Ce guide décrit comment configurer les General Settings de LibraCyber pour une organisation utilisant un tenant Microsoft 365 avec Microsoft Entra ID (Azure AD) et Single Sign-On (SSO). Il couvre l'octroi des consentements Microsoft, le provisioning des utilisateurs depuis l'annuaire, la configuration de Company Scan, le mappage des groupes et départements, la gestion des administrateurs et les intégrations (Webhook et Microsoft Defender).
REMARQUE : ce guide suppose Microsoft Entra ID comme fournisseur d'identité, SSO déjà actif et provisioning automatique via consentement applicatif dans le tenant Microsoft (aucune importation via CSV). Si l'organisation utilise Google Workspace, Okta ou un provisioning uniquement via CSV, veuillez consulter le guide complet de General Settings.
1. Métadonnées du guide
| Public | Administrateur client, MSP, intégrateur. |
| Rôle requis | Administrateur Microsoft disposant de privilèges pour octroyer le consentement applicatif au niveau du tenant (généralement Global Administrator ou rôle autorisé pour le consentement administratif) ; administrateur LibraCyber avec la permission Edit permissions pour gérer les autres administrateurs. |
| Temps estimé | 30–45 minutes. |
| Difficulté | Intermédiaire. |
| Environnement testé | Tenant Microsoft 365 avec Entra ID (Azure AD) et SSO activé. |
| Dernière vérification | Juin 2026. |
| Propriétaire | USAGE INTERNE Solutions / Integration Engineer, avec vérification périodique. |
2. Prérequis
- Un tenant Microsoft 365 avec Microsoft Entra ID (Azure AD).
- SSO déjà actif pour l'accès à la plateforme LibraCyber.
- Un compte administrateur Microsoft disposant de privilèges suffisants pour octroyer les consentements applicatifs au niveau du tenant.
- Un compte administrateur LibraCyber avec la permission Edit permissions (nécessaire pour ajouter des administrateurs et assigner des permissions).
- Licences Microsoft assignées aux utilisateurs à synchroniser.
- Pour la livraison des emails de simulation et transactionnels : livraison configurée en mode API (en alternative à SMTP).
- Pour les intégrations : accessibilité du portail Microsoft Defender (
security.microsoft.com) par l'administrateur.
3. Avant de commencer (avertissements et considérations)
- Les consentements applicatifs Microsoft s'appliquent à l'ensemble du tenant. Les octroyer uniquement via un administrateur autorisé : ils permettent à LibraCyber de lire les utilisateurs/groupes, de livrer les emails et (pour Smart Banners) de traiter les emails entrants.
- Le premier provisioning peut désactiver les utilisateurs hors périmètre. Par défaut, tous les utilisateurs avec licence et toutes les shared mailbox sont provisionés (ces dernières sont exclues des modules de sensibilisation). Vérifiez les groupes et les exclusions avant la première exécution.
- La désactivation des utilisateurs est réversible (soft) : l'utilisateur perd l'accès mais les données historiques restent ; s'il réapparaît dans l'annuaire, il est réactivé à la synchronisation suivante.
- Sans le consentement d'Email injection, pour les tenants en mode API les emails de simulation et transactionnels ne sont pas livrés.
- Aucune fenêtre de maintenance n'est requise : les opérations ont un impact limité sur les utilisateurs finaux.
4. Procédure de configuration
Depuis le menu latéral, ouvrez General Settings. La section est organisée en onglets : Setup Checklist, Office Users Provisioning, User Management, Company Scan, Groups & Departments, Admins, Integrations.
Étape 1 — Consulter la Setup Checklist. L'onglet Setup Checklist est un guide étape par étape qui résume l'état d'achèvement de la configuration initiale. Chaque élément affiche l'état et redirige vers l'onglet correspondant.
Étape 2 — Octroyer les consentements Microsoft. Dans l'onglet Office Users Provisioning (nommé ainsi pour les tenants Microsoft) trois consentements sont disponibles à octroyer selon les modules actifs.
| Bouton | Permission | Requis pour |
| Grant User Sync Consent to LibraCyber | Permissions de provisioning | Tous les modules — synchronisation des utilisateurs et groupes depuis Entra ID. |
| Grant Direct Message Injection Consent to LibraCyber | Permissions d'Email injection | Livraison des emails pour les organisations configurées en mode API (non SMTP) : simulations de phishing et autres emails transactionnels (alertes et retours sur les menaces, rappels de sensibilisation, emails de test des bannières, emails d'intégration…). |
| Grant Email Process Consent to LibraCyber | Permissions de traitement des emails | Module Smart Banners — lecture pour l'analyse des signaux et écriture pour appliquer les bannières sur les emails suspects. |
REMARQUE : par défaut, le provisioning s'applique à tous les utilisateurs avec licence et à toutes les shared mailbox ; les shared mailbox sont exclues des modules de sensibilisation.
