chaque utilisateur réel.
Groupes / segments : disponibles (groupes réels).
Réconciliation multi-navigateurs : disponible.
Nudging : disponible.
Niveau de confidentialité : standard — les vrais noms sont visibles.
1. Pseudonyme
En mode Pseudonyme, vous fournissez à Avanoo une liste d'utilisateurs avec leurs adresses e-mail et leurs groupes — mais les adresses e-mail sont délibérément fausses (pseudonymisées). Vous déployez ensuite ces e-mails factices sur votre parc via votre MDM, en écrivant l'alias de chaque utilisateur dans le registre de son appareil. L'extension Avanoo lit cet alias et identifie le navigateur avec celui-ci.
Cela vous offre le meilleur des deux mondes : Avanoo n'a jamais connaissance de la véritable identité d'aucun utilisateur, et pourtant le suivi est précis, les groupes sont corrects, et l'activité est réconciliée entre plusieurs navigateurs et appareils pour la même identité pseudonymisée. Le nudging est entièrement disponible.
Idéal pour : les organisations qui veulent des analyses précises par utilisateur et par groupe, ainsi qu'une réconciliation multi-appareils, tout en gardant les véritables identités des employés privées.
Générer l'alias (important)
La partie nom d'utilisateur de l'alias doit être un hachage à sens unique de la véritable identité de l'utilisateur — jamais la véritable identité elle-même, et jamais une valeur qu'Avanoo pourrait inverser. C'est ce qui rend le mode Pseudonyme confidentiel : Avanoo ne voit qu'un jeton opaque comme alias-7f3a, sans aucun moyen de retrouver la personne derrière.
Le hachage de la véritable identité (par exemple l' objectGUID, le UPN ou l'e-mail de l'utilisateur) vous donne deux propriétés à la fois :
Stable pour une même personne. La même entrée produit toujours le même alias, de sorte que l'activité d'un utilisateur est correctement réconciliée sur tous les navigateurs et appareils qu'il utilise.
Irréversible pour Avanoo. Comme nous ne recevons que le hachage, les véritables identités de vos employés restent entièrement de votre côté.
Générez l'alias de la même manière partout (même fonction de hachage et, idéalement, un sel privé que vous conservez) afin que la valeur soit cohérente sur tous les appareils et entre les exécutions MDM. Conservez votre propre correspondance alias → personne réelle si vous devez un jour l'inverser — Avanoo ne reçoit jamais ce mappage. Les exemples ci-dessous montrent comment dériver l'alias à partir de l'utilisateur connecté avec SHA-256.
Encodage des tags et des groupes dans l'alias
Vous pouvez associer les tags ou groupes d'un utilisateur directement à son e-mail factice en les ajoutant à l'alias, selon les règles suivantes :
Utilisez
___(trois traits de soulignement) pour séparer le nom d'utilisateur des tags.Utilisez
__(deux traits de soulignement) pour séparer chaque tag du suivant.Utilisez
_(un trait de soulignement) partout où un tag contient un espace — les traits de soulignement simples sont convertis en espaces.
Par exemple :
Avanoo lit cela comme :
Nom d'utilisateur (alias) :
alias-7f3a(un hachage à sens unique de la véritable identité de l'utilisateur)Tags :
franceetit metier(le_dansit_metierdevient un espace)
Avanoo classe l'identité pseudonymisée sous ces tags, sans qu'aucun import séparé ne soit nécessaire pour ce mappage.
Ceci est facultatif et complémentaire à l'envoi d'une liste d'utilisateurs/groupes : si vous intégrez les tags dans l'alias, ils sont dérivés automatiquement de l'e-mail ; si vous préférez, vous pouvez les omettre et envoyer le mappage utilisateur-groupe via le chat de l'application Avanoo à la place. Dans tous les cas, la véritable identité derrière l'alias n'est jamais révélée à Avanoo.
Déploiement du mode Pseudonyme via MDM
Préparez votre liste d'utilisateurs. Établissez une liste d'utilisateurs avec un e-mail factice (pseudonymisé) pour chacun et le groupe auquel il appartient. Générez chaque alias comme un hachage à sens unique de la véritable identité de l'utilisateur (voir « Générer l'alias » ci-dessus) afin qu'il soit stable par personne et irréversible pour Avanoo. Vous pouvez soit conserver les groupes séparément, soit les encoder directement dans l'alias (
___entre le nom d'utilisateur et les tags,__entre chaque tag,_pour un espace — par exemplealias-7f3a___france__it_metier@yourcompany.example→ utilisateuralias-7f3a, tags « france » et « it metier »). Conservez votre propre mappage de l'alias vers la personne réelle — Avanoo ne le reçoit jamais.Importez la liste dans Avanoo. Envoyez-nous la liste des utilisateurs pseudonymisés et leurs groupes via le chat de l'application Avanoo afin que nous puissions les créer, ainsi que leurs groupes, de notre côté. (Si vous encodez les tags dans l'alias, ils sont créés automatiquement à partir de l'e-mail.)
