> For the complete documentation index, see [llms.txt](https://docs.avanoo.ai/public-knowledge-base/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.avanoo.ai/public-knowledge-base/avanoo-knowledge-base-fr/extensions-de-navigateur.md).

# Extensions de navigateur

## Modes d'utilisation d'Avanoo

### Qu'est-ce que c'est ?

Avanoo est un outil qui aide les organisations à optimiser leur pile technologique. Nous permettons à votre administrateur informatique de voir quelles applications de type Software-as-a-Service (SaaS) sont utilisées afin que votre organisation puisse supprimer les licences inutilisées, identifier les vulnérabilités de sécurité et trouver des outils mieux adaptés à ses besoins.

Avanoo a été conçu dans une optique de confidentialité. Selon le niveau d'information que vous souhaitez qu'Avanoo connaisse sur les employés individuels, il peut fonctionner dans l'un des deux modes d'utilisation suivants : **Pseudonyme** et **Identifié**. Ces modes se situent sur un continuum — de la confidentialité maximale des employés aux analyses les plus riches par utilisateur — et vous pouvez choisir celui qui correspond le mieux aux besoins de votre organisation.

Ce document explique ce que signifie chaque mode, ce qu'il peut et ne peut pas faire, et comment le déployer.

### Comment ça marche ?

Chaque activité collectée par Avanoo doit être attribuée à *quelque chose*. Le mode d'utilisation détermine ce que ce « quelque chose » est :

* Dans **Pseudonyme** le mode, l'activité est attribuée à une identité aliasée que vous contrôlez. Avanoo peut regrouper l'activité et la réconcilier entre les appareils, mais n'apprend jamais la véritable identité derrière l'alias.
* Dans **Identifié** le mode, l'activité est attribuée à une véritable identité d'utilisateur provenant de votre annuaire. Avanoo peut afficher les utilisateurs nommés, les groupes réels et une visibilité complète par utilisateur.

Ce que cela signifie en pratique — le suivi par utilisateur, le regroupement en équipes ou en segments, la réconciliation de l'activité d'une même personne sur plusieurs navigateurs et appareils, et la possibilité d'afficher des nudges — dépend du mode que vous choisissez.

#### En bref

* **Pseudonyme**
  * Identité conservée par Avanoo : un e-mail pseudonymisé (factice) que vous contrôlez.
  * Suivi par utilisateur : précis, pour chaque utilisateur pseudonymisé.
  * Groupes / segments : disponibles.
  * Réconciliation multi-navigateurs : disponible.
  * Nudging : disponible.
  * Niveau de confidentialité : élevé — Avanoo ne voit jamais les identités réelles.
* **Identifié**
  * Identité conservée par Avanoo : l'identité réelle de l'utilisateur.
  * Suivi par utilisateur : précis, pour chaque utilisateur réel.
  * Groupes / segments : disponibles (groupes réels).
  * Réconciliation multi-navigateurs : disponible.
  * Nudging : disponible.
  * Niveau de confidentialité : standard — les vrais noms sont visibles.

***

### 1. Pseudonyme

En mode Pseudonyme, vous fournissez à Avanoo une liste d'utilisateurs avec leurs adresses e-mail et leurs groupes — mais les adresses e-mail sont délibérément fausses (pseudonymisées). Vous déployez ensuite ces e-mails factices sur votre parc via votre MDM, en écrivant l'alias de chaque utilisateur dans le registre de son appareil. L'extension Avanoo lit cet alias et identifie le navigateur avec celui-ci.

Cela vous offre le meilleur des deux mondes : Avanoo n'a jamais connaissance de la véritable identité d'aucun utilisateur, et pourtant le suivi est précis, les groupes sont corrects, et l'activité est réconciliée entre plusieurs navigateurs et appareils pour la même identité pseudonymisée. Le nudging est entièrement disponible.

**Idéal pour :** les organisations qui veulent des analyses précises par utilisateur et par groupe, ainsi qu'une réconciliation multi-appareils, tout en gardant les véritables identités des employés privées.

#### Générer l'alias (important)

La partie nom d'utilisateur de l'alias doit être un hachage à sens unique de la véritable identité de l'utilisateur — jamais la véritable identité elle-même, et jamais une valeur qu'Avanoo pourrait inverser. C'est ce qui rend le mode Pseudonyme confidentiel : Avanoo ne voit qu'un jeton opaque comme `alias-7f3a`, sans aucun moyen de retrouver la personne derrière.

