Un logiciel métier, une imprimante ou un script peut envoyer des messages avec Microsoft 365, à condition d’utiliser le bon serveur, le bon port et une méthode d’authentification compatible. Je détaille ici les réglages de smtp.office365.com, les différences entre SMTP AUTH, relais SMTP et envoi direct, ainsi que les erreurs qui bloquent le plus souvent les envois.
Les réglages essentiels pour envoyer des e-mails avec Microsoft 365
- Serveur : smtp.office365.com
- Port recommandé : 587 avec STARTTLS activé
- Compte : une boîte aux lettres Microsoft 365 autorisée à envoyer
- Sécurité : privilégier OAuth 2.0 et éviter les anciens mots de passe seuls
- Limite pratique : SMTP AUTH convient aux volumes modérés, pas aux campagnes massives

Quels paramètres SMTP utiliser avec Microsoft 365
Pour une application, un scanner ou un serveur qui doit envoyer des messages au nom d’une boîte Microsoft 365, la configuration la plus courante repose sur le client SMTP authentifié, aussi appelé SMTP AUTH. Il s’agit d’une connexion sortante sécurisée dans laquelle l’équipement s’identifie auprès d’Exchange Online avant de transmettre le message.
| Paramètre | Valeur recommandée |
|---|---|
| Serveur SMTP | smtp.office365.com |
| Port | 587 |
| Sécurité | STARTTLS ou TLS activé |
| Authentification | OAuth 2.0 de préférence |
| Nom d’utilisateur | Adresse complète de la boîte Microsoft 365 |
| Adresse d’expédition | La même adresse, ou une adresse pour laquelle le compte possède le droit « Envoyer en tant que » |
Le port 587 est le choix à retenir dans la plupart des cas. Le port 25 peut fonctionner dans certains scénarios, mais il est souvent filtré par les pare-feu, les fournisseurs d’accès et les réseaux d’entreprise. Je déconseille donc de commencer par lui lorsqu’un périphérique propose le port 587 avec STARTTLS.
Il ne faut pas remplacer le nom du serveur par une adresse IP. Microsoft 365 s’appuie sur le nom DNS du service, et une adresse IP fixe n’est pas une solution fiable pour ce type de connexion.
Choisir entre SMTP AUTH, relais SMTP et envoi direct
Le bon réglage dépend surtout de l’équipement et des destinataires. Une imprimante qui envoie cinq notifications par jour n’a pas les mêmes besoins qu’une application qui transmet plusieurs milliers de messages à des clients externes.
| Méthode | Authentification | Destinataires | Cas adapté |
|---|---|---|---|
| SMTP AUTH | Compte ou OAuth | Internes et externes | Applications et appareils avec volume modéré |
| Relais SMTP | Connecteur, IP publique ou certificat | Internes et externes | Serveurs, imprimantes et applications centralisées |
| Envoi direct | Aucune | Destinataires internes uniquement | Alertes internes simples |
SMTP AUTH pour une configuration rapide
Le client SMTP authentifié est généralement le plus simple à déployer. Il convient à une application de gestion, à un formulaire interne ou à une imprimante qui envoie des rapports à quelques utilisateurs. Microsoft indique une limite de référence de 10 000 destinataires par jour et 30 messages par minute pour ce mode, avec d’autres restrictions possibles selon le compte et la politique anti-spam.
Le relais SMTP pour les équipements sans authentification moderne
Le relais SMTP utilise un connecteur Exchange Online. Il peut être préférable lorsqu’un serveur ou un appareil ne sait pas gérer OAuth, mais il demande davantage de préparation, notamment une adresse IP publique fixe ou un certificat, ainsi qu’une règle de connecteur correctement limitée.
Je recommande de ne jamais autoriser un relais ouvert. Une règle trop large peut transformer le serveur en point de départ pour des courriers indésirables et nuire rapidement à la réputation du domaine.
L’envoi direct pour les alertes internes
L’envoi direct ne demande pas de connexion avec un compte, mais il est réservé aux destinataires de l’organisation Microsoft 365. Il peut suffire pour une alerte de sauvegarde ou une notification de supervision adressée uniquement aux collaborateurs. Dès qu’un message doit partir vers Gmail, Orange ou un client externe, cette méthode n’est plus adaptée.
Configurer une application ou une imprimante étape par étape
Je commence toujours par vérifier que la boîte d’envoi existe réellement dans Exchange Online et qu’elle dispose d’une licence ou d’un type de boîte compatible avec le scénario. Un simple nom d’utilisateur créé dans Microsoft Entra ID ne remplace pas forcément une boîte aux lettres capable d’envoyer des messages.
- Choisir une boîte dédiée, par exemple une adresse réservée aux notifications, plutôt que les identifiants personnels d’un salarié.
- Renseigner smtp.office365.com comme serveur sortant.
