Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Avant de créer et de configurer un déploiement hybride à l'aide de l'Assistant Configuration hybride, vous devez vous assurer que votre organisation Exchange locale remplit certaines conditions préalables. Dans le cas contraire, vous ne pourrez ni exécuter la procédure de l'Assistant Configuration hybride, ni configurer un déploiement hybride entre votre organisation Exchange locale et Exchange Online.
Conditions préalables à un déploiement hybride
Les conditions préalables suivantes doivent être réunies pour la configuration d'un déploiement hybride :
- Exchange local organization : la version d’Exchange que vous avez installée dans votre organization local détermine la version de déploiement hybride que vous pouvez installer. Vous devez généralement configurer la version de déploiement hybride la plus récente prise en charge par votre organisation, comme décrit dans le tableau suivant :
| Environnement local | Déploiement hybride basé sur Exchange 2019 | Déploiement hybride d’Exchange 2016 | déploiement hybride d’Exchange 2013 | déploiement hybride d'Exchange 2010 |
|---|---|---|---|---|
| Exchange 2019 | Pris en charge | Non pris en charge | Non pris en charge | Non pris en charge |
| Exchange 2016 | Pris en charge | Pris en charge | Non pris en charge | Non pris en charge |
| Exchange 2013 | Pris en charge | Pris en charge | Pris en charge | Non pris en charge |
| Exchange 2010 | Non pris en charge | Pris en charge | Pris en charge | Pris en charge |
Versions du serveur Exchange : Les déploiements hybrides nécessitent la dernière mise à jour cumulative (CU) ou le dernier correctif cumulatif (RU) disponible pour votre version d’Exchange. Si vous ne pouvez pas installer la dernière mise à jour, la version précédente est également prise en charge.
Les mises à jour cumulatives Exchange sont publiées deux fois par an, c’est pourquoi la mise à jour de vos serveurs Exchange vous offre une flexibilité supplémentaire si vous avez régulièrement besoin de temps supplémentaire pour effectuer des mises à niveau.
Rôles serveur Exchange : Les rôles serveur que vous devez installer dans votre organisation locale dépendent de la version d’Exchange que vous avez installée.
Exchange 2016 et versions ultérieures : Au moins un serveur de boîtes aux lettres.
Exchange 2013 : Au moins un instance de rôles serveur Boîte aux lettres et Accès client est installé (séparément ou sur un serveur, nous recommandons fortement d’utiliser un seul serveur).
Exchange 2010 : Au moins un instance de rôles serveur Boîte aux lettres, Transport Hub et Accès au client est installé (séparément ou sur un serveur, il est vivement recommandé d’utiliser un seul serveur).
Les déploiements hybrides prennent également en charge les serveurs Exchange exécutant le rôle serveur de transport Edge. Les serveurs de transport Edge doivent également être mis à jour vers la dernière mise à jour cumulative ou RU. Nous vous recommandons vivement de déployer les serveurs de transport Edge dans un réseau de périmètre. Vous ne pouvez pas déployer de serveurs de boîte aux lettres ou d’accès au client dans un réseau de périmètre.
Remarque
Si vous avez déjà démarré un processus de migration avec des points de terminaison hybrides Exchange 2010 et que vous n’envisagez pas de conserver les boîtes aux lettres locales, poursuivez votre migration en l’état. Si vous envisagez de conserver certaines boîtes aux lettres en local, nous vous recommandons vivement d’introduire des points de terminaison hybrides Exchange 2016 (car Exchange 2010 a atteint la fin de son cycle de vie de support). Poursuivez la migration des boîtes aux lettres Exchange 2010 vers Office 365, puis déplacez celles qui resteront sur place vers les serveurs Exchange 2016. Après avoir supprimé tous vos serveurs Exchange 2010, vous pouvez introduire les serveurs Exchange 2019 comme vos nouveaux points de terminaison hybrides et déplacer vos boîtes aux lettres locales restantes vers des serveurs Exchange 2019.
Microsoft 365 ou Office 365 : Les déploiements hybrides sont pris en charge dans tous les plans Microsoft 365 et Office 365 qui prennent en charge la synchronisation Microsoft Entra. Tous les plans Microsoft 365 Business Standard, Business Basic, Entreprise, Secteur Public, Enseignement et Moyenne Entreprise prennent en charge les déploiements hybrides. Les applications Microsoft 365 pour les PME et les offres familiales ne prennent pas en charge les déploiements hybrides.
