+33(0)1 41 29 03 29

Configuration des connecteurs de flux de messagerie hybrides Exchange Online

par | Juin 22, 2026 | SharePoint

La configuration des connecteurs de flux de messagerie hybrides Exchange Online conditionne directement la fiabilité des échanges entre votre infrastructure Exchange locale et le cloud Microsoft 365. Ces connecteurs de transport constituent le socle technique de tout environnement Exchange hybride opérationnel.

Dans un projet de migration ou de coexistence, les connecteurs hybrides Exchange permettent d’assurer la continuité du flux de messagerie hybride Exchange entre les serveurs Exchange Server 2016 ou Exchange Server 2019 et Exchange Online. Leur paramétrage du flux SMTP hybride garantit l’authentification mutuelle, le chiffrement des communications et un routage mail hybride local-cloud cohérent. Avant toute migration complète, il est essentiel de comprendre comment l’Exchange Hybrid Configuration Wizard orchestre la création de ces connecteurs au sein du Centre d’administration Exchange (EAC), en lien avec Exchange Online Protection (EOP). Cet article détaille chaque étape de la configuration des connecteurs Exchange Online pour sécuriser et optimiser votre environnement hybride.

À retenir :

  • Les connecteurs hybrides Exchange assurent la fiabilité entre Exchange local et Exchange Online de Microsoft 365
  • Ils permettent la continuité du flux de messagerie et garantissent sécurité et routage approprié
  • Les connecteurs entrants et sortants jouent des rôles distincts dans l’acheminement des messages
  • Exchange Online Protection filtre tous les messages transitant par ces connecteurs
  • La configuration des connecteurs doit être vérifiée régulièrement pour maintenir leur bon fonctionnement
  • La documentation et l’audit des connecteurs sont essentiels pour une gestion efficace du flux de messagerie hybride

Comprendre la fonction et les types de connecteurs hybrides

Les connecteurs hybrides Exchange Online sont les composants techniques qui permettent d’acheminer les messages entre votre infrastructure locale Exchange Server et le cloud Microsoft 365. Selon Microsoft Learn, « les connecteurs activent le flux de courrier dans les deux sens (vers et depuis Microsoft 365 ou Office 365) » (Source : Microsoft Learn — 2024-05-29).

Les connecteurs de transport : définition et missions

Un connecteur de transport est une règle de routage logique qui détermine comment Exchange Online et Exchange Server échangent des messages SMTP. Dans un modèle hybride, ces connecteurs de transport Exchange Online remplissent trois missions fondamentales : identifier la source ou la destination du message, appliquer les conditions de sécurité (TLS obligatoire, certificats), et sélectionner la passerelle de remise appropriée. Sans ce paramétrage connecteurs Exchange précis, les messages seraient traités comme du courrier externe ordinaire, perdant ainsi les attributs internes propres à la coexistence — tels que la disponibilité des calendriers partagés ou la résolution de noms dans l’annuaire global.

Avant d’engager toute configuration, il est recommandé de vérifier les prérequis réseau pour la migration Exchange vers Exchange Online, notamment les règles de pare-feu et la résolution DNS, qui conditionnent directement le bon fonctionnement des connecteurs.

Connecteurs entrants et sortants : deux rôles complémentaires

Le flux de messagerie hybride Exchange repose sur deux types de connecteurs aux rôles symétriques :

  • Le connecteur entrant (Inbound) est configuré dans Exchange Online pour accepter les messages provenant de l’organisation locale. Il authentifie l’expéditeur via l’adresse IP ou le certificat TLS du serveur Edge ou du serveur de transport local.
  • Le connecteur sortant (Outbound) indique à Exchange Online d’acheminer les messages destinés aux boîtes aux lettres locales vers les serveurs Exchange Server on-premises, plutôt que de tenter une livraison directe via DNS.

Cette distinction est essentielle dans la connexion mail hybride Exchange Online : un connecteur mal orienté peut provoquer des boucles de messagerie ou des rejets silencieux difficiles à diagnostiquer.