Le hachage de la véritable identité (par exemple l' `objectGUID`, le UPN ou l'e-mail de l'utilisateur) vous donne deux propriétés à la fois :

* **Stable pour une même personne.** La même entrée produit toujours le même alias, de sorte que l'activité d'un utilisateur est correctement réconciliée sur tous les navigateurs et appareils qu'il utilise.
* **Irréversible pour Avanoo.** Comme nous ne recevons que le hachage, les véritables identités de vos employés restent entièrement de votre côté.

Générez l'alias de la même manière partout (même fonction de hachage et, idéalement, un sel privé que vous conservez) afin que la valeur soit cohérente sur tous les appareils et entre les exécutions MDM. Conservez votre propre correspondance alias → personne réelle si vous devez un jour l'inverser — Avanoo ne reçoit jamais ce mappage. Les exemples ci-dessous montrent comment dériver l'alias à partir de l'utilisateur connecté avec SHA-256.

#### Encodage des tags et des groupes dans l'alias

Vous pouvez associer les tags ou groupes d'un utilisateur directement à son e-mail factice en les ajoutant à l'alias, selon les règles suivantes :

* Utilisez `___` (trois traits de soulignement) pour séparer le nom d'utilisateur des tags.
* Utilisez `__` (deux traits de soulignement) pour séparer chaque tag du suivant.
* Utilisez `_` (un trait de soulignement) partout où un tag contient un espace — les traits de soulignement simples sont convertis en espaces.

Par exemple :

```
alias-7f3a___france__it_metier@yourcompany.example
```

Avanoo lit cela comme :

* **Nom d'utilisateur (alias) :** `alias-7f3a` (un hachage à sens unique de la véritable identité de l'utilisateur)
* **Tags :** `france` et `it metier` (le `_` dans `it_metier` devient un espace)

Avanoo classe l'identité pseudonymisée sous ces tags, sans qu'aucun import séparé ne soit nécessaire pour ce mappage.

Ceci est facultatif et complémentaire à l'envoi d'une liste d'utilisateurs/groupes : si vous intégrez les tags dans l'alias, ils sont dérivés automatiquement de l'e-mail ; si vous préférez, vous pouvez les omettre et envoyer le mappage utilisateur-groupe via le chat de l'application Avanoo à la place. Dans tous les cas, la véritable identité derrière l'alias n'est jamais révélée à Avanoo.

#### Déploiement du mode Pseudonyme via MDM

1. **Préparez votre liste d'utilisateurs.** Établissez une liste d'utilisateurs avec un e-mail factice (pseudonymisé) pour chacun et le groupe auquel il appartient. Générez chaque alias comme un hachage à sens unique de la véritable identité de l'utilisateur (voir « Générer l'alias » ci-dessus) afin qu'il soit stable par personne et irréversible pour Avanoo. Vous pouvez soit conserver les groupes séparément, soit les encoder directement dans l'alias (`___` entre le nom d'utilisateur et les tags, `__` entre chaque tag, `_` pour un espace — par exemple `alias-7f3a___france__it_metier@yourcompany.example` → utilisateur `alias-7f3a`, tags « france » et « it metier »). Conservez votre propre mappage de l'alias vers la personne réelle — Avanoo ne le reçoit jamais.
2. **Importez la liste dans Avanoo.** Envoyez-nous la liste des utilisateurs pseudonymisés et leurs groupes via le chat de l'application Avanoo afin que nous puissions les créer, ainsi que leurs groupes, de notre côté. (Si vous encodez les tags dans l'alias, ils sont créés automatiquement à partir de l'e-mail.)
3. **Poussez l'alias vers chaque appareil via le MDM.** À l'aide de votre solution MDM, définissez la politique gérée `userEmail` de l'extension Avanoo sur chaque appareil sur l'e-mail factice de cet utilisateur — y compris les tags encodés, si vous utilisez cette convention. L'extension lit cette valeur depuis le stockage géré de l'entreprise lors de sa vérification d'identification en arrière-plan.
4. **Laissez l'extension faire la réconciliation automatiquement.** Lorsque l'extension lit le stockage géré `userEmail`, elle enregistre le navigateur sous cet e-mail factice. Avanoo réconcilie alors l'activité du navigateur avec l'utilisateur pseudonymisé correspondant — y compris l'activité provenant de tout autre navigateur ou appareil portant le même alias — et l'assigne aux tags encodés. Si l'e-mail géré change ensuite, l'extension déplace automatiquement le navigateur vers la nouvelle identité (et les nouveaux tags).

