Ajouter des paramètres de courrier pour les appareils iOS et iPadOS dans Microsoft Intune

Dans Microsoft Intune, vous pouvez créer et configurer un profil de messagerie pour vous connecter à un serveur de messagerie Exchange, choisir le mode d’authentification des utilisateurs, utiliser S/MIME pour le chiffrement, etc. Le profil de messagerie utilise l’application de messagerie native ou intégrée sur l’appareil, et les utilisateurs peuvent se connecter à leur messagerie d’organisation.

Cet article décrit tous les paramètres de messagerie disponibles pour les appareils exécutant iOS/iPadOS. Vous pouvez créer un profil de configuration d’appareil pour envoyer ou déployer ces paramètres de messagerie sur vos appareils iOS/iPadOS.

Configuration requise

Configuration requise pour la plateforme d’appareil

Elle est compatible avec la plateforme suivante :

  • iOS/iPadOS, tous les types d’inscription. Pour plus d’informations sur les types d’inscription, voir inscription iOS/iPadOS.

Exigences des rôles

Pour configurer cette stratégie et commencer à collecter des données d’inventaire à partir des appareils, utilisez un compte avec au moins un des rôles suivants :

Configuration requise pour les appareils

Ces paramètres utilisent la charge utile Apple ExchangeActiveSync (ouvre le site web d’Apple).

Paramètres de compte Exchange ActiveSync

  • Serveur de email : entrez le nom d’hôte de votre serveur Exchange.

  • Nom du compte : Saisissez le nom d’affichage du compte de messagerie. Ce nom est affiché aux utilisateurs sur leurs appareils.

  • Attribut de nom d’utilisateur de Microsoft Entra ID : Ce nom est l’attribut qu’Intune obtient de Microsoft Entra ID. Intune génère dynamiquement le nom d’utilisateur utilisé par ce profil. Les options disponibles sont les suivantes :

    • Nom d’utilisateur principal : obtient le nom, comme user1 ou user1@contoso.com.
    • Adresse SMTP principale : obtient le nom SMTP (Simple Mail Transfer Protocol) au format d’adresse e-mail, comme user1@contoso.com.
    • Nom du compte sam : nécessite le domaine, comme domain\user1. Entrez également :
      • Source du nom de domaine de l’utilisateur : Sélectionnez Microsoft Entra ID ou Personnalisé :
        • Microsoft Entra ID : obtenez les attributs de Microsoft Entra ID. Entrez également :

          • Attribut de nom de domaine de l’utilisateur à partir de Microsoft Entra ID : Choisissez d’obtenir l’attribut Nom de domaine complet (contoso.com) ou Nom NetBIOS (contoso) de l’utilisateur.
        • Personnalisé : obtenez les attributs d’un nom de domaine personnalisé. Entrez également :

          • Nom de domaine personnalisé à utiliser : Entrez une valeur qu’Intune utilise pour le nom de domaine, comme contoso.com ou contoso.
  • Email attribut d’adresse à partir de Microsoft Entra ID : choisissez la façon dont l’adresse e-mail de l’utilisateur est générée. Assurez-vous que vos utilisateurs disposent d’adresses e-mail correspondant à l’attribut sélectionné. Les options disponibles sont les suivantes :

    • Nom d’utilisateur principal : utilisez le nom principal complet comme adresse e-mail, comme ou user1@contoso.comuser1.
    • Adresse SMTP principale : utilisez l’adresse SMTP principale qui se connecte à Exchange, comme user1@contoso.com.
  • Méthode d’authentification : choisissez la façon dont les utilisateurs s’authentifient auprès du serveur de messagerie. Les options disponibles sont les suivantes :

    • Certificat : Sélectionnez un profil de certificat client SCEP ou PKCS que vous avez créé précédemment pour authentifier la connexion Exchange. Cette option offre la meilleure expérience et la plus sécurisée pour vos utilisateurs.
    • Nom d’utilisateur et mot de passe : les utilisateurs sont invités à entrer leur nom d’utilisateur et mot de passe.
    • Informations d’identification dérivées : utilisez un certificat dérivé de la carte à puce d’un utilisateur. Pour plus d’informations, consultez Utiliser les informations d’identification dérivées dans Microsoft Intune.

