Quelle est la différence entre OAuth2, l'API Graph et la connexion par mot de passe classique ?
Les annonces de comptes Outlook/Hotmail mentionnent presque toutes OAuth2 — ce n'est pas un caprice des vendeurs : Microsoft a cessé de prendre en charge l'authentification de base (Basic Authentication) pour les boîtes mail grand public. On vous explique ce que sont OAuth2 et Graph API, comment lire les mentions sur les annonces, et les champs de livraison à vérifier avant de commander.
Avery BennettEn parcourant une liste de comptes Outlook/Hotmail, presque chaque ligne est marquée "OAuth2 [Graph]" ou "OAuth2 [IMAP/POP3]", et le format de livraison contient des champs inconnus comme "refresh_token" ou "client_id", ce qui n'a rien à voir avec le simple "email:mot de passe" d'avant. Ce n'est pas une fantaisie ajoutée par un vendeur en particulier : c'est que la méthode de connexion de Microsoft a vraiment changé.
Information importante : Les conditions d'utilisation de la plupart des grandes plateformes interdisent explicitement la vente ou le transfert de comptes. Cet article ne signifie pas que Microsoft approuve les transactions de comptes. Il explique uniquement la signification technique des annotations de protocole de connexion, sans constituer un conseil pour contourner les mécanismes de sécurité des plateformes. Les fonctionnalités spécifiques sont définies par la description de la page produit.
La connexion directe par mot de passe simple est quasiment impossible chez Microsoft
Selon l'annonce officielle de Microsoft, depuis le 16 septembre 2024, les comptes de messagerie personnels comme Outlook.com, Hotmail et Live.com ne prennent plus en charge l'authentification de base (Basic Authentication) — c'est-à-dire la méthode où un client de messagerie tiers ou un script se connecte simplement avec "identifiant + mot de passe". Désormais, pour accéder à ces boîtes mail via des outils tiers, il faut quasiment toujours passer par OAuth2 (que Microsoft appelle Modern Authentication). C'est pourquoi presque toutes les annonces Outlook/Hotmail indiquent désormais "OAuth2" au lieu d'un simple "login:password".
Que sont OAuth2 et Graph API ?
| Terme | Définition | Ce que reçoit le compte |
|---|---|---|
| OAuth2 | Protocole d'authentification moderne : lors de la connexion, un jeton d'accès temporaire est échangé, le mot de passe lui-même n'est pas transmis directement à l'outil tiers | access token (valide à court terme) + refresh token (pour obtenir un nouvel access token) |
| Graph API | Interface de programmation officielle fournie par Microsoft. Le programme utilise le jeton OAuth2 pour appeler cette interface et lire/écrire des emails, calendriers, etc. | Données renvoyées par l'interface, pas l'identifiant ou le mot de passe du compte |
C'est la même logique que du côté Gmail — Gmail a aussi une combinaison similaire OAuth2 + Gmail API. Si vous êtes plus familier avec la méthode de connexion côté Gmail, vous pouvez vous référer à l'article Différences entre la connexion web Gmail, IMAP et l'accès API. Les mécanismes centraux sont les mêmes, ici c'est simplement remplacé par la propre Graph API de Microsoft.
Comment lire les annotations dans les annonces
- OAuth2 [Graph] : Accès uniquement via l'interface de programmation Graph API, pas par les méthodes traditionnelles IMAP/POP3 pour envoyer/recevoir des emails.
- OAuth2 [IMAP/POP3] : Peut encore utiliser un client de messagerie pour envoyer/recevoir, mais les identifiants de connexion sont des jetons OAuth2, pas le mot de passe du compte.
- OAuth2 [IMAP/POP3/GRAPH] : Les deux méthodes d'accès sont prises en charge, utilisables sous le même système de jetons.
- "refresh_token", "client_id" dans le format de livraison : Ce sont des identifiants obligatoires pour la connexion OAuth2, pas du charabia supplémentaire anormal — sans l'un d'eux, le programme ne peut pas obtenir un nouveau jeton d'accès.
Comment choisir selon trois scénarios typiques
- Connexion manuelle occasionnelle pour lire ses emails : Connectez-vous directement via le web, pas besoin de vous soucier des concepts OAuth2.
- Utilisation d'un client de messagerie ou d'un script pour récupérer régulièrement des codes de vérification : Choisissez un compte marqué "OAuth2 [IMAP/POP3]" ou prenant en charge les deux, et réglez la méthode d'authentification sur OAuth2 dans le client.
- Intégration dans un produit officiel, appels programmatiques à long terme : Choisissez un compte avec prise en charge de Graph API, utilisez des jetons + appels d'interface, la portée des autorisations (scope) est aussi plus facile à gérer individuellement.
Que vérifier avant de commander
- Quelle combinaison OAuth2 est spécifiquement indiquée dans l'annonce. Un compte qui ne prend en charge que Graph ne peut pas être utilisé avec un client de messagerie IMAP classique. Vérifiez bien votre usage avant de choisir.
- Si le format de livraison est complet. Le format courant est le quatuor email|mot de passe|refresh_token|client_id. S'il manque un élément, l'obtention d'un nouveau jeton pourrait échouer. Vérifiez que tous les champs sont présents à la réception.
- Que faire si le refresh_token expire. Demandez à l'avance si le vendeur peut fournir un nouveau jeton, ou si le compte doit refaire tout le processus d'autorisation. Les deux options n'ont pas la même difficulté de mise en œuvre.
Limites à connaître avant d'acheter
- Les jetons OAuth2 peuvent expirer suite à un changement de mot de passe du compte, une vérification de sécurité, etc. Une fois expirés, ils doivent être régénérés ou ré-autorisés.
- La méthode d'accès prise en charge par un compte spécifique est définie par la description de la page produit et peut changer en fonction des politiques de Microsoft.
- L'utilisateur doit respecter les conditions d'utilisation de Microsoft et les lois locales.
Questions fréquentes
Est-il totalement impossible de se connecter à Outlook/Hotmail avec un simple mot de passe maintenant ? D'après les informations publiques, Microsoft a cessé de prendre en charge l'authentification de base pour les comptes de messagerie grand public. Les clients et scripts tiers ont donc quasiment tous besoin d'OAuth2 pour se connecter. La situation réelle dépend de la prise en charge actuelle de Microsoft.
Le refresh_token expire-t-il ? Oui. S'il n'est pas utilisé pendant longtemps ou si le compte subit des changements liés à la sécurité (comme un changement de mot de passe), le refresh_token peut expirer. Une fois expiré, il faut généralement refaire le processus d'autorisation pour obtenir un nouveau jeton.
Peut-on utiliser à la fois IMAP/POP3 et Graph API sur le même compte ? Si l'annonce indique que les deux sont pris en charge, généralement oui. Les deux méthodes utilisent leurs propres appels de jetons respectifs et ne sont pas en conflit.