En savoir plus sur Microsoft 365.
Domaines personnalisés : enregistrez les domaines personnalisés que vous souhaitez utiliser dans votre déploiement hybride avec Microsoft 365 ou Office 365. Pour ce faire, vous pouvez utiliser le portail Microsoft 365 ou éventuellement configurer Services ADFS (AD FS) dans votre organization local.
Pour plus d’informations, consultez Ajouter votre domaine à Microsoft 365 ou Office 365.
Synchronisation Active Directory : déployez l’outil de synchronisation Microsoft Entra Connect ou cloud pour activer la synchronisation Active Directory avec votre organisation locale.
Pour en savoir plus, consultez les options de connexion utilisateur de Microsoft Entra Connect et Qu’est-ce que la synchronisation cloud de Microsoft Entra ?.
Enregistrements DNS de découverte automatique : Configurez l’enregistrement de découverte automatique pour vos domaines SMTP existants dans votre DNS public afin qu’il pointe vers vos serveurs Exchange locaux (un serveur d’accès au client Exchange 2010/2013 ou un serveur de boîtes aux lettres Exchange 2016/2019).
Certificats : affectez des services Exchange à un certificat numérique valide que vous avez acheté auprès d’une autorité de certification publique approuvée. Bien que vous deviez utiliser des certificats auto-signés pour l’approbation de fédération locale avec Microsoft Federation Gateway, vous ne pouvez pas utiliser de certificats auto-signés pour les services Exchange dans un déploiement hybride.
L’instance Internet Information Services (IIS) sur les serveurs Exchange configurés dans le déploiement hybride nécessite un certificat numérique valide acheté auprès d’une autorité de certification approuvée.
L’URL externe EWS et le point de terminaison de découverte automatique que vous avez spécifiés dans votre DNS public doivent être répertoriés dans le champ SAN (Subject Autre nom) du certificat. Les certificats que vous installez sur les serveurs Exchange pour le flux de courrier dans le déploiement hybride doivent tous être émis par la même autorité de certification et avoir le même objet.
Pour plus d'informations, consultez la rubrique Conditions requises pour les certificats dans le cadre de déploiements hybrides.
EdgeSync : si vous avez déployé des serveurs de transport Edge dans votre organisation locale et que vous souhaitez configurer les serveurs de transport Edge pour le transport de courrier sécurisé hybride, vous devez configurer EdgeSync avant d’utiliser l’Assistant Configuration hybride. Vous devez également exécuter EdgeSync chaque fois que vous appliquez une nouvelle mise à jour cumulative à un serveur de transport Edge.
Importante
Bien qu’EdgeSync soit une exigence dans les déploiements avec des serveurs de transport Edge, des paramètres de configuration supplémentaires sont requis lorsque vous configurez les serveurs de transport Edge pour le transport de courrier sécurisé hybride.
Pour plus d'informations, consultez la rubrique Serveurs de transport Edge avec déploiements hybrides.
Microsoft .NET Framework : Pour vérifier les versions qui peuvent être utilisées avec votre version spécifique d’Exchange, consultez la matrice de support d’Exchange Server - Microsoft .NET Framework.
Boîtes aux lettres avec messagerie unifiée : si vous avez des boîtes aux lettres avec messagerie unifiée et que vous voulez les déplacer vers Microsoft 365 ou Office 365, vous devez remplir les conditions suivantes avant de les déplacer :
Lync Server 2010, Lync Server 2013 ou Skype Entreprise Server 2015 ou version ultérieure intégrés à votre système téléphonique local.
ou
Skype Entreprise Online est intégré à votre système téléphonique local.
ou
Une solution PBX ou IP-PBX locale classique.
Pour plus d’informations, case activée Intégration du système téléphonique avec UM dans Exchange Online, Planifier la migration des Skype Entreprise Server et des Exchange Server et Configurer Messagerie vocale infonuagique.
Ports, points de terminaison et protocoles de déploiement hybride
Vous devez configurer les protocoles, les ports et les points de terminaison de connexion suivants dans le pare-feu qui protège votre organization sur site, comme décrit dans le tableau suivant.
