+33(0)1 41 29 03 29

Comment configurer les points de terminaison de migration Exchange Online de manière sécurisée

par | Juin 22, 2026 | SharePoint

La configuration des points de terminaison de migration Exchange Online est une étape technique fondamentale pour garantir une migration de messagerie fiable et sécurisée vers Microsoft 365. Un paramétrage rigoureux conditionne directement la continuité de service, les performances de transfert et la protection des données.

Les migration endpoints jouent un rôle de passerelle entre votre infrastructure source — qu’il s’agisse d’Exchange Server 2013, d’Exchange Server 2016 ou d’un serveur IMAP tiers — et Exchange Online. Selon le scénario retenu (Cutover, Staged, IMAP ou Hybride), la création de point de terminaison de migration dans le Centre d’administration Exchange (EAC) diffère en termes de prérequis, de compte de service pour la migration des boîtes aux lettres et de paramètres réseau. Mal configurés, ces endpoints exposent l’organisation à des risques concrets : dégradation des performances, interruptions de synchronisation, voire failles de sécurité. Pour aller plus loin sur ce sujet, consultez notre guide de configuration des points de terminaison Exchange Online élaboré selon les recommandations Eliadis et les meilleures pratiques Microsoft 365.

À retenir :

  • La configuration des points de terminaison est cruciale pour une migration Exchange Online réussie
  • Les types de points de terminaison (Cutover, Staged, IMAP, Hybrid) déterminent les protocoles et méthodes de migration
  • Des prérequis techniques, incluant versions et ports accessibles, sont indispensables pour éviter les échecs de migration
  • Les certificats SSL/TLS doivent être émis par des CA reconnues pour assurer la sécurité des communications
  • La validation et la supervision des points de terminaison sont essentielles avant et pendant la migration pour prévenir les interruptions
  • Une bonne gestion de la bande passante et du throttling améliore la performance des migrations volumineuses

Comprendre la structure et le rôle des points de terminaison de migration Exchange Online

Un point de terminaison de migration Exchange Online est un objet de configuration qui définit les paramètres de connexion entre votre environnement source et Exchange Online. Il centralise les informations d’authentification, les protocoles et les adresses de serveur nécessaires à chaque transfert de boîte aux lettres.

Types de points de terminaison et leurs contextes d’utilisation

La définition des points de terminaison de migration Exchange varie selon la topologie retenue. On distingue principalement trois catégories :

  • Cutover et Staged migration : utilisés pour migrer l’intégralité ou une partie des boîtes aux lettres depuis un Exchange on-premises vers Exchange Online en un ou plusieurs lots, sans coexistence durable.
  • IMAP endpoint : réservé aux environnements non-Microsoft ou aux serveurs de messagerie tiers ; il s’appuie sur le protocole IMAP pour le transfert de messages.
  • Hybrid endpoint (MRSProxy) : employé dans les déploiements hybrides Exchange, il autorise des déplacements bidirectionnels de boîtes aux lettres entre l’organisation sur site et Exchange Online.

Le choix du type de point de terminaison conditionne directement les protocoles autorisés, les ports à ouvrir et les comptes de service à provisionner. Pour les environnements hybrides, la configuration Azure AD Connect est étroitement liée à la cohérence des identités ; vous pouvez consulter notre guide sur la configuration Azure AD Connect pour la migration Exchange Online afin d’aligner ces deux composants.

Relation entre point de terminaison, comptes d’accès et protocoles

Chaque point de terminaison embarque des informations d’identification : un compte d’accès disposant des droits suffisants sur l’environnement source (typiquement un compte d’administrateur Exchange ou un compte de service dédié avec délégation). Ce compte est transmis de façon sécurisée lors de l’établissement de la connexion. Active Directory joue un rôle central dans la validation de ces identités et dans la résolution des objets à migrer. La fonctionnalité Autodiscover simplifie quant à elle la découverte automatique des paramètres de serveur Exchange pour la migration Office 365, en fournissant dynamiquement l’URL du service Exchange Web Services (EWS) cible.