Poussez l'alias vers chaque appareil via le MDM. À l'aide de votre solution MDM, définissez la politique gérée
userEmailde l'extension Avanoo sur chaque appareil sur l'e-mail factice de cet utilisateur — y compris les tags encodés, si vous utilisez cette convention. L'extension lit cette valeur depuis le stockage géré de l'entreprise lors de sa vérification d'identification en arrière-plan.Laissez l'extension faire la réconciliation automatiquement. Lorsque l'extension lit le stockage géré
userEmail, elle enregistre le navigateur sous cet e-mail factice. Avanoo réconcilie alors l'activité du navigateur avec l'utilisateur pseudonymisé correspondant — y compris l'activité provenant de tout autre navigateur ou appareil portant le même alias — et l'assigne aux tags encodés. Si l'e-mail géré change ensuite, l'extension déplace automatiquement le navigateur vers la nouvelle identité (et les nouveaux tags).
L'extension lit une valeur unique de stockage géré, userEmail, définie par votre stratégie MDM. Voici des exemples de déploiement.
Exemple Windows (Chrome + Edge)
Sous Windows, les navigateurs Chromium lisent les stratégies d'extension depuis le registre sous la clé 3rdparty\Extensions\<EXTENSION_ID>\policy . Comme chaque utilisateur a son propre alias, écrivez la stratégie sous HKCU (la ruche par utilisateur) plutôt que HKLM (à l'échelle de la machine), afin que la valeur suive l'utilisateur connecté. Remplacez EXTENSION_ID par l'identifiant de l'extension Avanoo de votre organisation (nous vous le fournissons avec votre déploiement) et définissez userEmail sur l'e-mail factice de l'utilisateur :
La ...\Software\Policies clé n'est accessible en écriture que par les Administrateurs/SYSTEM, donc cela doit s'exécuter depuis un contexte élevé (votre MDM, ou un script exécuté en tant que SYSTEM). Notez que lorsqu'un script s'exécute en tant que SYSTEM, HKCU se résout vers la ruche SYSTEM plutôt que celle de l'utilisateur — donc soit fournissez la valeur en tant que préférence de stratégie de groupe à l'échelle de l'utilisateur (le moteur de stratégie de groupe s'exécute en tant que SYSTEM et écrit la valeur HKCU propre à chaque utilisateur pour vous) ou, depuis un SYSTEM script, ciblez explicitement la ruche de l'utilisateur via HKEY_USERS\<SID>\Software\Policies\.... Pour Brave, utilisez le chemin éditeur/navigateur BraveSoftware\Brave.
Au lieu de coder en dur les tags, vous pouvez lire la localisation, le titre du poste ou le groupe de l'utilisateur depuis Active Directory et construire automatiquement le suffixe (___ avant les tags, __ entre eux, _ pour les espaces) :
Exemple macOS
Sur macOS, fournissez la même userEmail valeur (par ex. alias-7f3a___paris__product_manager@yourcompany.example) sous forme de configuration d'application gérée (un profil de préférences gérées pour l'extension Avanoo) via votre MDM. L'extension la lit depuis le même stockage géré que sur Windows.
Lorsque vos Mac sont liés à un annuaire, vous pouvez lire les mêmes attributs avec dscl et construire le suffixe de la même façon :
Remarque : le stockage géré n'est pas pris en charge sur Safari, donc l'identification pseudonyme via MDM s'applique aux navigateurs Chromium (Chrome, Edge, Brave) et à Firefox.
2. Identifié
Le mode Identifié est la configuration classique. Les véritables identités des utilisateurs proviennent de votre fournisseur d'identité ou de votre annuaire (ou d'une importation CSV), et l'extension identifie les navigateurs à l'aide de véritables adresses e-mail.
Cela débloque toute la capacité d'Avanoo : suivi par utilisateur sous les vrais noms, vrais groupes issus de votre annuaire, réconciliation sur plusieurs navigateurs et appareils, nudging, et possibilité de croiser les données d'utilisation avec les informations de votre annuaire.
Idéal pour : les organisations qui gèrent déjà les identités de manière centralisée et veulent une visibilité complète et nominative.
Modes de déploiement d'Identifié
Vous pouvez identifier les navigateurs en mode Identifié de plusieurs façons :
Détection automatique — l'extension détecte l'e-mail de l'utilisateur connecté à partir du profil du navigateur, de la boîte mail de l'entreprise ou d'une session SSO/OIDC, sans configuration requise.
Importation d'annuaire / CSV — vous fournissez la liste des utilisateurs et des groupes à Avanoo, et les identités sont mises en correspondance au fur et à mesure que les appareils remontent.
Poussée GPO (ci-dessous) — vous définissez l'adresse e-mail réelle de chaque utilisateur comme valeur de stratégie gérée via la stratégie de groupe, sans script.
