Comment forcer la confidentialité des courriels dans Exchange
- Maxime Hiez
- Exchange , Tutoriel
- 14 Sep, 2026
Introduction
Le niveau de sensibilité “Private” d’Outlook est une propriété du message. Lors du transit, il est représenté par l’en-tête SMTP “Sensitivity: Private”, qu’Exchange associe à la propriété de sensibilité MAPI lors de la remise. Les règles de flux de messagerie (règles de transport) disposent d’une action native permettant de définir un en-tête de message (“SetHeaderName” / “SetHeaderValue”) ; il est donc possible d’appliquer l’en-tête “Sensitivity: Private” côté serveur.
Mais cet en-tête n’est qu’un simple indicateur de courtoisie et non un mécanisme de sécurité ; son comportement dépend de l’application cliente utilisée. La masquage des courriels privés ne fonctionne de manière fiable que dans la version classique d’Outlook pour Windows. Le “nouvel Outlook” et OWA affichent les courriels privés sans restriction à toute personne disposant d’un accès complet (Full Access).
Prérequis
Rôle d’administrateur
- Un compte avec le rôle Administrateur Global ou Administrateur Exchange pour accéder au Exchange Admin Center.
Autres
- Microsoft Purview Message Encryption activé.
Étape 1 : Se connecter au Exchange Admin Center
Connectez-vous au Exchange Admin Center en ouvrant votre navigateur web sur https://admin.exchange.microsoft.com.
Étape 2 : Créer une règle de transport
Dans le menu de gauche, cliquez sur Mail flow, puis sur Rules, et sur Add a rule pour créer une nouvelle règle.

Appliquez les paramètres suivants à la règle :
- Condition #1 : “The sender is a member of this group” et choisissez le groupe contenant les membres de la direction.
- Condition #2 : “The recipient is a member of this group” et choisissez le groupe contenant les autres membres concernés (ou toutes les personnes internes).
- Action #1 : “Modify the message properties”, “set a message header”, et assignez la valeur Private à l’entête Sensitivity.

Étape 3 : Tester le fonctionnement dans Outlook
Ici, l’utilisateur membre du groupe Exchange_Private_Associates envoie un courriel à un membre du groupe Exchange_Private_Management sans attribuer l’attribut “Private”.

Le membre de la direction reçoit le courriel avec un tag “Private” automatiquement ajouté …

… mais le délégué voit le contenu du courriel sans aucune restriction, au travers de la délégation. Le mode “Private” ne s’applique pas sur la nouvelle version Outlook ainsi que la version web.

Étape 4 : Activer l’encryption
Éditez la règle Exchange et ajouter un paramètre :
- Action #2 : “Modify the message security”, “Apply Office 365 Message Encryption and rights protection”, et choisissez Encrypt.

Étape 5 : Se connecter à Microsoft Exchange Online en PowerShell
Connectez-vous à Microsoft Exchange Online via la commande PowerShell suivante :
Connect-ExchangeOnline
Étape 6 : Bloquer l’accès aux messages protégés
Bloquez l’accès des délégués aux messages protégés par IRM (Information Rights Management) via la commande PowerShell suivante :
Set-MailboxIRMAccess -Identity User.3@hiez.ca -User User.1@hiez.ca -AccessLevel Block
Résultats
Le délégué voit les nouveaux courriels entrer mais ils sont cette fois-ci chiffrés et non lisibles. Les courriels avec l’attribut “Private” avant l’encryption ne sont pas concernés par la configuration et sont toujours visibles.

Conclusion
Vous savez maintenant forcer la confidentialité des courriels dans Exchange Online.
Sources
Microsoft Learn - Set-MailboxIRMAccess
Avez-vous apprécié cet article ? Vous avez des questions, commentaires ou suggestions, n’hésitez pas à m’envoyer un message depuis le formulaire de contact.
N’oubliez pas de nous suivre et de partager cet article.