Protocoles utilisés : HTTPS/EWS, MAPI, RPC et Outlook Anywhere

La configuration technique des endpoints de migration Exchange repose sur plusieurs protocoles dont la pertinence dépend de la version d’Exchange source :

Protocole Versions Exchange concernées Port principal Remarque
HTTPS / EWS (MRSProxy) Exchange 2010, 2013, 2016, 2019 TCP 443 Obligatoire pour les migrations hybrides
MAPI over HTTP Exchange 2013 SP1+ TCP 443 Remplace progressivement RPC/HTTP
RPC over HTTP (Outlook Anywhere) Exchange 2003, 2007, 2010 TCP 443 Déprécié sur les versions récentes
IMAP Tout serveur IMAP compatible TCP 993 (SSL) Limité aux contenus messagerie

Selon Microsoft Learn, les migrations de boîtes aux lettres utilisent TCP 443 (HTTPS) sur /ews/mrsproxy.svc avec authentification NTLM et Basic (Source : Microsoft Learn — 2024-05-29). Cette exigence implique que le pare-feu de l’organisation source autorise explicitement les flux sortants vers Exchange Online sur ce chemin. La connexion hybride Exchange et les points de terminaison de migration s’appuient ainsi sur une infrastructure réseau rigoureusement configurée pour garantir la continuité et la sécurité des transferts.

Maîtriser ces fondements techniques est indispensable avant d’aborder les étapes de création et de sécurisation des points de terminaison, que nous détaillerons dans le chapitre suivant.

Configuration_des_points_de_terminaison_de_migration_Exchange_Online-1

Prérequis techniques et sécurité de la connectivité

Avant de créer un point de terminaison de migration, il est indispensable de valider un ensemble de prérequis techniques précis. Une infrastructure mal préparée est la principale source d’échecs lors d’une migration Exchange vers Microsoft 365.

Prérequis côté environnement local : version, ports et certificats

La préparation de l’infrastructure on-premise pour la migration Exchange Online commence par la vérification de la version d’Exchange Server déployée. Exchange Server 2019 est aujourd’hui la version recommandée pour les déploiements hybrides, notamment parce qu’elle offre une compatibilité native avec les derniers connecteurs et protocoles de sécurité exigés par Microsoft 365. Des versions antérieures peuvent fonctionner, mais nécessitent des correctifs cumulatifs à jour pour garantir la stabilité de la connexion.

Sur le plan réseau, plusieurs ports doivent être accessibles depuis Internet et depuis les serveurs Exchange locaux. Le port 443 (HTTPS) est incontournable pour les communications avec Exchange Online. Le port 25 (SMTP) doit également être ouvert si des flux de messagerie hybrides sont envisagés. Un reverse proxy d’entreprise, tel que Microsoft Exchange Edge ou un équilibrage de charge tiers, est souvent positionné en frontal pour filtrer et sécuriser le trafic entrant et sortant. La résolution DNS doit être cohérente entre les enregistrements internes et externes, notamment pour les entrées Autodiscover et les certificats associés.

Le rôle central des certificats SSL/TLS

Les certificats SSL/TLS constituent le socle de toute communication sécurisée dans un environnement hybride. Selon Microsoft Learn, les certificats SSL sécurisent les communications entre serveurs locaux et Exchange Online dans les déploiements hybrides (Source : Microsoft Learn — 2024-05-29). Il est donc impératif que le certificat utilisé soit émis par une autorité de certification (CA) publiquement approuvée, qu’il couvre l’ensemble des noms d’hôtes nécessaires (Autodiscover, le nom d’accès client, éventuellement le domaine SMTP), et qu’il ne soit pas expiré. Un certificat auto-signé sera systématiquement rejeté par Exchange Online, provoquant des erreurs de confiance lors du test de connectivité de serveur Exchange vers Exchange Online.

Configuration réseau et gestion des droits d’accès

La configuration sécurisée des points de terminaison implique également une gestion rigoureuse des comptes et des droits d’accès. L’administrateur chargé de la migration doit disposer du rôle Gestion de l’organisation côté Exchange local et du rôle Administrateur Exchange dans le portail Microsoft 365. Les règles de pare-feu doivent être documentées et restreintes aux seules plages d’adresses IP publiées par Microsoft pour Exchange Online.

