Pour que l’assistant puisse lire les e-mails dans Microsoft 365 et y créer des brouillons, il a besoin d’un accès via Microsoft Graph. Deux voies sont possibles, et toutes deux reposent sur une application que l’organisation inscrit dans son propre Microsoft Entra ID. draften n’a pas d’application commune à laquelle il vous suffirait de donner votre consentement. Cela vaut pour notre service comme pour une installation sur votre propre serveur.
Quelle voie choisir
| Pour toute l’organisation | Avec le compte de la boîte mail | |
|---|---|---|
| Dans draften | inscription d’application dans Organisation → Intégrations | bouton Connecter Outlook sur la boîte mail |
| Autorisations dans Entra | d’application (Application) | déléguées (Delegated) |
| Qui doit se connecter | personne | le propriétaire de chaque boîte mail, une fois |
| Boîtes mail atteintes | toutes les boîtes mail de l’annuaire (restriction possible) | uniquement la boîte mail dont le compte s’est connecté |
| Boîtes mail partagées (info@, ventes@) | oui | non – une boîte mail partagée n’a pas de connexion propre |
| Quand quelqu’un quitte l’entreprise | rien ne change | la boîte mail se déconnecte dès que son compte est bloqué |
| Connexion à draften avec un compte Microsoft | non, c’est une chose distincte | la même inscription sert aussi à la connexion |
Pour une organisation qui a plusieurs boîtes mail, la voie pour toute l’organisation est la plus simple : l’administrateur la configure une fois et les propriétaires des boîtes mail n’ont rien à faire. La voie avec le compte de la boîte mail convient lorsque vous ne voulez pas donner à l’application l’accès à toutes les boîtes mail de l’annuaire, ou lorsque vous mettez de toute façon en place la connexion avec un compte Microsoft.
Vous pouvez utiliser les deux voies en même temps ; chaque boîte mail utilise l’une d’elles.
Ne donnez jamais l’autorisation Mail.Send à l’application. draften n’envoie rien, et sans cette autorisation il ne le peut même pas – c’est tout l’intérêt.
Voie A : pour toute l’organisation
Il vous faut un compte avec le rôle Administrateur général ou Administrateur de rôle privilégié – seuls ceux-ci peuvent accorder le consentement pour les autorisations d’application de Microsoft Graph. L’inscription elle-même peut aussi être créée par un administrateur d’application.
Dans Microsoft Entra
- Ouvrez https://entra.microsoft.com → Identity → Applications → App registrations → New registration.
- Saisissez un nom, par exemple
draften – e-mails, choisissez Accounts in this organizational directory only, laissez Redirect URI vide et cliquez sur Register. - Sur la page Overview, notez l’Application (client) ID et le Directory (tenant) ID.
- Certificates & secrets → Client secrets → New client secret : une description (par exemple
draften) et une durée de validité, 24 mois au maximum. Après l’enregistrement, copiez tout de suite la colonne Value – elle n’est affichée qu’à ce moment-là. draften n’a pas besoin du Secret ID. Notez aussi la date d’expiration. - API permissions → Add a permission → Microsoft Graph → Application permissions. Cochez
Mail.ReadWriteetMailboxSettings.ReadWriteet cliquez sur Add permissions.MailboxSettings.ReadWritesert uniquement à la couleur de la catégorie dans Outlook ; sans elle, la catégorie est ajoutée sans couleur. Vous pouvez aussi ajouterUser.Read.All– draften s’en sert pour vérifier les alias de la boîte mail ; sans elle, le test de connexion indique pour les alias qu’il ne peut pas les vérifier. - Cliquez sur Grant admin consent for … et confirmez. Chaque ligne doit porter une coche verte.
Dans draften
- Ouvrez Organisation → Intégrations, carte Accès aux e-mails pour toute l’organisation. Les inscriptions sont gérées par le propriétaire ou les gestionnaires de l’organisation.