    Remarque

    L’authentification multifacteur Azure n’est pas prise en charge.

  • SSL : Activer utilise la communication SSL (Secure Sockets Layer) lors de l’envoi et de la réception d’e-mails et de la communication avec le serveur Exchange. La désactivation utilise la communication SSL (Secure Sockets Layer).

  • OAuth : Activer utilise la communication Open Authorization (OAuth) lors de l’envoi et de la réception d’e-mails et de la communication avec Exchange. Si votre serveur OAuth utilise l’authentification par certificat, choisissez Certificat comme méthode d’authentification et incluez le certificat avec le profil. Sinon, choisissez Nom d’utilisateur et mot de passe comme méthode d’authentification. Lorsque vous utilisez OAuth, assurez-vous de :

    • Vérifiez que votre solution de messagerie prend en charge OAuth avant de cibler ce profil vers vos utilisateurs. Microsoft 365 Exchange Online prend en charge OAuth. Les solutions Exchange locales et autres solutions partenaires ou non-Microsoft peuvent ne pas prendre en charge OAuth. Exchange local peut être configuré pour l’authentification moderne. Pour plus d’informations, voir Vue d’ensemble de l’authentification moderne hybride et conditions préalables pour les serveurs Skype Entreprise et Exchange locaux.

      Si le profil de messagerie utilise Oauth et que le service de messagerie ne le prend pas en charge, l’option Ressaisir le mot de passe semble rompue. Par exemple, rien ne se passe lorsque l’utilisateur sélectionne Ressaisir le mot de passe dans les paramètres de l’appareil Apple.

    • Lorsque OAuth est activé, les utilisateurs finaux disposent d’une expérience de connexion par e-mail « authentification moderne » différente qui prend en charge l’authentification multifacteur (MFA).

    • Certaines organisations désactivent la capacité de l’utilisateur final à accéder aux applications en libre-service. Dans ce scénario, la connexion à l’authentification moderne peut échouer jusqu’à ce qu’un administrateur crée l’application d’entreprise « Comptes iOS » et accorde aux utilisateurs l’accès à l’application dans Microsoft Entra ID.

      L’action par défaut consiste à ajouter une application à l’aide du composant Ajouter une application dans le volet d’Accès aux applicationssans l’approbation de l’entreprise. Pour plus d’informations, reportez-vous à la section Affectation d’utilisateurs à des applications.

    Remarque

    Lorsque vous activez OAuth, les événements suivants se produisent :

    1. Les appareils déjà ciblés reçoivent un nouveau profil.
    2. Les utilisateurs finaux sont invités à ressaisir leurs informations d’identification.

Configuration de profil Exchange ActiveSync

Lorsque vous configurez ces paramètres, vous déployez un nouveau profil sur l’appareil, même si vous mettez à jour un profil de messagerie existant pour inclure ces paramètres. Les utilisateurs sont invités à entrer le mot de passe de leur compte Exchange ActiveSync. Ces paramètres prennent effet lors de la saisie du mot de passe.

  • Données Exchange à synchroniser : Lorsque vous utilisez Exchange ActiveSync, choisissez les services Exchange qui sont synchronisés sur l’appareil : Calendrier, Contacts, Rappels, Notes et Email. Les options disponibles sont les suivantes :

    • Toutes les données (par défaut) : la synchronisation est activée pour tous les services.
    • Email uniquement : la synchronisation est activée pour les Emails uniquement. La synchronisation est désactivée pour les autres services.
    • Calendrier uniquement : la synchronisation est activée pour le Calendrier uniquement. La synchronisation est désactivée pour les autres services.
    • Calendar and Contacts uniquement : la synchronisation est activée pour Calendar et Contacts uniquement. La synchronisation est désactivée pour les autres services.
    • Contacts uniquement : la synchronisation est activée pour les contacts uniquement. La synchronisation est désactivée pour les autres services.

