Contents

Guide d'installation IT

Ce guide s'adresse aux administrateurs IT et Microsoft Entra ID (anciennement Azure AD) qui déploient Tato. Il couvre les consentements administrateur, les permissions Microsoft Graph demandées par Tato et leur justification, le compte de service Tato, et les contrôles dont vous disposez pour auditer ou révoquer les accès.

Vous cherchez ce à quoi Tato se connecte et comment les équipes l'utilisent au quotidien ? Consultez Intégrations. Pour le modèle d'accès aux données, voir Partage de données et notre Trust Center.

Comment Tato se connecte à Microsoft 365

Tato est le co-pilote IA pour les projets les plus grands et les plus critiques. Chaque client dispose d'une instance dédiée single-tenant hébergée sur Azure, sans aucun partage entre clients. Tato se connecte à votre environnement Microsoft 365 via des applications Entra ID publiées et maintenues par Tato.

Accorder le consentement administrateur via une URL pré-générée ajoute ces applications à votre tenant comme applications d'entreprise (service principals), où vous pouvez les inspecter, les auditer et les révoquer comme n'importe quelle autre application. Rien à construire de votre côté : ni app registration, ni URI de redirection, ni secret client.

Il y a deux applications, plus un consentement optionnel par utilisateur :

ConsentementRôleAgit en tant que
Single sign-onPermet aux utilisateurs de votre organisation de se connecter à Tato avec leur compte MicrosoftChaque utilisateur connecté
Tato AssistantL'agent qui rejoint les réunions, lit les conversations et envoie des mises à jourLe compte de service tato@yourcompany.com
Accès calendrier utilisateurPermet à chaque utilisateur de connecter son calendrier pour que Tato sache quelles réunions rejoindreChaque utilisateur qui connecte son calendrier

Le Tato Assistant utilise uniquement des permissions déléguées. Ses appels Microsoft Graph s'exécutent dans le contexte de sécurité du compte de service tato@yourcompany.com : son accès effectif est l'intersection des permissions accordées et de ce dont ce compte est membre. Si le compte de service n'est pas invité à une réunion ou ajouté à une conversation, un canal ou un site, Tato ne peut pas le lire. Voir Partage de données pour la correspondance avec les accès dans Tato.

Le compte de service Tato

L'agent Tato opère via un compte membre standard que vous créez dans votre tenant, par exemple tato@yourcompany.com. Il apparaît dans les réunions et conversations comme n'importe quel membre de l'équipe, et votre équipe délimite ses accès de la même façon : invitations et appartenances.

Il vous faut :

  • Un compte utilisateur membre (pas un invité), généralement tato@yourcompany.com
  • Une licence incluant une boîte mail Exchange Online et Microsoft Teams (les offres web comme Microsoft 365 Business Basic suffisent ; aucune application de bureau nécessaire)

Partagez les identifiants avec nous dès que le compte existe, par un canal sécurisé (1Password ou équivalent de préférence). Nous vérifions le compte et configurons la MFA avec un authentificateur TOTP.

La MFA du compte de service repose sur un code TOTP, enregistré dans Entra comme jeton OATH logiciel tiers. Si votre politique de méthodes d'authentification n'autorise que l'application Microsoft Authenticator, autorisez les jetons OATH logiciels pour le compte de service ; un compte automatisé ne peut pas approuver de notifications push.

Liste de contrôle d'installation

Votre équipe ne peut pas se connecter à Tato tant que le single sign-on n'est pas accordé. L'équipe Tato vous envoie donc les deux liens de consentement au démarrage : un pour le single sign-on, un pour le Tato Assistant. La personne qui accorde le consentement n'a pas besoin d'un compte Tato.

  • Créez le compte de service : tato@yourcompany.com avec des licences Exchange Online et Teams
  • Partagez les identifiants du compte de service par un canal sécurisé. Nous vérifions le compte et configurons la MFA
  • Accordez le single sign-on : ouvrez son lien de consentement en tant que Global Administrator et acceptez. Votre équipe peut alors se connecter avec ses comptes Microsoft
  • Accordez les permissions du Tato Assistant avec son lien de consentement. Il ne demande que les scopes des fonctionnalités dont votre organisation a besoin (référence des permissions)

Consentements optionnels

Tout le reste est en libre-service depuis Paramètres de l'organisation → Intégrations : statut des permissions par fonctionnalité, URL de consentement, et le reste de la configuration admin (le serveur MCP, par exemple).

Paramètres de l'organisation Tato montrant les consentements single sign-on, accès calendrier utilisateur et Tato Assistant avec le statut des permissions par fonctionnalité

  • L'accès calendrier utilisateur pré-approuve les permissions de calendrier pour tout le tenant : chaque utilisateur peut connecter son calendrier sans approbation administrateur individuelle.
  • Plus de fonctionnalités Tato Assistant : cliquez sur Grant consent à côté de Tato Assistant, choisissez les intégrations à inclure (écriture calendrier, Teams chat, emails, SharePoint), puis accordez l'URL de consentement générée. Les permissions déjà accordées ne bougent pas ; les nouvelles s'ajoutent.

Fenêtre de sélection des fonctionnalités pour le consentement avec cases à cocher par intégration et boutons Copy URL et Open consent URL

Référence des permissions

Toutes les permissions demandées par le Tato Assistant sont déléguées. Plusieurs de ses scopes exigent un consentement administrateur selon la politique de Microsoft, d'où un consentement accordé une seule fois, à l'échelle du tenant, par un administrateur.