Étape 3 — (Optionnel) Définir le périmètre du provisioning.
Dans la section Excluded users, vous pouvez exclure explicitement des utilisateurs individuels du provisioning. Cela est particulièrement utile lorsque vous choisissez d'inclure également les utilisateurs sans licence, pour éviter les entrées indésirables dans la liste.
Dans la section Provisioned groups, vous pouvez indiquer les groupes de l'annuaire à importer : seuls les utilisateurs appartenant aux groupes listés seront provisionés.
Étape 4 — Lancer le provisioning. Vous pouvez lancer la synchronisation à tout moment avec le bouton Start User Provisioning (synchronisation immédiate). En activant le daily user provisioning, la synchronisation s'exécute automatiquement une fois par jour : c'est le mode recommandé, afin que les modifications apportées à l'annuaire soient prises en compte à la synchronisation suivante, sans actions manuelles.
REMARQUE : déprovisioning — à chaque exécution, les utilisateurs présents dans LibraCyber mais n'étant plus présents dans Entra ID (ou n'étant plus inclus dans le périmètre / les groupes sélectionnés) sont désactivés (déprovisioning soft), non supprimés. Si l'utilisateur réapparaît dans le périmètre de l'annuaire, la synchronisation suivante le réactive.
Étape 5 — Vérifier les utilisateurs dans User Management. L'onglet User Management liste tous les utilisateurs provisionés. Le statut Active est un prérequis pour l'accès à n'importe quel module LibraCyber.
Étape 6 — Compléter Company Scan. L'onglet Company Scan rassemble les informations générales de l'organisation, réutilisées dans divers contextes : simulations de phishing, leçons de sensibilisation, tests des bannières.
Company Info
- Name : nom de l'organisation.
- Company Logo : logo de l'organisation (max 2 MB, tout format image). Pour un rendu net dans les emails, un logo horizontal d'environ 400×100 px ou inférieur est recommandé. Le bouton preview logo ouvre une page de test qui affiche le logo en haut à gauche.
- URL : site web de l'organisation (informatif).
- Domain : domaine de l'organisation (informatif).
Key people — les contacts clés de l'entreprise (par ex. PDG, Directeur RH) sont utilisés par plusieurs produits :
- Simulations : les simulations de spear phishing peuvent citer ou usurper l'identité des key people. Si le champ est vide, les modèles correspondants sont exclus du catalogue.
- Bannières : utilisées pour l'envoi des bannières de démonstration (un email d'exemple usurpe l'identité du PDG) et pour un signal de détection basé sur les key people. ATTENTION : si les informations du PDG sont manquantes, la fonction d'envoi des emails d'exemple retourne une erreur.
- Sensibilisation : le Directeur RH et le PDG sont les seuls key people utilisables dans les leçons du chatbot. Lors de la personnalisation d'une leçon, vous pouvez utiliser les macros des key people.
Si les champs Key people sont vides, les leçons qui les utilisent affichent une valeur d'espace réservé (en anglais, non traduite) :
| Macro | Valeur affichée si le champ est vide |
| ceo_first_name | My_CEO_first_name |
| ceo_last_name | My_CEO_last_name |
| hr_director_first_name | My_HR_director_first_name |
| hr_director_last_name | My_HR_director_last_name |
REMARQUE : pour un POC ou un test, il suffit d'insérer un utilisateur quelconque à la place du PDG. Sinon, pour la sensibilisation, ne vous abonnez pas aux cours/leçons qui utilisent la macro problématique, ou clonez et modifiez le contenu pour supprimer ou changer la macro.
Company signature — la signature de l'entreprise peut être personnalisée par les administrateurs pour refléter l'image de marque de l'organisation et est réutilisée dans les modèles de simulation qui la demandent.
Key customers — les clients clés peuvent être ajoutés par les administrateurs pour augmenter le réalisme des simulations de phishing.
Étape 7 — Mapper Groups & Departments. L'onglet Groups & Departments vous permet d'associer les groupes de l'annuaire aux départements (Department) personnalisés de LibraCyber.
REMARQUE : une fois importés via provisioning, les groupes doivent être assignés aux départements. Les départements sont créés manuellement par les administrateurs et assignés au groupe correspondant. Un utilisateur appartient à tous les départements dérivant des groupes dont il fait partie : il peut donc se trouver dans plusieurs départements, ou dans aucun.
Étape 8 — Gérer les Admins. L'onglet Admins vous permet d'ajouter de nouveaux administrateurs et de leur octroyer ou révoquer des permissions spécifiques.
