> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/fr/automatisation/runbooks/runbook-references/user/mail/delegate-full-access.md).

# Déléguer l'accès complet

### Description

Accorde ou supprime l'autorisation FullAccess d'Exchange Online sur la boîte aux lettres d'un utilisateur sélectionné pour un ou plusieurs délégués, avec configuration facultative d'Outlook AutoMapping. Le runbook affiche les autorisations de la boîte aux lettres avant et après la modification, et continue avec les délégués restants si l'un d'eux échoue, en fournissant un résumé de tous les succès et échecs.

### Fonctionnement

À chaque exécution, le runbook :

1. Se connecte à Exchange Online avec l'identité gérée du compte Automation.
2. Vérifie que le propriétaire de la boîte aux lettres sélectionnée (`UserName`) a bien une boîte aux lettres - sinon, l'exécution s'arrête avant toute modification.
3. Résout chaque délégué sélectionné vers son adresse SMTP principale et élimine les doublons ainsi que le propriétaire de la boîte aux lettres lui-même.
4. Lit et affiche l'état actuel des **FullAccess** délégations sur la boîte aux lettres (le *statu quo*).
5. Accorde ou supprime FullAccess pour chaque délégué restant, un par un.
6. Relit les autorisations de la boîte aux lettres et affiche l'état résultant ainsi qu'un résumé par exécution.

Le runbook ne modifie jamais que le **FullAccess** droit sur la seule boîte aux lettres sélectionnée. Les autorisations Send As, Send on Behalf et au niveau des dossiers ne sont pas affectées.

#### Sélection des délégués

Le **Delegate access to** est un champ de **sélection multiple** sélecteur d'utilisateurs. Sélectionnez autant de délégués que nécessaire - tous recevront la même action (*Accorder l'accès* ou *Supprimer l'accès*) ainsi que le même paramètre AutoMapping du formulaire, en une seule exécution.

Le sélecteur est limité aux comptes membres (`userType eq 'Member'`), donc les comptes invités ne sont pas proposés. Il transmet chaque délégué sélectionné sous forme de **nom principal d'utilisateur**, si bien que la toute première ligne du journal s'affiche déjà comme une liste de UPN plutôt que comme des identifiants d'objet bruts. Chaque valeur est ensuite résolue dans Exchange Online, et à partir de l'étape de pré-vérification, tout le résultat affiche l'adresse SMTP principale du délégué.

Deux entrées du sélecteur qui pointent vers la même boîte aux lettres sont dédupliquées, et un délégué qui correspond au propriétaire de la boîte aux lettres est écarté avec un avertissement - une boîte aux lettres ne peut pas se déléguer à elle-même.

#### Ce qui est modifié

* **Accorder l'accès (`Supprimer` = false) :** `Add-MailboxPermission` avec `-AccessRights FullAccess` pour chaque délégué.
* **Supprimer l'accès (`Supprimer` = true) :** `Remove-MailboxPermission` avec `-AccessRights FullAccess -InheritanceType All` pour chaque délégué.

#### AutoMapping

**`AutoMapping`** n'est évalué que lors de l'octroi de l'accès ; le portail masque le champ lorsque *Supprimer l'accès* est sélectionné. Avec AutoMapping activé, Outlook ajoute automatiquement la boîte aux lettres déléguée au profil du délégué - mais seulement après que le client a recréé le mappage, ce qui peut prendre un certain temps. Les octrois existants ne sont pas réécrits pour modifier leur valeur AutoMapping ; supprimez la délégation et accordez-la à nouveau si le comportement du mappage doit changer.

#### Idempotent par conception

Rien n'est fait deux fois et rien n'échoue simplement parce que c'était déjà le cas :

* L'octroi de l'accès à un délégué qui possède déjà FullAccess est signalé comme *inchangé*, et non comme une erreur.
* La suppression de l'accès à un délégué qui n'a aucune entrée FullAccess est signalée comme *inchangé*, et non comme une erreur.
* Lorsque l'instantané pré-modification ne peut pas classer une entrée d'autorisation existante, le runbook ne **ne** prend pas de raccourci - il appelle Exchange Online et laisse sa réponse décider, de sorte qu'une délégation supprimable n'est jamais ignorée silencieusement.

#### Résultats partiels

Les délégués sont traités indépendamment :

* Un délégué **sans boîte aux lettres** est ignoré lors de la vérification préliminaire et compté comme *ignoré*; les délégués restants sont tout de même traités. Si aucun des délégués sélectionnés n'a de boîte aux lettres, l'exécution s'arrête.
* Un délégué dont la modification **échoue** est signalé avec une raison précise (retard de réplication du répertoire, autorisations Exchange Online insuffisantes sur l'identité gérée, autorisation héritée d'un groupe, ou boîte aux lettres partagée/sans licence) et la boucle continue avec le reste.