Type de connecteur Direction du flux Rôle principal Protocole
Connecteur entrant On-premises → Exchange Online Accepter le courrier local dans le cloud SMTP/TLS
Connecteur sortant Exchange Online → On-premises Router le courrier cloud vers les boîtes locales SMTP/TLS

L’intégration avec Exchange Online Protection (EOP)

Tout message transitant via les connecteurs de flux SMTP passe systématiquement par Exchange Online Protection (EOP), le service de filtrage anti-spam et anti-malware de Microsoft 365. La configuration des connecteurs Office 365 doit donc tenir compte du positionnement d’EOP dans la chaîne de remise : pour éviter un double filtrage ou un marquage abusif, il est possible de configurer le connecteur entrant afin qu’EOP reconnaisse l’infrastructure locale comme source fiable. Le Hybrid Configuration Wizard automatise une grande partie de cette intégration, mais une compréhension des mécanismes sous-jacents reste indispensable pour adapter la configuration à des topologies réseau complexes. La suite de cet article détaillera précisément les étapes de déploiement opérationnel de ces connecteurs.

Configuration_des_connecteurs_de_messagerie_hybride_Exchange_Online-1

Configurer les connecteurs hybrides dans Exchange Online et sur site

La configuration des connecteurs hybrides repose sur deux leviers complémentaires : l’Assistant Configuration hybride, qui automatise la majeure partie du processus, et le Centre d’administration Exchange (EAC), qui permet de consulter, modifier ou valider chaque connecteur créé.

Accéder à la page Connecteurs dans le CAE

Le Centre d’administration Exchange (EAC) centralise la gestion des connecteurs de transport Exchange Online. Pour y accéder, connectez-vous à admin.exchange.microsoft.com, puis naviguez vers Flux de messagerie > Connecteurs. Cette page liste l’ensemble des connecteurs entrants et sortants associés à votre organisation. Vous pouvez y consulter leur statut (activé ou désactivé), vérifier les domaines concernés, modifier les conditions de routage ou encore désactiver temporairement un connecteur sans le supprimer. Ce niveau de visibilité est essentiel dans un environnement hybride où des flux coexistent entre Exchange Online et le serveur Exchange sur site.

Le rôle de l’Assistant Configuration hybride

Selon Microsoft Learn, l’Assistant Configuration hybride crée automatiquement les connecteurs dans Exchange Online et sur le serveur local, évitant ainsi toute configuration manuelle susceptible de générer des erreurs de routage. (Source : Microsoft Learn — 2024-05-29)

L’assistant génère typiquement deux connecteurs côté Exchange Online : un connecteur sortant vers l’organisation sur site, et un connecteur entrant depuis celle-ci. Il configure également les paramètres TLS mutuels, les certificats associés et les plages d’adresses IP autorisées. L’exécution de l’assistant est recommandée en priorité, car toute intervention manuelle post-configuration doit rester cohérente avec les choix initiaux du Hybrid Configuration Wizard.

Connecteurs créés par l’Assistant Configuration hybride
Connecteur Sens Emplacement Rôle principal
Outbound to On-premises Sortant Exchange Online Router les e-mails vers le serveur Exchange local
Inbound from On-premises Entrant Exchange Online Accepter les e-mails provenant du serveur local
Outbound to Office 365 Sortant Exchange sur site Relayer les e-mails vers Exchange Online
Inbound from Office 365 Entrant Exchange sur site Recevoir les e-mails depuis Exchange Online

Modification et validation post-configuration

Une fois les connecteurs en place, plusieurs scénarios justifient une modification : changement de certificat TLS, ajout d’un domaine accepté, ou évolution des règles de routage conditionnel. Ces ajustements s’effectuent directement dans l’EAC ou via PowerShell Exchange Online avec les cmdlets Set-InboundConnector et Set-OutboundConnector.

La validation post-configuration passe par le test de flux de messagerie intégré à l’EAC, qui permet d’envoyer un message de diagnostic entre les deux environnements et d’analyser les journaux de connecteur. Ce contrôle systématique garantit que le paramétrage des connecteurs Office 365 répond bien aux exigences opérationnelles avant toute mise en production. La section suivante aborde la sécurisation de ces flux et les bonnes pratiques de surveillance continue.

Paramètres de sécurité, authentification et communication entre sites

La sécurisation du flux SMTP entre Exchange local et Exchange Online repose sur trois piliers fondamentaux : le protocole TLS, la gestion des certificats et le contrôle des ports réseau. Sans une configuration rigoureuse de ces éléments, les messages transitant entre les deux environnements restent exposés à des risques d’interception ou de rejet.

