Configuration des boîtes aux lettres dans eADM

Cet article explique comment eADM attribue le nom principal d'utilisateur (UPN), l'adresse SMTP principale et les alias de messagerie, et en quoi la mise à disposition des boîtes aux lettres diffère selon les modèles cloud-only : Active Directory local, hybride (boîte aux lettres distante) et cloud-only .

Veuillez noter que cet article est de nature très générale, car les règles précises de création des boîtes mail varient d'un client à l'autre !


Comment eADM attribue l'UPN et le serveur SMTP principal

eADM définit les paramètres d'un utilisateur userPrincipalName (UPN) et l'adresse SMTP principale lors de la création du compte, selon les règles définies dans le modèle de synchronisation. Ces règles s'appuient généralement sur des données organisationnelles telles que le nom, le service et le code de poste.

En règle générale, eADM repose sur le principe « un compte, un mot de passe ». Chaque collaborateur dispose d'un seul compte et d'un seul mot de passe valables à la fois pour Active Directory local, Entra ID et Google Workspace. L'UPN et l'adresse SMTP principale peuvent être configurés en fonction du lieu de travail du collaborateur. Si un collaborateur change de poste, par exemple s'il passe d'un service de santé à une école, le domaine de messagerie peut être mis à jour automatiquement et l'ancienne adresse est conservée en tant qu'alias.

Utilisateurs relevant de plusieurs employeurs et occupant plusieurs postes

Dans un tenant eADM comportant plusieurs organisations, les données relatives aux postes d'un salarié occupant des fonctions au sein de plusieurs organisations ou unités sont importées et mises en correspondance à partir de chaque contrat de travail actif. Le numéro d'identité national permet de relier les enregistrements entre les différents systèmes sources. Les droits d'accès sont cumulatifs : l'utilisateur bénéficie de la somme des droits d'accès correspondant à l'ensemble de ses postes actifs.

L'UPN et le serveur SMTP principal sont définis en fonction du poste principal du salarié, par exemple celui présentant le pourcentage le plus élevé ou l'ancienneté la plus longue. Ce paramètre est configurable pour chaque client. En cas de cessation d'un des contrats de travail, seul l'accès lié à ce poste spécifique est supprimé. Des alias de messagerie peuvent être créés pour les autres contrats de travail.


Modèles cloud-only local, à distance et cloud-only

eADM prend en charge plusieurs niveaux d'intégration avec les services d'annuaire de Microsoft, allant d'une configuration purement sur site à un cloud-only , sans Active Directory local :

Modèle

Où se trouvent les comptes et les boîtes aux lettres

Comment eADM configure la boîte aux lettres

Local

Active Directory sur site, avec Exchange également sur site

eADM enregistre directement les attributs des utilisateurs dans Active Directory. Le serveur Exchange local gère la boîte aux lettres.

À distance (hybride)

Active Directory sur site comme source ; boîte aux lettres hébergée dans Exchange Online

eADM effectue des écritures dans Active Directory et, si cela a été configuré, exécute un script PowerShell sur le serveur Exchange sur site (ou via les outils de gestion Exchange) afin de créer un objet de boîte aux lettres à distance reliant l'utilisateur AD à la boîte aux lettres dans le cloud.

Cloud-only

Uniquement Microsoft Entra ID, pas d'Active Directory local

eADM gère directement l'utilisateur dans Entra ID via Microsoft Graph. Une boîte aux lettres est créée automatiquement lorsqu'une licence Exchange Online éligible est attribuée.

Local : Active Directory et Exchange sur site

eADM enregistre les modifications directement dans l'Active Directory local. Le service Microsoft Entra Connect Sync existant détecte ensuite les modifications apportées aux utilisateurs, aux groupes et aux attributs, puis les synchronise avec Entra ID.

À distance : Exchange hybride avec une boîte aux lettres à distance

Dans un environnement hybride, eADM ne gère pas Exchange directement. Il inscrit plutôt les attributs appropriés dans l'objet utilisateur Active Directory et, si cela a été configuré, exécute un script PowerShell sur le serveur Exchange sur site (généralement Enable-RemoteMailbox.ps1), ou via les outils de gestion Exchange s'il n'y a plus de serveur Exchange local. Cela permet de créer un objet de boîte aux lettres à distance qui relie l'utilisateur Active Directory à la boîte aux lettres dans Microsoft 365 et garantit un acheminement correct du courrier.

Remarque : Identum ne gère pas, ne configure pas et n'intervient pas sur le serveur Exchange lui-même. Les modifications apportées à l'infrastructure d'Exchange, notamment l'installation, la migration et la gestion des certificats, relèvent de la responsabilité du service informatique du client ou de l'administrateur Exchange.

Cloud-only: Entra ID et Exchange Online

Dans un cloud-only , eADM gère userPrincipalName et mailNickname directement dans Entra ID. L'UPN correspond toujours à l'adresse e-mail principale, et Exchange Online ajoute automatiquement le pseudonyme de messagerie du domaine principal en tant qu'alias dès qu'une licence est attribuée. Aucun serveur Active Directory ni Exchange local n'est nécessaire.


