Lors de la connexion de Libraesva ESG à un tenant Microsoft 365 à l'aide de l'intégration native Microsoft 365 (Graph API), la manière dont les boîtes aux lettres partagées sont importées et gérées a des implications sur les rapports de quarantaine, l'expérience de connexion et les rôles attribués.
Ce document explique la méthode par défaut et l'alternative possible (script de mappage externe).
Méthode 1 (par défaut) : boîtes aux lettres partagées importées en tant qu'utilisateurs fonctionnels
Par conception, lorsque Libraesva ESG importe des utilisateurs depuis Microsoft 365, les boîtes aux lettres partagées sont créées dans ESG en tant qu'utilisateurs fonctionnels. Cela se produit parce que l'API Microsoft Graph ne fournit pas de données détaillées sur les autorisations concernant l'accès aux boîtes aux lettres partagées. Sans ces informations sur les autorisations, ESG ne peut pas automatiquement associer la boîte aux lettres partagée aux utilisateurs finaux réels qui y accèdent.
Les utilisateurs fonctionnels présentent les caractéristiques suivantes :
-
Ils ne peuvent pas se connecter directement au portail web ESG.
-
Leurs rapports de quarantaine sont générés et stockés dans ESG comme pour les utilisateurs normaux, mais avec des fonctionnalités limitées (pas de bouton « View »).
-
-
Ouvrir l'e-mail du rapport de quarantaine provenant de la boîte aux lettres partagée dans sa propre boîte aux lettres.
-
Suivre le lien vers le portail web ESG.
-
Se connecter en utilisant son propre compte utilisateur via Microsoft 365 SSO
-
L'utilisateur final doit disposer des mêmes rôles et autorisations ESG que l'utilisateur fonctionnel pour pouvoir agir sur ses éléments en quarantaine.
Par exemple, si la boîte aux lettres partagée (utilisateur fonctionnel) dispose des autorisations Release, l'utilisateur final doit également être autorisé à libérer des messages dans ESG. Si les rôles ne correspondent pas, l'utilisateur peut ne pas être en mesure d'effectuer des actions de libération ou de gestion de liste.
Inconvénients du comportement par défaut
-
Rapports de quarantaine séparés :
-
Un rapport de quarantaine pour leur boîte aux lettres personnelle.
-
Un rapport de quarantaine pour la boîte aux lettres partagée.
-
- Pas d'option « View » directe : les éléments en quarantaine des boîtes aux lettres partagées peuvent ne pas afficher l'action « View » dans le rapport de la même manière que les éléments des boîtes aux lettres personnelles.
Méthode 2 : script de mappage externe
Il existe une méthode alternative qui consiste à associer les boîtes aux lettres partagées à des comptes utilisateurs réels en mettant en place un script externe utilisant PowerShell et l'API ESG.
[fruitful_alert type="alert-info"]
Remarque : cette approche peut être intéressante si le nombre de boîtes aux lettres partagées à mapper est important ; si vous n'avez que quelques boîtes aux lettres partagées à mapper à quelques utilisateurs, il est préférable de le faire manuellement.
Cela peut être fait en ajoutant l'adresse de la boîte aux lettres partagée comme « adresse secondaire » à l'utilisateur ESG qui doit pouvoir gérer sa quarantaine depuis « User Management ».[/fruitful_alert]
L'objectif du script est, pour chaque boîte aux lettres partagée, d'identifier les utilisateurs disposant d'un accès délégué et d'utiliser l'API ESG pour attribuer l'adresse de la boîte aux lettres partagée comme adresse secondaire sur le compte utilisateur correspondant dans ESG. Ainsi, la boîte aux lettres partagée devient effectivement associée à de vrais comptes utilisateurs dans ESG, plutôt que d'être représentée comme un utilisateur fonctionnel.
Le script effectue les étapes suivantes :
-
Se connecter à Exchange Online via PowerShell.
- Se connecter avec le SSO M365 de l'administrateur du tenant pour accéder aux données.
-
Récupérer toutes les boîtes aux lettres partagées.
-
Pour chaque boîte aux lettres partagée :
-
Obtenir les autorisations de la boîte aux lettres (FullAccess accordé aux utilisateurs et aux groupes).
-
Pour les groupes, développer le groupe à ses membres.
-
-
Pour chaque utilisateur disposant d'autorisations sur la boîte aux lettres partagée, ajouter le SMTP principal de la boîte aux lettres partagée comme adresse secondaire via l'API ESG.
Inconvénients du script de mappage externe
- Pour maintenir ces mappages à jour, il faut faire tourner le script selon une planification régulière.
- Script personnalisé à créer à partir du modèle fourni
Ce script d'exemple est fourni par Libraesva à titre de modèle et doit être personnalisé pour s'adapter à votre tenant et à votre environnement : https://docs.libraesva.com/knowledgebase/automatic-mapping-of-shared-mailbox-in-m365/