- Système : Microsoft 365 (Entra). Remplissez Nom, Directory (tenant) ID, Application (client) ID, Client secret (la valeur de l’étape 4, pas son ID) et Expiration du secret. Cliquez sur Ajouter une inscription. Le secret est stocké chiffré et n’est plus jamais affiché.
- L’inscription ne connecte rien à elle seule. Sur la page de chaque boîte mail, dans la carte Accès aux e-mails, choisissez cette inscription sous Utiliser, cliquez sur Appliquer puis sur Tester la connexion. Ce choix n’est visible que pour qui est à la fois propriétaire de la boîte mail et propriétaire ou gestionnaire de l’organisation (le propriétaire de l’organisation est propriétaire de toutes les boîtes mail). Le guide Ajouter et connecter une boîte mail montre toute la marche à suivre avec des captures d’écran.
Avec la Boîte mail automatique activée (Comment les membres se connectent), une nouvelle boîte mail est liée d’elle-même à l’inscription lorsqu’il y en a exactement une active pour Microsoft 365.
Restreindre à certaines boîtes mail (facultatif)
Une autorisation d’application atteint toutes les boîtes mail de l’annuaire ; c’est draften qui fait office de garde (un membre ne peut pas ajouter de boîte mail, l’assistant n’envoie ni ne supprime rien). Si vous voulez en plus une barrière technique, restreignez l’application à un groupe de sécurité avec une stratégie ApplicationAccessPolicy dans Exchange Online (PowerShell avec le module ExchangeOnlineManagement) :
Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - boîtes autorisées" -Alias draften-boites -Type Security -Members boite@firma.cz
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-boites@firma.cz -AccessRight RestrictAccess -Description "draften: boîtes autorisées seulement"
Test-ApplicationAccessPolicy -Identity boite@firma.cz -AppId <Application (client) ID>
Ajoutez ensuite aussi chaque nouvelle boîte mail au groupe, sinon son test de connexion échoue avec une erreur 403 (AppOnly AccessPolicy). La stratégie prend effet en général en moins d’une heure ; nous avons vu jusqu’à quatre heures. Microsoft propose comme alternative plus récente RBAC for Applications dans Exchange Online ; nous ne la décrivons pas encore.
Remplacer le secret
Le secret a une validité limitée et draften n’envoie aucun avertissement avant son expiration – la date dans la carte passe au jaune 30 jours avant l’expiration, puis au rouge. Mettez-vous un rappel dans votre agenda. Avant l’expiration :
- Dans Entra, créez un nouveau client secret pour l’inscription (étape 4 ci-dessus).
- Dans draften, choisissez Nouveau secret au niveau de l’inscription, saisissez la nouvelle valeur et la nouvelle date.
- Supprimez l’ancien secret dans Entra.
Si le secret expire avant, les boîtes mail se déconnectent (invalid_client) et les assistants les ignorent. Après le remplacement du secret, lancez Tester la connexion sur les boîtes mail – un test réussi réactive la boîte mail.
Voie B : avec le compte de la boîte mail (Connecter Outlook)
Cette inscription a des autorisations déléguées : l’application ne peut faire que ce que peut faire la personne connectée, et uniquement dans sa propre boîte mail. La même inscription sert aussi à la connexion à draften avec un compte Microsoft. Gardez-la séparée de l’inscription de la voie A.
Dans Microsoft Entra
- Dans draften, ouvrez d’abord Organisation → Comment les membres se connectent, carte Connexion des comptes et des boîtes mail. Elle affiche deux Redirect URIs établies exactement pour votre adresse draften – elles se terminent par
/auth/callbacket/mailboxes/connect/callback. Copiez-les depuis cette carte ; elles doivent correspondre caractère pour caractère. - Dans https://entra.microsoft.com → App registrations → New registration : un nom, par exemple
draften – connexion, Accounts in this organizational directory only, Redirect URI : plateforme Web et la première adresse de la carte. Cliquez sur Register. - Authentication → pour la plateforme Web, Add URI → la deuxième adresse de la carte → Save.
