Sécurité des systèmes
PostePro Entreprise — plateforme de réservation d'espaces de travail
1. Vue d'ensemble
PostePro Entreprise permet à vos employés de réserver un poste de travail ou une salle de réunion, avec synchronisation vers Outlook et notifications dans Teams.
Le principe qui guide toute l'architecture : nous demandons le minimum d'accès nécessaire, et chaque accès demandé est restreint et révocable par votre organisation, sans passer par nous.
Ce que la plateforme conserve
- Le nom et l'adresse professionnelle de l'employé
- Les espaces de votre organisation — postes, salles, étages, édifices
- Les réservations : qui, quel espace, quelle plage horaire
- Un journal des actions d'administration
Ce que la plateforme ne conserve pas
- Aucun contenu de courriel
- Aucun document, fichier ou pièce jointe
- Aucun contenu d'événement Outlook autre que les plages horaires nécessaires à la synchronisation
- Aucune géolocalisation ni suivi de présence physique
- Aucun numéro d'employé, aucune donnée de ressources humaines
2. Accès à Microsoft 365
C'est le point le plus scruté, et avec raison. Voici précisément ce que nous demandons et comment c'est encadré.
La difficulté, énoncée franchement
Pour écrire une réservation dans le calendrier d'une salle, il faut la permission
d'application Calendars.ReadWrite. Microsoft ne propose pas de permission
« calendriers des salles seulement » : par défaut, cette permission porte sur
toutes les boîtes aux lettres du locataire.
Nous ne demandons pas cet accès tel quel, et nous ne vous demanderions pas de l'accorder.
La restriction appliquée
Exchange Online permet de limiter une application à un sous-ensemble de boîtes aux
lettres, au moyen d'une ApplicationAccessPolicy. La restriction est
appliquée par Microsoft, de votre côté. Nous ne pouvons pas la contourner.
| Accès demandé | Portée réelle après restriction | Nécessaire pourquoi |
|---|---|---|
Calendars.ReadWrite | Uniquement les boîtes-ressources des salles que vous listez | Créer, déplacer et annuler les réservations dans Outlook |
Place.Read.All | Lecture seule de l'inventaire des salles | Importer vos salles à l'implantation |
User.Read.All | Lecture seule de l'annuaire | Associer une réservation à son auteur. Retirable si vous le jugez excessif. |
Vérification par vos équipes
Ces deux commandes constituent une preuve auditable de la portée réelle :
Test-ApplicationAccessPolicy -Identity employe@votredomaine -AppId <APP_ID>
→ doit retourner Denied
Test-ApplicationAccessPolicy -Identity salle@votredomaine -AppId <APP_ID>
→ doit retourner Granted
Ce à quoi nous n'avons jamais accès
- Les calendriers personnels de vos employés
- Les courriels — aucune permission
Mail.*n'est demandée - SharePoint, OneDrive, Teams (contenu), fichiers
Révocation : retirer une salle du groupe de sécurité coupe notre accès à cette salle. Supprimer l'application dans le portail Azure coupe tout accès immédiatement. Aucune action de notre part n'est requise dans les deux cas.
Journalisation côté Microsoft
Chaque appel de PostePro vers Microsoft Graph apparaît dans vos journaux d'audit Microsoft 365, attribué à l'identité de l'application. Votre visibilité ne dépend pas de nos propres journaux.
3. Authentification des employés
Option recommandée : fédération avec votre annuaire
L'employé s'authentifie dans votre annuaire, pas chez nous. Aucun mot de passe n'est stocké de notre côté, votre politique s'applique, votre second facteur s'applique — et surtout, la désactivation d'un compte chez vous coupe l'accès automatiquement.
Techniquement : Cognito accepte un fournisseur d'identité SAML 2.0 ou OIDC.
Option de repli : auto-inscription restreinte
Si la fédération n'est pas envisageable à court terme, l'employé s'inscrit lui-même — mais uniquement avec une adresse d'un domaine que vous avez explicitement autorisé.
- La vérification du domaine s'exécute côté serveur, dans un déclencheur Amazon Cognito. Elle n'est pas contournable depuis un navigateur.
- Les services de courriel publics (Gmail, Outlook.com) sont refusés, et la plateforme refuse même de les ajouter à une liste blanche.
- Un code de vérification envoyé à l'adresse prouve que l'employé la détient.
- Le rôle attribué est toujours « employé ». Aucune inscription ne peut produire un administrateur.
- Par défaut, une organisation n'accepte aucune inscription tant qu'un domaine n'a pas été ouvert explicitement.
Protection contre l'énumération
Le formulaire répond exactement la même chose — « si cette adresse est admissible, un code vient d'y être envoyé » — que l'adresse existe déjà, que le domaine soit refusé, ou que tout se passe bien.
Autrement, le formulaire deviendrait un outil pour découvrir qui travaille dans votre organisation en essayant des adresses. L'information réelle n'arrive que dans la boîte de réception du titulaire légitime.
Exigences appliquées aux comptes
| Contrôle | Valeur |
|---|---|
| Longueur du mot de passe | 12 caractères minimum |
| Complexité | Majuscule, minuscule, chiffre et symbole requis |
| Second facteur | Application d'authentification (TOTP), obligatoire |
| Second facteur par message texte | Volontairement non offert — une carte SIM peut être détournée |
| Identifiants compromis | Détection active, blocage automatique |
| Verrouillage | Après tentatives répétées |
| Répertoire | Distinct de la plateforme publique PostePro |
4. Protection des mots de passe
Les mots de passe ne sont pas chiffrés. Ils sont hachés avec un sel unique par utilisateur — ce qui est supérieur au chiffrement pour cet usage.
| Chiffrement | Hachage | |
|---|---|---|
| Réversible | Oui, avec la clé | Non, jamais |
| Qui peut retrouver le mot de passe | Qui détient la clé | Personne |
| Adapté aux mots de passe | Non | Oui |
Preuve pratique : la fonction « mot de passe oublié » procède toujours à une réinitialisation, jamais à un envoi du mot de passe existant. C'est structurellement impossible.