Single sign-on

La connexion utilise les scopes OpenID Connect standard et récupère le nom, l'adresse email et la photo de profil :

ScopeUtilité
openidConnecter les utilisateurs avec leur compte Microsoft
profileNom d'affichage et photo de profil
emailAdresse email, pour faire correspondre le compte Tato

La connexion ne donne aucun accès boîte mail, fichiers, conversations ou calendrier.

Permissions par défaut du Tato Assistant

Toujours requises. Elles couvrent la transcription des réunions, l'accès calendrier et la messagerie Teams pour le compte de service :

ScopePourquoi Tato en a besoin
openid, profile, email, offline_accessConnecter le compte de service et maintenir la session sans nouvelle demande
User.ReadLire le profil du compte de service
User.ReadBasic.AllRésoudre les noms et adresses email des participants aux réunions et conversations
Calendars.ReadLire le calendrier du compte de service pour connaître les réunions auxquelles il est invité
OnlineMeetings.ReadRécupérer les détails et informations de connexion des réunions Teams où le compte est invité
OnlineMeetingTranscript.Read.AllLire les transcriptions des réunions Teams auxquelles le compte de service participe
Chat.ReadWriteLire et répondre dans les conversations dont le compte de service est membre

Fonctionnalités optionnelles

Chaque fonctionnalité sélectionnée ajoute ses scopes à l'URL de consentement. N'activez que le nécessaire :

FonctionnalitéScopesCe qu'elle permet
Teams chatTeam.ReadBasic.All, Channel.ReadBasic.All, ChannelMember.Read.All, ChannelMessage.Read.All, ChannelMessage.SendLire et publier dans les canaux Teams auxquels le compte de service a été ajouté
Envoi d'emailsMail.SendEnvoyer des emails en tant que compte de service
Réception d'emailsMail.ReadWriteLire et gérer la boîte mail du compte de service
Écriture calendrierListés dans votre URL de consentementCréer et gérer des événements de calendrier et des groupes pour votre organisation
Accès SharePointListés dans votre URL de consentementLire et traiter les sites et fichiers SharePoint auxquels le compte de service a accès

Lire l'URL de consentement

Chaque lien de consentement généré par Tato cible le endpoint standard de consentement administrateur de Microsoft. Le paramètre scope énumère chaque permission demandée ; ce que vous voyez dans l'URL est exactement ce qu'Entra ID affiche sur l'écran de consentement.

https://login.microsoftonline.com/organizations/v2.0/adminconsent
  ?client_id=<ID d'application Tato>
  &redirect_uri=https://yourcompany.tato.co/...
  &scope=<liste des scopes Microsoft Graph séparés par des espaces>

Le redirect_uri pointe vers l'instance Tato de votre organisation et est pré-enregistré sur l'application de Tato. Vous n'avez jamais à le configurer.

Sécurité et gouvernance

Vous gardez le contrôle après le consentement :

  • Auditer : les deux applications Tato apparaissent dans le centre d'administration Entra sous Applications d'entreprise, avec les permissions accordées visibles sous Permissions.
  • Tracer : l'activité du compte de service apparaît dans les journaux de connexion et d'audit standard, comme n'importe quel utilisateur.
  • Délimiter : la portée de Tato est régie par les appartenances. Retirez le compte de service d'une réunion, d'une conversation, d'un canal ou d'un site et son accès cesse immédiatement, sans toucher au consentement.
  • Révoquer : retirez des permissions accordées ou supprimez l'application d'entreprise à tout moment. Désactiver le compte de service ou retirer ses licences arrête aussi l'agent.

Questions fréquentes

Devons-nous créer un app registration dans notre tenant ?

Non. Tato enregistre et maintient ses propres applications Entra ID. Accorder le consentement administrateur les ajoute comme applications d'entreprise dans votre tenant : aucune URI de redirection, aucun client ID ni secret à configurer de votre côté.

Quelles permissions API Tato requiert-il ?

La connexion utilise les scopes OpenID Connect (openid, profile, email) pour récupérer le nom, l'adresse email et la photo. Le Tato Assistant demande des permissions Microsoft Graph déléguées couvrant la lecture du calendrier, les réunions et transcriptions Teams, et les conversations, plus des scopes optionnels pour les fonctionnalités activées. Voir la référence des permissions ; l'ensemble exact pour votre organisation est listé dans votre URL de consentement.

Le Tato Assistant utilise-t-il des permissions d'application ?

Non. Ses permissions sont déléguées : il agit en tant que compte de service et ne peut jamais accéder à des données au-delà de ce dont ce compte est membre.

Quel rôle faut-il pour accorder le consentement ?

Le consentement administrateur à l'échelle du tenant requiert un rôle Global Administrator ou Privileged Role Administrator.

Comment limiter ce à quoi Tato peut accéder ?

Par les appartenances. Le compte de service ne voit que les réunions auxquelles il est invité, les conversations et canaux auxquels il est ajouté, et les sites auxquels il a accès. Les fonctionnalités optionnelles non sélectionnées ne sont jamais incluses dans la demande de consentement.

Comment révoquer les accès ?

Dans le centre d'administration Entra sous Applications d'entreprise : consultez les permissions accordées, retirez-les, ou supprimez l'application. Retirer les appartenances du compte de service ou désactiver le compte prend effet immédiatement.

Où nos données sont-elles stockées ?

Chaque client dispose d'une instance dédiée single-tenant hébergée sur Azure. Tato est conforme SOC 2. Voir Partage de données et notre Trust Center.


Des questions ? Écrivez-nous à support@tato.co. Nous serons ravis de dérouler l'installation en direct avec votre équipe IT.