Une fois ces prérequis validés et documentés, la création des points de terminaison de migration dans le portail Microsoft 365 peut être abordée avec des bases solides pour garantir la stabilité et la sécurité de chaque transfert de données.

Procédure de création du point de terminaison via PowerShell et Centre d’administration Exchange

La création d’un point de terminaison de migration Exchange repose sur deux méthodes principales : PowerShell et l’interface graphique du Centre d’administration Exchange (EAC). La voie PowerShell offre davantage de contrôle et de reproductibilité, notamment dans les environnements d’entreprise complexes.

Connexion à Exchange Online PowerShell

Avant toute configuration, il est indispensable d’établir une session authentifiée vers Exchange Online via l’Exchange Management Shell. L’installation du module ExchangeOnlineManagement constitue le prérequis de base. Une fois installé, la commande Connect-ExchangeOnline accompagnée de l’identifiant d’un compte disposant des droits d’administration suffisants permet d’ouvrir la session. Pour les environnements hybrides, la connexion doit impérativement passer par une authentification moderne afin de respecter les exigences de sécurité imposées par Azure Active Directory.

Utilisation de la commande New-MigrationEndpoint

La commande centrale pour la configuration New-MigrationEndpoint PowerShell est, sans surprise, New-MigrationEndpoint. Selon Microsoft Learn, il convient d’utiliser New-MigrationEndpoint avec les paramètres ApplicationId, Credentials et ExchangeRemoteMove pour créer le point de terminaison (Source : Microsoft Learn — 2025-02-28). Le paramètre ExchangeRemoteMove identifie le type de migration, tandis qu’ApplicationId référence l’application enregistrée dans Azure Active Directory pour l’authentification OAuth. Le paramètre Credentials fournit quant à lui les informations d’identification du compte de service dédié. Une syntaxe correcte ressemble à :

New-MigrationEndpoint -Name "Endpoint_Migration" -ExchangeRemoteMove -ApplicationId "<AppId>" -AppSecretKeyVaultUrl "<KeyVaultUrl>" -RemoteServer "<FQDN>" -Credentials (Get-Credential)

Paramètres requis : tableau récapitulatif

Paramètre Rôle Obligatoire
ApplicationId Identifiant de l’application Azure AD pour l’authentification OAuth Oui
Credentials Compte de service avec droits suffisants Oui
ExchangeRemoteMove Définit le type de migration (déplacement à distance) Oui
RemoteServer FQDN du serveur Exchange source Oui
Name Nom d’identification du point de terminaison Oui

Validation via Test-MigrationServerAvailability

Une fois le point de terminaison créé, le test de connectivité de serveur Exchange doit être réalisé avant tout lancement de lot de migration. La commande Test-MigrationServerAvailability permet de vérifier que le serveur source est joignable et que les paramètres renseignés sont valides. En cas d’échec, les messages d’erreur retournés orientent précisément vers la cause : problème de certificat, port bloqué ou identifiants incorrects. Pour approfondir les bonnes pratiques propres au paramétrage de la connectivité Outlook Anywhere vers Microsoft 365,

Validation, supervision et maintien de la performance des endpoints

Avant de lancer toute migration, chaque point de terminaison Exchange Online doit être validé et supervisé de manière proactive pour éviter toute interruption de service. Cette étape est aussi déterminante que la configuration initiale.

Tester un point de terminaison avant la migration

La vérification automatique des points de terminaison commence par l’exécution de tests de connectivité PowerShell. Après création de l’endpoint dans le Centre d’administration Microsoft 365, la commande Test-MigrationServerAvailability permet de confirmer que les paramètres IMAP, Exchange ou hybrides sont correctement résolus. Cette opération retourne l’état de la connexion, le type d’authentification utilisé et les éventuels messages d’erreur. En cas d’échec, les logs générés précisent la cause exacte : certificat expiré, port bloqué, ou credentials incorrects. Il est recommandé d’exécuter ce test dans un environnement de préproduction avant toute exécution en production, afin de limiter les risques sur les boîtes aux lettres actives.

