Sécurité des systèmes

PostePro Entreprise — plateforme de réservation d'espaces de travail

Document préparé par Groupe B · 24 août 2026 · Destiné à la Direction des technologies de l'information

← Retour à la démonstration interactive

1. Vue d'ensemble

PostePro Entreprise permet à vos employés de réserver un poste de travail ou une salle de réunion, avec synchronisation vers Outlook et notifications dans Teams.

Le principe qui guide toute l'architecture : nous demandons le minimum d'accès nécessaire, et chaque accès demandé est restreint et révocable par votre organisation, sans passer par nous.

Ce que la plateforme conserve

Ce que la plateforme ne conserve pas

2. Accès à Microsoft 365

C'est le point le plus scruté, et avec raison. Voici précisément ce que nous demandons et comment c'est encadré.

La difficulté, énoncée franchement

Pour écrire une réservation dans le calendrier d'une salle, il faut la permission d'application Calendars.ReadWrite. Microsoft ne propose pas de permission « calendriers des salles seulement » : par défaut, cette permission porte sur toutes les boîtes aux lettres du locataire.

Nous ne demandons pas cet accès tel quel, et nous ne vous demanderions pas de l'accorder.

La restriction appliquée

Exchange Online permet de limiter une application à un sous-ensemble de boîtes aux lettres, au moyen d'une ApplicationAccessPolicy. La restriction est appliquée par Microsoft, de votre côté. Nous ne pouvons pas la contourner.

Accès demandéPortée réelle après restrictionNécessaire pourquoi
Calendars.ReadWriteUniquement les boîtes-ressources des salles que vous listezCréer, déplacer et annuler les réservations dans Outlook
Place.Read.AllLecture seule de l'inventaire des sallesImporter vos salles à l'implantation
User.Read.AllLecture seule de l'annuaireAssocier une réservation à son auteur. Retirable si vous le jugez excessif.

Vérification par vos équipes

Ces deux commandes constituent une preuve auditable de la portée réelle :

Test-ApplicationAccessPolicy -Identity employe@votredomaine -AppId <APP_ID>
→ doit retourner Denied

Test-ApplicationAccessPolicy -Identity salle@votredomaine -AppId <APP_ID>
→ doit retourner Granted

Ce à quoi nous n'avons jamais accès

Révocation : retirer une salle du groupe de sécurité coupe notre accès à cette salle. Supprimer l'application dans le portail Azure coupe tout accès immédiatement. Aucune action de notre part n'est requise dans les deux cas.

Journalisation côté Microsoft

Chaque appel de PostePro vers Microsoft Graph apparaît dans vos journaux d'audit Microsoft 365, attribué à l'identité de l'application. Votre visibilité ne dépend pas de nos propres journaux.

3. Authentification des employés

Option recommandée : fédération avec votre annuaire

L'employé s'authentifie dans votre annuaire, pas chez nous. Aucun mot de passe n'est stocké de notre côté, votre politique s'applique, votre second facteur s'applique — et surtout, la désactivation d'un compte chez vous coupe l'accès automatiquement.

Techniquement : Cognito accepte un fournisseur d'identité SAML 2.0 ou OIDC.

Option de repli : auto-inscription restreinte

Si la fédération n'est pas envisageable à court terme, l'employé s'inscrit lui-même — mais uniquement avec une adresse d'un domaine que vous avez explicitement autorisé.

Protection contre l'énumération

Le formulaire répond exactement la même chose — « si cette adresse est admissible, un code vient d'y être envoyé » — que l'adresse existe déjà, que le domaine soit refusé, ou que tout se passe bien.

Autrement, le formulaire deviendrait un outil pour découvrir qui travaille dans votre organisation en essayant des adresses. L'information réelle n'arrive que dans la boîte de réception du titulaire légitime.

Exigences appliquées aux comptes

ContrôleValeur
Longueur du mot de passe12 caractères minimum
ComplexitéMajuscule, minuscule, chiffre et symbole requis
Second facteurApplication d'authentification (TOTP), obligatoire
Second facteur par message texteVolontairement non offert — une carte SIM peut être détournée
Identifiants compromisDétection active, blocage automatique
VerrouillageAprès tentatives répétées
RépertoireDistinct de la plateforme publique PostePro

4. Protection des mots de passe

Les mots de passe ne sont pas chiffrés. Ils sont hachés avec un sel unique par utilisateur — ce qui est supérieur au chiffrement pour cet usage.

ChiffrementHachage
RéversibleOui, avec la cléNon, jamais
Qui peut retrouver le mot de passeQui détient la cléPersonne
Adapté aux mots de passeNonOui

Preuve pratique : la fonction « mot de passe oublié » procède toujours à une réinitialisation, jamais à un envoi du mot de passe existant. C'est structurellement impossible.

Le mot de passe ne circule pas sur le réseau

Le protocole SRP (Secure Remote Password) permet à l'appareil de l'employé de prouver qu'il connaît le mot de passe sans jamais le transmettre. Le serveur reçoit une preuve mathématique, pas le secret. Une interception complète du trafic ne révélerait aucun mot de passe.

