Kasar

Guide administrateur Microsoft 365

Autoriser Kasar dans votre tenant Microsoft 365

Un de vos collaborateurs tente d’utiliser Kasar avec son compte Microsoft 365 et sa connexion est refusée. Voici pourquoi, ce que vous accordez exactement, et les trois façons de l’accorder.

7 min de lecture

Autoriser une application tierce à accéder, au nom de chaque utilisateur qui l’active, à sa messagerie et à son agenda. Kasar ne demande que des permissions déléguées : l’application ne peut jamais accéder à une boîte sans qu’un utilisateur se soit authentifié, ni dépasser les droits de cet utilisateur. L’opération prend quelques minutes et se révoque à tout moment, sans nous.

01L’application que vous autorisez

Application (client) ID

959c9076-e74d-4d8d-86b9-3dfe419e9d1b

Éditeur

Kasar, kasar.app

Plateforme

platform.kasar.app

Type

Application multi-locataire, permissions déléguées uniquement

02Pourquoi la connexion est refusée

Kasar est une application multi-locataire enregistrée dans Microsoft Entra ID. Votre tenant, c’est-à-dire votre annuaire Entra ID, est configuré pour empêcher les utilisateurs d’accorder eux-mêmes leur consentement : soit le consentement utilisateur est désactivé, soit il est restreint aux éditeurs vérifiés. Seul un administrateur peut lever ce blocage.

AADSTS90094

Ce qu’il signifie
Le consentement demandé exige un administrateur. Le cas le plus fréquent : le consentement utilisateur est désactivé pour toutes les applications.

AADSTS65001

Ce qu’il signifie
Ni l’utilisateur ni l’administrateur n’a consenti. Même cause, formulation différente selon la politique exacte du tenant.

03Les permissions demandées

openid, profile, email, User.Read

Ce qu’elle autorise
Authentification et lecture du profil de l’utilisateur connecté.

Mail.ReadWrite

Ce qu’elle autorise
Lecture des emails, marquage lu et non lu, classement, archivage.

Mail.Send

Ce qu’elle autorise
Envoi d’emails depuis Kasar, au nom de l’utilisateur.

Calendars.ReadWrite

Ce qu’elle autorise
Lecture et création de rendez-vous dans son agenda.

offline_access

Ce qu’elle autorise
Synchronisation en arrière-plan, sans réauthentification permanente.

04Ce que l’écran de consentement affichera

Microsoft encadre le consentement d’un avertissement lorsque l’éditeur n’est pas vérifié par son programme partenaire. Vous pouvez donc lire, sur l’écran même où vous autorisez, que l’application n’est pas publiée par Microsoft ni par votre organisation. Ce message ne décrit pas les permissions demandées : il décrit le statut de l’éditeur dans un programme Microsoft, et il s’affiche pour la grande majorité des éditeurs indépendants.

Ce qui se vérifie, en revanche, c’est l’Application ID affiché dans le détail de l’écran de consentement : il doit être exactement celui de la première section. C’est la seule correspondance qui prouve que vous autorisez notre application et pas une autre. Si votre politique interne impose un éditeur vérifié, écrivez-nous et nous vous dirons où en est notre vérification.

05Accorder le consentement

Trois voies au même résultat, selon votre situation de départ. Commencez par le cas 1 : sa première étape détermine lequel vous concerne. Dans tous les cas, utilisez un compte administrateur de VOTRE tenant. Accordée depuis l’annuaire d’un prestataire, l’autorisation serait enregistrée au mauvais endroit, sans aucun message d’erreur.

Cas 1. L’application est déjà dans votre annuaire

Le cas courant : la tentative de connexion de votre collaborateur a créé l’entrée, même en échouant.

  1. 1

    Ouvrez la liste des applications d’entreprise

    Centre d’administration Entra, Applications, Applications d’entreprise, Toutes les applications. Passez le filtre « Type d’application » sur « Toutes les applications » : le filtre par défaut masque une partie des entrées.

