Leexi
MAM

Microsoft Intune

Autoriser l'application mobile Leexi dans votre tenant Microsoft Entra, la cibler avec des politiques de protection des applications Intune et imposer la connexion Microsoft sur mobile.

À qui est-ce adressé ?

  • Aux administrateurs Microsoft Entra et Intune qui déploient Leexi sur des téléphones personnels ou non gérés.

Permissions et licences

  • Add-on Governance actif sur votre abonnement Leexi.
  • Rôle Administrateur général (ou Administrateur de rôle privilégié) dans Microsoft Entra, et droits d'administration Intune.
  • Une licence Microsoft Intune pour chaque utilisateur concerné.
  • Droits de modification des réglages de l'entreprise dans Leexi.
Ce guide est en BETA. Si vous voyez des erreurs n'hésitez pas à le faire remonter à support@leexi.ai

Guide d'utilisation

Autoriser l'application Leexi dans votre tenant

Leexi est une application Microsoft Entra multi-tenant : avant qu'un utilisateur puisse s'y connecter avec son compte Microsoft et être protégé par Intune, un administrateur doit lui accorder son consentement pour toute votre organisation.

Ouvrez le lien suivant dans votre navigateur, connectez-vous avec un compte Administrateur général de votre tenant, puis acceptez :

https://login.microsoftonline.com/organizations/v2.0/adminconsent?client_id=e528cc57-f5e1-4501-a89e-d5b209af4f16&scope=https%3A%2F%2Fgraph.microsoft.com%2FUser.Read%20openid%20email%20https%3A%2F%2Fmsmamservice.api.application%2FDeviceManagementManagedApps.ReadWrite&redirect_uri=https%3A%2F%2Fapp.leexi.ai%2Fentra-admin-consent

L'écran de consentement liste exactement ce que Leexi demande : lire le profil de base et l'adresse e-mail de l'utilisateur qui se connecte (User.Read, openid, email) et inscrire l'application à la gestion des applications mobiles Intune (DeviceManagementManagedApps.ReadWrite). Leexi n'obtient aucun autre accès à votre annuaire.

Après acceptation, vous êtes redirigé vers une page de confirmation Leexi qui affiche l'identifiant de votre tenant avec un bouton pour le copier — conservez-le, il servira à l'étape suivante.

Vous pouvez aussi accorder ce consentement depuis le portail : dans entra.microsoft.com, ouvrez Applications > Applications d'entreprise, sélectionnez Leexi, puis Sécurité > Autorisations et cliquez sur Accorder un consentement administrateur pour [votre organisation]. L'application n'apparaît dans cette liste qu'après une première tentative de connexion d'un de vos utilisateurs.

Retrouver l'ID de votre tenant

Si vous n'avez pas noté l'identifiant renvoyé à l'étape précédente, ouvrez entra.microsoft.com : la Vue d'ensemble de votre organisation affiche l'ID de locataire, une valeur de la forme 00000000-0000-0000-0000-000000000000.

Créer la politique de protection des applications iOS

Dans le centre d'administration Intune, ouvrez Applications > Protection des applications, cliquez sur Créer une stratégie et choisissez iOS/iPadOS.

Donnez un nom à la politique (par exemple Leexi mobile - iOS). À l'étape Applications, réglez Cibler les stratégies sur sur Applications sélectionnées, puis cliquez sur Sélectionner des applications personnalisées et saisissez l'identifiant de bundle ai.leexi.mobile.

L'application Leexi n'étant pas encore référencée dans le catalogue des applications protégées par Intune, c'est ce ciblage par identifiant qui la désigne.

Intune refuse une application personnalisée dans une politique qui cible Toutes les applications, Applications Microsoft ou Applications Microsoft principales : créez une politique dédiée à Leexi plutôt que de l'ajouter à une politique existante.

Créer la politique de protection des applications Android

Répétez l'opération en choisissant Android, avec un nom distinct (par exemple Leexi mobile - Android). À l'étape Applications, réglez Cibler les stratégies sur sur Applications sélectionnées, puis saisissez le nom de package ai.leexi.mobile dans Sélectionner des applications personnalisées.

Choisir les règles de protection

Les deux politiques acceptent les mêmes réglages ; voici ceux que Leexi applique :

  • Protection des données : Enregistrer des copies des données d'organisation sur Bloquer retire le téléchargement des enregistrements sur le téléphone ; Restreindre le couper, copier et coller limite le presse-papiers ; Capture d'écran sur Bloquer (Android) interdit les captures.
  • Exigences d'accès : Code PIN pour l'accès sur Exiger demande un code à l'ouverture de l'application.
  • Lancement conditionnel : laissez les valeurs par défaut, elles conviennent.

