Restreindre l'accès de Hyperfox aux boîtes aux lettres (Microsoft 365)
Hyperfox lit les commandes entrantes depuis une ou plusieurs boîtes aux lettres
partagées — en général une seule adresse [email protected], même si
Hyperfox peut lire plusieurs boîtes aux lettres si votre configuration l'exige.
Pour cela, l'application Hyperfox demande des autorisations Microsoft Graph de
niveau application. Par défaut, les autorisations d'application dans
Microsoft 365 s'appliquent à toutes les boîtes aux lettres de votre
locataire, alors que Hyperfox n'a besoin que de la ou des boîtes aux lettres de
commande.
Ce guide montre à votre administrateur Microsoft 365 comment limiter l'application Hyperfox aux seules boîtes aux lettres que vous autorisez, vérifier la restriction et auditer ce à quoi l'application accède. Vous gardez la maîtrise totale : Hyperfox ne peut lire aucune boîte aux lettres à laquelle vous ne l'avez pas explicitement autorisé.
Note : Ces étapes s'effectuent entièrement dans votre propre locataire Microsoft 365. Hyperfox n'a aucun moyen de s'accorder l'accès lui-même — seul votre administrateur peut décider des boîtes aux lettres auxquelles l'application peut accéder.
Table des matières
- Les autorisations demandées par Hyperfox
- Comment fonctionne la restriction
- Prérequis
- Étape 1 : Créer un groupe de sécurité à extension messagerie
- Étape 2 : Restreindre l'application à ce groupe
- Étape 3 : Vérifier la restriction
- Audit et surveillance des accès
- Supprimer complètement l'accès
Les autorisations demandées par Hyperfox
Lorsque vous accordez le consentement administrateur à Hyperfox, les autorisations Microsoft Graph suivantes sont demandées :
| Autorisation | Type | Ce qu'elle accorde | Limitable via ce guide ? |
|---|---|---|---|
Mail.ReadWrite | Application | Lire et écrire du courrier dans les boîtes aux lettres | ✅ Oui |
MailboxSettings.ReadWrite | Application | Lire et écrire les paramètres des boîtes aux lettres | ✅ Oui |
Organization.Read.All | Application | Lire les informations de l'organisation | ❌ Données d'annuaire, pas le contenu des boîtes aux lettres |
User.ReadBasic.All | Application | Lire les profils de base de tous les utilisateurs | ❌ Données d'annuaire, pas le contenu des boîtes aux lettres |
User.Read | Déléguée | Se connecter et lire le profil de l'utilisateur connecté | Non applicable (déléguée) |
Les deux autorisations relatives aux boîtes aux lettres — Mail.ReadWrite et
MailboxSettings.ReadWrite — sont les plus sensibles : sans restriction, elles
portent sur toutes les boîtes aux lettres de votre locataire. La méthode
ci-dessous limite précisément ces deux autorisations à la ou aux boîtes aux
lettres que vous autorisez.
Note :
Organization.Read.AlletUser.ReadBasic.Allexposent les métadonnées de l'organisation et les profils utilisateur de base (nom, e-mail, fonction) issus de votre annuaire — pas le contenu d'une boîte aux lettres. Elles ne sont pas contrôlées par les stratégies d'accès aux boîtes aux lettres. Si vous souhaitez les examiner ou les limiter, consultez Supprimer complètement l'accès.
Comment fonctionne la restriction
Exchange Online prend en charge une stratégie d'accès aux applications (Application Access Policy) : une règle qui associe une application à un groupe de sécurité à extension messagerie et indique à Exchange que l'application peut accéder uniquement aux boîtes aux lettres membres de ce groupe.
Vous allez :
- Créer un groupe de sécurité à extension messagerie dont les membres sont la ou les boîtes aux lettres de commande que Hyperfox doit lire — une seule boîte aux lettres, ou plusieurs.
- Créer une stratégie d'accès aux applications avec
RestrictAccess, qui pointe l'application Hyperfox vers ce groupe. - Vérifier qu'une boîte aux lettres autorisée renvoie Granted et que toute autre boîte aux lettres renvoie Denied.
Ensuite, même si Hyperfox détient l'autorisation Mail.ReadWrite à l'échelle du
locataire, Exchange rejettera toute tentative de l'application de lire une boîte
aux lettres située en dehors du groupe.
Prérequis
Avant de commencer, assurez-vous de disposer de :
-
Le rôle Administrateur Exchange ou Administrateur général dans votre locataire.
-
Le module Exchange Online PowerShell installé :
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser -
L'ID d'application (client) de Hyperfox :
2e613e2d-39ea-40e0-9036-1f79b039aa1eIl s'agit du même ID que celui affiché sur l'écran de consentement et sous Applications d'entreprise dans votre locataire. Il est utilisé dans les commandes ci-dessous.
Étape 1 : Créer un groupe de sécurité à extension messagerie
Connectez-vous à Exchange Online, puis créez un groupe de sécurité à extension
messagerie contenant uniquement la ou les boîtes aux lettres que Hyperfox
doit lire. Indiquez une adresse, ou plusieurs séparées par des virgules, dans
-Members.
