For AI agents: the complete documentation index is available at https://docs.ovhcloud.com/fr/llms.txt, the full documentation bundle is available at https://docs.ovhcloud.com/fr/llms-full.txt, and this page is available as Markdown at https://docs.ovhcloud.com/fr/guides/web-cloud/email-and-collaborative-solutions/microsoft-exchange/feature-smime.md.

Signer et chiffrer ses e-mails Exchange avec S/MIME

Voir en Markdown

Découvrez comment publier votre certificat S/MIME et signer et chiffrer vos e-mails Exchange dans Outlook, le webmail OWA, iOS et Android

Objectif

Le S/MIME apporte deux garanties à vos e-mails Exchange, grâce à un certificat personnel :

  • Le chiffrement garantit que seul le destinataire autorisé peut lire le contenu du message. S'il est intercepté en transit ou consulté par une personne non autorisée, son contenu reste illisible.
  • La signature numérique garantit l'identité de l'expéditeur et l'intégrité du message. Elle atteste que l'e-mail provient de l'expéditeur attendu et que son contenu n'a pas été modifié en transit.

Les deux sont indépendants : un e-mail peut être signé, chiffré, ou les deux.

Le S/MIME repose sur un certificat propre à chaque utilisateur, contenant une clé publique et une clé privée. OVHcloud n'émet pas de certificats S/MIME : vous commandez le vôtre auprès d'une autorité de certification (Sectigo, par exemple) pour l'adresse e-mail principale de votre compte Exchange.

Ce guide explique comment publier votre certificat S/MIME, puis comment signer et chiffrer vos e-mails dans Outlook, dans le webmail OWA et sur mobile.

Prérequis

  • Disposer d'un certificat S/MIME émis pour l'adresse e-mail principale de votre compte Exchange
  • Avoir installé Outlook pour Windows et l'avoir configuré avec votre compte Exchange
  • Pour chiffrer un e-mail : disposer du certificat de chaque destinataire, que votre client de messagerie récupère dans la liste d'adresses globale (voir la section « Comment fonctionne le chiffrement » ci-dessous)
Warning

Commencez par Outlook, quel que soit le client que vous prévoyez d'utiliser. La publication de votre certificat dans l'organisation Exchange ne peut se faire que depuis Outlook pour Windows. Tant qu'elle n'est pas faite, les autres utilisateurs de votre organisation ne peuvent ni chiffrer les e-mails qui vous sont adressés, ni vérifier vos signatures — et les autres clients (OWA, iOS, Android) ne peuvent pas être utilisés pour le S/MIME.

Fonctionnement

Comment fonctionne le chiffrement

Chaque utilisateur possède un certificat contenant une clé publique et une clé privée. Lors de l'envoi d'un e-mail chiffré :

  1. Le client de messagerie récupère le certificat du destinataire, et donc sa clé publique.
  2. Le message est chiffré avec cette clé publique.
  3. Une fois chiffré, le message devient illisible pour tout intermédiaire, y compris le serveur Exchange.
  4. Seul le destinataire peut le déchiffrer, avec sa clé privée stockée sur son poste.

Vous devez donc déjà disposer du certificat du destinataire pour lui envoyer un e-mail chiffré.

Schéma du chiffrement S/MIME : l'expéditeur récupère la clé publique du destinataire dans la liste d'adresses globale, chiffre l'e-mail, et seule la clé privée du destinataire permet de le déchiffrer

Comment fonctionne la signature

  1. Le client de messagerie calcule une empreinte (hash) du contenu de l'e-mail.
  2. Cette empreinte est chiffrée avec la clé privée de l'expéditeur : cela forme la signature.
  3. Le client de messagerie du destinataire vérifie la signature avec la clé publique de l'expéditeur, récupérée via son certificat publié dans l'organisation Exchange.

Toute modification du message invalide la signature.