Adresse SMTP principale et alias de messagerie

Dans Active Directory et Exchange, les adresses e-mail d'un utilisateur sont stockées dans le proxyAddresses attribut. L'adresse principale est indiquée en majuscules SMTP: préfixe ; les alias doivent être en minuscules smtp: préfixe. Il n'existe qu'une seule adresse principale par compte à la fois.

eADM prend en charge deux approches générales permettant de garantir l'exactitude de cet attribut :

  • Configuration minimale. eADM définit uniquement le mail attribut dans Active Directory. Microsoft Entra Connect et Exchange Online en déduisent ensuite proxyAddresses et l'adresse principale automatiquement, en utilisant les règles d'adressage par défaut de Microsoft. Cette configuration est simple à mettre en place, mais offre un contrôle limité sur les changements de nom et les alias supplémentaires.

  • Gestion des adresses par script. Un script PowerShell, déclenché par eADM, calcule et enregistre explicitement l'adresse principale ainsi que ses éventuels alias. Cette méthode permet de prendre en charge les changements de nom avec conservation automatique de l'ancienne adresse en tant qu'alias, les règles multi-domaines et d'autres exigences spécifiques aux clients, au prix d'un travail supplémentaire de création de scripts et de maintenance.

Le choix de l'approche la plus adaptée dépend de la complexité des règles de dénomination et de la structure des domaines du client. Identum peut vous conseiller sur le modèle le plus approprié lors de la mise en place.


Quels sont les changements lorsque l'on remplace un serveur Exchange ?

Lorsqu'une organisation remplace ou met à niveau son serveur Exchange sur site, le nom d'hôte ou le nom de domaine complet (FQDN) du nouveau serveur doit être mis à jour dans le script PowerShell utilisé par eADM. Dans la plupart des configurations standard, il s'agit du $exchange variable en haut de Enable-RemoteMailbox.ps1.

Selon la configuration initiale du script, il peut y avoir d'autres paramètres de connexion à vérifier :

  • $exchange, le nom d'hôte ou le nom de domaine complet (FQDN) du serveur Exchange

  • Identifiants du compte de service utilisés pour se connecter à Exchange, si la session Windows en cours n'est pas utilisée

  • Tout URI ou chaîne de connexion explicite dans New-PSSession ou Connect-ExchangeServer

Avertissement : ne mettez pas à jour le script dans l'environnement de production sans avoir préalablement vérifié la connexion dans l'environnement de test. Une configuration incorrecte du point de terminaison Exchange entraîne l'échec silencieux de la création des boîtes aux lettres pour les nouveaux utilisateurs jusqu'à ce que le problème soit résolu.

Comment mettre à jour la référence du serveur Exchange

  1. Recherchez le Enable-RemoteMailbox.ps1 script dans la configuration de synchronisation eADM.

  2. Mettre à jour le $exchange variable par le nom d'hôte ou le nom de domaine complet (FQDN) du nouveau serveur Exchange.

  3. Vérifiez les paramètres de connexion supplémentaires (voir la liste ci-dessus).

  4. Testez manuellement le script mis à jour sur le nouveau serveur avant de l'enregistrer dans la configuration de production.

  5. Effectuez un test de provisionnement dans eADM pour vérifier que la boîte aux lettres distante a bien été créée.

  6. Contactez le service d'assistance d'Identum si le script nécessite des modifications allant au-delà de la $exchange variable, ou si la configuration actuelle du script n'est pas claire.


Étendue de l'assistance Identum

Identum peut vous aider dans les cas suivants : en cas de modification de l'environnement Exchange d'un client ou lors du passage d'un modèle de compte à un autre :

  • Révision et mise à jour du $exchange variable et paramètres associés dans le script de provisionnement eADM

  • Conseils sur l'approche la plus adaptée en matière d'UPN, de SMTP principal et de gestion des alias pour la structure de domaine du client

  • Test de la configuration mise à jour dans un environnement de test isolé

  • Vérifier que les nouveaux comptes utilisateurs sont correctement créés après une modification

Identum ne gère pas, ne configure pas et n'intervient pas sur le serveur Exchange ni sur le tenant Entra ID. Les modifications apportées à l'infrastructure, notamment l'installation, la migration vers cloud-only la gestion des certificats, relèvent de la responsabilité du service informatique du client ou de son administrateur Exchange ou Entra ID.

Cet article explique comment eADM attribue l'UPN, l'adresse SMTP principale et les alias de messagerie, ainsi que les différences de provisionnement des boîtes aux lettres selon les modèles de compte cloud-only ID : Active Directory local, hybride (boîte aux lettres distante) et cloud-only . Il aborde l'attribut proxyAddresses, le script Enable-RemoteMailbox.ps1 et la variable $exchange utilisés dans les configurations hybrides, les règles UPN multi-employeurs, ainsi que l'étendue de l'assistance fournie par Identum en cas de changement de serveurs Exchange ou de migration des clients vers cloud-only. Ce document s'adresse aux administrateurs informatiques et aux administrateurs Exchange des collectivités locales clientes d'Identum.

Dernière mise à jour :