La suppression des redirections vers les messageries personnelles, effective depuis le 17 juillet 2025, a changé la donne pour l’ensemble des personnels de l’académie de Versailles. La boîte @ac-versailles.fr est désormais le seul canal reconnu juridiquement pour les échanges professionnels. Cela impose de revoir en profondeur les réglages internes de chaque compte webversailles, bien au-delà du simple changement de mot de passe.
Règles de transfert résiduelles : la fuite silencieuse de données sur webversailles
Le blocage global des redirections par l’académie ne purge pas les anciennes règles créées manuellement dans Zimbra. Un filtre de transfert désactivé reste visible dans les paramètres et peut, selon les mises à jour du serveur, se réactiver sans notification.
Nous recommandons un audit complet des filtres de messagerie dans l’interface Zimbra. L’objectif est de supprimer, et non simplement désactiver, toute règle pointant vers une adresse externe (Gmail, Orange, Yahoo ou autre). Vérifiez aussi qu’aucun compte lié via SMTP tiers ne subsiste dans la configuration sortante.
Cette précaution vaut aussi pour les agrégateurs web. Comme le rappelait la note rectorale de décembre 2024, votre mot de passe académique ne doit jamais être cédé à un tiers, y compris à un service de centralisation de boîtes mail. Un agrégateur qui stocke vos identifiants sur ses propres serveurs crée un vecteur d’attaque que l’académie ne peut ni surveiller ni bloquer.

Migration OAuth2 et authentification sur le webmail Versailles
La migration vers OAuth2 sur webmail.ac-versailles.fr modifie le mécanisme d’authentification des clients mail tiers (Thunderbird, Outlook, K-9 Mail). Le mot de passe n’est plus stocké localement dans le client : la connexion passe par une fenêtre d’authentification web déléguée au portail académique.
En pratique, cela signifie que les anciens profils IMAP/SMTP configurés avec un couple identifiant/mot de passe en clair cessent de fonctionner après la bascule. Il faut reconfigurer chaque client en sélectionnant OAuth2 comme méthode d’authentification, puis valider la connexion via le navigateur.
Paramétrage recommandé pour les clients mail
- Serveur entrant IMAP : vérifier que le port et le chiffrement TLS sont conformes aux indications fournies par l’académie, puis sélectionner OAuth2 au lieu de « mot de passe normal »
- Serveur sortant SMTP : appliquer la même méthode d’authentification OAuth2 pour éviter un rejet à l’envoi
- Supprimer l’ancien profil plutôt que le modifier, car certains clients conservent le mot de passe en cache même après changement de méthode
- Tester l’envoi et la réception après reconfiguration pour confirmer que le jeton OAuth2 est bien actif
Cette migration renforce la sécurité parce que le mot de passe ne transite plus en dehors du périmètre académique. En revanche, elle exige une intervention manuelle sur chaque appareil utilisé pour consulter la messagerie webversailles.
Activation du MFA sur le portail Arena : ce que cela protège réellement
L’authentification multifacteur (MFA) via le portail Arena ajoute une couche de vérification au-delà du mot de passe. Sur le plan technique, le MFA bloque les accès frauduleux même si le mot de passe a été compromis par phishing ou par réutilisation sur un autre service.
L’activation se fait depuis les paramètres de sécurité du compte Arena. Le second facteur prend généralement la forme d’un code temporaire envoyé par SMS ou généré par une application d’authentification (type FreeOTP, Microsoft Authenticator).
Un point souvent négligé : le MFA ne protège pas contre un poste de travail déjà compromis. Si un keylogger ou un malware capture les frappes clavier avant que le navigateur n’envoie les données, le second facteur ne suffit pas. Le MFA complète une hygiène de poste, il ne la remplace pas.
Réinitialisation autonome via Macadam
L’outil Macadam permet de réinitialiser son mot de passe sans passer par le support Cariina. Pour que cette procédure fonctionne en situation d’urgence, il faut avoir préalablement enregistré ses questions de sécurité ou son numéro de téléphone dans l’outil. Nous constatons que de nombreux personnels découvrent Macadam au moment du blocage, ce qui les laisse sans recours immédiat.

Phishing ciblé sur les comptes ac-versailles.fr : signaux à repérer
Les campagnes de phishing visant les messageries académiques exploitent des leviers spécifiques au contexte éducatif : faux courriels de mutation, notifications de rendez-vous de carrière, convocations à des formations. Le ton administratif et la connaissance du calendrier scolaire rendent ces messages particulièrement crédibles.
Trois signaux techniques permettent de détecter la majorité des tentatives :
- L’adresse d’expédition affiche un domaine proche mais différent (ac-versaille.fr sans le « s », ac-versailles.gouv.fr au lieu de .fr, ou un sous-domaine inhabituel)
- Le lien de connexion pointe vers une URL qui ne commence pas par https://webmail.ac-versailles.fr ou https://arena.ac-versailles.fr
- Le message demande de saisir votre mot de passe en dehors du portail Arena, par exemple dans un formulaire intégré au mail ou sur une page tierce
En cas de doute, ne cliquez pas. Transférez le message suspect au référent sécurité de votre établissement ou au support Cariina. Un signalement rapide permet de bloquer le domaine frauduleux pour l’ensemble de l’académie.
Gestion du quota de stockage et données sensibles
La boîte mail académique dispose d’un espace de stockage conséquent, mais la suppression des redirections concentre désormais tous les flux sur ce seul espace. Les pièces jointes volumineuses (scans de documents administratifs, fichiers de paie, attestations) s’accumulent plus vite qu’avant.
Un quota saturé ne se contente pas de bloquer la réception : il peut aussi empêcher l’envoi et provoquer des pertes silencieuses de messages entrants. Archivez régulièrement les messages anciens en local ou supprimez les pièces jointes déjà sauvegardées ailleurs.
Évitez de stocker des documents contenant des données personnelles sensibles (numéros de sécurité sociale, avis d’imposition) directement dans la messagerie. Le webmail est un outil de transit, pas un coffre-fort documentaire. Les fichiers sensibles relèvent d’un espace sécurisé dédié, distinct de la messagerie webversailles.
La convergence vers un canal unique simplifie la conformité RGPD pour l’académie, mais elle reporte sur chaque agent la responsabilité de maintenir sa boîte propre et ses accès verrouillés. Vérifier ses filtres, activer le MFA, reconfigurer ses clients en OAuth2 et surveiller son quota : ces quatre gestes couvrent la grande majorité des risques concrets auxquels un compte ac-versailles.fr est exposé au quotidien.