  2. 2

    Cherchez l’Application ID

    959c9076-e74d-4d8d-86b9-3dfe419e9d1b. S’il n’apparaît pas, l’application n’est pas encore dans votre annuaire : passez au cas 2.

  3. 3

    Ouvrez Kasar, puis Autorisations

    L’onglet Autorisations se trouve dans la section Sécurité de l’application.

  4. 4

    Accordez le consentement administrateur

    Cliquez sur « Accorder le consentement administrateur pour [votre organisation] », puis validez la fenêtre Microsoft qui s’ouvre. Vos utilisateurs peuvent se connecter.

Cas 2. L’application n’apparaît pas

Ce lien la crée et accorde l’autorisation en une seule opération. Remplacez le domaine par un domaine vérifié de votre annuaire, ou par son identifiant de locataire.

Si Microsoft répond AADSTS90002, le domaine que vous avez placé dans l’URL n’est pas celui de votre annuaire. Utilisez l’identifiant de locataire (Vue d’ensemble, ID de locataire), ou remplacez ce segment par « organizations » : votre tenant sera alors déduit du compte avec lequel vous vous connectez.

Cas 3. Vous préférez la ligne de commande

Pour tracer l’opération, ou pour n’ouvrir aucun écran de consentement. Résultat identique au cas 2.

La première commande suffit à faire apparaître Kasar dans Applications d’entreprise, si vous préférez ensuite accorder le consentement depuis l’interface, comme au cas 1.

06Approuver au cas par cas, sans ouvrir de lien

Si votre politique vous interdit d’ouvrir un lien fourni par un éditeur, Entra propose un circuit interne : l’utilisateur bloqué demande l’autorisation, et vous l’approuvez depuis votre propre portail. Les permissions accordées sont exactement celles de la section 3.

  1. 1

    Activez le circuit de demande

    Applications d’entreprise, Sécurité, Consentement et autorisations, Paramètres de consentement administrateur. Passez « Les utilisateurs peuvent demander le consentement administrateur » sur Oui, et désignez les personnes qui recevront les demandes.

  2. 2

    Faites réessayer l’utilisateur

    Son écran de refus lui propose alors de justifier sa demande, qui part vers les personnes que vous venez de désigner.

  3. 3

    Approuvez la demande

    Applications d’entreprise, Activité, Demandes de consentement administrateur. L’approbation accorde le consentement pour tout le tenant, exactement comme le cas 1.

07Restreindre à quelques utilisateurs

Les trois voies autorisent l’application pour tout le tenant. Pour une phase pilote, accordez le consentement normalement, puis passez Propriétés, « Affectation requise » sur Oui, et déclarez les personnes ou groupes autorisés dans « Utilisateurs et groupes ». Tout autre utilisateur se verra refuser la connexion, et l’ouverture ultérieure consiste simplement à ajouter un groupe.

Si votre politique interne exige qu’aucun consentement ne soit enregistré au nom de l’organisation, le cas 3 accepte -ConsentType "Principal" -PrincipalId [identifiant de l’utilisateur], à rejouer pour chaque personne.

08Révoquer

Réversible à tout moment et sans notre intervention : Applications d’entreprise, Kasar, Propriétés, Supprimer. Vous pouvez aussi retirer le seul consentement depuis l’onglet Autorisations, en conservant l’entrée et son historique.

La révocation vaut immédiatement pour toute nouvelle demande. Les jetons d’accès déjà émis, eux, restent valides jusqu’à leur expiration, que Microsoft fixe entre soixante et quatre-vingt-dix minutes : comptez donc jusqu’à une heure et demie avant que tout accès cesse réellement.

Les accès restent visibles dans vos journaux de connexion Entra, ce qui vous permet d’auditer l’usage réel plutôt que de nous croire sur parole.

Une question avant d’autoriser ?

Architecture, conformité, sécurité : nous répondons directement, sans formulaire. Écrivez à support@kasar.app, ou prenez trente minutes avec nous.