- Sélectionner le port 587 et activer STARTTLS ou TLS.
- Activer l’authentification SMTP pour cette boîte si la stratégie du tenant la bloque.
- Indiquer l’adresse complète de la boîte comme identifiant.
- Tester un envoi interne, puis un envoi externe contrôlé.
- Vérifier les journaux de l’application et la réception du message avant de généraliser la configuration.
Dans le centre d’administration Exchange, SMTP AUTH peut être autorisé au niveau de l’organisation ou uniquement pour certaines boîtes. La seconde option est plus saine : elle limite la surface d’attaque et permet de garder SMTP désactivé pour les comptes qui n’en ont pas besoin.
Un point est souvent oublié avec les imprimantes multifonctions. L’adresse utilisée dans le champ « De » doit correspondre au compte authentifié, sauf si ce compte dispose explicitement du droit Envoyer en tant que sur une autre boîte. Sinon, l’authentification peut réussir alors que le message est rejeté au moment de l’envoi.
Pourquoi OAuth 2.0 devient le réglage à privilégier
Le couple adresse e-mail et mot de passe reste présent dans de nombreux écrans de configuration, mais il ne constitue plus une stratégie durable. Microsoft pousse SMTP AUTH vers OAuth 2.0, une méthode qui utilise un jeton d’accès limité plutôt que de transmettre directement le mot de passe à l’application.
En 2026, l’authentification de base reste encore utilisable dans certains tenants existants, mais son avenir est clairement limité. D’après le calendrier mis à jour par Microsoft, son comportement reste inchangé jusqu’à décembre 2026, puis elle sera désactivée par défaut pour les tenants existants. Les nouveaux tenants créés après cette échéance devront utiliser OAuth par défaut, tandis que la date de suppression définitive sera annoncée ultérieurement.
Cette évolution a une conséquence pratique importante. Une vieille imprimante qui ne propose qu’un champ « mot de passe SMTP » peut fonctionner aujourd’hui et cesser de fonctionner après une modification de politique. Pour un nouveau projet, je choisirais donc soit un équipement compatible OAuth, soit un relais SMTP correctement sécurisé, soit Microsoft Graph lorsque l’application peut utiliser une API.
Si les paramètres de sécurité par défaut sont actifs dans Microsoft Entra ID, SMTP AUTH peut être désactivé. Il faut aussi vérifier les stratégies d’authentification et le paramètre propre à la boîte concernée. Activer SMTP au niveau global ne suffit pas toujours, et l’inverse est également vrai.
Résoudre les erreurs d’envoi les plus fréquentes
Erreur d’authentification
Un refus du type « authentification impossible » vient souvent d’un mot de passe erroné, de SMTP AUTH désactivé ou d’une tentative d’utiliser l’authentification de base dans un environnement qui la bloque. Je vérifie d’abord le compte, puis le paramètre SMTP de la boîte, avant de modifier le pare-feu.
Connexion impossible au port 587
Si aucune connexion ne s’établit, le réseau peut bloquer le port sortant ou le protocole TLS. Un test depuis le même réseau que l’appareil permet de distinguer un problème Microsoft 365 d’un filtrage local. Il faut aussi contrôler que l’équipement prend en charge TLS 1.2 ou une version ultérieure, car les anciennes versions sont progressivement refusées.
Adresse d’expédition refusée
Le compte peut réussir à se connecter tout en n’ayant pas le droit d’envoyer avec l’adresse indiquée dans le champ « De ». Dans ce cas, utilisez l’adresse du compte authentifié ou accordez une autorisation « Envoyer en tant que » à la boîte concernée.
Lire aussi : Protection des mails Microsoft 365 - Comment sécuriser vos flux ?
Message reçu en interne mais pas à l’extérieur
Ce comportement peut signaler une limite de volume, une règle anti-spam, un problème de réputation du domaine ou une configuration SPF, DKIM et DMARC incomplète. Ces mécanismes ne remplacent pas SMTP, mais ils influencent fortement la délivrabilité. Pour des envois transactionnels importants, une solution spécialisée peut être plus adaptée que la boîte Microsoft 365 d’un utilisateur.
Le contrôle final qui évite la plupart des mauvaises surprises
Avant de considérer la configuration comme terminée, je réalise un test avec trois destinataires : une boîte interne, une adresse externe et une adresse située chez un autre fournisseur. Je vérifie le contenu, l’adresse d’expédition, les éventuels avertissements de sécurité et les journaux de l’application.
Pour un besoin ponctuel et peu volumineux, le port 587 avec STARTTLS et une boîte dédiée reste une base solide. Pour un environnement professionnel appelé à durer, je prévois dès maintenant OAuth 2.0 ou un relais SMTP sécurisé, afin de ne pas dépendre d’un réglage ancien appelé à devenir moins permissif.