# Autorisations requises pour utiliser SecureMailMerge

> Une explication claire des permissions Microsoft 365 nécessaires à SecureMailMerge pour exécuter ta fusion, leur rôle et leur utilité.

## Informations de base sur le traitement du publipostage

Il est important de noter que SecureMailMerge fonctionne entièrement sur ton ordinateur. Les autorisations que tu accordes à SecureMailMerge sont utilisées uniquement sur ton ordinateur et ne sont jamais transférées à un serveur pour traitement.

Le seul serveur que nous exploitons pour SecureMailMerge est utilisé pour vérifier si tu as acheté une licence commerciale. Voir [notre section firewall si tu veux appliquer cela](https://www.securemailmerge.com/help/permissions-required-for-secure-mail-merge#firewall).
## Autorisations Microsoft 365

     ![Add files from your hard disk](https://fr.securemailmerge.com/screenshots/permissions-for-securemailmerge.png)

        À première vue, les autorisations demandées forment une longue liste. Cependant, nous considérons qu'il est préférable de demander des autorisations granulaires uniquement pour les fonctionnalités que nous proposons, plutôt que des autorisations larges qui donnent essentiellement un accès complet à un utilisateur Microsoft 365.

        Nous allons énumérer chaque autorisation et son utilité :

        -   **Sign you in and read your profile:** Cela permet au plugin de te demander de te connecter et de récupérer ton adresse e-mail, que nous utilisons pour vérifier si tu as une licence valide et afficher le compte d'envoi afin que tu n'envoies pas une campagne de publipostage depuis la mauvaise boîte aux lettres.
        -   **Read your contacts:** Avec le plugin, tu peux envoyer une campagne de publipostage aux contacts de ton carnet d'adresses personnel.
        -   **Read your and shared contacts:** Le plugin te permet aussi de créer des campagnes de publipostage à partir des contacts d'une boîte aux lettres partagée.
        -   **Read calendars you can access:** Le plugin te permet de filtrer tes contacts par leurs catégories Outlook assignées. Malheureusement, une particularité de l'architecture des autorisations Microsoft nous oblige à demander l'accès au Calendrier pour utiliser ces catégories dans les boîtes aux lettres partagées. Cette approche a été vérifiée et recommandée par un ingénieur support Microsoft.
        -   **Send mail as you:** Le plugin crée le publipostage sous forme d'un ensemble de messages dans ta boîte aux lettres, puis doit les envoyer.
        -   **Read and write access to your email:** Pour supporter nos fonctionnalités de pièces jointes, le plugin doit pouvoir créer des brouillons dans ta boîte aux lettres pendant qu'il télécharge les pièces jointes. Ces brouillons sont ensuite envoyés en utilisant l'autorisation précédente.
        -   **Read your mailbox settings:** Pour respecter les limites de ta boîte aux lettres, le plugin lit les paramètres de ta boîte aux lettres afin de s'assurer qu'il ne fait rien d'interdit par les politiques informatiques de ton organisation ou Microsoft 365. Cette autorisation permet aussi au plugin de lire les catégories Outlook pour la boîte aux lettres connectée. (Pour les boîtes aux lettres partagées, voir ci-dessus.)
        -   **Maintain access to data you have given it access to:** Les autorisations Microsoft utilisent des jetons d'accès et de rafraîchissement séparés. Le jeton d'accès est le premier jeton que tu reçois et nécessite que tu te connectes. Le jeton de rafraîchissement permet ensuite au plugin d'informer Microsoft qu'il travaille toujours en ton nom (c’est-à-dire préparer ou envoyer un publipostage) et d'obtenir un nouveau jeton d'accès pour un accès continu. Cette autorisation nous permet de rafraîchir l'accès sans te demander de te reconnecter toutes les quelques minutes pendant que tu envoies une campagne de publipostage. Malgré ce que l'autorisation indique, le jeton n'est jamais transféré en dehors de ton instance Outlook. Dès que tu fermes le plugin ou Outlook, tu seras invité à te reconnecter, et aucune opération ne peut avoir lieu lorsque le plugin n'est pas chargé.

*Si quelque chose n'est pas assez clair, contacte-nous à help@securemailmerge.com et nous ferons de notre mieux pour améliorer cette documentation.*
## Permissions requises pour le pare-feu

Les plugins Microsoft 365 sont essentiellement des applications web à page unique chargées depuis notre serveur web à `https://www.securemailmerge.com`. Seules les permissions HTTP GET sont nécessaires pour récupérer le plugin, avec une exception :

Le plugin vérifie si l'utilisateur possède une licence valide en appelant un point de terminaison API avec une requête HTTP POST à `https://www.securemailmerge.com/api/license`.

Par conséquent, le plugin nécessite uniquement les permissions HTTP GET et POST sur le port 443 (HTTPS TLS) vers notre cluster de serveurs à `https://www.securemailmerge.com`.

Note : notre infrastructure est hébergée dans les centres de données Azure européens de Microsoft.

Transfert de données vers notre serveur (c’est-à-dire ton adresse email)
------------------------------------------------------------------------

Le plugin vérifiera la licence chaque fois que tu t’es authentifié avec Microsoft 365. Cela se produit trois fois :

- Quand tu envoies un email de test
- Quand tu envoies une campagne de publipostage
- Quand tu charges ton carnet d’adresses

L’adresse email principale de la boîte aux lettres à laquelle tu es connecté sera envoyée à notre serveur de licences (mais jamais les données de campagne ni les emails pour lesquels tu génères des publipostages). L’email est comparé à une liste de licences valides sur notre serveur de licences. S’il n’y a pas de correspondance, l’email n’est pas stocké.

- Pour les utilisateurs de la version gratuite, l’adresse email n’est jamais stockée.
- Pour les utilisateurs de notre licence commerciale, l’email de l’utilisateur est stocké pendant la durée de ta licence.