Le rôle du port TCP 25 et du chiffrement TLS

Le port TCP 25 constitue le canal de communication standard pour le flux SMTP dans un déploiement hybride. Selon Microsoft Learn, les serveurs Exchange locaux configurés pour héberger des connecteurs de réception utilisent TCP/25 (SMTP/TLS) vers les points de terminaison Exchange Online (Source : Microsoft Learn — 2024-05-29). Ce port doit impérativement être ouvert en sortie depuis l’infrastructure locale vers les serveurs Exchange Online Protection, qui assurent le filtrage et la remise des messages entrants. Le chiffrement TLS est activé par défaut sur les connecteurs créés par l’Exchange Hybrid Configuration Wizard, garantissant que chaque session SMTP est chiffrée de bout en bout.

Élément Valeur / Protocole Rôle
Port réseau TCP 25 Transport SMTP entre sites
Chiffrement TLS 1.2 / 1.3 Confidentialité des échanges
Authentification Mutual TLS (mTLS) Vérification des deux parties
Filtrage antispam Exchange Online Protection Sécurisation du flux entrant
Certificat requis SAN ou Wildcard tiers Validation de l’identité du serveur

Gestion des certificats et mutual TLS entre connecteurs

Le mutual TLS (mTLS) est le mécanisme d’authentification privilégié dans une configuration hybride Exchange. Contrairement au TLS unidirectionnel, le mTLS impose que les deux parties — le serveur Exchange local et Exchange Online — présentent un certificat valide lors de chaque échange. Cette double vérification empêche toute usurpation d’identité au niveau du serveur de messagerie. Les certificats doivent être émis par une autorité de certification reconnue publiquement : les certificats auto-signés ne sont pas compatibles avec Exchange Online Protection. Il est recommandé d’utiliser un certificat SAN (Subject Alternative Name) incluant le nom de domaine FQDN publié dans le connecteur d’envoi local. L’Exchange Hybrid Configuration Wizard configure automatiquement les connecteurs pour utiliser ce certificat, à condition qu’il soit correctement installé sur le serveur Exchange local avant l’exécution de l’assistant. Une gestion proactive du renouvellement de ces certificats est indispensable, car leur expiration entraîne immédiatement l’interruption du flux hybride.

Routage sécurisé et respect des politiques d’entreprise

La sécurisation des connecteurs hybrides Exchange ne se limite pas à la couche réseau : elle englobe également le respect des politiques de routage définies par l’entreprise. Les administrateurs peuvent configurer les connecteurs de sorte que tout le courrier sortant des boîtes cloud transite par les serveurs locaux, permettant l’application de règles DLP, d’archivage ou d’ajout automatique de signatures centralisées. Cette architecture, connue sous le nom de centralized mail transport, garantit une gouvernance unifiée quel que soit l’emplacement de la boîte aux lettres.

Validation, dépannage et meilleures pratiques de routage

Vérifier le bon fonctionnement des connecteurs hybrides nécessite une approche méthodique combinant outils natifs et bonnes pratiques de supervision. Une validation rigoureuse permet d’anticiper les incidents avant qu’ils n’impactent le flux de courrier en production.

Vérifier l’état des connecteurs via le CAE et PowerShell

Le Centre d’administration Exchange (CAE) offre une interface visuelle pour consulter l’état de chaque connecteur entrant et sortant. Depuis la section Flux de messagerie > Connecteurs, il est possible de confirmer que les connecteurs hybrides sont bien actifs et correctement configurés. Pour une vérification plus granulaire, PowerShell s’avère indispensable. La commande Get-InboundConnector ou Get-OutboundConnector dans Exchange Online permet d’inspecter chaque paramètre : certificat TLS associé, domaines acceptés, restrictions IP et état d’activation. Cette approche en ligne de commande facilite l’audit et l’automatisation des contrôles, particulièrement utile dans les environnements avec de nombreux connecteurs à superviser. La vérification connecteurs hybrides Exchange doit être réalisée après toute modification de l’infrastructure de messagerie.

