Enterprise
Problèmes de service après-vente de la messagerie

Des conseils pratiques pour comprendre les produits, les usages et les décisions.

Redirection automatique sur 138 Messagerie d'entreprise : risques identifiés et bonnes pratiques de configuration

Publié le: 2026-08-04

Redirection automatique sur 138 Messagerie d'entreprise : risques identifiés et bonnes pratiques de configuration

Pourquoi ce sujet concerne-t-il votre entreprise ?

Les équipes de commerce extérieur, les cabinets professionnels et les petites structures utilisant 138 Messagerie d'entreprise recourent souvent à la redirection automatique (ou transfert d’e-mails) pour assurer la continuité opérationnelle — par exemple, lors d’un départ d’employé, d’une absence prolongée ou d’une réaffectation de rôle. Toutefois, cette fonctionnalité, bien qu’utile, peut exposer l’organisation à des fuites de données, des usurpations d’identité ou des non-conformités réglementaires si elle n’est pas encadrée.
Ce guide s’adresse aux administrateurs informatiques, responsables IT ou décideurs techniques en phase de premier déploiement ou d’audit de sécurité. Il se concentre sur les conditions réelles d’utilisation, les limites techniques et les mesures de prévention applicables au service 138 Messagerie d'entreprise.

Fonctionnement et cas d’usage légitimes

138 Messagerie d'entreprise permet la configuration de règles de transfert via :

  • L’interface web utilisateur (paramètres personnels)
  • Le panneau d’administration centralisé (pour les comptes gérés)

Ces règles peuvent rediriger tous les e-mails entrants vers une autre adresse interne ou externe. Elles sont couramment utilisées pour :

  • Transférer temporairement les messages d’un collaborateur en congé
  • Acheminer les demandes commerciales vers une boîte partagée (ex. : `ventes@votresociete.com`)
  • Assurer la relève après un départ (avant suppression définitive du compte)

Risques principaux liés à une mauvaise configuration

1. Fuite de données sensibles vers des destinataires non autorisés

Si un employé configure une redirection vers une adresse personnelle (ex. Gmail, Outlook.com), aucun contrôle de sécurité (chiffrement, journalisation, conformité RGPD ou PIPL) ne s’applique en aval. Cela viole souvent les politiques internes et les exigences sectorielles (notamment en finance, santé ou droit).

Redirection automatique sur 138 Messagerie d'entreprise : risques identifiés et bonnes pratiques de configuration

2. Contournement des mécanismes anti-fraude

Même si 138 Messagerie d'entreprise implémente SPF, DKIM et DMARC pour authentifier les expéditeurs légitimes, ces protocoles ne protègent pas contre les transferts internes malveillants ou involontaires. Un e-mail légitime reçu puis transféré vers une adresse externe peut être utilisé comme vecteur de phishing inversé.

3. Perte de traçabilité et de supervision

Contrairement aux messages conservés dans la boîte d’origine, les e-mails redirigés n’apparaissent pas dans les journaux d’audit centralisés accessibles à l’administrateur, sauf si le transfert est configuré depuis le panneau admin avec traçabilité explicite.

Bonnes pratiques recommandées par 138 (selon documentation officielle)

Selon les connaissances publiques du service :

  • Les administrateurs doivent désactiver l’auto-redirection vers des domaines externes
  • lorsque cela n’est pas strictement nécessaire.
  • Toute règle de transfert vers une adresse externe doit être validée par un responsable hiérarchique ou conformément à une procédure interne.
  • Les comptes à haut risque (direction, finance, RH) ne doivent jamais utiliser de redirection automatique non supervisée.

De plus, le service prend en charge des alertes pour les e-mails inconnus et une détection des tentatives de fraude, mais ces fonctions ne remplacent pas une politique claire de gestion des transferts.

Étapes de vérification post-déploiement

  1. Auditer les règles existantes : Dans le panneau d’administration, accédez à Organisation et utilisateurs > Gestion des utilisateurs, puis inspectez chaque compte pour détecter des redirections actives.
  2. Vérifier les adresses cibles : Toute redirection vers un domaine non appartenant à l’entreprise doit être justifiée et documentée.
  3. Tester le comportement en réception : Envoyez un e-mail test et confirmez que le transfert fonctionne sans duplication indésirable ni boucle infinie.
  4. Consulter les journaux de connexion et d’envoi : Assurez-vous qu’aucune activité suspecte ne coïncide avec la mise en place de la règle.
️ Important : La suppression d’un compte utilisateur n’annule pas automatiquement les règles de transfert configurées depuis son interface personnelle. Une vérification manuelle reste nécessaire.

Limites à connaître

  • 138 Messagerie d'entreprise ne bloque pas nativement
  • les redirections vers des domaines externes — cela relève de la politique de gouvernance de l’entreprise.
  • Le support officiel peut aider à identifier les règles actives, mais ne peut pas imposer de restrictions techniques globales
  • sans intervention administrative préalable.
  • Les e-mails transférés ne bénéficient pas de la protection anti-spam/anti-virus
  • au moment du transfert, car ils sont traités comme des messages sortants légitimes.

Prochaines étapes

Si vous déployez 138 Messagerie d'entreprise pour la première fois ou révisez votre politique de sécurité e-mail :

  1. Documentez une procédure interne encadrant l’usage de la redirection automatique.
  2. Formez vos utilisateurs aux risques associés au transfert vers des adresses personnelles.
  3. Contactez le support officiel via le portail client pour obtenir une assistance personnalisée lors de la configuration initiale ou d’un audit de sécurité.

Le service officiel couvre l’activation, la migration, la configuration et la maintenance quotidienne — y compris la revue des règles de transfert critiques.