Déploiement d'Identifié via GPO (sans script)
Comme le mode Identifié transmet l' e-mail réel de l'utilisateur — et non un hachage calculé —, vous n'avez besoin d'aucun script : une préférence de stratégie de groupe peut livrer la valeur directement. Le moteur de stratégie de groupe s'exécute en tant que SYSTEM, donc il écrit la clé protégée ...\Software\Policies dans la ruche propre à chaque utilisateur HKCU automatiquement. Cela signifie qu'il gère les permissions pour vous et attribue à chaque utilisateur connecté sa propre identité, de sorte que les machines partagées fonctionnent sans effort supplémentaire.
L'extension lit une valeur unique de stockage géré, userEmail. Le choix du parcours dépend uniquement de la possibilité de dériver l'e-mail à partir du nom de connexion Windows.
Pré-requis : l'appareil doit être joint au domaine — Chrome et Edge ne chargent les stratégies basées sur le registre que sur les machines inscrites dans Active Directory (ce qui est intrinsèquement le cas lorsque vous appliquez une GPO).
Cas 1 — l'e-mail est sAMAccountName@yourdomain (un seul élément couvre tout le monde)
Une seule préférence de stratégie de groupe, résolue par utilisateur à la connexion :
Dans la console de gestion des stratégies de groupe, modifiez une GPO liée à l'OU de vos utilisateurs.
Allez dans Configuration utilisateur → Préférences → Paramètres Windows → Registre → Nouveau → Élément de registre et définissez :
Action :
Mettre à jourRuche :
HKEY_CURRENT_USERChemin de la clé :
Software\Policies\Google\Chrome\3rdparty\extensions\<EXTENSION_ID>\policyNom de la valeur :
userEmailType de valeur :
REG_SZDonnées de la valeur :
%LogonUser%@yourcompany.example(appuyez sur F3 pour insérer%LogonUser%; il se résout au nom de connexion de chaque utilisateur)
Ajoutez un deuxième élément pour Edge avec le chemin de clé
Software\Policies\Microsoft\Edge\3rdparty\extensions\<EXTENSION_ID>\policy.
C'est tout — pas de script, et chaque utilisateur obtient son propre e-mail réel.
Cas 2 — l'e-mail ne peut pas être dérivé du nom de connexion
Si vos e-mails ne correspondent pas au nom de connexion (par ex. jdupont mais jean.dupont@yourcompany.example), %LogonUser% ne permet pas de reconstruire l'adresse et les Préférences de stratégie de groupe ne peuvent pas lire l'attribut AD mail . Deux options, toutes deux toujours pilotées par GPO :
Ciblage au niveau de l'élément — créez un élément de registre par utilisateur avec l'e-mail littéral, ciblé vers cet utilisateur (élément de registre → Commun onglet → Ciblage au niveau de l'élément). Pas de script côté client ; vous maintenez simplement la liste, généralement générée une fois à partir d'un export d'annuaire.
SYSTEMassistant de connexion — déployez une tâche planifiée (via GPO, exécutée en tant queSYSTEM, déclenchée à la connexion) qui lit l'mailde l'utilisateur connecté dans Active Directory et l'écrit dansHKEY_USERS\<SID>\Software\Policies\...\policy.
macOS
La GPO est propre à Windows. Sur macOS, fournissez la même userEmail valeur (l'e-mail réel de l'utilisateur) sous forme de configuration d'application gérée — un profil de préférences gérées pour l'extension Avanoo — via votre MDM.
Vérifier
Sur un client, exécutez gpupdate /force, déconnectez-vous puis reconnectez-vous, puis ouvrez chrome://policy (ou edge://policy) et cliquez sur Recharger les stratégies — l'extension Avanoo et sa userEmail valeur devraient apparaître.
Remarque : sur une machine partagée, la
HKCUstratégie par utilisateur ci-dessus donne à chaque utilisateur connecté sa propre identité ; uneHKLMvaleur à l'échelle de la machine attribuerait tous les utilisateurs de l'appareil à une seule identité. Le stockage géré n'est pas pris en charge sur Safari, donc le mode Identifié s'applique aux navigateurs Chromium (Chrome, Edge, Brave) et à Firefox.
Quel mode dois-je choisir ?
Les deux modes forment un continuum qui arbitre entre la confidentialité des employés et la profondeur des analyses :
Identifié est le moins confidentiel et le plus granulaire : visibilité nominative complète, groupes réels et réconciliation entre appareils.
Pseudonyme constitue le juste milieu : il préserve des analyses précises par utilisateur, les bons groupes et la réconciliation entre appareils, tout cela sans jamais révéler les véritables identités à Avanoo.
Si vous ne savez pas quel mode convient à votre organisation, contactez-nous via le chat de l'application Avanoo et nous vous aiderons à décider.
Mis à jour