Dans un projet de migration ou de coexistence, les connecteurs hybrides Exchange permettent d’assurer la continuité du flux de messagerie hybride Exchange entre les serveurs Exchange Server 2016 ou Exchange Server 2019 et Exchange Online. Leur paramétrage du flux SMTP hybride garantit l’authentification mutuelle, le chiffrement des communications et un routage mail hybride local-cloud cohérent. Avant toute migration complète, il est essentiel de comprendre comment l’Exchange Hybrid Configuration Wizard orchestre la création de ces connecteurs au sein du Centre d’administration Exchange (EAC), en lien avec Exchange Online Protection (EOP). Cet article détaille chaque étape de la configuration des connecteurs Exchange Online pour sécuriser et optimiser votre environnement hybride.
À retenir :
- Les connecteurs hybrides Exchange assurent la fiabilité entre Exchange local et Exchange Online de Microsoft 365
- Ils permettent la continuité du flux de messagerie et garantissent sécurité et routage approprié
- Les connecteurs entrants et sortants jouent des rôles distincts dans l’acheminement des messages
- Exchange Online Protection filtre tous les messages transitant par ces connecteurs
- La configuration des connecteurs doit être vérifiée régulièrement pour maintenir leur bon fonctionnement
- La documentation et l’audit des connecteurs sont essentiels pour une gestion efficace du flux de messagerie hybride
Comprendre la fonction et les types de connecteurs hybrides
Les connecteurs hybrides Exchange Online sont les composants techniques qui permettent d’acheminer les messages entre votre infrastructure locale Exchange Server et le cloud Microsoft 365. Selon Microsoft Learn, « les connecteurs activent le flux de courrier dans les deux sens (vers et depuis Microsoft 365 ou Office 365) » (Source : Microsoft Learn — 2024-05-29).
Les connecteurs de transport : définition et missions
Un connecteur de transport est une règle de routage logique qui détermine comment Exchange Online et Exchange Server échangent des messages SMTP. Dans un modèle hybride, ces connecteurs de transport Exchange Online remplissent trois missions fondamentales : identifier la source ou la destination du message, appliquer les conditions de sécurité (TLS obligatoire, certificats), et sélectionner la passerelle de remise appropriée. Sans ce paramétrage connecteurs Exchange précis, les messages seraient traités comme du courrier externe ordinaire, perdant ainsi les attributs internes propres à la coexistence — tels que la disponibilité des calendriers partagés ou la résolution de noms dans l’annuaire global.
Avant d’engager toute configuration, il est recommandé de vérifier les prérequis réseau pour la migration Exchange vers Exchange Online, notamment les règles de pare-feu et la résolution DNS, qui conditionnent directement le bon fonctionnement des connecteurs.
Connecteurs entrants et sortants : deux rôles complémentaires
Le flux de messagerie hybride Exchange repose sur deux types de connecteurs aux rôles symétriques :
- Le connecteur entrant (Inbound) est configuré dans Exchange Online pour accepter les messages provenant de l’organisation locale. Il authentifie l’expéditeur via l’adresse IP ou le certificat TLS du serveur Edge ou du serveur de transport local.
- Le connecteur sortant (Outbound) indique à Exchange Online d’acheminer les messages destinés aux boîtes aux lettres locales vers les serveurs Exchange Server on-premises, plutôt que de tenter une livraison directe via DNS.
