OAuth2, Graph API et mots de passe d’application : ce que les annonces Outlook vous disent
Microsoft a supprimé la connexion par simple mot de passe pour les comptes Outlook personnels en septembre 2024, c'est pourquoi chaque annonce porte désormais des balises OAuth2. Voici ce que chaque balise apporte, et la seule lacune qui échoue silencieusement des semaines plus tard.
Avery BennettChaque annonce Outlook et Hotmail porte une étiquette comme OAuth2 [Graph] ou OAuth2 [IMAP/POP3], et la livraison inclut des champs appelés refresh_token et client_id au lieu d'un mot de passe. Ce n'est pas une invention du vendeur. Microsoft a changé la façon dont ces comptes peuvent être accédés.
Une note avant le détail : les conditions d'utilisation de la plupart des plateformes interdisent le transfert de comptes, et rien ici ne doit être lu comme une approbation de Microsoft du commerce de comptes. Cela explique ce que signifient les étiquettes techniques, ce qui est une question distincte de savoir si une transaction particulière est autorisée.
Ce qui a changé, et quand
Le 16 septembre 2024, l'authentification de base a pris fin pour les comptes personnels Outlook.com, Hotmail et Live.com. L'authentification de base est le dispositif où un client de messagerie envoie un nom d'utilisateur et un mot de passe directement au serveur de messagerie. Après cette date, les clients et scripts tiers qui accèdent à ces boîtes mail doivent utiliser OAuth2, ce que Microsoft appelle l'authentification moderne.
Ce seul changement explique pourquoi l'étagère ressemble à ce qu'elle est. Une annonce proposant des identifiants simples pour une boîte Outlook personnelle décrit quelque chose qui ne se connecte plus, donc les étiquettes sont une conséquence plutôt qu'un choix marketing.
OAuth2 versus mot de passe d'application, la comparaison que les gens font réellement
Les suggestions de recherche en anglais associent OAuth2 à un mot de passe d'application bien plus souvent qu'à un mot de passe simple, et c'est la bonne question. Les deux répondent à « mon mot de passe ne fonctionne plus », et ils se comportent très différemment.
| Mot de passe d'application | OAuth2 | |
|---|---|---|
| Ce que vous détenez | Une chaîne générée unique | Un jeton d'actualisation plus les identifiants client sous lesquels il a été émis |
| Configuration | Générez-le dans les paramètres du compte | Enregistrez une application, complétez un flux de consentement |
| Autorisations | Ce que le protocole permet, sans division | Limitées, donc la lecture seule est possible |
| Renouvellement | Valide jusqu'à révocation | Échangez le jeton d'actualisation contre de nouveaux jetons d'accès |
| En cas d'échec | Générez-en un autre | Dépend entièrement de ce qui vous a été donné |
La dernière ligne est celle qui compte lors d'un achat, et c'est pourquoi la section suivante existe.
L'incomplétude qui échoue en silence
Un jeton d'actualisation n'est pas autonome. Pour l'échanger contre un nouveau jeton d'accès, il faut l'identifiant client, et souvent un secret client, sous lesquels il a été émis. Recevez le jeton d'actualisation seul et vous détenez quelque chose qui fonctionne jusqu'à ce que le jeton d'accès actuel expire, puis s'arrête définitivement sans aucun moyen de le renouveler.
Tout semble correct à la livraison, et c'est exactement le piège. La connexion réussit, le courrier arrive, l'achat semble bon. L'échec survient des jours ou des semaines plus tard, bien après la fermeture de toute fenêtre de garantie.
Donc, le test à la livraison n'est pas « est-ce que ça se connecte ». C'est « puis-je effectuer une actualisation ». Forcez un échange de jeton avec les identifiants qui vous ont été donnés et confirmez que vous recevez un nouveau jeton d'accès en retour. C'est une action différente de la lecture d'une boîte mail, et c'est la seule qui vous dit ce que vous avez réellement acheté.
Lire les étiquettes
- OAuth2 [IMAP/POP3] : le jeton autorise les protocoles de messagerie. Les clients de messagerie ordinaires et les bibliothèques de messagerie fonctionnent, à condition qu'ils prennent en charge OAuth2 plutôt que seulement les mots de passe. Les clients plus anciens ne le font souvent pas, ce qui est une vraie contrainte.
- OAuth2 [Graph] : le jeton autorise Microsoft Graph, l'interface programmatique couvrant le courrier, le calendrier et les contacts. Adapté à quelque chose que vous construisez ; non utilisable par un client de messagerie, qui parle IMAP et non Graph.
- Les deux : les portées du jeton couvrent les deux voies. Plus flexible, et les portées valent toujours la peine d'être lues plutôt que supposées.
Choisir entre eux est la même décision qu'ailleurs dans ce catalogue : achetez celui que votre outil parle. Une autorisation Graph n'aide pas un client de messagerie, et une autorisation IMAP n'aide pas un logiciel écrit pour Graph.
Le même schéma côté Google
À noter car cela évite de lire cela comme une particularité de Microsoft. Google a fait le mouvement équivalent : les mots de passe de compte ont cessé de fonctionner depuis les clients de messagerie, les mots de passe d'application sont devenus la voie légère, et l'API Gmail avec OAuth2 est devenue la voie programmatique. Des noms différents, même forme.
La direction générale est que les mots de passe sont en train d'être retirés comme identifiants machine partout. Les passkeys, qui apparaissent aussi dans les suggestions de recherche ici, sont le même mouvement appliqué à la connexion humaine. Si vous choisissez sur quoi dépendre, cette direction mérite d'être pesée.
Avant d'acheter
- Confirmez si votre outil parle OAuth2 du tout. Beaucoup de clients de messagerie plus anciens ne le font pas, et aucune annonce ne peut réparer cela.
- Confirmez que la livraison inclut l'identifiant client et le secret à côté du jeton d'actualisation, pas seulement le jeton.
- À l'arrivée, effectuez une actualisation plutôt qu'une lecture. C'est le seul contrôle qui distingue une autorisation complète de celle qui expirera en rien.
Les annonces Outlook et Hotmail avec les étiquettes OAuth2 filtrables sont sur l'étagère Outlook et l'étagère Hotmail.