Importante
Les points de terminaison Microsoft 365 et Office 365 connexes sont vastes, en constante évolution et ne sont pas répertoriés ici. Consultez plutôt les sections Exchange Online et Microsoft 365 Common et Office Online dans les URL et plages d’adresses IP de Microsoft 365 et d’Office 365 pour identifier les points de terminaison pour chaque port répertorié ici.
Remarque
Les ports requis pour le flux de messagerie et la connectivité client dans votre organisation Exchange locale non liés à la configuration hybride sont décrits dans Ports réseau pour les clients et le flux de messagerie dans Exchange.
| Source | Protocole/Port | Target | Commentaires |
|---|---|---|---|
| Points de terminaison Exchange Online | TCP/25 (SMTP/TLS) | Exchange 2019/2016 Boîte aux lettres/Edge Serveur CAS/EDGE Exchange 2013 Exchange 2010 Hub/Edge |
Serveurs Exchange locaux configurés pour héberger des connecteurs de réception pour le transport sécurisé du courrier avec Exchange Online dans l’Assistant Configuration hybride |
| Exchange 2019/2016 Boîte aux lettres/Edge Serveur CAS/EDGE Exchange 2013 Exchange 2010 Hub/Edge |
TCP/25 (SMTP/TLS) | Points de terminaison Exchange Online | Serveurs Exchange locaux configurés pour héberger des connecteurs d’envoi pour le transport sécurisé du courrier avec Exchange Online dans l’Assistant Configuration hybride |
| Points de terminaison Exchange Online | TCP/443 (HTTPS) | Boîte aux lettres Exchange 2019/2016 Exchange 2013/2010 CAS |
Serveurs Exchange locaux utilisés pour publier les services web Exchange et la découverte automatique sur Internet |
| Boîte aux lettres Exchange 2019/2016 Exchange 2013/2010 CAS |
TCP/443 (HTTPS) | Points de terminaison Exchange Online | Serveurs Exchange locaux utilisés pour publier les services web Exchange et la découverte automatique sur Internet |
| Boîte aux lettres Exchange SE | TCP/443 (HTTPS) | Point de terminaison de l’API API Graph | Serveurs Exchange locaux utilisés pour accéder à l’API Graph pour les fonctionnalités hybrides telles que Disponibilité, Infos-courrier et Photos. Vous trouverez plus d’informations dans la documentation Déployer une application hybride Exchange dédiée . |
| Exchange 2019/2016 Boîte aux lettres/Edge Serveur CAS/EDGE Exchange 2013 Exchange 2010 Hub/Edge |
80 | ctldl.windowsupdate.com/* | Pour les fonctionnalités hybrides, Exchange Servers a besoin d’une connectivité sortante aux différents points de terminaison de liste de révocation de certificats (CRL) mentionnés ici. Nous vous recommandons vivement de laisser Windows gérer la liste de certificats de confiance (CTL) sur votre ordinateur. Sinon, cela doit être maintenu manuellement et régulièrement. Pour permettre à Windows de maintenir la CTL, l’URL doit être accessible à partir de l’ordinateur sur lequel Exchange Server est installé. |
Le tableau suivant fournit des informations plus détaillées sur les points de terminaison locaux impliqués :
| Description | Port et protocole | Point de terminaison local | Fournisseur d’authentification | Méthode d’autorisation | Authentification préalable prise en charge ? |
|---|---|---|---|---|---|
| Flux de courrier SMTP entre Microsoft 365 ou Office 365 et Exchange local | TCP 25 (SMTP/TLS) | Exchange 2019/2016 Boîte aux lettres/Edge Serveur CAS/EDGE Exchange 2013 Exchange 2010 Hub/Edge |
S/O | Basée sur les certificats | Non |
| Découverte automatique | TCP 443 (HTTPS) | Serveur de boîtes aux lettres Exchange 2019/2016 : /autodiscover/autodiscover.svc/wssecurity Exchange 2013/2010 CAS : /autodiscover/autodiscover.svc |
Système d’authentification de Microsoft Entra | Authentification WS-Security | Non |
| Disponible/occupé, Infos-courrier et suivi des messages (EWS) | TCP 443 (HTTPS) | Boîte aux lettres Exchange 2019/2016 ou Exchange 2013/2010 CAS : /ews/exchange.asmx/wssecurity |
Système d’authentification de Microsoft Entra | Authentification WS-Security | Non |