Le mot de passe ne circule pas sur le réseau
Le protocole SRP (Secure Remote Password) permet à l'appareil de l'employé de prouver qu'il connaît le mot de passe sans jamais le transmettre. Le serveur reçoit une preuve mathématique, pas le secret. Une interception complète du trafic ne révélerait aucun mot de passe.
5. Hébergement et données
| Élément | Détail |
|---|---|
| Fournisseur | Amazon Web Services |
| Région | ca-central-1 (Montréal) |
| Sortie des données du Canada | Aucune |
| Chiffrement au repos | Activé — base de données et stockage |
| Chiffrement en transit | TLS 1.2 ou supérieur |
| Base de données | Instance privée, sans accès depuis Internet |
| Secrets et clés | Gestionnaire de secrets dédié, jamais dans le code source |
| Sauvegardes | Automatiques, restauration à un instant précis |
| Pare-feu applicatif | AWS WAF en façade |
À convenir avec vous : l'isolation de l'instance de base de données, la haute disponibilité multi-zones, et la durée de conservation des sauvegardes sont ajustables selon vos exigences. Ces éléments font partie des questions que nous vous adressons — nous préférons les convenir avant l'implantation plutôt que de présumer.
6. Attestations indépendantes
Les composantes d'identité et d'infrastructure reposent sur des services Amazon Web Services audités par des tiers dans le cadre des programmes de conformité AWS : SOC 1, SOC 2, SOC 3, ISO 27001, PCI DSS, FedRAMP et HIPAA.
Les rapports d'audit correspondants sont téléchargeables par votre organisation via AWS Artifact. Vous n'avez pas à nous croire sur parole.
Ce que nous n'écrivons pas nous-mêmes
Point important pour évaluer notre surface de risque : nous ne développons aucune cryptographie, aucun stockage de mot de passe, aucun générateur de code de vérification.
| Élément | Qui le gère |
|---|---|
| Hachage des mots de passe | Amazon Cognito |
| Codes de vérification | Amazon Cognito |
| Second facteur TOTP | Amazon Cognito |
| Verrouillage après échecs | Amazon Cognito |
| Jetons de session et rotation | Amazon Cognito |
| Décision d'admissibilité d'un domaine | PostePro |
| Règles de réservation et droits d'accès | PostePro |
7. Droits d'accès et journalisation
Trois rôles
| Rôle | Portée | Peut faire |
|---|---|---|
| Super administrateur | Toute l'organisation | Tout, incluant les rôles, les règles et les domaines autorisés |
| Administrateur d'édifice | Un seul édifice | Espaces, réservations et membres de son édifice. Ne peut ni nommer ni modifier un super administrateur. |
| Employé | Ses propres réservations | Réserver, annuler, confirmer sa présence |
Un administrateur ne peut pas modifier son propre accès — ce qui évite qu'une erreur de manipulation vous enferme dehors.
Journal d'audit
Chaque action d'administration est consignée : création et désactivation d'espaces, changement de rôle, suspension d'un accès, annulation de la réservation d'un employé, modification des règles.
Chaque entrée retient qui a agi, quand, sur quoi, et depuis quelle adresse. Les actions sensibles — suspension d'un employé, annulation de la réservation de quelqu'un d'autre — exigent un motif, qui apparaît au journal.
Le journal est en lecture seule. Aucune fonction de suppression n'existe, y compris pour un super administrateur. Un journal effaçable par l'administrateur n'aurait aucune valeur probante.
8. Cycle de vie et réversibilité
| Situation | Ce qui se passe |
|---|---|
| Un employé quitte l'organisation | Fédération : accès coupé automatiquement. Auto-inscription : l'administrateur suspend le compte, ce qui libère aussitôt ses réservations à venir, dans PostePro et dans Outlook. |
| Un compte est suspendu | Conservé, jamais supprimé — l'historique et le journal survivent au départ |
| Un espace est retiré | Désactivé, pas supprimé. Refusé s'il porte des réservations à venir non traitées. |
| Fin du contrat | Export de vos données en format ouvert, puis suppression sur demande écrite |
Ce qui vous reste si vous cessez d'utiliser la plateforme
Vos salles Microsoft 365 et leurs calendriers vous appartiennent et demeurent intacts — nous n'y créons que des événements ordinaires. La révocation du consentement dans le portail Azure coupe tout accès immédiatement. Aucune dépendance résiduelle.
9. Continuité de service
Une réservation dans PostePro n'attend jamais la réponse de Microsoft pour être valide. Si la synchronisation échoue, elle est reprise au rétablissement du service. Un employé n'est jamais empêché de réserver un bureau parce que Microsoft a un incident.
Ce choix est délibéré : nous préférons un désalignement temporaire, corrigé automatiquement, à un blocage pour vos employés.
10. Limite que nous énonçons nous-mêmes
L'analytique d'occupation mesure ce qui est réservé, pas la présence physique. Nous n'installons aucun capteur.
Le taux de non-présentation sert précisément à mesurer l'écart entre les deux, et la libération automatique récupère les espaces réservés mais non utilisés. Si votre besoin exige la mesure de présence physique réelle, c'est une limite à connaître — nous ne prétendons pas le contraire.