    Cette fonctionnalité s’applique à :

    • iOS 13.0 et ultérieur
    • iPadOS 13.0 et ultérieur
  • Autoriser les utilisateurs à modifier les paramètres de synchronisation : indiquez si les utilisateurs peuvent modifier les paramètres d’Exchange ActiveSync pour les services Exchange sur l’appareil : Calendrier, Contacts, Rappels, Notes et Email. Les options disponibles sont les suivantes :

    • Oui (par défaut) : les utilisateurs peuvent modifier le comportement de synchronisation de tous les services. Choisir Oui autorise les modifications pour tous les services.
    • Non : les utilisateurs ne peuvent pas modifier les paramètres de synchronisation de tous les services. La sélection de Non bloque les modifications apportées à tous les services.

    Conseil

    Si vous avez configuré le paramètre de synchronisation des données Exchange de sorte que certains services ne soient synchronisés, sélectionnez Non . Choisir Non empêche les utilisateurs de modifier le service Exchange synchronisé.

    Cette fonctionnalité s’applique à :

    • iOS 13.0 et ultérieur
    • iPadOS 13.0 et ultérieur

Paramètres de messagerie Exchange ActiveSync

  • S/MIME : S/MIME utilise des certificats de messagerie qui renforcent la sécurité de vos communications par e-mail en les signant, en les chiffrant et en les déchiffrant. Lorsque vous utilisez S/MIME avec un e-mail, vous confirmez l’authenticité de l’expéditeur, ainsi que l’intégrité et la confidentialité du message.

    Les options disponibles sont les suivantes :

    • Désactiver S/MIME (par défaut) : n’utilise pas de certificat de courrier S/MIME pour signer, chiffrer ou déchiffrer des courriers électroniques.

    • Activer S/MIME : permet aux utilisateurs de signer et/ou de chiffrer du courrier dans l’application de messagerie native iOS/iPadOS. Entrez également :

      • Signature S/MIME activée : désactiver (valeur par défaut) ne permet pas aux utilisateurs de signer numériquement le message. Activer permet aux utilisateurs de signer numériquement les e-mails sortants pour le compte que vous avez entré. La signature permet aux utilisateurs qui reçoivent des messages d’être certains que le message provient de l’expéditeur spécifique, et non d’une personne prétendant être l’expéditeur.

        • Autoriser l’utilisateur à modifier le paramètre : Activer permet aux utilisateurs de modifier les options de signature. Désactiver (par défaut) empêche les utilisateurs de modifier la signature et force les utilisateurs à utiliser la signature que vous avez configurée.

        • Type de certificat de signature : vos options :

          • Non configuré : Intune ne met pas à jour ou ne modifie pas ce paramètre.
          • Aucun : En tant qu’administrateur, vous ne forcez pas un certificat spécifique. Sélectionnez cette option afin que les utilisateurs puissent choisir leur propre certificat.
          • Informations d’identification dérivées : utilisez un certificat dérivé de la carte à puce d’un utilisateur. Pour plus d’informations, consultez Utiliser les informations d’identification dérivées dans Microsoft Intune.
          • Certificats : sélectionnez un profil de certificat SCEP ou PKCS existant qui signe les messages électroniques.
        • Autoriser l’utilisateur à modifier le paramètre : Activer permet aux utilisateurs de modifier le certificat de signature. Désactiver (par défaut) empêche les utilisateurs de modifier le certificat de signature et oblige les utilisateurs à utiliser le certificat que vous avez configuré.

          Cette fonctionnalité s’applique à :

          • iOS 12 et versions ultérieures
          • iPadOS 12 et versions ultérieures
      • Chiffrer par défaut : activer chiffre tous les messages en tant que comportement par défaut. Désactiver (par défaut) ne chiffre pas tous les messages comme comportement par défaut.

        • Autoriser l’utilisateur à modifier le paramètre : Activer permet aux utilisateurs de modifier le comportement de chiffrement par défaut. La désactivation empêche les utilisateurs de modifier le comportement par défaut du chiffrement et force les utilisateurs à utiliser le chiffrement que vous avez configuré.