REMARQUE : seuls les administrateurs avec la permission Edit permissions peuvent octroyer ou révoquer des permissions à d'autres administrateurs. Les permissions ne sont pas assignées automatiquement à la création ou à la promotion d'un administrateur : un nouvel administrateur commence avec zéro permission jusqu'à ce qu'elles lui soient explicitement assignées dans cet onglet.
Voici les permissions assignables aux administrateurs depuis la console :
| Permission | Zone | Ce qu'elle permet |
| Edit permissions | Permissions | Ajouter et supprimer des permissions à d'autres utilisateurs (impossible de modifier les vôtres). |
| Risk Score | Risk Score | Accès au Risk Score transversal aux produits ; inclut les 5 permissions de lecture pour chaque produit. |
| Corporate Admin | Corporate | Naviguer entre les sociétés du groupe et accéder aux tableaux de bord agrégés au niveau corporate. |
| Dashboard | Cyber Awareness | Accès au tableau de bord Cyber Awareness de l'organisation. |
| Manage Users | Cyber Awareness | Gestion des utilisateurs. |
| Lessons Admin | Cyber Awareness | Gestion des contenus et des assignations de leçons. |
| Setup | Cyber Awareness | Accès aux préférences et au setup du chatbot. |
| Export certificates | Cyber Awareness | Exportation des certificats de fin de leçons. |
| Dashboard | Phishing Simulation | Accès au tableau de bord Phishing Simulation de l'organisation. |
| Custom Campaign | Phishing Simulation | Création et envoi de campagnes de phishing personnalisées. |
| Audit | Phishing Simulation | Accès à la page d'audit des simulations. |
| Setup | Phishing Simulation | Accès aux préférences et au test de livraison des simulations. |
| Video Training Admin | Video Training | Gestion des contenus de formation vidéo. |
| Smart Banners | Smart Banners | Accès à la section Smart Banners. |
| Browser Defender | Browser Defender | Accès à la section Browser Defender. |
| Threats | Threats | Afficher et catégoriser les emails réels signalés par les utilisateurs. |
| General Settings | General Settings | Accès à la liste des utilisateurs et gestion du provisioning depuis l'annuaire. |
| Company Scan | General Settings | Gestion des informations de l'entreprise, du mappage groupes/départements et de l'attribution SaaS. |
Étape 9 — Configurer les Integrations. L'onglet Integrations rassemble les paramètres et les instructions pour les intégrations optionnelles.
API et Webhook. La section fournit le lien vers la documentation technique des API. Via les Webhook, vous pouvez faire livrer les notifications de LibraCyber à une application tierce : l'administrateur configure un webhook dans l'application tierce et en insère l'URL dans les paramètres. Les événements générés dans LibraCyber sont acheminés vers cette URL.
Actuellement, un événement webhook est disponible :
- Threat reported : envoyé à chaque nouvelle menace signalée par un utilisateur (équivalent de la notification email de menace signalée). Charge utile : date du signalement, ID de la menace, URL de la menace.
Intégration Microsoft Defender. L'intégration avec MS Defender vous permet de :
- transférer automatiquement les signalements des utilisateurs de LibraCyber à MS Defender (Threat Submission) ;
- bloquer les expéditeurs ou les domaines directement depuis la console LibraCyber (Tenant Allow/Block List — TABL).
MS Defender — Threat submission. Envoie à Microsoft Defender les menaces signalées par les utilisateurs (via le bouton de signalement, le complément ou les autres canaux de rapport). Les menaces apparaissent dans Microsoft Defender sous Submissions > Email, facilitant la correction pour les organisations utilisant Defender. Nécessite le consentement correspondant.
MS Defender — Blocage des expéditeurs/domaines (TABL). Après avoir octroyé la permission et configuré le tenant Microsoft, vous pouvez bloquer les expéditeurs et les domaines directement depuis la console LibraCyber. Les expéditeurs et domaines bloqués apparaissent dans la Tenant Allow/Block List de Microsoft (accessible sur security.microsoft.com/tenantAllowBlockList).
Setup. L'administrateur doit activer la permission et compléter la documentation de setup dédiée.
5. Vérification et test d'acceptation
- Dans l'onglet Office Users Provisioning, les trois consentements affichent l'indication Already granted.
- Après Start User Provisioning, les utilisateurs attendus apparaissent dans User Management avec le statut Active.
- Dans la Setup Checklist, l'élément « Map groups to departments » est marqué comme complété et les groupes sont associés aux départements dans Groups & Departments.
- (Smart Banners) les bannières apparaissent sur les emails entrants ; (Simulations en mode API) une simulation de test est livrée correctement.
- (MS Defender) un signalement de test apparaît dans Submissions > Email de Microsoft Defender ; un expéditeur/domaine bloqué depuis la console apparaît dans la Tenant Allow/Block List.
