Demande d'ajout d'une application à la liste d'exceptions RAOP ou de désactivation de la politique RAOP

Vincent Anama 0 Points de réputation
2026-03-05T19:27:06.59+00:00

Objet : Demande d’ajout d’une application à la liste d’exceptions RAOP ou de désactivation de la stratégie RAOP

Cher support Microsoft,

Nous rencontrons un problème avec notre application API Microsoft Graph, bloquée par les paramètres RAOP (Restriction de la stratégie d’accès aux applications uniquement) du locataire. Description du problème : Notre application ne parvient pas à utiliser l’authentification au format application uniquement (informations d’identification du client) pour accéder aux calendriers Exchange Online via l’API Microsoft Graph. Nous recevons l’erreur suivante :

« L’accès à OData est désactivé : [RAOP] : Bloqué par les paramètres de stratégie d’accès aux applications uniquement configurés par le locataire. »

Détails de l'application :

  • Nom de l'application : <Informations personnelles identifiables supprimées >
  • ID de l'application : <Informations personnelles identifiables supprimées >
  • ID du locataire : <Informations personnelles identifiables supprimées >
  • Domaine du locataire : <Informations personnelles identifiables supprimées >

Configuration actuelle :

  • ✅ Autorisations de l'application configurées : Calendars.ReadWrite (Type d'application)
  • ✅ Consentement de l'administrateur accordé pour les autorisations de l'application
  • ✅ Stratégie d'accès aux applications Exchange Online configurée pour autoriser l'accès à des utilisateurs spécifiques via l'appartenance à un groupe
  • ✅ OAuth2ClientProfileEnabled : True
  • ✅ Les utilisateurs sont correctement ajoutés au groupe autorisé

Ce dont nous avons besoin : Nous avons besoin d'une authentification basée uniquement sur l'application pour notre scénario de compte de service.

Nous souhaiterions soit :

  1. Option A (Préférée) : Ajouter notre application <Informations personnelles identifiables supprimées > à la liste d’exceptions RAOP pour autoriser l’authentification applicative uniquement, soit
  2. Option B : Désactiver la stratégie RAOP pour notre locataire si cela est approprié à nos exigences de sécurité.

Cas d’utilisation : Notre application doit synchroniser par programmation les événements de calendrier des boîtes aux lettres Exchange Online sans nécessiter d’authentification par utilisateur. Il s’agit d’un cas d’utilisation légitime d’intégration de service à service.

Détails de l’erreur :

  • Code d’erreur : ErrorAccessDenied
  • Message d’erreur : « L’accès à OData est désactivé : [RAOP] : Bloqué par les paramètres de stratégie d’accès applicative uniquement configurés pour le locataire. »
  • Point de terminaison de l'API : https://graph.microsoft.com/v1.0/users/{user}/calendar/events
  • Méthode d'authentification : Informations d'identification du client (application uniquement) Informations complémentaires :
  • Nous avons vérifié que la stratégie d'accès aux applications dans Exchange Online est correctement configurée.
  • Le problème concerne spécifiquement la stratégie RAOP qui bloque l'authentification de l'application uniquement au niveau du locataire.
  • Nous utilisons l'API Microsoft Graph v1.0. Veuillez nous indiquer les informations dont vous avez besoin pour ajouter notre application à la liste des exceptions ou désactiver la stratégie RAOP. Nous vous remercions de votre aide.
Microsoft 365 et Office | Développement | API JavaScript Office

1 réponse

Trier par : Le plus utile
  1. Anonyme
    2026-03-06T03:10:11.08+00:00

    Cette réponse a été traduite automatiquement. Par conséquent, elle peut contenir des erreurs grammaticales ou des expressions maladroites.   

    Bonjour @Vincent Anama  

    Merci d’avoir publié votre question dans le forum Microsoft Q&A.  

    Veuillez noter que notre forum est une plateforme publique, et nous modifierons votre question afin de masquer vos informations personnelles dans la description. Merci de veiller à masquer toute information personnelle ou organisationnelle la prochaine fois que vous publiez une erreur ou d’autres détails, afin de protéger les données personnelles. 

    Le message d’erreur : « L’accès à OData est désactivé : [RAOP] : Bloqué par les paramètres de stratégie d’accès aux applications uniquement configurés par le locataire. » indique que la requête a été bloquée par Exchange Online, et non par Microsoft Graph ou Microsoft Entra ID. 

    Lorsqu’une application utilise des informations d’identification client (authentification uniquement par application) pour appeler les API de calendrier ou de boîte aux lettres de Microsoft Graph, la requête est transmise à Exchange Online, qui effectue la vérification finale d’autorisation de la boîte aux lettres. Exchange Online évalue si l’application est autorisée à accéder à la boîte aux lettres cible en fonction des Application Access Policies. 

    Il n’existe pas de RAOP séparé ni de liste blanche au niveau du tenant permettant de contourner ce comportement. Même si l’application dispose des autorisations d’application Microsoft Graph requises, l’accès à la boîte aux lettres n’est autorisé que si l’autorisation Exchange Online le permet. La désactivation ou le contournement de cette protection n’est pas pris en charge. 

    Pour vérifier si une application est autorisée à accéder à une boîte aux lettres spécifique, utilisez Exchange Online PowerShell pour contrôler la stratégie d’accès de l’application  

    Get-ApplicationAccessPolicy
    

     et 

    Test-ApplicationAccessPolicy -Identity <mailbox> -AppId <AppId>  
    

    Si le résultat est Denied, Exchange Online renverra l’erreur de blocage RAOP. 

    Causes fréquentes : 

    • Utilisation de l’ID d’objet du principal de service au lieu de l’AppId 
    • Groupe non activé pour la messagerie 
    • Retards de propagation 
    • Politiques multiples et contradictoires 
    • Appartenance à des groupes imbriqués 

    Microsoft introduit également le RBAC for Applications comme modèle à long terme pour définir la portée de l’accès des applications dans Exchange Online, offrant un contrôle plus granulaire et aligné sur le cadre RBAC plus large d’Exchange. 

    Vous pouvez en savoir plus ici : 

    Ces informations vous sont fournies à titre de commodité. Ces sites ne sont pas contrôlés par Microsoft, et Microsoft ne peut donner aucune garantie concernant la qualité, la sécurité ou la pertinence des logiciels ou informations qui s’y trouvent. Veuillez vous assurer de bien comprendre les risques avant d’utiliser les suggestions provenant du lien ci-dessus. 

    Veuillez noter que la ressource liée dans ce fil est disponible exclusivement en anglais. Nous nous excusons sincèrement pour tout inconvénient que cela pourrait causer à ceux qui préfèrent ou nécessitent du contenu en français. Malheureusement, une version française de ce matériel n’est actuellement pas proposée par la source. Si vous avez besoin d’aide pour comprendre le contenu, nous vous recommandons d’utiliser un outil ou un service de traduction fiable. 

    J’espère que cela vous aide. 


    Si la réponse est utile, veuillez cliquer sur Accepter la réponse et lui donner un vote positif. Si vous avez des questions supplémentaires concernant cette réponse, cliquez sur Commenter.   

    Remarque : Pour recevoir des notifications par e‑mail liées à ce fil de discussion, veuillez suivre les étapes de notre documentation afin d’activer les notifications par e‑mail.   

    Cette réponse vous a-t-elle été utile?


Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur(e) de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur(e).