Ne rendez pas Navigateur géré obligatoire pour l'ouverture des liens : Leexi ne prend pas encore en charge cette règle.

Assigner les politiques

À l'étape Affectations, ajoutez le groupe Microsoft Entra des utilisateurs à protéger, puis créez la politique. Chaque membre doit disposer d'une licence Intune ; l'application ne s'inscrit pas pour un utilisateur non licencié ou hors des groupes assignés. Le type d'appareil ne se choisit plus à l'étape Applications mais ici, au moyen d'un filtre : sans filtre, la politique couvre tous les appareils, y compris les téléphones personnels non inscrits ; si vous en ajoutez un, gardez les appareils non gérés.

Préparer les téléphones

Les utilisateurs installent l'application Leexi en version 1.14.0 ou ultérieure ainsi que Microsoft Authenticator sur iPhone ou Portail d'entreprise sur Android : Intune s'appuie sur ces applications pour inscrire Leexi à la protection.

Renseigner le tenant et activer la connexion Intune dans Leexi

Dans Leexi, ouvrez Paramètres > Gouvernance > SSO / SCIM, section Configuration MAM. Saisissez l'ID du tenant Entra relevé plus haut. Une fois tous vos utilisateurs mobiles en version 1.14.0 ou ultérieure, activez Connexion avec Microsoft Intune obligatoire pour l'app mobile et confirmez.

Sur mobile, la connexion à Leexi passe désormais uniquement par Microsoft : à la saisie de son adresse e-mail, l'utilisateur est renvoyé vers Microsoft, puis l'application demande le code PIN prévu par votre politique. Le web, l'application de bureau et Teams ne changent pas.

Pour aller plus loin

Vérifier l'inscription

Dans le centre d'administration Intune, Applications > Surveiller > État de la protection des applications liste les utilisateurs et appareils sur lesquels Leexi est protégée, avec la politique appliquée et la date de dernière synchronisation.

Effacer à distance

Applications > Réinitialisation sélective des applications supprime la session Leexi et tous les enregistrements présents sur le téléphone, y compris ceux qui n'ont pas encore été envoyés. L'effacement s'exécute à l'ouverture suivante de l'application, même si elle avait été fermée entre-temps.

Points de vigilance

  • Activez la connexion Intune dans Leexi seulement lorsque tous vos utilisateurs mobiles ont l'application en version 1.14.0 ou ultérieure : les versions antérieures ne peuvent plus se connecter.
  • Un ID du tenant Entra erroné bloque toutes les connexions mobiles : Leexi refuse tout compte Microsoft venant d'un autre tenant.
  • Sans consentement administrateur, la première connexion échoue avec un message Microsoft demandant l'approbation d'un administrateur.
  • Sans Authenticator ou Portail d'entreprise sur le téléphone, la connexion Microsoft aboutit mais l'inscription à Intune n'a pas lieu.
  • Vos autres politiques de protection des applications (Toutes les applications, Applications Microsoft…) ne ciblent jamais Leexi, qui est une application personnalisée : elles coexistent avec la politique Leexi sur les mêmes appareils. Si deux politiques ciblent Leexi pour le même utilisateur, Intune applique la valeur la plus restrictive de chaque réglage en conflit.
  • Un accès conditionnel Microsoft Entra qui exige un appareil conforme ou joint à Microsoft Entra hybride bloque la connexion depuis un téléphone personnel non inscrit, même avec la politique Leexi déployée : Intune MAM n'inscrit pas l'appareil en MDM et ne le rend donc pas conforme.
  • L'application mobile Leexi requiert iOS 17 ou une version ultérieure.
  • Activer le réglage ferme immédiatement les sessions mobiles déjà ouvertes : chaque utilisateur est renvoyé à l'écran de connexion, se reconnecte avec son compte Microsoft et est inscrit à Intune. Les sessions web et de l'application de bureau ne sont pas concernées. Prévenez vos utilisateurs avant d'activer.
  • Se déconnecter de l'application mobile efface aussi les enregistrements qui n'avaient pas encore été envoyés à Leexi, comme un effacement sélectif : demandez à vos utilisateurs d'envoyer leurs enregistrements avant de se déconnecter.
  • Intune chiffre les enregistrements et les photos stockés sur le téléphone, sur Android comme sur iPhone. Sur iPhone, les métadonnées des enregistrements (nom, date, statut d'envoi) ne sont pas chiffrées et reposent sur le chiffrement de l'appareil, imposé par le code PIN de la politique.

Pages précédentes et suivantes

Copyright © 2026 Leexi