L'extension lit une valeur unique de stockage géré, `userEmail`, définie par votre stratégie MDM. Voici des exemples de déploiement.

**Exemple Windows (Chrome + Edge)**

Sous Windows, les navigateurs Chromium lisent les stratégies d'extension depuis le registre sous la clé `3rdparty\Extensions\<EXTENSION_ID>\policy` . Comme chaque utilisateur a son propre alias, écrivez la stratégie sous `HKCU` (la ruche par utilisateur) plutôt que `HKLM` (à l'échelle de la machine), afin que la valeur suive l'utilisateur connecté. Remplacez `EXTENSION_ID` par l'identifiant de l'extension Avanoo de votre organisation (nous vous le fournissons avec votre déploiement) et définissez `userEmail` sur l'e-mail factice de l'utilisateur :

```powershell
# alias-7f3a est un hachage à sens unique de la véritable identité (voir « Générer l'alias » ci-dessus).
# alias-7f3a___paris__product_manager -> utilisateur « alias-7f3a », tags « paris » et « product manager »
$userEmail = "alias-7f3a___paris__product_manager@yourcompany.example"
$extensionId = "YOUR_AVANOO_EXTENSION_ID"

$browsers = @(
    @{ Name = "Chrome"; Vendor = "Google" },
    @{ Name = "Edge";   Vendor = "Microsoft" }
)

foreach ($browser in $browsers) {
    $policyPath = "HKCU:\Software\Policies\$($browser.Vendor)\$($browser.Name)\3rdparty\Extensions\$extensionId\policy"

    if (-not (Test-Path $policyPath)) {
        New-Item -Path $policyPath -Force | Out-Null
    }

    # L'extension Avanoo lit cette valeur gérée comme l'identité de l'utilisateur
    New-ItemProperty -Path $policyPath -Name "userEmail" `
        -PropertyType String -Value $userEmail -Force | Out-Null
}
```

La `...\Software\Policies` clé n'est accessible en écriture que par les `Administrateurs`/`SYSTEM`, donc cela doit s'exécuter depuis un contexte élevé (votre MDM, ou un script exécuté en tant que `SYSTEM`). Notez que lorsqu'un script s'exécute en tant que `SYSTEM`, `HKCU` se résout vers la ruche SYSTEM plutôt que celle de l'utilisateur — donc soit fournissez la valeur en tant que **préférence de stratégie de groupe à l'échelle de l'utilisateur** (le moteur de stratégie de groupe s'exécute en tant que `SYSTEM` et écrit la valeur `HKCU` propre à chaque utilisateur pour vous) ou, depuis un `SYSTEM` script, ciblez explicitement la ruche de l'utilisateur via `HKEY_USERS\<SID>\Software\Policies\...`. Pour Brave, utilisez le chemin éditeur/navigateur `BraveSoftware\Brave`.

Au lieu de coder en dur les tags, vous pouvez lire la localisation, le titre du poste ou le groupe de l'utilisateur depuis Active Directory et construire automatiquement le suffixe (`___` avant les tags, `__` entre eux, `_` pour les espaces) :

```powershell
$sam = (Get-CimInstance Win32_ComputerSystem).UserName.Split('\\')[-1]

# Recherchez les attributs que vous souhaitez encoder (ajustez les noms à votre schéma AD).
$searcher = New-Object System.DirectoryServices.DirectorySearcher
$searcher.Filter = "(&(objectClass=user)(sAMAccountName=$sam))"
$u = $searcher.FindOne().Properties

$location = [string]$u["physicaldeliveryofficename"]   # emplacement, par ex. "Paris"
$job      = [string]$u["title"]                         # intitulé du poste, par ex. "Product Manager"
$group    = [string]$u["department"]                    # groupe/équipe, par ex. "Sales"

# Minuscules + espaces -> "_", tags joints par "__" après "___".
$tags = @($location, $job, $group) |
    Where-Object { $_ } |
    ForEach-Object { ($_.Trim().ToLower() -replace "[^a-z0-9]+", "_").Trim("_") }

# Dérivez le nom d'utilisateur comme un hachage SHA-256 à sens unique de la véritable identité (ici le
# sAMAccountName) — opaque pour Avanoo, mais stable pour la même personne sur chaque appareil.
$bytes = [Text.Encoding]::UTF8.GetBytes($sam.ToLower())
$hash  = ([BitConverter]::ToString([Security.Cryptography.SHA256]::Create().ComputeHash($bytes)) -replace "-", "").Substring(0, 8).ToLower()
$alias = "alias-$hash"

$userEmail = "${alias}___" + ($tags -join "__") + "@yourcompany.example"
```

