Pour les administrateurs
← Tous les sujets

Microsoft 365 : connecter les boîtes mail

Deux voies – une application pour toute l’organisation ou la connexion avec le compte de la boîte mail – et ce qu’il faut configurer dans Microsoft Entra, étape par étape.

Pour que l’assistant puisse lire les e-mails dans Microsoft 365 et y créer des brouillons, il a besoin d’un accès via Microsoft Graph. Deux voies sont possibles, et toutes deux reposent sur une application que l’organisation inscrit dans son propre Microsoft Entra ID. draften n’a pas d’application commune à laquelle il vous suffirait de donner votre consentement. Cela vaut pour notre service comme pour une installation sur votre propre serveur.

Quelle voie choisir

Pour toute l’organisationAvec le compte de la boîte mail
Dans drafteninscription d’application dans Organisation → Intégrationsbouton Connecter Outlook sur la boîte mail
Autorisations dans Entrad’application (Application)déléguées (Delegated)
Qui doit se connecterpersonnele propriétaire de chaque boîte mail, une fois
Boîtes mail atteintestoutes les boîtes mail de l’annuaire (restriction possible)uniquement la boîte mail dont le compte s’est connecté
Boîtes mail partagées (info@, ventes@)ouinon – une boîte mail partagée n’a pas de connexion propre
Quand quelqu’un quitte l’entrepriserien ne changela boîte mail se déconnecte dès que son compte est bloqué
Connexion à draften avec un compte Microsoftnon, c’est une chose distinctela même inscription sert aussi à la connexion

Pour une organisation qui a plusieurs boîtes mail, la voie pour toute l’organisation est la plus simple : l’administrateur la configure une fois et les propriétaires des boîtes mail n’ont rien à faire. La voie avec le compte de la boîte mail convient lorsque vous ne voulez pas donner à l’application l’accès à toutes les boîtes mail de l’annuaire, ou lorsque vous mettez de toute façon en place la connexion avec un compte Microsoft.

Vous pouvez utiliser les deux voies en même temps ; chaque boîte mail utilise l’une d’elles.

Ne donnez jamais l’autorisation Mail.Send à l’application. draften n’envoie rien, et sans cette autorisation il ne le peut même pas – c’est tout l’intérêt.

Voie A : pour toute l’organisation

Il vous faut un compte avec le rôle Administrateur général ou Administrateur de rôle privilégié – seuls ceux-ci peuvent accorder le consentement pour les autorisations d’application de Microsoft Graph. L’inscription elle-même peut aussi être créée par un administrateur d’application.

Dans Microsoft Entra

  1. Ouvrez https://entra.microsoft.com → Identity → Applications → App registrations → New registration.
  2. Saisissez un nom, par exemple draften – e-mails, choisissez Accounts in this organizational directory only, laissez Redirect URI vide et cliquez sur Register.
  3. Sur la page Overview, notez l’Application (client) ID et le Directory (tenant) ID.
  4. Certificates & secrets → Client secrets → New client secret : une description (par exemple draften) et une durée de validité, 24 mois au maximum. Après l’enregistrement, copiez tout de suite la colonne Value – elle n’est affichée qu’à ce moment-là. draften n’a pas besoin du Secret ID. Notez aussi la date d’expiration.
  5. API permissions → Add a permission → Microsoft Graph → Application permissions. Cochez Mail.ReadWrite et MailboxSettings.ReadWrite et cliquez sur Add permissions. MailboxSettings.ReadWrite sert uniquement à la couleur de la catégorie dans Outlook ; sans elle, la catégorie est ajoutée sans couleur. Vous pouvez aussi ajouter User.Read.All – draften s’en sert pour vérifier les alias de la boîte mail ; sans elle, le test de connexion indique pour les alias qu’il ne peut pas les vérifier.
  6. Cliquez sur Grant admin consent for … et confirmez. Chaque ligne doit porter une coche verte.

Dans draften

  1. Ouvrez Organisation → Intégrations, carte Accès aux e-mails pour toute l’organisation. Les inscriptions sont gérées par le propriétaire ou les gestionnaires de l’organisation.
  2. Système : Microsoft 365 (Entra). Remplissez Nom, Directory (tenant) ID, Application (client) ID, Client secret (la valeur de l’étape 4, pas son ID) et Expiration du secret. Cliquez sur Ajouter une inscription. Le secret est stocké chiffré et n’est plus jamais affiché.
  3. L’inscription ne connecte rien à elle seule. Sur la page de chaque boîte mail, dans la carte Accès aux e-mails, choisissez cette inscription sous Utiliser, cliquez sur Appliquer puis sur Tester la connexion. Ce choix n’est visible que pour qui est à la fois propriétaire de la boîte mail et propriétaire ou gestionnaire de l’organisation (le propriétaire de l’organisation est propriétaire de toutes les boîtes mail). Le guide Ajouter et connecter une boîte mail montre toute la marche à suivre avec des captures d’écran.

Avec la Boîte mail automatique activée (Comment les membres se connectent), une nouvelle boîte mail est liée d’elle-même à l’inscription lorsqu’il y en a exactement une active pour Microsoft 365.

