> For the complete documentation index, see [llms.txt](https://docs.avanoo.ai/public-knowledge-base/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.avanoo.ai/public-knowledge-base/avanoo-knowledge-base-fr/integrations/fournisseur-didentite-et-sso/sso-microsoft.md).

# SSO Microsoft

## Qu’est-ce que c’est ?

[Avanoo](https://avanoo.ai/) est un outil qui aide les organisations à optimiser leur stack technologique. Nous permettons à votre administrateur informatique de voir quelles applications Software-as-a-Service (SaaS) sont utilisées afin que votre organisation puisse supprimer les licences inutilisées, identifier les vulnérabilités de sécurité et trouver des outils mieux adaptés à ses besoins.

Avanoo a été conçu dans le respect de la vie privée et n’a pas pour objectif de suivre le travail des employés. Nous ne collectons qu’une quantité minimale de données, strictement aux fins citées ci-dessus, et nous visons à être totalement transparents quant au fonctionnement du SSO sur votre compte et à la manière dont nous utilisons vos données.

Ce document a pour objectif de répondre à toutes vos questions. Si vous avez des préoccupations qui ne sont pas abordées ici, n’hésitez pas à [nous contacter](#user-content-fn-1)[^1]. &#x20;

## Comment ça marche ?

La plateforme Avanoo fonctionne en arrière-plan. Chaque jour, elle récupère des données depuis votre Microsoft Entra pour suivre les utilisateurs, les groupes, les administrativeUnits et les changements d’activité SaaS.

Pour obtenir ces informations, elle nécessite deux autorisations de vos comptes Microsoft Entra :

* User.Read, pour autoriser la connexion des utilisateurs en utilisant Microsoft comme fournisseur d’identité.
* Directory.Read.All, pour permettre la récupération de
  * des utilisateurs,
  * des groupes,
    * des membres des groupes,
  * des administrativeUnits,
    * des membres des administrativeUnits,
  * des servicePrincipal (applications SaaS),
    * des utilisateurs de servicePrincipal.
* AuditLog.Read.All, pour récupérer toute l’utilisation des connexions SSO et ajouter ces informations à votre cartographie de l’utilisation SaaS.

Grâce à ces informations, Avanoo pourra surveiller toute modification de votre environnement et fournir des recommandations en cas de changement de statut d’utilisateur ou de découverte de nouveaux SaaS.

Nous nous efforçons de limiter autant que possible la quantité de données envoyées à nos serveurs. Ainsi, un seul rafraîchissement par jour sera envoyé aux serveurs Avanoo.

***

### Registre d’application

Pour connecter Avanoo à votre tenant Microsoft Entra, vous devez enregistrer une application et lui accorder les autorisations requises. Suivez ces étapes :

#### 1. Enregistrer une nouvelle application

1. Connectez-vous au [centre d’administration Microsoft Entra](https://entra.microsoft.com/) avec un compte disposant des privilèges d’administrateur général ou d’administrateur d’application.
2. Dans le menu de navigation de gauche, accédez à Entra ID → Inscriptions d’applications.
3. Cliquez sur + Nouvelle inscription.
4. Remplissez le formulaire :
   * Nom : `Avanoo` (ou tout autre nom que votre organisation préfère)
   * Types de comptes pris en charge : sélectionnez Comptes dans ce répertoire organisationnel uniquement (locataire unique)
   * URI de redirection : laissez ce champ vide pour l’instant (non requis pour cette intégration)
5. Cliquez sur Enregistrer.

#### 2. Notez les identifiants

Sur la page d’aperçu de l’application, copiez les valeurs suivantes — vous devrez nous les envoyer :

* ID d’application (client)
* ID de répertoire (locataire)

#### 3. Créez un secret client

1. Dans le menu de gauche de l’inscription de votre application, accédez à Certificats et secrets.
2. Dans l’onglet Secrets clients, cliquez sur + Nouveau secret client.
3. Ajoutez une description (par ex. `Intégration Avanoo`) et choisissez une période d’expiration (nous recommandons 24 mois).
4. Cliquez sur Ajouter.
5. Copiez immédiatement la valeur du secret — elle ne s’affichera qu’une seule fois. C’est la troisième valeur que vous devrez nous envoyer.

#### 4. Ajoutez des autorisations API

1. Dans le menu de gauche, accédez à Autorisations API.
2. Cliquez sur + Ajouter une autorisation → Microsoft Graph → Autorisations d’application.
3. Recherchez et sélectionnez les autorisations suivantes :
   * `User.Read (déjà présent par défaut)`
   * `Directory.Read.All`
   * `AuditLog.Read.All`
4. Cliquez sur Ajouter des autorisations.
5. De retour sur la page des autorisations API, cliquez sur Accorder le consentement administrateur pour \[votre organisation] et confirmez. Une coche verte devrait apparaître à côté de chaque autorisation.

> Remarque : la `User.Read` autorisation déléguée est ajoutée par défaut et est utilisée pour la connexion des utilisateurs. Les trois autorisations ci-dessus sont des autorisations d’application (et non déléguées), ce qui signifie qu’elles permettent à Avanoo de lire les données en arrière-plan sans qu’un utilisateur ait besoin d’être connecté.

#### 5. Soumettez les identifiants sur la page des intégrations

1. ID de l’application
2. Valeur du secret client
3. ID de répertoire (locataire)

La synchronisation de vos données commencera dans les 24 heures.

<figure><img src="/files/2453af02e8c063d92c63f058f9aea60a8e2e8506" alt=""><figcaption></figcaption></figure>

[^1]: mailto:<support@avanoo.ai>
