Pour l’envoi de messages IncaMail via l’intégration Mail Gateway (MGI), votre serveur de messagerie doit présenter un certificat client valide pour l’authentification TLS mutuelle (Mutual TLS) avec la plateforme IncaMail. IncaMail offre la possibilité de créer des certificats d’envoi dédiés directement dans le portail d’administration.
Remarque : Les certificats créés via le portail IncaMail ne peuvent être utilisés que pour l’authentification auprès d’IncaMail et ne conviennent pas à d’autres usages.
Selon l’infrastructure de votre serveur de messagerie, différentes procédures sont disponibles :
Variante A – Le serveur de messagerie prend en charge les certificats clients dédiés
Si votre serveur de messagerie ou passerelle mail permet l’installation d’un certificat client dédié, vous pouvez créer un certificat directement via le portail IncaMail. Deux méthodes sont proposées :
Méthode 1 – Générer une paire de clés dans le navigateur
La paire de clés est générée directement dans votre navigateur. La clé publique est alors transmise à IncaMail, qui crée le certificat et le met à disposition pour téléchargement.
Méthode 2 – Télécharger une CSR (Certificate Signing Request)
Vous générez vous-même la clé privée et ne téléchargez que la CSR (demande de signature de certificat) sur le portail. IncaMail crée le certificat à partir de la CSR, sans que la clé privée soit transmise. Le certificat peut ensuite être téléchargé.
Les exigences concernant la CSR sont les suivantes :
- Elle doit être encodée en PEM
- La taille ne doit pas dépasser 16 kB
- La signature peut être RSA : 2048–8192 ou ECDSA P-256, P-384, P-521
Nous ne vérifions pas ou ignorons : Subject / SAN / EKU demandés – ceux-ci sont ajoutés par nos soins au certificat.
Cette méthode est recommandée si, pour des raisons de sécurité, vous souhaitez vous assurer que la clé privée ne quitte jamais votre système.
Variante B – Serveur Microsoft Exchange local (Exchange On-Premises)
Si vous utilisez un serveur Microsoft Exchange local, activez lors de la création du certificat l’option :
« J’utilise un serveur Microsoft Exchange local »
Le certificat ainsi créé ne contient pas de restrictions EKU (« clientAuth ») et convient donc à la configuration spécifique à Exchange. Le package téléchargé contient également le certificat Root CA, nécessaire lors de la configuration dans les paramètres Exchange.
Variante C – Serveur de messagerie ou fournisseur Exchange hébergé sans prise en charge des certificats clients dédiés
Si votre serveur de messagerie ou fournisseur Exchange hébergé n’autorise pas l’installation d’un certificat client dédié, activez dans les paramètres du domaine l’option suivante :
« Autoriser l’EKU d’authentification serveur pour l’envoi »
IncaMail acceptera ainsi également les certificats contenant un EKU serverAuth (c’est-à-dire émis pour l’authentification serveur) lors de l’envoi de messages depuis votre domaine.
Cas particulier : Microsoft Exchange Online (Microsoft 365)
Exchange Online ne permet pas l’installation de certificats clients dédiés. Activez dans les paramètres du domaine le bouton correspondant pour Exchange Online. Cela active automatiquement l’authentification serveur et ajoute les CN requis.
Créer un certificat – étape par étape
Prérequis : Vous devez être connecté en tant qu’administrateur dans le portail d’administration IncaMail
- Ouvrir les paramètres administrateur Dans le portail d’administration IncaMail, accédez aux paramètres administrateur : 👉 Mail Gateway Integration – Portail d’administration
- Modifier l’entrée du domaine Sélectionnez le domaine souhaité et ouvrez le mode édition.
-
Sélectionner « Créer un certificat client » Choisissez l’option adaptée à votre infrastructure :
- Générer une paire de clés dans le navigateur, ou
- Télécharger une CSR
Activez si nécessaire l’option « J’utilise un serveur Microsoft Exchange local » (voir Variante B).
- Cliquez sur « Créer le certificat » Le certificat est généré selon vos données.
-
Télécharger le certificat
- Pour la méthode navigateur : « Télécharger certificat et clé »
- Pour la méthode CSR : « Télécharger le certificat »
- Finaliser Terminez la procédure. Le CN du certificat créé sera automatiquement inscrit dans le champ « CNs du certificat d’envoi » de la configuration de votre domaine.
- Installer le certificat Le certificat téléchargé doit être installé par vous ou votre équipe IT sur le serveur de messagerie.
Vue d’ensemble des variantes
| Situation | Variante recommandée |
|---|---|
| Le serveur de messagerie prend en charge les certificats clients dédiés | Variante A – Créer le certificat dans le navigateur ou via CSR |
| Serveur Microsoft Exchange local | Variante B – Activer l’option « Exchange On-Premises » |
| Fournisseur hébergé sans prise en charge des certificats clients (ex. Exchange Online) | Variante C – Activer « Autoriser l’EKU d’authentification serveur pour l’envoi » |
Besoin d’aide ?
Si vous n’êtes pas sûr de la variante adaptée à votre infrastructure ou si vous avez des questions concernant l’installation du certificat, le support IncaMail est à votre disposition :