Aller au contenu principal

Restreindre l'accès de Hyperfox aux boîtes aux lettres (Microsoft 365)

Hyperfox lit les commandes entrantes depuis une ou plusieurs boîtes aux lettres partagées — en général une seule adresse [email protected], même si Hyperfox peut lire plusieurs boîtes aux lettres si votre configuration l'exige. Pour cela, l'application Hyperfox demande des autorisations Microsoft Graph de niveau application. Par défaut, les autorisations d'application dans Microsoft 365 s'appliquent à toutes les boîtes aux lettres de votre locataire, alors que Hyperfox n'a besoin que de la ou des boîtes aux lettres de commande.

Ce guide montre à votre administrateur Microsoft 365 comment limiter l'application Hyperfox aux seules boîtes aux lettres que vous autorisez, vérifier la restriction et auditer ce à quoi l'application accède. Vous gardez la maîtrise totale : Hyperfox ne peut lire aucune boîte aux lettres à laquelle vous ne l'avez pas explicitement autorisé.

Note : Ces étapes s'effectuent entièrement dans votre propre locataire Microsoft 365. Hyperfox n'a aucun moyen de s'accorder l'accès lui-même — seul votre administrateur peut décider des boîtes aux lettres auxquelles l'application peut accéder.


Table des matières

  1. Les autorisations demandées par Hyperfox
  2. Comment fonctionne la restriction
  3. Prérequis
  4. Étape 1 : Créer un groupe de sécurité à extension messagerie
  5. Étape 2 : Restreindre l'application à ce groupe
  6. Étape 3 : Vérifier la restriction
  7. Audit et surveillance des accès
  8. Supprimer complètement l'accès

Les autorisations demandées par Hyperfox

Lorsque vous accordez le consentement administrateur à Hyperfox, les autorisations Microsoft Graph suivantes sont demandées :

AutorisationTypeCe qu'elle accordeLimitable via ce guide ?
Mail.ReadWriteApplicationLire et écrire du courrier dans les boîtes aux lettres✅ Oui
MailboxSettings.ReadWriteApplicationLire et écrire les paramètres des boîtes aux lettres✅ Oui
Organization.Read.AllApplicationLire les informations de l'organisation❌ Données d'annuaire, pas le contenu des boîtes aux lettres
User.ReadBasic.AllApplicationLire les profils de base de tous les utilisateurs❌ Données d'annuaire, pas le contenu des boîtes aux lettres
User.ReadDéléguéeSe connecter et lire le profil de l'utilisateur connectéNon applicable (déléguée)

Les deux autorisations relatives aux boîtes aux lettresMail.ReadWrite et MailboxSettings.ReadWrite — sont les plus sensibles : sans restriction, elles portent sur toutes les boîtes aux lettres de votre locataire. La méthode ci-dessous limite précisément ces deux autorisations à la ou aux boîtes aux lettres que vous autorisez.

Note : Organization.Read.All et User.ReadBasic.All exposent les métadonnées de l'organisation et les profils utilisateur de base (nom, e-mail, fonction) issus de votre annuaire — pas le contenu d'une boîte aux lettres. Elles ne sont pas contrôlées par les stratégies d'accès aux boîtes aux lettres. Si vous souhaitez les examiner ou les limiter, consultez Supprimer complètement l'accès.


Comment fonctionne la restriction

Exchange Online prend en charge une stratégie d'accès aux applications (Application Access Policy) : une règle qui associe une application à un groupe de sécurité à extension messagerie et indique à Exchange que l'application peut accéder uniquement aux boîtes aux lettres membres de ce groupe.

Vous allez :

  1. Créer un groupe de sécurité à extension messagerie dont les membres sont la ou les boîtes aux lettres de commande que Hyperfox doit lire — une seule boîte aux lettres, ou plusieurs.
  2. Créer une stratégie d'accès aux applications avec RestrictAccess, qui pointe l'application Hyperfox vers ce groupe.
  3. Vérifier qu'une boîte aux lettres autorisée renvoie Granted et que toute autre boîte aux lettres renvoie Denied.

Ensuite, même si Hyperfox détient l'autorisation Mail.ReadWrite à l'échelle du locataire, Exchange rejettera toute tentative de l'application de lire une boîte aux lettres située en dehors du groupe.


Prérequis

Avant de commencer, assurez-vous de disposer de :

  • Le rôle Administrateur Exchange ou Administrateur général dans votre locataire.

  • Le module Exchange Online PowerShell installé :

    Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
  • L'ID d'application (client) de Hyperfox :

    2e613e2d-39ea-40e0-9036-1f79b039aa1e

    Il s'agit du même ID que celui affiché sur l'écran de consentement et sous Applications d'entreprise dans votre locataire. Il est utilisé dans les commandes ci-dessous.


Étape 1 : Créer un groupe de sécurité à extension messagerie

Connectez-vous à Exchange Online, puis créez un groupe de sécurité à extension messagerie contenant uniquement la ou les boîtes aux lettres que Hyperfox doit lire. Indiquez une adresse, ou plusieurs séparées par des virgules, dans -Members.

