FAQ

Questions fréquentes

Tout ce que l'on nous demande réellement avant et après l'installation de Missivus. Le détail technique approfondi se trouve dans la documentation du plugin sur GitHub ; voici la version courte et honnête.

La boîte aux lettres partagée nécessite-t-elle une licence Microsoft 365 ?

Non. Une boîte aux lettres partagée Exchange Online est gratuite jusqu'à 50 Go et ne nécessite aucune licence — c'est précisément l'intérêt. Missivus s'authentifie en tant qu'application, pas en tant que boîte aux lettres — personne ne s'y connecte et rien n'est facturé. Une licence ne devient nécessaire que si vous la convertissez en boîte aux lettres utilisateur, la placez sous conservation pour litige ou lui ajoutez une archive.

Pourquoi ne pas simplement utiliser SMTP ? Matomo le prend déjà en charge.

Parce que Microsoft a retiré le SMTP à authentification basique pour Microsoft 365. Il reste SMTP AUTH avec OAuth2, que la voie d'envoi de Matomo ne parle pas, ou un flux hérité que Microsoft désactive à l'échelle du tenant et qui transforme le mot de passe d'un utilisateur sous licence en identifiant serveur partagé. La FAQ de Matomo considère elle-même la voie SMTP Microsoft 365 comme non prise en charge. Graph avec des autorisations d'application n'a aucun de ces problèmes — pas de mot de passe, pas d'utilisateur, pas de licence, et un identifiant limité par Exchange à une seule boîte aux lettres.

Secret client ou certificat — que choisir ?

Commencez avec un secret client — deux clics dans Entra, rien sur le système de fichiers, et la voie documentée par le guide. Un certificat est plus robuste, car l'identifiant ne transite jamais dans le corps d'une requête, et il se justifie si votre politique de sécurité l'exige. Les deux sont entièrement pris en charge ; vous pouvez changer à tout moment depuis la page de paramètres.

Comment effectuer la rotation du secret client ?

Créez le nouveau secret dans Entra — l'ancien continue de fonctionner jusqu'à son expiration, il n'y a donc aucune fenêtre d'interruption. Copiez la nouvelle Value (pas le Secret ID), collez-la dans les paramètres de Missivus, enregistrez, cliquez sur « Send test email », puis supprimez l'ancien secret. Missivus met le jeton d'accès en cache pour 55 minutes au maximum, jamais le secret, donc rien n'a besoin d'être redémarré.

Que se passe-t-il avec les pièces jointes de plus de 3 Mo ?

Elles partent. Graph limite les pièces jointes classiques à 3 Mo ; au-delà, Missivus bascule automatiquement vers la voie d'envoi par fragments de Graph — création d'un brouillon, envoi par fragments, expédition. La décision est prise message par message, selon la taille. Il n'existe volontairement aucun réglage pour cela — les PDF de rapports planifiés ne doivent jamais échouer pour une question de taille.

Pourquoi le guide demande-t-il Mail.ReadWrite en plus de Mail.Send ?

Uniquement pour cette voie des pièces jointes volumineuses — créer un brouillon et ouvrir une session d'envoi ne sont pas couverts par Mail.Send. Si vous n'envoyez jamais de pièces jointes de plus de 3 Mo, Mail.Send suffit à lui seul ; si un jour vous le faites, l'échec est explicite et nomme l'autorisation manquante. Les deux autorisations sont bornées par la même stratégie d'accès, donc Mail.ReadWrite n'accorde rien en dehors de l'unique boîte aux lettres partagée.

La stratégie d'accès aux applications est-elle vraiment nécessaire ?

Oui — traitez-la comme une partie intégrante de l'installation, pas comme un durcissement optionnel. Sans elle, Mail.Send en tant qu'autorisation d'application permet à l'application d'envoyer au nom de n'importe quelle boîte aux lettres de votre tenant. La stratégie la restreint à une seule. Le guide inclut les commandes de vérification et vous demande de ne pas continuer tant que le second test ne renvoie pas Denied.

Le bouton d'e-mail de test est grisé. Que faire ?

Le test s'envoie avec les paramètres enregistrés, pas avec ce qui est saisi à l'écran. Remplissez les champs, cochez « Send email through Microsoft Graph » et cliquez sur « Save » — le bouton s'active un instant plus tard, et la note en dessous indique ce qui manque encore.

Mon Matomo tourne dans Docker et je ne peux pas déposer de fichiers dans plugins/. Puis-je téléverser le zip ?

Oui, moyennant un changement de réglage temporaire — enable_plugin_upload. Il est désactivé d'origine car il permet à tout super-utilisateur de téléverser du PHP que Matomo exécute ; le guide vous accompagne donc pour l'activer, téléverser, activer le plugin et — surtout — le désactiver aussitôt après.

Missivus cassera-t-il mes e-mails si je l'installe sans rien faire ?

Non. Il est livré désactivé — activer le plugin ne change rien tant que vous n'avez pas coché « Send email through Microsoft Graph ». Le désactiver rétablit le transport d'origine de Matomo, sans rien à nettoyer. Le repli optionnel vers les propres paramètres de messagerie de Matomo est lui aussi désactivé par défaut — un échec visible vaut mieux qu'un e-mail qui disparaît sans bruit.

J'ai reçu un code d'erreur AADSTS de Microsoft. Que signifie-t-il ?

Les suspects habituels — AADSTS7000215 signifie que le secret est erroné, presque toujours parce que le Secret ID a été copié à la place de la Value. AADSTS900023 correspond à un ID de tenant erroné. ErrorAccessDenied signifie que la stratégie d'accès ne couvre pas la boîte aux lettres ou que le consentement administrateur n'a jamais été accordé. Le tableau complet, avec les correctifs, figure dans la section de dépannage du guide d'installation — et les secrets sont caviardés avant toute journalisation, les erreurs peuvent donc être collées sans risque dans un ticket.

Fonctionne-t-il avec d'autres plugins Matomo qui envoient des e-mails ?

Tout ce qui envoie via Piwik\Mail passe par Missivus — réinitialisations de mot de passe, rapports planifiés, alertes, et les plugins tiers qui utilisent correctement la couche de messagerie de Matomo. Un plugin qui ouvre sa propre connexion SMTP n'est pas concerné. Un plugin frère pour WordPress, doté du même transport, est en développement.

Besoin d'aller plus loin ?

Le guide d'installation, la revue de sécurité et le suivi des tickets se trouvent dans le dépôt du plugin.

Documentation sur GitHub