Ce guide explique comment un administrateur Microsoft 365 peut autoriser Signitic à lire les droits Envoyer en tant que et Envoyer de la part de des boîtes aux lettres partagées.
Signitic dispose uniquement d’un accès en lecture. La solution ne crée, ne modifie et ne révoque aucun droit de délégation dans Microsoft 365.
Lors de la connexion, l’application d’entreprise Signitic - Delegation Synchronization demande les autorisations d’application Office 365 Exchange Online suivantes :
Exchange.ManageAsApp, utilisée par la synchronisation actuelle ;
Exchange.ManageAsAppV2, incluse pour préparer les futures évolutions de l’intégration Exchange Online.
Ces autorisations permettent à Signitic de s’authentifier auprès d’Exchange Online. À elles seules, elles ne donnent pas accès aux données Exchange : une attribution de rôle en lecture seule est également nécessaire.
Le connecteur Microsoft 365 Signitic existant utilise son autorisation d’application Microsoft Graph Domain.Read.All pour identifier le domaine onmicrosoft.com de votre tenant. L’application dédiée aux délégations n’a pas besoin d’une autorisation Microsoft Graph supplémentaire pour cette opération.
Vous devez disposer :
d’un compte administrateur appartenant au même tenant Microsoft que le connecteur Signitic ;
du droit d’accorder un consentement administrateur à l’échelle de l’organisation ;
du droit d’attribuer le rôle Microsoft Entra Lecteur général (Global Reader) à une application d’entreprise.
Un Administrateur de rôle privilégié (Privileged Role Administrator) ou un Administrateur général (Global Administrator) peut effectuer cette attribution.
Ces privilèges sont nécessaires uniquement à la personne qui réalise la configuration. N’attribuez pas les rôles Administrateur général ou Administrateur Exchange à l’application d’entreprise Signitic.
Dans Signitic, accédez à Paramètres > Connecteurs.
Modifiez le connecteur Microsoft 365.
Dans la section Synchroniser les délégations, sélectionnez Synchroniser.
Connectez-vous avec un compte administrateur du même tenant Microsoft que le connecteur.
Vérifiez les autorisations d’application Office 365 Exchange Online demandées.
Accordez le consentement administrateur pour l’ensemble de l’organisation.

Ouvrez le centre d’administration Microsoft Entra.
Accédez à Applications d’entreprise > Signitic - Delegation Synchronization > Autorisations.
Vérifiez que le consentement administrateur est accordé pour :
Exchange.ManageAsApp ;
Exchange.ManageAsAppV2.
Les deux autorisations doivent être accordées dans le même tenant Microsoft que celui utilisé par le connecteur Signitic.
Vous devez choisir une seule des deux configurations suivantes :
Étape 3.1 — Lecteur général : configuration simple et rapide.
Étape 3.2 — RBAC Exchange : configuration recommandée appliquant le principe du moindre privilège.
Ces deux configurations sont alternatives : il n’est pas nécessaire de les cumuler.
Le rôle Lecteur général (Global Reader) donne accès en lecture aux informations d’administration Microsoft 365 nécessaires à la synchronisation. Il ne permet pas à Signitic de modifier les droits de délégation.
Dans le centre d’administration Microsoft Entra :
Accédez à Rôles et administrateurs > Tous les rôles.
Recherchez et ouvrez Lecteur général (Global Reader).
Sélectionnez Ajouter des attributions.
Recherchez Signitic - Delegation Synchronization.
Sélectionnez l’application d’entreprise et confirmez l’attribution.
Vérifiez que l’attribution cible bien l’application d’entreprise, et non l’administrateur qui réalise la configuration.
Le rôle Lecteur général fournit un accès en lecture à des informations d’administration dans plusieurs services Microsoft 365. Il ne se limite pas à Exchange Online.
Cette configuration est recommandée pour appliquer le principe du moindre privilège. Elle limite les autorisations de l’application Signitic aux informations de destinataires Exchange nécessaires à la synchronisation.