Diagnostiquer avec le Remote Connectivity Analyzer et Test-Mailflow

Le Remote Connectivity Analyzer (disponible sur testconnectivity.microsoft.com) constitue l’outil de référence pour le diagnostic connecteurs Office 365 depuis l’extérieur du réseau. Il teste notamment la connectivité SMTP, la résolution DNS, la validité des certificats et les enregistrements MX. En complément, la cmdlet PowerShell Test-Mailflow permet de simuler l’envoi d’un message entre deux boîtes aux lettres et d’identifier d’éventuels blocages dans le routage hybride. Ces deux outils couvrent respectivement les couches réseau/certificat et la couche applicative du flux de messages hybride.

Comparatif des outils de validation des connecteurs hybrides
Outil Périmètre testé Cas d’usage principal
Remote Connectivity Analyzer Réseau, DNS, TLS, SMTP Test externe de connectivité entrante
Test-Mailflow (PowerShell) Flux applicatif end-to-end Validation de l’acheminement entre boîtes
Message Trace (CAE) Historique de routage des messages Dépannage post-incident ciblé
Get-OutboundConnector (PowerShell) Configuration du connecteur Audit et contrôle des paramètres

Bonnes pratiques de supervision et de journalisation

La supervision continue du trafic hybride repose sur l’activation des journaux de flux de messagerie et la mise en place d’alertes sur les échecs de livraison. Il est conseillé de planifier des tests réguliers avec Test-Mailflow pour détecter toute régression silencieuse. Par ailleurs, selon Microsoft Learn, il est nécessaire de réexécuter l’Assistant Configuration hybride pour appliquer des modifications dans les connecteurs (Source : Microsoft Learn — 2024-05-29). Cette étape est souvent oubliée lors des évolutions d’infrastructure, ce qui peut générer des incohérences difficiles à diagnostiquer. La mise en place d’une documentation vivante des connecteurs actifs, incluant les certificats et leurs dates d’expiration, complète efficacement ce dispositif de supervision. La prochaine étape consiste à explorer les scénarios avancés de sécurisation du flux hybride pour renforcer la posture globale de l’environnement de messagerie.

Conclusion

Une configuration rigoureuse des connecteurs hybrides Exchange Online conditionne directement la fiabilité du flux de messagerie et la conformité de votre environnement Microsoft 365. Chaque étape — de l’exécution du Hybrid Configuration Wizard à la validation des certificats TLS — contribue à un routage du courrier stable et sécurisé.

Les principales étapes abordées rappellent l’importance de bien paramétrer les connecteurs entrants et sortants entre Exchange Server et Exchange Online Protection, de vérifier l’authentification mutuelle et d’activer le chiffrement TLS sans exception. D’après Microsoft Learn, un connecteur de réception nommé « Default Frontend » est créé lors de l’installation initiale d’Exchange et constitue le point de départ de toute configuration de flux (Source : Microsoft Learn — 2025-05-09).

Pour une gouvernance M365 solide, il est recommandé de planifier des audits réguliers des connecteurs, de surveiller les journaux de flux via le centre d’administration Exchange et d’anticiper les dérives de configuration. La migration Exchange vers Office 365 gagne à s’appuyer sur ces meilleures pratiques pour sécuriser durablement la sécurisation du flux de messagerie hybride et optimiser les connecteurs Exchange Online sur le long terme.

FAQ

La configuration d’un connecteur de messagerie hybride permet l’intégration entre votre environnement Exchange sur site et Exchange Online, facilitant ainsi le flux de courriels, ainsi que l’administration centralisée des boîtes aux lettres.

Les connecteurs de messagerie hybride sont utilisés pour assurer un échange de courriels fluide entre un environnement local et Exchange Online, ce qui peut améliorer la continuité des services de messagerie et la flexibilité pour l’utilisateur.

Pour configurer un connecteur, vous devez accéder au Centre d’Administration Exchange Online, aller à ‘Flux de courrier’, puis à ‘Connecteurs’, et suivre l’assistant de configuration pour établir une connexion avec l’environnement sur site.

Avant de configurer un connecteur hybride, assurez-vous que votre environnement Exchange sur site est compatible avec Exchange Online. Vérifiez également les paramètres DNS et la connectivité réseau.

Utilisez les outils de diagnostic fournis par Microsoft, tels que l’outil de dépannage hybride dans le Centre d’Administration Exchange, pour identifier et résoudre les problèmes de connectivité.
Partagez !