Cette distinction est essentielle dans la connexion mail hybride Exchange Online : un connecteur mal orienté peut provoquer des boucles de messagerie ou des rejets silencieux difficiles à diagnostiquer.
| Type de connecteur | Direction du flux | Rôle principal | Protocole |
|---|---|---|---|
| Connecteur entrant | On-premises → Exchange Online | Accepter le courrier local dans le cloud | SMTP/TLS |
| Connecteur sortant | Exchange Online → On-premises | Router le courrier cloud vers les boîtes locales | SMTP/TLS |
L’intégration avec Exchange Online Protection (EOP)
Tout message transitant via les connecteurs de flux SMTP passe systématiquement par Exchange Online Protection (EOP), le service de filtrage anti-spam et anti-malware de Microsoft 365. La configuration des connecteurs Office 365 doit donc tenir compte du positionnement d’EOP dans la chaîne de remise : pour éviter un double filtrage ou un marquage abusif, il est possible de configurer le connecteur entrant afin qu’EOP reconnaisse l’infrastructure locale comme source fiable. Le Hybrid Configuration Wizard automatise une grande partie de cette intégration, mais une compréhension des mécanismes sous-jacents reste indispensable pour adapter la configuration à des topologies réseau complexes. La suite de cet article détaillera précisément les étapes de déploiement opérationnel de ces connecteurs.

Configurer les connecteurs hybrides dans Exchange Online et sur site
La configuration des connecteurs hybrides repose sur deux leviers complémentaires : l’Assistant Configuration hybride, qui automatise la majeure partie du processus, et le Centre d’administration Exchange (EAC), qui permet de consulter, modifier ou valider chaque connecteur créé.
Accéder à la page Connecteurs dans le CAE
Le Centre d’administration Exchange (EAC) centralise la gestion des connecteurs de transport Exchange Online. Pour y accéder, connectez-vous à admin.exchange.microsoft.com, puis naviguez vers Flux de messagerie > Connecteurs. Cette page liste l’ensemble des connecteurs entrants et sortants associés à votre organisation. Vous pouvez y consulter leur statut (activé ou désactivé), vérifier les domaines concernés, modifier les conditions de routage ou encore désactiver temporairement un connecteur sans le supprimer. Ce niveau de visibilité est essentiel dans un environnement hybride où des flux coexistent entre Exchange Online et le serveur Exchange sur site.
Le rôle de l’Assistant Configuration hybride
Selon Microsoft Learn, l’Assistant Configuration hybride crée automatiquement les connecteurs dans Exchange Online et sur le serveur local, évitant ainsi toute configuration manuelle susceptible de générer des erreurs de routage. (Source : Microsoft Learn — 2024-05-29)
L’assistant génère typiquement deux connecteurs côté Exchange Online : un connecteur sortant vers l’organisation sur site, et un connecteur entrant depuis celle-ci. Il configure également les paramètres TLS mutuels, les certificats associés et les plages d’adresses IP autorisées. L’exécution de l’assistant est recommandée en priorité, car toute intervention manuelle post-configuration doit rester cohérente avec les choix initiaux du Hybrid Configuration Wizard.
| Connecteur | Sens | Emplacement | Rôle principal |
|---|---|---|---|
| Outbound to On-premises | Sortant | Exchange Online | Router les e-mails vers le serveur Exchange local |
| Inbound from On-premises | Entrant | Exchange Online | Accepter les e-mails provenant du serveur local |
| Outbound to Office 365 | Sortant | Exchange sur site | Relayer les e-mails vers Exchange Online |
| Inbound from Office 365 | Entrant | Exchange sur site | Recevoir les e-mails depuis Exchange Online |
Modification et validation post-configuration
Une fois les connecteurs en place, plusieurs scénarios justifient une modification : changement de certificat TLS, ajout d’un domaine accepté, ou évolution des règles de routage conditionnel. Ces ajustements s’effectuent directement dans l’EAC ou via PowerShell Exchange Online avec les cmdlets Set-InboundConnector et Set-OutboundConnector.
La validation post-configuration passe par le test de flux de messagerie intégré à l’EAC, qui permet d’envoyer un message de diagnostic entre les deux environnements et d’analyser les journaux de connecteur. Ce contrôle systématique garantit que le paramétrage des connecteurs Office 365 répond bien aux exigences opérationnelles avant toute mise en production. La section suivante aborde la sécurisation de ces flux et les bonnes pratiques de surveillance continue.