Chaque exécution se termine par une ligne récapitulative au format `Résumé : <modifiés>, <inchangés>, <échoués>, <ignorés (pas de boîte aux lettres)>`, suivie des délégations FullAccess résultantes sur la boîte aux lettres.

Si **un quelconque** délégué a échoué, le runbook lui-même signale un échec. C'est volontaire : avec un sélecteur à sélection multiple, un succès partiel présenté comme une exécution réussie masquerait les délégués qui n'ont jamais reçu l'accès.

#### Limitations

* **Les autorisations héritées ne peuvent pas être supprimées.** Un droit FullAccess provenant d'un groupe de rôles ou de l'appartenance à un Security Group est affiché comme *héritée* mais ne peut pas être révoqué ici - ajustez plutôt l'appartenance au groupe ou l'attribution du rôle.
* **Seuls les octrois Allow explicites sont gérés.** Une entrée explicite **Deny** sur la boîte aux lettres est affichée par souci de transparence, mais le runbook n'en ajoute ni n'en supprime jamais.

#### Prérequis

L'identité gérée du compte Automation se connecte à Exchange Online via `Connect-RjRbExchangeOnline` et nécessite :

* l' `Exchange.ManageAsApp` autorisation d'application sur *Office 365 Exchange Online*, ainsi que
* l' **Administrateur Exchange** le rôle (ou un rôle Exchange Online RBAC équivalent qui inclut `Add-MailboxPermission` et `Remove-MailboxPermission`).

Le runbook n'effectue aucun appel Microsoft Graph - le sélecteur d'utilisateurs n'est qu'une annotation côté portail, donc aucune autorisation d'application Graph n'est requise.

### Emplacement

Utilisateur → Courrier → Déléguer l'accès complet

**Nom complet du runbook**

rjgit-user\_mail\_delegate-full-access

### Détails

| Propriété      | Valeur                                                                           |
| -------------- | -------------------------------------------------------------------------------- |
| Version        | 1.1.2                                                                            |
| Modules requis | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>ExchangeOnlineManagement (>= 3.9.2)</p> |
| Planifiable    | non                                                                              |

### Autorisations

#### Autorisations d’application

* **Type**: Office 365 Exchange Online
  * Exchange.ManageAsApp
    * *Gère les délégations de boîte aux lettres FullAccess dans la session Exchange Online en mode application uniquement*

#### rôles RBAC

* Administrateur Exchange
  * *Requis pour la session Exchange Online en mode application uniquement qui gère les autorisations FullAccess*

### Paramètres

#### UserName

Nom principal d'utilisateur du propriétaire de la boîte aux lettres.

| Propriété              | Valeur                                             |
| ---------------------- | -------------------------------------------------- |
| Obligatoire            | vrai                                               |
| Valeur par défaut      |                                                    |
| Type                   | Chaîne de caractères                               |
| Masqué dans le portail | oui (prédéfini via la personnalisation du runbook) |

#### delegateTo

Un ou plusieurs utilisateurs auxquels vous souhaitez accorder ou révoquer l'accès complet à la boîte aux lettres. Vous pouvez sélectionner plusieurs délégués pour appliquer la même action à tous simultanément.

| Propriété                  | Valeur             |
| -------------------------- | ------------------ |
| Obligatoire                | vrai               |
| Valeur par défaut          |                    |
| Type                       | Chaîne\[]          |
| Nom d’affichage du portail | Delegate access to |

#### Supprimer

Si défini sur true, le script supprimera l'autorisation FullAccess. Si false, il accordera l'autorisation.

| Propriété                  | Valeur  |
| -------------------------- | ------- |
| Obligatoire                | faux    |
| Valeur par défaut          | Faux    |
| Type                       | Booléen |
| Nom d’affichage du portail | Action  |

**Options du portail**

| Option du portail | Valeur |
| ----------------- | ------ |
| Accorder l'accès  |        |
| Supprimer l'accès |        |

#### AutoMapping

Si défini sur true, Outlook associera automatiquement la boîte aux lettres déléguée dans le client Outlook du délégué. Cette option ne s'applique que lors de l'octroi de l'accès (Remove = false).

| Propriété         | Valeur  |
| ----------------- | ------- |
| Obligatoire       | faux    |
| Valeur par défaut | Faux    |
| Type              | Booléen |

[Retour à l’aperçu de la référence du runbook](/fr/automatisation/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/fr/automatisation/runbooks/runbook-references/user/mail/delegate-full-access.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
