Disclaimer
The mentioned functionalities may be restricted depending on the purchased software license.
Configuration de l’API Microsoft Graph pour l’envoi d’e-mails
Ce guide explique comment accorder le consentement administrateur de votre organisation à notre application d’envoi d’e-mails multilocataire et restreindre son accès afin qu’elle puisse uniquement envoyer des e-mails depuis une boîte aux lettres désignée (par exemple, noreply@yourdomain.com). Même si vous avez une expérience limitée en informatique, les instructions détaillées étape par étape et les prérequis fournis ici vous aideront à terminer la configuration à l’aide des outils installés sur votre PC.
Remarque :
Si vous avez besoin d’aide, veuillez créer un ticket d’assistance à l’adresse eniris.io/support.
Table des matières
- Vue d'ensemble
- Prérequis
- Étape 1 : Accorder le consentement administrateur
- Étape 2 : Relever les informations de votre locataire
- Étape 3 : Configurer les restrictions d’accès
- Informations et ressources supplémentaires
- Dépannage
Vue d’ensemble
Notre application d’envoi d’e-mails utilise l’API Microsoft Graph avec des autorisations d’application pour envoyer des e-mails depuis une boîte aux lettres désignée. Pour activer cette fonctionnalité, votre administrateur doit :
- Accorder un consentement à l’application à l’échelle du locataire.
- Nous fournir votre nom de domaine, votre ID de locataire et l’adresse e-mail que vous souhaitez utiliser (par exemple,
noreply@yourdomain.com).
Ces informations sont disponibles dans la vue d’ensemble de votre locataire sur Microsoft Entra.
Prérequis
Avant de commencer, veuillez vous assurer que vous disposez des éléments suivants :
- Identifiants administrateur : vous devez disposer des droits d’administrateur général pour votre locataire Microsoft 365.
- Accès à Microsoft Entra : vous devrez consulter les informations de votre locataire sur Microsoft Entra.
- PowerShell sur votre PC :
- Windows PowerShell ou PowerShell Core.
- Installez le module ExchangeOnlineManagement en exécutant :
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
- Connaissances de base : vous devez savoir copier et coller des commandes dans PowerShell. Ne vous inquiétez pas si vous êtes débutant : les étapes ci-dessous sont détaillées et simples à suivre.
Étape 1 : Accorder le consentement administrateur
-
Construire l’URL de consentement administrateur :
Utilisez le format d’URL suivant. Remplacez<YOUR-DOMAIN-NAME>par votre nom de domaine réel (par exemple, si votre domaine est « contoso.com », utilisez celui-ci) :https://login.microsoftonline.com/<YOUR-DOMAIN-NAME>/adminconsent?client_id=03126c25-5828-4b2e-aa6d-d97380cb1cb5&redirect_uri=https://eniris.io -
Accéder à l’URL :
Demandez à votre administrateur général Microsoft 365 de se connecter à son navigateur et d’accéder à l’URL. Une boîte de dialogue de consentement répertoriant les autorisations demandées par notre application s’affichera (par exemple, Mail.Send). -
Accorder le consentement :
L’administrateur doit cliquer sur « Accept » pour accorder son consentement. Cette action crée un principal de service pour notre application dans votre locataire et lui permet d’envoyer des e-mails. -
Nous informer :
Après avoir accordé le consentement, veuillez créer un ticket à l’adresse eniris.io/support en indiquant les informations suivantes :
- Votre nom de domaine.
- Votre ID de locataire (disponible dans Microsoft Entra Tenant Overview).
- L’adresse e-mail que vous souhaitez utiliser pour l’envoi d’e-mails (par exemple,
noreply@yourdomain.com).
Étape 2 : Relever les informations de votre locataire
Notre processus d’intégration recueillera automatiquement votre ID de locataire lorsque l’administrateur accordera son consentement. Toutefois, si vous devez le vérifier manuellement, vous pouvez :
- Vous connecter à Microsoft Entra.
- Copier votre ID de locataire depuis la page de vue d’ensemble du locataire.
Étape 3 : Configurer les restrictions d’accès
Conformément aux bonnes pratiques de sécurité, nous allons créer un groupe de sécurité dédié et l’utiliser pour restreindre l’accès de l’application à votre seule boîte aux lettres désignée. Cela applique le principe du moindre privilège, en veillant à ce que l’application ne puisse accéder qu’aux éléments strictement nécessaires.
Créer le groupe de sécurité de messagerie requis
-
Se connecter au Centre d’administration Microsoft 365 :
Accédez à admin.microsoft.com et connectez-vous avec votre compte administrateur. -
Créer un groupe de sécurité :
- Accédez à « Groups » > « Active groups »
- Cliquez sur « Add a group »
- Sélectionnez « Security » comme type de groupe, puis cliquez sur « Next »
- Saisissez un nom (par exemple, « Noreply Access Only ») et une description
- Ajoutez le compte
noreply@yourdomain.comcomme membre - Cliquez sur « Next », puis sur « Create group »
Appliquer les restrictions d’accès
-
Ouvrir PowerShell :
Exécutez PowerShell en tant qu’administrateur sur votre PC. -
Se connecter à Exchange Online :
Installez le module ExchangeOnlineManagement (s’il ne l’est pas déjà), puis connectez-vous :Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser Connect-ExchangeOnline -UserPrincipalName "<YOUR-ADMIN-EMAIL>" # For example: admin@yourdomain.com -
Créer la stratégie d’accès aux applications :
Exécutez la commande suivante. Remplacez<YOUR-SECURITY-GROUP-EMAIL>par l’adresse e-mail ou l’ID d’objet réel de votre groupe de sécurité :New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5" -PolicyScopeGroupId "<YOUR-SECURITY-GROUP-EMAIL>" -Description "Restrict app access to the noreply mailbox only" -
Vérifier la stratégie :
Vérifiez que la stratégie fonctionne en exécutant la commande suivante (remplacez-la par votre adresse e-mail noreply réelle) :Test-ApplicationAccessPolicy -Identity "<YOUR-NOREPLY-EMAIL>" -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5"
Considérations relatives à la sécurité
- Isolation des données : le principal de service créé dans votre locataire garantit que l’application dispose uniquement des accès autorisés par la stratégie.
- Moindre privilège : l’application demande uniquement l’autorisation Mail.Send et son accès est en outre limité à une seule boîte aux lettres.
- Audit : nous recommandons de revoir régulièrement votre principal de service et votre stratégie d’accès aux applications.
Informations et ressources supplémentaires
Problèmes courants :
Erreurs de consentement :
- Vérifiez les autorisations du compte administrateur dans les rôles Microsoft Entra
- Consultez le guide de dépannage du consentement
- Assurez-vous que l’URL est correctement construite
Erreurs PowerShell :
- Vérifiez que le module ExchangeOnlineManagement est installé et à jour
- Vérifiez que vos identifiants administrateur disposent des autorisations suffisantes
Vérification de la stratégie :
- Utilisez
Test-ApplicationAccessPolicypour vérifier les restrictions d’accès - Consultez la documentation sur la stratégie d’accès aux applications