Paramètres de sécurité, authentification et communication entre sites
La sécurisation du flux SMTP entre Exchange local et Exchange Online repose sur trois piliers fondamentaux : le protocole TLS, la gestion des certificats et le contrôle des ports réseau. Sans une configuration rigoureuse de ces éléments, les messages transitant entre les deux environnements restent exposés à des risques d’interception ou de rejet.
Le rôle du port TCP 25 et du chiffrement TLS
Le port TCP 25 constitue le canal de communication standard pour le flux SMTP dans un déploiement hybride. Selon Microsoft Learn, les serveurs Exchange locaux configurés pour héberger des connecteurs de réception utilisent TCP/25 (SMTP/TLS) vers les points de terminaison Exchange Online (Source : Microsoft Learn — 2024-05-29). Ce port doit impérativement être ouvert en sortie depuis l’infrastructure locale vers les serveurs Exchange Online Protection, qui assurent le filtrage et la remise des messages entrants. Le chiffrement TLS est activé par défaut sur les connecteurs créés par l’Exchange Hybrid Configuration Wizard, garantissant que chaque session SMTP est chiffrée de bout en bout.
| Élément | Valeur / Protocole | Rôle |
|---|---|---|
| Port réseau | TCP 25 | Transport SMTP entre sites |
| Chiffrement | TLS 1.2 / 1.3 | Confidentialité des échanges |
| Authentification | Mutual TLS (mTLS) | Vérification des deux parties |
| Filtrage antispam | Exchange Online Protection | Sécurisation du flux entrant |
| Certificat requis | SAN ou Wildcard tiers | Validation de l’identité du serveur |
Gestion des certificats et mutual TLS entre connecteurs
Le mutual TLS (mTLS) est le mécanisme d’authentification privilégié dans une configuration hybride Exchange. Contrairement au TLS unidirectionnel, le mTLS impose que les deux parties — le serveur Exchange local et Exchange Online — présentent un certificat valide lors de chaque échange. Cette double vérification empêche toute usurpation d’identité au niveau du serveur de messagerie. Les certificats doivent être émis par une autorité de certification reconnue publiquement : les certificats auto-signés ne sont pas compatibles avec Exchange Online Protection. Il est recommandé d’utiliser un certificat SAN (Subject Alternative Name) incluant le nom de domaine FQDN publié dans le connecteur d’envoi local. L’Exchange Hybrid Configuration Wizard configure automatiquement les connecteurs pour utiliser ce certificat, à condition qu’il soit correctement installé sur le serveur Exchange local avant l’exécution de l’assistant. Une gestion proactive du renouvellement de ces certificats est indispensable, car leur expiration entraîne immédiatement l’interruption du flux hybride.
Routage sécurisé et respect des politiques d’entreprise
La sécurisation des connecteurs hybrides Exchange ne se limite pas à la couche réseau : elle englobe également le respect des politiques de routage définies par l’entreprise. Les administrateurs peuvent configurer les connecteurs de sorte que tout le courrier sortant des boîtes cloud transite par les serveurs locaux, permettant l’application de règles DLP, d’archivage ou d’ajout automatique de signatures centralisées. Cette architecture, connue sous le nom de centralized mail transport, garantit une gouvernance unifiée quel que soit l’emplacement de la boîte aux lettres.
Validation, dépannage et meilleures pratiques de routage
Vérifier le bon fonctionnement des connecteurs hybrides nécessite une approche méthodique combinant outils natifs et bonnes pratiques de supervision. Une validation rigoureuse permet d’anticiper les incidents avant qu’ils n’impactent le flux de courrier en production.