Connect-ExchangeOnline -UserPrincipalName [email protected]

# Une seule boîte aux lettres
New-DistributionGroup `
-Name "Hyperfox Scoped Mailboxes" `
-Alias hyperfox-scoped `
-Type Security `

# ...ou plusieurs boîtes aux lettres
New-DistributionGroup `
-Name "Hyperfox Scoped Mailboxes" `
-Alias hyperfox-scoped `
-Type Security `

Pour ajouter ou supprimer une boîte aux lettres ultérieurement, modifiez les membres du groupe plutôt que la stratégie :

Add-DistributionGroupMember -Identity [email protected] -Member [email protected]
Remove-DistributionGroupMember -Identity [email protected] -Member [email protected]

Astuce : Réservez ce groupe à Hyperfox. Chaque boîte aux lettres qu'il contient devient accessible à l'application ; n'y ajoutez donc une boîte aux lettres que si vous souhaitez réellement que Hyperfox la lise.


Étape 2 : Restreindre l'application à ce groupe

Créez la stratégie d'accès aux applications. RestrictAccess signifie que l'application peut accéder uniquement aux membres du groupe ; toute autre boîte aux lettres est bloquée.

New-ApplicationAccessPolicy `
-AppId 2e613e2d-39ea-40e0-9036-1f79b039aa1e `
-PolicyScopeGroupId [email protected] `
-AccessRight RestrictAccess `
-Description "Restrict Hyperfox to the scoped order mailboxes only"

Important : La stratégie peut mettre jusqu'à 30 minutes (parfois plus) avant de prendre effet dans Exchange Online. Patientez avant de tester si vous obtenez des résultats inattendus.

Pour information, les deux droits d'accès sont :

  • RestrictAccess — l'application peut accéder uniquement aux membres du groupe (recommandé ; utilisez celui-ci).
  • DenyAccess — l'application est bloquée pour les membres du groupe mais peut toujours atteindre tous les autres (l'inverse de ce que vous recherchez ici).

Étape 3 : Vérifier la restriction

Vérifiez que le verrouillage fonctionne dans les deux sens. Chaque boîte aux lettres autorisée doit renvoyer Granted ; toute autre boîte aux lettres (par exemple celle d'un dirigeant) doit renvoyer Denied. Testez chaque boîte aux lettres que vous avez ajoutée au groupe.

# Boîte aux lettres autorisée — doit renvoyer AccessCheckResult: Granted
Test-ApplicationAccessPolicy `
-AppId 2e613e2d-39ea-40e0-9036-1f79b039aa1e `

# Toute boîte aux lettres non autorisée — doit renvoyer AccessCheckResult: Denied
Test-ApplicationAccessPolicy `
-AppId 2e613e2d-39ea-40e0-9036-1f79b039aa1e `

Si une boîte aux lettres autorisée renvoie autre chose que Granted, vérifiez qu'elle est bien membre du groupe hyperfox-scoped. Si une boîte aux lettres non autorisée renvoie Granted, attendez la propagation (jusqu'à 30 minutes) et testez à nouveau.

Vous pouvez consulter la stratégie à tout moment :

Get-ApplicationAccessPolicy

Audit et surveillance des accès

Votre administrateur peut examiner et surveiller précisément ce que l'application Hyperfox fait dans votre locataire.

  • Examiner l'application et les autorisations qui lui sont accordées — Dans le centre d'administration Microsoft Entra, allez dans Identité → Applications → Applications d'entreprise, recherchez l'application Hyperfox (par l'ID d'application ci-dessus) et ouvrez l'onglet Autorisations.

  • Voir quels éléments de boîte aux lettres ont été consultés — Dans le portail Microsoft Purview, ouvrez Audit et recherchez l'activité MailItemsAccessed. Ces enregistrements indiquent l'application (AppId) qui a accédé aux éléments de boîte aux lettres, ce qui vous permet de confirmer que l'accès se limite aux boîtes aux lettres que vous avez autorisées.

  • Voir les appels d'API et l'émission de jetons — Dans le centre d'administration Entra, utilisez les journaux d'activité Microsoft Graph et les journaux de connexion → connexions de principal de service, filtrés sur l'application Hyperfox, pour voir quand elle a demandé des jetons et quelles ressources elle a appelées.

Astuce : L'audit des boîtes aux lettres doit être activé pour enregistrer les événements MailItemsAccessed. Il est activé par défaut pour la plupart des organisations Microsoft 365 ; vérifiez-le avec Get-OrganizationConfig | Format-List AuditDisabled.


Supprimer complètement l'accès

Si vous souhaitez révoquer entièrement l'accès de Hyperfox — par exemple lors d'un départ — vous disposez de deux options dans le centre d'administration Entra, sous Applications d'entreprise → Hyperfox :

  • Révoquer le consentement administrateur — ouvrez l'onglet Autorisations et supprimez les autorisations accordées. L'application cesse alors d'obtenir de nouveaux jetons d'accès pour votre locataire.
  • Supprimer l'application — ouvrez Propriétés et supprimez l'application d'entreprise de votre locataire.

Pour empêcher dès le départ que des applications reçoivent un consentement, vous pouvez également renforcer les paramètres de consentement utilisateur et exiger un workflow de consentement administrateur sous Applications d'entreprise → Consentement et autorisations.


Ce guide a été mis à jour pour la dernière fois en juin 2026. Pour toute question, contactez votre administrateur Hyperfox ou [email protected].