L’application reçoit uniquement le rôle Exchange :
View-Only Recipients (Afficher uniquement les destinataires).
L’administrateur qui réalise la configuration doit pouvoir gérer les groupes de rôles Exchange. Il doit notamment disposer du rôle Role Management (Gestion des rôles).
Si votre organisation utilise Microsoft Entra Privileged Identity Management (PIM), activez temporairement votre rôle Administrateur Exchange avant de commencer.
Ces droits sont nécessaires uniquement pour l’administrateur qui effectue la configuration. Ils ne doivent pas être attribués à l’application Signitic.
Dans le centre d’administration Microsoft Entra :
Accédez à Applications d’entreprise.
Ouvrez Signitic - Delegation Synchronization.
Dans Vue d’ensemble, copiez :
l’ID d’application ;
l’ID d’objet.
Utilisez bien l’ID d’objet de l’application d’entreprise présente dans votre environnement Microsoft 365.
Dans le centre d’administration Exchange :
Accédez à Rôles > Rôles d’administrateur.
Sélectionnez Ajouter un groupe de rôles.
Saisissez :
nom : Signitic Delegation Readers ;
description : Read-only access used by Signitic delegation synchronization.
Conservez l’étendue d’écriture proposée par défaut.
Sélectionnez uniquement le rôle View-Only Recipients.
Vérifiez la configuration, puis créez le groupe.
Ouvrez PowerShell avec le compte administrateur Exchange, puis connectez-vous à Exchange Online :
Install-Module ExchangeOnlineManagement -Scope CurrentUser
Connect-ExchangeOnline -DeviceCréez la référence du principal de service Exchange en remplaçant les valeurs entre chevrons :
$signiticServicePrincipal = New-ServicePrincipal `
-AppId "<ID_APPLICATION_SIGNITIC>" `
-ObjectId "<ID_OBJET_APPLICATION_ENTREPRISE_SIGNITIC>" `
-DisplayName "Signitic delegation"Si la référence existe déjà, récupérez-la avec :
$signiticServicePrincipal = Get-ServicePrincipal `
-Identity "<ID_OBJET_APPLICATION_ENTREPRISE_SIGNITIC>"Ajoutez ensuite l’application au groupe de rôles :
Add-RoleGroupMember `
-Identity "Signitic Delegation Readers" `
-Member $signiticServicePrincipal.IdentityVérifiez que l’application appartient au groupe, puis fermez la connexion :
Get-RoleGroupMember -Identity "Signitic Delegation Readers"
Disconnect-ExchangeOnline -Confirm:$falseLe résultat de Get-RoleGroupMember doit contenir la référence de l’application Signitic.
Attendez quelques minutes (jusqu'à 30 minutes) afin que les autorisations Microsoft Entra et Exchange Online se propagent.
Revenez au connecteur Microsoft 365 dans Signitic.
Sélectionnez Valider les autorisations.
Une fois la validation réussie, la synchronisation des délégations est activée. Elle s’exécute après chaque importation réussie des utilisateurs Microsoft.
Si la validation échoue, vérifiez les points suivants :
le consentement administrateur pour Exchange.ManageAsApp et Exchange.ManageAsAppV2 a été accordé ;
les autorisations ont été accordées dans le même tenant Microsoft que le connecteur Signitic ;
le connecteur Microsoft 365 a été autorisé dans ce tenant ;
le rôle Lecteur général (Global Reader) est attribué à l’application d’entreprise Signitic - Delegation Synchronization, et non à un utilisateur administrateur ;
un délai suffisant a été laissé pour la propagation des autorisations et du rôle ;
les stratégies d’accès conditionnel ou d’identité de charge de travail autorisent l’application Signitic à accéder à Exchange Online.
Ne tentez pas de résoudre un échec de validation en attribuant les rôles Administrateur général ou Administrateur Exchange à l’application Signitic.
Si la validation échoue toujours, contactez le support Signitic en indiquant le nom du connecteur et l’heure approximative de la validation. Ne transmettez jamais de jeton d’accès.