6. Erreurs courantes et solutions
| Symptôme | Cause | Solution |
| Les emails de simulation ou transactionnels ne sont pas livrés. | Consentement d'Email injection manquant (tenant en mode API). | Octroyer Grant Direct Message Injection Consent to LibraCyber dans Office Users Provisioning. |
| La fonction d'envoi des emails d'exemple (bannière de démonstration) retourne une erreur. | Informations du PDG manquantes dans Company Scan. | Remplir les champs Key people (PDG) ; pour un POC, insérer un utilisateur quelconque comme PDG. |
| Utilisateurs attendus absents après le provisioning. | Utilisateurs en dehors des Provisioned groups, dépourvus de licence ou présents dans les Excluded users. | Vérifier les groupes provisionés, les licences et la liste d'exclusion. |
| Entrées indésirables dans la liste des utilisateurs. | Inclusion d'utilisateurs sans licence. | Ajouter les utilisateurs indésirables aux Excluded users. |
| Dans les leçons apparaissent des espaces réservés comme « My_CEO_first_name ». | Champs Key people vides. | Remplir les champs Key people dans Company Scan. |
| Un utilisateur ne peut pas accéder aux modules. | Statut différent de Active dans User Management. | Vérifier que l'utilisateur est présent dans l'annuaire et dans le périmètre de provisioning ; relancer la synchronisation. |
| Les bannières n'apparaissent pas sur les emails. | Consentement d'Email Process manquant. | Octroyer Grant Email Process Consent to LibraCyber. |
7. Rollback / Annulation
- Réduire le périmètre (réversible) : supprimer des groupes des Provisioned groups ou ajouter des utilisateurs aux Excluded users. À la synchronisation suivante, les utilisateurs en dehors du périmètre sont désactivés (soft), avec les données historiques conservées.
- Arrêter la synchronisation automatique : désactiver le daily user provisioning.
- Supprimer des administrateurs ou des permissions : depuis l'onglet Admins (nécessite la permission Edit permissions).
- Révoquer les consentements Microsoft (irréversible dans ses effets) : la révocation du consentement applicatif côté tenant Microsoft interrompt respectivement le provisioning, la livraison des emails et les bannières. La révocation s'effectue depuis le portail Microsoft Entra ID, dans la gestion des applications d'entreprise.
- Nettoyage des données : la désactivation est soft et ne supprime pas les données. Pour les suppressions définitives, contactez le support.
REMARQUE : le rollback ne nécessite aucune action de la part des utilisateurs finaux, sauf un nouveau consentement administratif si vous révoquez et souhaitez restaurer les permissions Microsoft.
8. Considérations de sécurité
- Les consentements octroyés sont des permissions applicatives OAuth au niveau du tenant (Microsoft Graph) : synchronisation des utilisateurs/groupes (lecture), Email injection (livraison dans les boîtes aux lettres), Email Process (lecture/écriture sur les emails entrants pour les bannières). Aucun mot de passe n'est partagé avec LibraCyber.
- Aucun secret à gérer manuellement : l'autorisation s'effectue via le consentement OAuth de Microsoft ; les consentements sont révocables à tout moment depuis le portail Microsoft et ne nécessitent pas de rotation manuelle.
- Principe du privilège minimum : limitez le périmètre avec Provisioned groups et Excluded users et assignez aux administrateurs uniquement les permissions nécessaires (les nouveaux administrateurs commencent sans permissions).
- Audit : les octrois de consentement sont tracés dans le journal d'audit du tenant Microsoft (Entra ID / Defender) ; les modifications des permissions des administrateurs s'effectuent de manière contrôlée via l'onglet Admins.
9. Maintenance
- Le provisioning automatique quotidien maintient les utilisateurs et les groupes alignés avec l'annuaire ; vérifiez périodiquement qu'il reste activé.
- Révisez périodiquement Provisioned groups, Excluded users et le mappage Groups & Departments au fur et à mesure que l'organisation évolue.
- Vérifiez que les trois consentements restent Already granted : une révocation côté Microsoft interrompt les fonctionnalités associées.
- Révisez la liste des Admins et leurs permissions respectives (ajouts, suppressions, changements de rôle).
- Maintenez à jour les données de Company Scan (Key people, signature de l'entreprise, key customers).
10. Guides connexes et approfondissements
- Guide complet de General Settings (pour Google Workspace, Okta ou provisioning via CSV).
- Setup Checklist — configuration initiale de la plateforme avant l'activation des modules individuels.
- Documentation technique des API et des Webhook.
- Documentation de setup de l'intégration Microsoft Defender (Threat submission et TABL).
- Microsoft — Tenant Allow/Block List (portail Microsoft Defender).