**Exemple macOS**

Sur macOS, fournissez la même `userEmail` valeur (par ex. `alias-7f3a___paris__product_manager@yourcompany.example`) sous forme de configuration d'application gérée (un profil de préférences gérées pour l'extension Avanoo) via votre MDM. L'extension la lit depuis le même stockage géré que sur Windows.

Lorsque vos Mac sont liés à un annuaire, vous pouvez lire les mêmes attributs avec `dscl` et construire le suffixe de la même façon :

```bash
consoleUser=$(/usr/bin/stat -f%Su /dev/console)

location=$(/usr/bin/dscl . -read "/Users/$consoleUser" PhysicalDeliveryOfficeName 2>/dev/null | sed 's/^[^:]*: *//')  # ex. "Paris"
job=$(/usr/bin/dscl . -read "/Users/$consoleUser" JobTitle 2>/dev/null | sed 's/^[^:]*: *//')                        # ex. "Product Manager"

# Minuscules + espaces -> "_", tags joints par "__" après "___".
to_tag() { printf '%s' "$1" | tr '[:upper:]' '[:lower:]' | sed -E 's/[^a-z0-9]+/_/g; s/^_+|_+$//g'; }

# Dérivez le nom d'utilisateur comme un hachage SHA-256 à sens unique de la véritable identité (ici le
# utilisateur console) — opaque pour Avanoo, mais stable pour la même personne sur chaque appareil.
aliasId=$(printf '%s' "$consoleUser" | tr '[:upper:]' '[:lower:]' | shasum -a 256 | cut -c1-8)

userEmail="alias-${aliasId}___$(to_tag "$location")__$(to_tag "$job")@yourcompany.example"
```

> Remarque : le stockage géré n'est pas pris en charge sur Safari, donc l'identification pseudonyme via MDM s'applique aux navigateurs Chromium (Chrome, Edge, Brave) et à Firefox.

***

### 2. Identifié

Le mode Identifié est la configuration classique. Les véritables identités des utilisateurs proviennent de votre fournisseur d'identité ou de votre annuaire (ou d'une importation CSV), et l'extension identifie les navigateurs à l'aide de véritables adresses e-mail.

Cela débloque toute la capacité d'Avanoo : suivi par utilisateur sous les vrais noms, vrais groupes issus de votre annuaire, réconciliation sur plusieurs navigateurs et appareils, nudging, et possibilité de croiser les données d'utilisation avec les informations de votre annuaire.

**Idéal pour :** les organisations qui gèrent déjà les identités de manière centralisée et veulent une visibilité complète et nominative.

#### Modes de déploiement d'Identifié

Vous pouvez identifier les navigateurs en mode Identifié de plusieurs façons :

* **Détection automatique** — l'extension détecte l'e-mail de l'utilisateur connecté à partir du profil du navigateur, de la boîte mail de l'entreprise ou d'une session SSO/OIDC, sans configuration requise.
* **Importation d'annuaire / CSV** — vous fournissez la liste des utilisateurs et des groupes à Avanoo, et les identités sont mises en correspondance au fur et à mesure que les appareils remontent.
* **Poussée GPO** (ci-dessous) — vous définissez l'adresse e-mail réelle de chaque utilisateur comme valeur de stratégie gérée via la stratégie de groupe, sans script.

#### Déploiement d'Identifié via GPO (sans script)

Comme le mode Identifié transmet l' **e-mail réel** de l'utilisateur — et non un hachage calculé —, vous n'avez besoin d'aucun script : une préférence de stratégie de groupe peut livrer la valeur directement. Le moteur de stratégie de groupe s'exécute en tant que `SYSTEM`, donc il écrit la clé protégée `...\Software\Policies` dans **la ruche propre à chaque utilisateur `HKCU`** automatiquement. Cela signifie qu'il gère les permissions pour vous et attribue à chaque utilisateur connecté sa propre identité, de sorte que les machines partagées fonctionnent sans effort supplémentaire.