Validation d’approbation du partenaire source

Dans le cadre d’une migration inter-tenant, une étape spécifique conditionne la réussite de l’authentification. Selon Microsoft Learn, le partenaire source doit approuver l’application via l’URL fournie avant de créer le point de terminaison, faute de quoi l’authentification échoue (Source : Microsoft Learn — 2025-02-28). Cette validation doit être documentée et horodatée dans le journal de projet pour assurer la traçabilité.

Supervision via logs, Centre de conformité et outils M365

Une fois la migration lancée, la surveillance de l’état des points de terminaison passe par plusieurs canaux complémentaires. Le Centre d’administration Microsoft 365 offre une vue synthétique sur les lots de migration actifs, avec indicateurs de progression et alertes d’erreur. Le Centre de conformité Microsoft Purview permet quant à lui d’auditer les événements liés aux déplacements de boîtes aux lettres et d’identifier les anomalies via les journaux d’audit unifiés. Les outils de supervision et de journalisation tiers, intégrés via l’API Graph, peuvent compléter cette couverture en centralisant les alertes dans un SIEM existant. La gestion des erreurs et messages d’échec des points de terminaison doit faire l’objet d’un processus de remontée clair avec des responsabilités définies.

Gestion de la bande passante et du throttling

Le throttling imposé par Microsoft constitue l’un des principaux facteurs de ralentissement lors de migrations volumineuses. Exchange Online applique des limites de débit par tenant pour protéger l’infrastructure partagée. Pour maintenir la performance, il convient de planifier les migrations par vagues nocturnes, de dimensionner les lots à 100–200 boîtes simultanées maximum, et d’activer les paramètres de limitation dans les endpoints hybrides.

Paramètre Valeur recommandée Impact si non respecté
Boîtes par lot 100–200 maximum Throttling accru, délais prolongés
Plage horaire migration 22h–6h (hors prod) Dégradation de l’expérience utilisateur
Fréquence de test endpoint Avant chaque vague Échecs non détectés
Supervision logs En continu (alertes temps réel) Incidents détectés trop tardivement

Conclusion

Configurer les points de terminaison de migration Exchange Online de manière sécurisée repose sur une méthodologie rigoureuse, une préparation minutieuse et une supervision continue. Appliquées dès le départ, les bonnes pratiques de sécurité pour les points de terminaison de migration réduisent significativement les risques d’incident pendant le transfert des boîtes aux lettres.

La méthodologie préconisée s’articule autour de trois axes : la configuration sécurisée des endpoints Exchange Online, la validation des prérequis réseau et d’authentification, et le suivi des lots de migration Exchange Online tout au long du projet. Selon Microsoft Learn, il convient de se connecter à Exchange Online PowerShell dans le locataire cible pour créer un point de terminaison de migration sécurisé (Source : Microsoft Learn — 2025-02-28). Cette étape, combinée à une supervision M365 active, permet de détecter rapidement toute anomalie de connectivité.

Pour les décideurs IT, la valeur de la préparation réside aussi dans la documentation systématique et l’automatisation des vérifications. Eliadis recommande d’intégrer ces contrôles dans des scripts récurrents afin de pérenniser la supervision continue de la migration Exchange et de faciliter les audits.

FAQ

Un point de terminaison de migration dans Exchange Online est une configuration qui définit les paramètres nécessaires pour migrer le courrier électronique entre différents systèmes de messagerie électronique.

Pour configurer un point de terminaison de migration, accédez au Centre d’administration Exchange, sélectionnez ‘Migration’ et suivez les instructions pour ajouter un nouveau point de terminaison de migration en fournissant les détails du serveur source.

Exchange Online prend en charge plusieurs types de migrations, y compris les migrations de coupure (cutover), en mode étape (staged) et les migrations hybrides (hybrid).

Avant de configurer, assurez-vous que vous disposez des informations d’identification administratives nécessaires et que les serveurs source et cible sont prêts et configurés correctement.

Les problèmes courants incluent des erreurs d’authentification, des configurations DNS incorrectes ou des limitations de connectivité réseau.
Partagez !