| Recherche multi-boîtes aux lettres (EWS) | TCP 443 (HTTPS) | Boîte aux lettres Exchange 2019/2016 ou Exchange 2013/2010 CAS : /ews/exchange.asmx/wssecurity /autodiscover/autodiscover.svc/wssecurity /autodiscover/autodiscover.svc |
Serveur d'authentification | Authentification WS-Security | Non |
| Migrations de boîtes aux lettres (EWS) | TCP 443 (HTTPS) | Boîte aux lettres Exchange 2019/2016 ou Exchange 2013/2010 CAS : /ews/mrsproxy.svc |
NTLM | Basic | Non |
| OAuth (découverte automatique et EWS) | TCP 443 (HTTPS) | Boîte aux lettres Exchange 2019/2016 ou Exchange 2013/2010 CAS : /ews/exchange.asmx/wssecurity /autodiscover/autodiscover.svc/wssecurity /autodiscover/autodiscover.svc |
Serveur d'authentification | Authentification WS-Security | Non |
| AD FS (Windows Server) | TCP 443 (HTTPS) | Windows 2012 R2/2016 Server : /adfs/* | Système d’authentification de Microsoft Entra | Varie en fonction de la configuration | 2 facteurs |
| Microsoft Entra Connect | TCP 443 (HTTPS) | Windows 2012 R2/2016 Server (AD FS) : /adfs/* | Système d’authentification de Microsoft Entra | Varie en fonction de la configuration | 2 facteurs |
Pour plus d’informations sur ces informations, consultez Deep Dive : How Hybrid Authentication Really Works, Démystifier et dépanner Flux de courrier hybride : quand un message est-il interne ?, Routage de transport dans les déploiements hybrides Exchange, Configurer le flux de courrier à l’aide de connecteurs et Gérer le flux de courrier avec des boîtes aux lettres situées à plusieurs emplacements (dans Exchange Online et sur site).
Outils et services recommandés
Les outils et services suivants sont utiles lorsque vous configurez des déploiements hybrides avec l’Assistant Configuration hybride :
Conseiller en migration de courrier : Il vous fournit des instructions pas à pas pour configurer un déploiement hybride entre votre organisation locale et Microsoft 365 ou Office 365, ou pour migrer complètement vers Microsoft 365 ou Office 365.
Pour en savoir plus , consultez Utiliser le conseiller en migration de courrier.
Outil Analyseur de connectivité à distance de Microsoft : l’outil Analyseur de connectivité à distance de Microsoft vérifie la connectivité externe de votre organisation Exchange locale et s’assure que vous êtes prêt à configurer votre déploiement hybride. Nous vous recommandons vivement de vérifier votre organisation locale à l'aide de l'outil Analyseur de connectivité à distance avant de configurer votre déploiement hybride via l'Assistant Configuration hybride.
Pour plus d'informations, consultez la rubrique Analyseur de connectivité à distance Microsoft
Authentification unique : l’authentification unique permet aux utilisateurs d’accéder aux organisations locales et Exchange Online avec un nom d’utilisateur et un mot de passe uniques. Elle offre aux utilisateurs une expérience d'authentification familière et permet aux administrateurs de contrôler facilement les stratégies de compte pour les boîtes aux lettres de l'organisation Exchange Online à l'aide des outils de gestion Active Directory locaux.
Vous disposez de deux options lors du déploiement de l'authentification unique : la synchronisation de mot de passe et les services ADFS (Services ADFS). Les deux options sont fournies par Microsoft Entra Connect. La synchronisation de mot de passe permet à pratiquement n'importe quelle organisation, indépendamment de sa taille, d'implémenter facilement l'authentification unique. Pour cette raison, et parce que l’expérience utilisateur dans un déploiement hybride est nettement meilleure avec l’authentification unique activée, nous vous recommandons vivement de l’implémenter. Pour les très grandes organisations, telles que celles comportant plusieurs forêts Active Directory devant rejoindre le déploiement hybride, ADFS (Services ADFS) est requis.
Pour plus d'informations, voir : Authentification unique avec les déploiements hybrides.