Nous ne détenons aucun mot de passe. Si nos systèmes étaient compromis, aucun mot de passe d'employé ne pourrait en être extrait, parce qu'aucun n'y est stocké sous une forme récupérable.

5. Hébergement et données

ÉlémentDétail
FournisseurAmazon Web Services
Régionca-central-1 (Montréal)
Sortie des données du CanadaAucune
Chiffrement au reposActivé — base de données et stockage
Chiffrement en transitTLS 1.2 ou supérieur
Base de donnéesInstance privée, sans accès depuis Internet
Secrets et clésGestionnaire de secrets dédié, jamais dans le code source
SauvegardesAutomatiques, restauration à un instant précis
Pare-feu applicatifAWS WAF en façade

À convenir avec vous : l'isolation de l'instance de base de données, la haute disponibilité multi-zones, et la durée de conservation des sauvegardes sont ajustables selon vos exigences. Ces éléments font partie des questions que nous vous adressons — nous préférons les convenir avant l'implantation plutôt que de présumer.

6. Attestations indépendantes

Les composantes d'identité et d'infrastructure reposent sur des services Amazon Web Services audités par des tiers dans le cadre des programmes de conformité AWS : SOC 1, SOC 2, SOC 3, ISO 27001, PCI DSS, FedRAMP et HIPAA.

Les rapports d'audit correspondants sont téléchargeables par votre organisation via AWS Artifact. Vous n'avez pas à nous croire sur parole.

Ce que nous n'écrivons pas nous-mêmes

Point important pour évaluer notre surface de risque : nous ne développons aucune cryptographie, aucun stockage de mot de passe, aucun générateur de code de vérification.

ÉlémentQui le gère
Hachage des mots de passeAmazon Cognito
Codes de vérificationAmazon Cognito
Second facteur TOTPAmazon Cognito
Verrouillage après échecsAmazon Cognito
Jetons de session et rotationAmazon Cognito
Décision d'admissibilité d'un domainePostePro
Règles de réservation et droits d'accèsPostePro

7. Droits d'accès et journalisation

Trois rôles

RôlePortéePeut faire
Super administrateurToute l'organisationTout, incluant les rôles, les règles et les domaines autorisés
Administrateur d'édificeUn seul édificeEspaces, réservations et membres de son édifice. Ne peut ni nommer ni modifier un super administrateur.
EmployéSes propres réservationsRéserver, annuler, confirmer sa présence

Un administrateur ne peut pas modifier son propre accès — ce qui évite qu'une erreur de manipulation vous enferme dehors.

Journal d'audit

Chaque action d'administration est consignée : création et désactivation d'espaces, changement de rôle, suspension d'un accès, annulation de la réservation d'un employé, modification des règles.

Chaque entrée retient qui a agi, quand, sur quoi, et depuis quelle adresse. Les actions sensibles — suspension d'un employé, annulation de la réservation de quelqu'un d'autre — exigent un motif, qui apparaît au journal.

Le journal est en lecture seule. Aucune fonction de suppression n'existe, y compris pour un super administrateur. Un journal effaçable par l'administrateur n'aurait aucune valeur probante.

8. Cycle de vie et réversibilité

SituationCe qui se passe
Un employé quitte l'organisationFédération : accès coupé automatiquement.
Auto-inscription : l'administrateur suspend le compte, ce qui libère aussitôt ses réservations à venir, dans PostePro et dans Outlook.
Un compte est suspenduConservé, jamais supprimé — l'historique et le journal survivent au départ
Un espace est retiréDésactivé, pas supprimé. Refusé s'il porte des réservations à venir non traitées.
Fin du contratExport de vos données en format ouvert, puis suppression sur demande écrite

Ce qui vous reste si vous cessez d'utiliser la plateforme

Vos salles Microsoft 365 et leurs calendriers vous appartiennent et demeurent intacts — nous n'y créons que des événements ordinaires. La révocation du consentement dans le portail Azure coupe tout accès immédiatement. Aucune dépendance résiduelle.

9. Continuité de service

Une réservation dans PostePro n'attend jamais la réponse de Microsoft pour être valide. Si la synchronisation échoue, elle est reprise au rétablissement du service. Un employé n'est jamais empêché de réserver un bureau parce que Microsoft a un incident.

Ce choix est délibéré : nous préférons un désalignement temporaire, corrigé automatiquement, à un blocage pour vos employés.

10. Limite que nous énonçons nous-mêmes

L'analytique d'occupation mesure ce qui est réservé, pas la présence physique. Nous n'installons aucun capteur.

Le taux de non-présentation sert précisément à mesurer l'écart entre les deux, et la libération automatique récupère les espaces réservés mais non utilisés. Si votre besoin exige la mesure de présence physique réelle, c'est une limite à connaître — nous ne prétendons pas le contraire.