Schéma de la signature S/MIME : l'expéditeur signe une empreinte du message avec sa clé privée, le destinataire la vérifie avec la clé publique de l'expéditeur, et toute modification invalide la signature

En pratique

Étape 1 : publier son certificat depuis Outlook

Publier votre certificat le rend accessible dans votre organisation Exchange. Les autres utilisateurs le récupèrent alors automatiquement pour chiffrer les e-mails qu'ils vous adressent et pour vérifier la signature numérique des messages que vous leur envoyez. Vous pouvez ensuite utiliser les autres clients de messagerie.

Parcourez les 4 onglets ci-dessous dans l'ordre :

1. Centre de gestion de la confidentialité
2. Importer le certificat
3. Paramètres de sécurité
4. Publier le certificat

Ouvrir le Centre de gestion de la confidentialité

  1. Dans Outlook, cliquez sur Fichier, puis sur Options.

  2. Dans la liste de gauche, sélectionnez Centre de gestion de la confidentialité, puis cliquez sur Paramètres du Centre de gestion de la confidentialité....

  3. Ouvrez la section Sécurité du courrier électronique.

Fenêtre Options Outlook avec le Centre de gestion de la confidentialité sélectionné et le bouton Paramètres du Centre de gestion de la confidentialité

Votre certificat est désormais publié. Dans Outlook, vous pouvez signer et chiffrer un message depuis l'onglet Options de la fenêtre de rédaction, avec les commandes Signer et Chiffrer.

Lorsqu'un e-mail est signé et/ou chiffré, l'en-tête du message le signale : une icône de cadenas pour le chiffrement et une icône de rosette pour la signature apparaissent à droite, et une ligne Signé par indique l'adresse du signataire.

Étape 2 : configurer ses autres clients

Webmail OWA
iOS
Android

Trouver les options S/MIME

Depuis le webmail OWA, vous pouvez déchiffrer les e-mails reçus et vérifier leur signature, ainsi que signer et chiffrer vos propres messages. Les réglages S/MIME se trouvent dans les options d'OWA, sous Courrier > S/MIME. Cette page permet de chiffrer et de signer numériquement par défaut tous les messages que vous envoyez, et de choisir le certificat utilisé pour la signature.

Page des paramètres S/MIME dans les options d'OWA

Installer le contrôle S/MIME

Pour lire un e-mail chiffré ou vérifier sa signature, vous devez utiliser un navigateur compatible sur lequel le contrôle S/MIME est installé et configuré. Ce contrôle se présente sous forme d'extension de navigateur.

Si le contrôle n'est pas installé, OWA affiche un message contenant un lien de téléchargement direct du contrôle.

Message d'OWA signalant que la signature numérique n'a pas été vérifiée car le contrôle S/MIME n'est pas installé

Déclarer le domaine du webmail

Une fois le contrôle installé, ouvrez ses réglages et ajoutez à la liste des domaines de confiance le domaine du webmail Exchange qui héberge votre boîte e-mail, puis enregistrez.

Options du contrôle Microsoft S/MIME avec le domaine du webmail Exchange ajouté aux domaines de confiance
Warning

Le contrôle ne fonctionne pas dans le volet de lecture. Ouvrez l'e-mail dans une fenêtre dédiée afin d'utiliser les fonctions S/MIME.

Limitations

  • Pour chiffrer un e-mail, vous devez déjà disposer du certificat du destinataire.
  • Sans sauvegarde, la perte du poste ou des certificats entraîne la perte d'accès aux e-mails chiffrés. Conservez une copie de votre certificat en lieu sûr.
  • Le S/MIME se configure sur chaque client séparément. Sur mobile, l'application Mail d'iOS le prend en charge nativement ; sur Android, utilisez un client de messagerie compatible S/MIME pour Exchange (voir l'étape 2).
  • Si une règle de transport modifie le corps d'un e-mail signé, celui-ci s'affiche comme pièce jointe dans Outlook chez le destinataire.

Aller plus loin

Exchange - Configurer son compte e-mail sur Outlook classique pour Windows

Utiliser son adresse e-mail depuis le webmail Outlook Web App (OWA)

Configurer la double authentification sur un compte Exchange

Échangez avec notre communauté d'utilisateurs.

Cette page vous a-t-elle aidé ?