Connect-ExchangeOnline -UserPrincipalName [email protected]
# Une seule boîte aux lettres
New-DistributionGroup `
-Name "Hyperfox Scoped Mailboxes" `
-Alias hyperfox-scoped `
-Type Security `
-Members [email protected]
# ...ou plusieurs boîtes aux lettres
New-DistributionGroup `
-Name "Hyperfox Scoped Mailboxes" `
-Alias hyperfox-scoped `
-Type Security `
-Members [email protected], [email protected], [email protected]
Pour ajouter ou supprimer une boîte aux lettres ultérieurement, modifiez les membres du groupe plutôt que la stratégie :
Add-DistributionGroupMember -Identity [email protected] -Member [email protected]
Remove-DistributionGroupMember -Identity [email protected] -Member [email protected]
Astuce : Réservez ce groupe à Hyperfox. Chaque boîte aux lettres qu'il contient devient accessible à l'application ; n'y ajoutez donc une boîte aux lettres que si vous souhaitez réellement que Hyperfox la lise.
Étape 2 : Restreindre l'application à ce groupe
Créez la stratégie d'accès aux applications. RestrictAccess signifie que
l'application peut accéder uniquement aux membres du groupe ; toute autre
boîte aux lettres est bloquée.
New-ApplicationAccessPolicy `
-AppId 2e613e2d-39ea-40e0-9036-1f79b039aa1e `
-PolicyScopeGroupId [email protected] `
-AccessRight RestrictAccess `
-Description "Restrict Hyperfox to the scoped order mailboxes only"
Important : La stratégie peut mettre jusqu'à 30 minutes (parfois plus) avant de prendre effet dans Exchange Online. Patientez avant de tester si vous obtenez des résultats inattendus.
Pour information, les deux droits d'accès sont :
RestrictAccess— l'application peut accéder uniquement aux membres du groupe (recommandé ; utilisez celui-ci).DenyAccess— l'application est bloquée pour les membres du groupe mais peut toujours atteindre tous les autres (l'inverse de ce que vous recherchez ici).
Étape 3 : Vérifier la restriction
Vérifiez que le verrouillage fonctionne dans les deux sens. Chaque boîte aux lettres autorisée doit renvoyer Granted ; toute autre boîte aux lettres (par exemple celle d'un dirigeant) doit renvoyer Denied. Testez chaque boîte aux lettres que vous avez ajoutée au groupe.
# Boîte aux lettres autorisée — doit renvoyer AccessCheckResult: Granted
Test-ApplicationAccessPolicy `
-AppId 2e613e2d-39ea-40e0-9036-1f79b039aa1e `
-Identity [email protected]
# Toute boîte aux lettres non autorisée — doit renvoyer AccessCheckResult: Denied
Test-ApplicationAccessPolicy `
-AppId 2e613e2d-39ea-40e0-9036-1f79b039aa1e `
-Identity [email protected]
Si une boîte aux lettres autorisée renvoie autre chose que Granted, vérifiez
qu'elle est bien membre du groupe hyperfox-scoped. Si une boîte aux lettres non
autorisée renvoie Granted, attendez la propagation (jusqu'à 30 minutes) et
testez à nouveau.
Vous pouvez consulter la stratégie à tout moment :
Get-ApplicationAccessPolicy
Audit et surveillance des accès
Votre administrateur peut examiner et surveiller précisément ce que l'application Hyperfox fait dans votre locataire.
-
Examiner l'application et les autorisations qui lui sont accordées — Dans le centre d'administration Microsoft Entra, allez dans Identité → Applications → Applications d'entreprise, recherchez l'application Hyperfox (par l'ID d'application ci-dessus) et ouvrez l'onglet Autorisations.
-
Voir quels éléments de boîte aux lettres ont été consultés — Dans le portail Microsoft Purview, ouvrez Audit et recherchez l'activité
MailItemsAccessed. Ces enregistrements indiquent l'application (AppId) qui a accédé aux éléments de boîte aux lettres, ce qui vous permet de confirmer que l'accès se limite aux boîtes aux lettres que vous avez autorisées. -
Voir les appels d'API et l'émission de jetons — Dans le centre d'administration Entra, utilisez les journaux d'activité Microsoft Graph et les journaux de connexion → connexions de principal de service, filtrés sur l'application Hyperfox, pour voir quand elle a demandé des jetons et quelles ressources elle a appelées.
Astuce : L'audit des boîtes aux lettres doit être activé pour enregistrer les événements
MailItemsAccessed. Il est activé par défaut pour la plupart des organisations Microsoft 365 ; vérifiez-le avecGet-OrganizationConfig | Format-List AuditDisabled.
Supprimer complètement l'accès
Si vous souhaitez révoquer entièrement l'accès de Hyperfox — par exemple lors d'un départ — vous disposez de deux options dans le centre d'administration Entra, sous Applications d'entreprise → Hyperfox :
- Révoquer le consentement administrateur — ouvrez l'onglet Autorisations et supprimez les autorisations accordées. L'application cesse alors d'obtenir de nouveaux jetons d'accès pour votre locataire.
- Supprimer l'application — ouvrez Propriétés et supprimez l'application d'entreprise de votre locataire.
Pour empêcher dès le départ que des applications reçoivent un consentement, vous pouvez également renforcer les paramètres de consentement utilisateur et exiger un workflow de consentement administrateur sous Applications d'entreprise → Consentement et autorisations.
Ce guide a été mis à jour pour la dernière fois en juin 2026. Pour toute question, contactez votre administrateur Hyperfox ou [email protected].