Vérifier l’état des connecteurs via le CAE et PowerShell
Le Centre d’administration Exchange (CAE) offre une interface visuelle pour consulter l’état de chaque connecteur entrant et sortant. Depuis la section Flux de messagerie > Connecteurs, il est possible de confirmer que les connecteurs hybrides sont bien actifs et correctement configurés. Pour une vérification plus granulaire, PowerShell s’avère indispensable. La commande Get-InboundConnector ou Get-OutboundConnector dans Exchange Online permet d’inspecter chaque paramètre : certificat TLS associé, domaines acceptés, restrictions IP et état d’activation. Cette approche en ligne de commande facilite l’audit et l’automatisation des contrôles, particulièrement utile dans les environnements avec de nombreux connecteurs à superviser. La vérification connecteurs hybrides Exchange doit être réalisée après toute modification de l’infrastructure de messagerie.
Diagnostiquer avec le Remote Connectivity Analyzer et Test-Mailflow
Le Remote Connectivity Analyzer (disponible sur testconnectivity.microsoft.com) constitue l’outil de référence pour le diagnostic connecteurs Office 365 depuis l’extérieur du réseau. Il teste notamment la connectivité SMTP, la résolution DNS, la validité des certificats et les enregistrements MX. En complément, la cmdlet PowerShell Test-Mailflow permet de simuler l’envoi d’un message entre deux boîtes aux lettres et d’identifier d’éventuels blocages dans le routage hybride. Ces deux outils couvrent respectivement les couches réseau/certificat et la couche applicative du flux de messages hybride.
| Outil | Périmètre testé | Cas d’usage principal |
|---|---|---|
| Remote Connectivity Analyzer | Réseau, DNS, TLS, SMTP | Test externe de connectivité entrante |
| Test-Mailflow (PowerShell) | Flux applicatif end-to-end | Validation de l’acheminement entre boîtes |
| Message Trace (CAE) | Historique de routage des messages | Dépannage post-incident ciblé |
| Get-OutboundConnector (PowerShell) | Configuration du connecteur | Audit et contrôle des paramètres |
Bonnes pratiques de supervision et de journalisation
La supervision continue du trafic hybride repose sur l’activation des journaux de flux de messagerie et la mise en place d’alertes sur les échecs de livraison. Il est conseillé de planifier des tests réguliers avec Test-Mailflow pour détecter toute régression silencieuse. Par ailleurs, selon Microsoft Learn, il est nécessaire de réexécuter l’Assistant Configuration hybride pour appliquer des modifications dans les connecteurs (Source : Microsoft Learn — 2024-05-29). Cette étape est souvent oubliée lors des évolutions d’infrastructure, ce qui peut générer des incohérences difficiles à diagnostiquer. La mise en place d’une documentation vivante des connecteurs actifs, incluant les certificats et leurs dates d’expiration, complète efficacement ce dispositif de supervision. La prochaine étape consiste à explorer les scénarios avancés de sécurisation du flux hybride pour renforcer la posture globale de l’environnement de messagerie.
Conclusion
Une configuration rigoureuse des connecteurs hybrides Exchange Online conditionne directement la fiabilité du flux de messagerie et la conformité de votre environnement Microsoft 365. Chaque étape — de l’exécution du Hybrid Configuration Wizard à la validation des certificats TLS — contribue à un routage du courrier stable et sécurisé.
Les principales étapes abordées rappellent l’importance de bien paramétrer les connecteurs entrants et sortants entre Exchange Server et Exchange Online Protection, de vérifier l’authentification mutuelle et d’activer le chiffrement TLS sans exception. D’après Microsoft Learn, un connecteur de réception nommé « Default Frontend » est créé lors de l’installation initiale d’Exchange et constitue le point de départ de toute configuration de flux (Source : Microsoft Learn — 2025-05-09).
Pour une gouvernance M365 solide, il est recommandé de planifier des audits réguliers des connecteurs, de surveiller les journaux de flux via le centre d’administration Exchange et d’anticiper les dérives de configuration. La migration Exchange vers Office 365 gagne à s’appuyer sur ces meilleures pratiques pour sécuriser durablement la sécurisation du flux de messagerie hybride et optimiser les connecteurs Exchange Online sur le long terme.
