Quatre couches
SSO n'est pas l'autorisation
Entra confirme l'identité et peut éviter un second mot de passe agent. Il ne donne pas seul la visibilité du canal ou le droit de configurer WebChat. Le travail quotidien suit le canal Teams ; la configuration ajoute une liste d'administrateurs.
La validation exige une matrice : lire, répondre au client, écrire en interne, gérer membres, modifier widget/canal ou approuver l'app. Aucune tâche ne justifie automatiquement le rôle Microsoft le plus élevé.
| Couche | Contrôle | Test |
|---|---|---|
| Identité Entra | Connexion, compte, invité | Actif/bloqué, MFA et accès conditionnel du tenant |
| Équipe et canal | Visibilité et participation | Standard/privé/partagé, membres et historique |
| Rôle Teams | Owner, membre, invité, modérateur | Séparer membres, apps, canaux et réponse |
| Admins WebChat | Configuration WebChat du canal | E-mail listé, appartenance et retrait |
| Identité app/flow | Approbation, connecteurs, automatisation | Owner, secret, droits runtime, suppléance et départ |
Type de canal
Standard, privé et partagé modifient l'audience
Le canal standard est généralement visible aux membres de l'équipe ; le privé limite à certains membres ; le partagé peut inclure des personnes d'autres équipes ou organisations. Visibilité, propriétaires, invités, apps, stockage et retrait changent.
Microsoft indique qu'un nouveau membre d'un canal privé peut voir les conversations antérieures. Retiré de l'équipe, il perd ses canaux privés et doit y être réajouté s'il revient. Privé ne remplace donc pas besoin d'en connaître et conservation.
Arrivée, mobilité, départ
Gouverner tout le cycle d'identité
- 01
Limiter l'arrivée
N'attribuer que l'équipe et les canaux requis ; tester agent, note interne et admin séparément.
- 02
Revoir la mobilité
Retirer anciens canaux et droits admin avant d'accorder le nouveau périmètre.
- 03
Bloquer le départ
Désactiver Entra et retirer équipe, canal, invité, groupe, app et access package selon le tenant.
- 04
Fermer le produit
Contrôler admins WebChat, owners de flows, connexions, comptes de service, secrets, Meta et Tag Manager.
- 05
Prouver le retrait
Refuser connexion, ancienne session, Teams mobile, lien direct, backend et exécution API/flow.
Moindre privilège
Huit cas avant production
- L'agent répond sans gérer membres ni configuration.
- L'admin WebChat modifie un réglage puis perd ce droit après retrait de la liste ou du canal.
- L'owner Teams gère les membres sans rôle global inutile.
- Invité ou externe ne voit que le périmètre autorisé ; réponse et historique sont testés séparément.
- Une personne hors canal n'atteint ni fil ni configuration backend.
- Un collaborateur mobile perd ses anciens canaux et ne reçoit que le nouveau scope.
- Un partant perd web, desktop, mobile, liens, flows, connecteurs et administration dans le délai.
- Deux owners assurent la continuité ; les privilèges élevés sont temporaires et traçables.