Pro administrátory
← Na rozcestník

Přístup k poště pro celou organizaci

Registrace aplikace v Entra nebo servisní účet Google — jednou pro všechny schránky. Bez oprávnění k odesílání.

Aby asistent mohl číst poštu a psát koncepty, potřebuje ke schránce přístup. Nejjednodušší pro organizaci s víc schránkami je registrace aplikace: jeden přístup za celou organizaci, bez přihlašování za každou schránku. Registrace najdete v Organizace → Integrace, karta Přístup k poště pro celou organizaci. Spravují je vlastník a správci organizace.

Pro jednotlivou schránku jde místo toho připojení účtem schránky (tlačítko Připojit Outlook / Připojit Gmail) nebo přihlášení IMAP — viz návod Přidání a připojení schránky.

Microsoft 365 (Entra)

K založení potřebujete práva správce v Entra ID.

  1. https://entra.microsoft.com → Identity → Applications → App registrations → New registration.
  2. Název třeba draften, Accounts in this organizational directory only, bez redirect URI → Register.
  3. Na stránce Overview si opište Application (client) ID a Directory (tenant) ID.
  4. Certificates & secrets → New client secret (nejvýš 24 měsíců). Hodnota se ukáže jen jednou; poznamenejte si i datum vypršení.
  5. API permissions → Add a permission → Microsoft Graph → Application permissions: Mail.ReadWrite a MailboxSettings.ReadWrite (druhé jen kvůli barvě kategorie v Outlooku).
  6. Grant admin consent — u obou řádků zelené fajfky.

Nepřidávejte Mail.Send. draften nic neodesílá a bez toho oprávnění ani nemůže — to je smysl.

V draftenu pak v kartě registrací zvolte Microsoft 365 (Entra), vyplňte název, Directory (tenant) ID, Application (client) ID, hodnotu secretu (ne jeho ID) a datum vypršení a klikněte na Přidat registraci.

Google Workspace

  1. V Google Cloud projektu vaší Workspace zapněte Gmail API.
  2. Založte servisní účet a stáhněte jeho klíč v JSON (IAM → Service accounts → Keys).
  3. V Google Admin → Security → Access and data control → API controls → Domain-wide delegation povolte číselné Client ID servisního účtu pro rozsah https://www.googleapis.com/auth/gmail.modify.

V draftenu zvolte Google Workspace, nahrajte soubor s klíčem a přidejte registraci. Uloží se zašifrovaný; ukáže se jen e-mail a Client ID účtu.

Přiřazení schránkám

Registrace sama nic nepřipojí. Vlastník organizace ji přiřadí každé schránce na její stránce: Přístup k poště → Použít → Nastavit, a spustí Otestovat spojení. U registrace je vidět, které schránky ji používají. Se zapnutou automatickou schránkou se nová schránka naváže sama, když je pro její systém právě jedna aktivní registrace.

Vypršení secretu

Secret Entra registrace má omezenou platnost. Před vypršením vytvořte v Entra nový a v draftenu u registrace klikněte na Nový secret. Když secret vyprší, schránky se odpojí (invalid_client) a asistenti je přeskakují; po výměně spusťte test spojení.

Technické zúžení přístupu (volitelné)

Registrace Microsoft 365 dosáhne na všechny schránky organizace; strážcem je draften (člen nemůže přidat schránku, asistent nic neodesílá ani nemaže). Kdo chce i technický plot, zúží aplikaci na bezpečnostní skupinu zásadou ApplicationAccessPolicy v Exchange Online:

Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - povolené schránky" -Alias draften-schranky -Type Security -Members schranka@firma.cz
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-schranky@firma.cz -AccessRight RestrictAccess -Description "draften: jen povolené schránky"
Test-ApplicationAccessPolicy -Identity schranka@firma.cz -AppId <Application (client) ID>

Každou další schránku pak musíte přidat i do skupiny, jinak test spojení skončí chybou 403 (AppOnly AccessPolicy). Projevení zásady může trvat i několik hodin.

Textová verze