Restreindre à certaines boîtes mail (facultatif)

Une autorisation d’application atteint toutes les boîtes mail de l’annuaire ; c’est draften qui fait office de garde (un membre ne peut pas ajouter de boîte mail, l’assistant n’envoie ni ne supprime rien). Si vous voulez en plus une barrière technique, restreignez l’application à un groupe de sécurité avec une stratégie ApplicationAccessPolicy dans Exchange Online (PowerShell avec le module ExchangeOnlineManagement) :

Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - boîtes autorisées" -Alias draften-boites -Type Security -Members boite@firma.cz
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-boites@firma.cz -AccessRight RestrictAccess -Description "draften: boîtes autorisées seulement"
Test-ApplicationAccessPolicy -Identity boite@firma.cz -AppId <Application (client) ID>

Ajoutez ensuite aussi chaque nouvelle boîte mail au groupe, sinon son test de connexion échoue avec une erreur 403 (AppOnly AccessPolicy). La stratégie prend effet en général en moins d’une heure ; nous avons vu jusqu’à quatre heures. Microsoft propose comme alternative plus récente RBAC for Applications dans Exchange Online ; nous ne la décrivons pas encore.

Remplacer le secret

Le secret a une validité limitée et draften n’envoie aucun avertissement avant son expiration – la date dans la carte passe au jaune 30 jours avant l’expiration, puis au rouge. Mettez-vous un rappel dans votre agenda. Avant l’expiration :

  1. Dans Entra, créez un nouveau client secret pour l’inscription (étape 4 ci-dessus).
  2. Dans draften, choisissez Nouveau secret au niveau de l’inscription, saisissez la nouvelle valeur et la nouvelle date.
  3. Supprimez l’ancien secret dans Entra.

Si le secret expire avant, les boîtes mail se déconnectent (invalid_client) et les assistants les ignorent. Après le remplacement du secret, lancez Tester la connexion sur les boîtes mail – un test réussi réactive la boîte mail.

Voie B : avec le compte de la boîte mail (Connecter Outlook)

Cette inscription a des autorisations déléguées : l’application ne peut faire que ce que peut faire la personne connectée, et uniquement dans sa propre boîte mail. La même inscription sert aussi à la connexion à draften avec un compte Microsoft. Gardez-la séparée de l’inscription de la voie A.

Dans Microsoft Entra

  1. Dans draften, ouvrez d’abord Organisation → Comment les membres se connectent, carte Connexion des comptes et des boîtes mail. Elle affiche deux Redirect URIs établies exactement pour votre adresse draften – elles se terminent par /auth/callback et /mailboxes/connect/callback. Copiez-les depuis cette carte ; elles doivent correspondre caractère pour caractère.
  2. Dans https://entra.microsoft.com → App registrations → New registration : un nom, par exemple draften – connexion, Accounts in this organizational directory only, Redirect URI : plateforme Web et la première adresse de la carte. Cliquez sur Register.
  3. Authentication → pour la plateforme Web, Add URI → la deuxième adresse de la carte → Save.
  4. Sur Overview, notez l’Application (client) ID et le Directory (tenant) ID.
  5. Certificates & secrets → New client secret → copiez Value et notez la date d’expiration.
  6. API permissions → Add a permission → Microsoft Graph → Delegated permissions : openid, profile, email, offline_access, User.Read, Mail.ReadWrite et MailboxSettings.ReadWrite. Sans offline_access, la connexion ne tient pas – draften ne recevrait pas de jeton d’actualisation.
  7. Cliquez sur Grant admin consent for …. Si votre organisation interdit aux utilisateurs de consentir à des applications, la connexion échouerait sans cette étape avec un message indiquant que le consentement a été refusé.

Dans draften

  1. Le propriétaire de l’organisation renseigne, dans la carte Connexion des comptes et des boîtes mail, sous Inscription Entra pour « Se connecter avec Microsoft » et « Connecter Outlook », les valeurs Application (client) ID et Client secret, puis clique sur Enregistrer.
  2. Le propriétaire de la boîte mail ouvre la page de la boîte mail et clique sur Connecter Outlook dans la carte Accès aux e-mails. Il se connecte avec le compte de cette boîte mail – draften refuse tout autre compte – et autorise l’accès. Le bouton n’est visible que pour le propriétaire de la boîte mail, et seulement si l’organisation a l’inscription.
  3. Puis Tester la connexion.

Vous activez la connexion avec un compte Microsoft sur la même page : collez le Directory (tenant) ID dans ID de l’annuaire Microsoft (Entra). Dès que l’organisation a l’inscription et l’ID de l’annuaire, les membres se connectent avec leur compte Microsoft et leurs mots de passe cessent de fonctionner – voir Comment les membres se connectent.

Quand une boîte mail se déconnecte

Erreurs du test de connexion

Le test vérifie trois étapes : Accès, Jeton et autorisation et Lecture de la boîte de réception. Chacune reçoit une coche, ou une croix avec la raison :

Dans le messageCe que cela signifieQue faire
AADSTS7000215, AADSTS7000222, invalid_clientclient secret erroné ou expirécréer un nouveau secret et l’enregistrer dans draften
AADSTS700016, AADSTS90002, unauthorized_clientApplication ID ou Directory ID erronérecopier les deux ID depuis Overview
AADSTS65001, AADSTS650057, consent_requiredle consentement de l’administrateur manqueGrant admin consent au niveau de l’inscription
jeton sans Mail.ReadWritel’autorisation manque ou n’a pas été consentieajouter l’autorisation et accorder le consentement
invalid_grant, AADSTS50173, AADSTS700082, AADSTS70008la connexion du compte a expiré ou a été révoquéeReconnecter Outlook
HTTP 403 AppOnly AccessPolicyla boîte mail n’est pas dans le groupe de la stratégie d’accèsl’ajouter au groupe et patienter
HTTP 404cette boîte mail n’existe pasvérifier l’adresse ; la boîte mail doit disposer d’Exchange Online
HTTP 401autre annuaire, ou autorisation manquantevérifier le Directory ID et les autorisations

Les autres erreurs sont décrites dans Résolution des problèmes.

Version texte