- Sur Overview, notez l’Application (client) ID et le Directory (tenant) ID.
- Certificates & secrets → New client secret → copiez Value et notez la date d’expiration.
- API permissions → Add a permission → Microsoft Graph → Delegated permissions :
openid,profile,email,offline_access,User.Read,Mail.ReadWriteetMailboxSettings.ReadWrite. Sansoffline_access, la connexion ne tient pas – draften ne recevrait pas de jeton d’actualisation. - Cliquez sur Grant admin consent for …. Si votre organisation interdit aux utilisateurs de consentir à des applications, la connexion échouerait sans cette étape avec un message indiquant que le consentement a été refusé.
Dans draften
- Le propriétaire de l’organisation renseigne, dans la carte Connexion des comptes et des boîtes mail, sous Inscription Entra pour « Se connecter avec Microsoft » et « Connecter Outlook », les valeurs Application (client) ID et Client secret, puis clique sur Enregistrer.
- Le propriétaire de la boîte mail ouvre la page de la boîte mail et clique sur Connecter Outlook dans la carte Accès aux e-mails. Il se connecte avec le compte de cette boîte mail – draften refuse tout autre compte – et autorise l’accès. Le bouton n’est visible que pour le propriétaire de la boîte mail, et seulement si l’organisation a l’inscription.
- Puis Tester la connexion.
Vous activez la connexion avec un compte Microsoft sur la même page : collez le Directory (tenant) ID dans ID de l’annuaire Microsoft (Entra). Dès que l’organisation a l’inscription et l’ID de l’annuaire, les membres se connectent avec leur compte Microsoft et leurs mots de passe cessent de fonctionner – voir Comment les membres se connectent.
Quand une boîte mail se déconnecte
- Le secret de l’inscription a expiré – créez-en un nouveau dans Entra, enregistrez-le dans la carte Connexion des comptes et des boîtes mail et cliquez sur Reconnecter Outlook sur les boîtes mail.
- La personne est partie ou son compte a été bloqué – Microsoft cesse d’émettre des jetons et draften déconnecte la boîte mail. Connectez une boîte mail sans connexion propre par la voie A.
- « Le fournisseur n’a émis aucun jeton d’actualisation » – l’autorisation
offline_accessmanque à l’inscription (étape 6). - « Un autre compte que celui de l’adresse de la boîte mail s’est connecté » – lors de la connexion, utilisez le compte de cette boîte mail précisément ; si vous avez plusieurs comptes Microsoft dans le navigateur, choisissez le bon.
Erreurs du test de connexion
Le test vérifie trois étapes : Accès, Jeton et autorisation et Lecture de la boîte de réception. Chacune reçoit une coche, ou une croix avec la raison :
| Dans le message | Ce que cela signifie | Que faire |
|---|---|---|
AADSTS7000215, AADSTS7000222, invalid_client | client secret erroné ou expiré | créer un nouveau secret et l’enregistrer dans draften |
AADSTS700016, AADSTS90002, unauthorized_client | Application ID ou Directory ID erroné | recopier les deux ID depuis Overview |
AADSTS65001, AADSTS650057, consent_required | le consentement de l’administrateur manque | Grant admin consent au niveau de l’inscription |
jeton sans Mail.ReadWrite | l’autorisation manque ou n’a pas été consentie | ajouter l’autorisation et accorder le consentement |
invalid_grant, AADSTS50173, AADSTS700082, AADSTS70008 | la connexion du compte a expiré ou a été révoquée | Reconnecter Outlook |
HTTP 403 AppOnly AccessPolicy | la boîte mail n’est pas dans le groupe de la stratégie d’accès | l’ajouter au groupe et patienter |
| HTTP 404 | cette boîte mail n’existe pas | vérifier l’adresse ; la boîte mail doit disposer d’Exchange Online |
| HTTP 401 | autre annuaire, ou autorisation manquante | vérifier le Directory ID et les autorisations |
Les autres erreurs sont décrites dans Résolution des problèmes.