          Cette fonctionnalité s’applique à :

          • iOS 12 et versions ultérieures
          • iPadOS 12 et versions ultérieures
      • Forcer le chiffrement par message : le chiffrement par message permet aux utilisateurs de choisir les e-mails qui sont chiffrés avant d’être envoyés.

        Activer affiche l’option de chiffrement par message lors de la création d’un e-mail. Les utilisateurs peuvent ensuite choisir d’accepter ou de refuser le chiffrement par message. Si le paramètre Chiffrer par défaut est également activé, l’activation du chiffrement par message permet aux utilisateurs de refuser le chiffrement par message.

        Désactiver (par défaut) empêche l’affichage de l’option de chiffrement par message. Si le paramètre Chiffrer par défaut est également désactivé, l’activation du chiffrement par message permet aux utilisateurs d’opter pour le chiffrement par message.

        • Type de certificat de chiffrement : Vos options :

          • Non configuré : Intune ne met pas à jour ou ne modifie pas ce paramètre.
          • Aucun : En tant qu’administrateur, vous ne forcez pas un certificat spécifique. Sélectionnez cette option afin que les utilisateurs puissent choisir leur propre certificat.
          • Informations d’identification dérivées : utilisez un certificat dérivé de la carte à puce d’un utilisateur. Pour plus d’informations, consultez Utiliser les informations d’identification dérivées dans Microsoft Intune.
          • Certificats : sélectionnez un profil de certificat SCEP ou PKCS existant qui signe les messages électroniques.
        • Autoriser l’utilisateur à modifier le paramètre : Activer permet aux utilisateurs de modifier le certificat de chiffrement. Désactiver (par défaut) empêche les utilisateurs de modifier le certificat de chiffrement et oblige les utilisateurs à utiliser le certificat que vous avez configuré.

          Cette fonctionnalité s’applique à :

          • iOS 12 et versions ultérieures
          • iPadOS 12 et versions ultérieures
  • Quantité d’e-mails à synchroniser : choisissez le nombre de jours d’e-mails que vous souhaitez synchroniser. Ou sélectionnez Illimité pour synchroniser tous les e-mails disponibles.

  • Autoriser le déplacement des messages vers d’autres comptes de messagerie : Activer (par défaut) permet aux utilisateurs de déplacer des messages électroniques entre différents comptes configurés sur leurs appareils. Désactiver empêche les utilisateurs de déplacer des messages électroniques.

  • Autoriser l’envoi d’e-mails à partir d’applications tierces : Activer (par défaut) permet aux utilisateurs de sélectionner ce profil comme compte par défaut pour l’envoi d’e-mails. Il permet aux applications partenaires et non Microsoft d’ouvrir des e-mails dans l’application de messagerie native, comme en joignant des fichiers à des e-mails. La désactivation empêche cette fonctionnalité.

  • Synchroniser les adresses e-mail récemment utilisées : Activer (par défaut) permet aux utilisateurs de synchroniser la liste des adresses e-mail récemment utilisées sur l’appareil avec le serveur. La désactivation empêche cette fonctionnalité.

  • Profil VPN pour chaque compte VPN : à compter d’iOS/iPadOS 14, le trafic des e-mails pour l’application Mail native peut être acheminé via un VPN basé sur le compte utilisé par l’utilisateur. Lorsque cette option est définie sur Aucun, Intune n’active pas le VPN par compte pour ce profil de messagerie.

    Les connexions VPN par application que vous créez sont présentées dans cette liste. Si vous sélectionnez un profil VPN dans la liste, tous les messages électroniques envoyés vers et depuis ce compte dans l’application Courrier utilisent le tunnel VPN. La connexion VPN par application s’active automatiquement lorsque les utilisateurs utilisent leur compte d’organisation dans l’application Courrier.

    Cette fonctionnalité s’applique à :

    • iOS 14 et versions ultérieures
    • iPadOS 14 et versions ultérieures