# Přihlašování členů

Organizace → **Přihlašování členů** určuje, jak se členové do draftenu
dostanou. Vazby a klienty mění **vlastník organizace**.

## Tři způsoby přihlášení

| Způsob | Kdy platí |
|---|---|
| účet Microsoft | organizace je navázaná na adresář Microsoft 365 (Entra) a má nastavenou Entra registraci |
| účet Google | organizace má v seznamu domén svou doménu Google Workspace a nastaveného Google OAuth klienta |
| heslo z pozvánky | organizace nemá klienta pro Microsoft ani Google |

Když organizace přihlašuje přes Microsoft nebo Google, hesla se u ní
nepoužívají — a kdo v adresáři skončí, nedostane se ani do draftenu. Hesla
členů přestanou platit ve chvíli, kdy organizace klienta nastaví.

Přihlašovací stránka se nejdřív ptá na e-mail: podle něj pozná organizaci a
nabídne jen ty způsoby, které organizace má.

## Vazba na adresář

**ID adresáře Microsoft (Entra)** — tenant ID adresáře Microsoft 365. Přihlášení
jde vždy proti tomuto adresáři; účet z jiného adresáře draften odmítne dřív,
než se k němu dostane.

**E-mailové domény organizace** — oddělené čárkou. Účet Google se přihlásí,
když je tu jeho doména Workspace (uveďte primární doménu, aliasovou Google
neposílá). Podle domén funguje i samoobsluha.

Bez ID adresáře i domén se organizace přihlašuje heslem.

## Samoobsluha

Obě volby jsou ve výchozím stavu vypnuté.

**Automatické přijetí z adresáře** — kdo se přihlásí účtem adresáře
organizace a má adresu z uvedených domén, stane se členem, vždy jen s rolí
člen. Nemusíte ho předem přidávat.

**Automatická schránka** — takový člen dostane při přihlášení schránku své
adresy s vlastnickým právem (jen schránku, asistenta si založí sám). Přístup
k poště se naváže na registraci aplikace organizace, když je pro daný poštovní
systém právě jedna aktivní; jinak si schránku připojí sám.

## Klienti pro Microsoft a Google

Karta **Přihlášení účtem a připojení schránek** drží přístupové údaje
aplikací, přes které draften mluví s Microsoftem a Googlem za vaši
organizaci. Založíte je ve vlastním Entra ID a Google Cloudu; tajemství se
uloží zašifrované. Karta ukazuje i **redirect URI**, které musíte
u poskytovatele zaregistrovat.

**Entra registrace** — App registration v Entra ID (účty jen tohoto
adresáře) s delegovanými oprávněními `openid`, `profile`, `email`,
`Mail.ReadWrite`, `MailboxSettings.ReadWrite`, `User.Read` a
`offline_access` a s oběma redirect URI z karty. Slouží k přihlášení přes
Microsoft a k tlačítku **Připojit Outlook**.

**Google OAuth klient** — v Google Cloudu organizace: APIs & Services →
Credentials → OAuth client ID (Web application) v projektu se zapnutým Gmail
API a consent screen typu **Internal** s rozsahy `openid`, `email`, `profile`
a `gmail.modify`. Internal znamená jen účty vaší domény a žádné ověřování
u Googlu. Slouží k přihlášení přes Google a k **Připojit Gmail**.

## Pozvánky a odesílání pošty

Nový člen dostane pozvánku e-mailem, jen když má organizace (nebo instalace)
nastavené [odesílání pošty](/admin/outgoing-mail). Bez něj se člen přidá
taky, jen se o tom nedozví. U organizace s přihlášením heslem pak ale nemá jak
si heslo nastavit — odesílání pošty je tam nutné.