L'extension lit une valeur unique de stockage géré, `userEmail`. Le choix du parcours dépend uniquement de la possibilité de dériver l'e-mail à partir du nom de connexion Windows.

**Pré-requis :** l'appareil doit être **joint au domaine** — Chrome et Edge ne chargent les stratégies basées sur le registre que sur les machines inscrites dans Active Directory (ce qui est intrinsèquement le cas lorsque vous appliquez une GPO).

**Cas 1 — l'e-mail est `sAMAccountName@yourdomain` (un seul élément couvre tout le monde)**

Une seule préférence de stratégie de groupe, résolue par utilisateur à la connexion :

1. Dans **la console de gestion des stratégies de groupe**, modifiez une GPO liée à l'OU de vos utilisateurs.
2. Allez dans **Configuration utilisateur → Préférences → Paramètres Windows → Registre → Nouveau → Élément de registre** et définissez :
   * **Action :** `Mettre à jour`
   * **Ruche :** `HKEY_CURRENT_USER`
   * **Chemin de la clé :** `Software\Policies\Google\Chrome\3rdparty\extensions\<EXTENSION_ID>\policy`
   * **Nom de la valeur :** `userEmail`
   * **Type de valeur :** `REG_SZ`
   * **Données de la valeur :** `%LogonUser%@yourcompany.example` (appuyez sur F3 pour insérer `%LogonUser%`; il se résout au nom de connexion de chaque utilisateur)
3. Ajoutez un deuxième élément pour **Edge** avec le chemin de clé `Software\Policies\Microsoft\Edge\3rdparty\extensions\<EXTENSION_ID>\policy`.

C'est tout — pas de script, et chaque utilisateur obtient son propre e-mail réel.

**Cas 2 — l'e-mail ne peut pas être dérivé du nom de connexion**

Si vos e-mails ne correspondent pas au nom de connexion (par ex. `jdupont` mais `jean.dupont@yourcompany.example`), `%LogonUser%` ne permet pas de reconstruire l'adresse et les Préférences de stratégie de groupe ne peuvent pas lire l'attribut AD `mail` . Deux options, toutes deux toujours pilotées par GPO :

* **Ciblage au niveau de l'élément** — créez un élément de registre par utilisateur avec l'e-mail littéral, ciblé vers cet utilisateur (élément de registre → **Commun** onglet → **Ciblage au niveau de l'élément**). Pas de script côté client ; vous maintenez simplement la liste, généralement générée une fois à partir d'un export d'annuaire.
* **`SYSTEM` assistant de connexion** — déployez une tâche planifiée (via GPO, exécutée en tant que `SYSTEM`, déclenchée à la connexion) qui lit l' `mail` de l'utilisateur connecté dans Active Directory et l'écrit dans `HKEY_USERS\<SID>\Software\Policies\...\policy`.

**macOS**

La GPO est propre à Windows. Sur macOS, fournissez la même `userEmail` valeur (l'e-mail réel de l'utilisateur) sous forme de configuration d'application gérée — un profil de préférences gérées pour l'extension Avanoo — via votre MDM.

**Vérifier**

Sur un client, exécutez `gpupdate /force`, déconnectez-vous puis reconnectez-vous, puis ouvrez `chrome://policy` (ou `edge://policy`) et cliquez sur **Recharger les stratégies** — l'extension Avanoo et sa `userEmail` valeur devraient apparaître.

> Remarque : sur une machine partagée, la `HKCU` stratégie par utilisateur ci-dessus donne à chaque utilisateur connecté sa propre identité ; une `HKLM` valeur à l'échelle de la machine attribuerait tous les utilisateurs de l'appareil à une seule identité. Le stockage géré n'est pas pris en charge sur Safari, donc le mode Identifié s'applique aux navigateurs Chromium (Chrome, Edge, Brave) et à Firefox.

***

### Quel mode dois-je choisir ?

Les deux modes forment un continuum qui arbitre entre la confidentialité des employés et la profondeur des analyses :

* **Identifié** est le moins confidentiel et le plus granulaire : visibilité nominative complète, groupes réels et réconciliation entre appareils.
* **Pseudonyme** constitue le juste milieu : il préserve des analyses précises par utilisateur, les bons groupes et la réconciliation entre appareils, tout cela sans jamais révéler les véritables identités à Avanoo.

Si vous ne savez pas quel mode convient à votre organisation, contactez-nous via le chat de l'application Avanoo et nous vous aiderons à décider.
