# Přístup k poště pro celou organizaci

Aby asistent mohl číst poštu a psát koncepty, potřebuje ke schránce přístup.
Nejjednodušší pro organizaci s víc schránkami je **registrace aplikace**:
jeden přístup za celou organizaci, bez přihlašování za každou schránku.
Registrace najdete v Organizace → **Integrace**, karta **Přístup k poště pro
celou organizaci**. Spravují je vlastník a správci organizace.

Pro jednotlivou schránku jde místo toho **připojení účtem schránky** (tlačítko
Připojit Outlook / Připojit Gmail) nebo **přihlášení IMAP** — viz návod
[Přidání a připojení schránky](/admin/adding-a-mailbox).

## Microsoft 365 (Entra)

K založení potřebujete práva správce v Entra ID.

1. https://entra.microsoft.com → Identity → Applications → **App registrations**
   → **New registration**.
2. Název třeba `draften`, **Accounts in this organizational directory only**,
   bez redirect URI → **Register**.
3. Na stránce **Overview** si opište **Application (client) ID** a **Directory
   (tenant) ID**.
4. **Certificates & secrets → New client secret** (nejvýš 24 měsíců). Hodnota se
   ukáže jen jednou; poznamenejte si i datum vypršení.
5. **API permissions → Add a permission → Microsoft Graph → Application
   permissions**: `Mail.ReadWrite` a `MailboxSettings.ReadWrite` (druhé jen kvůli
   barvě kategorie v Outlooku).
6. **Grant admin consent** — u obou řádků zelené fajfky.

**Nepřidávejte `Mail.Send`.** draften nic neodesílá a bez toho oprávnění ani
nemůže — to je smysl.

V draftenu pak v kartě registrací zvolte **Microsoft 365 (Entra)**, vyplňte
název, Directory (tenant) ID, Application (client) ID, hodnotu secretu (ne jeho
ID) a datum vypršení a klikněte na **Přidat registraci**.

## Google Workspace

1. V Google Cloud projektu vaší Workspace zapněte **Gmail API**.
2. Založte **servisní účet** a stáhněte jeho **klíč v JSON** (IAM → Service
   accounts → Keys).
3. V Google Admin → Security → Access and data control → API controls →
   **Domain-wide delegation** povolte číselné Client ID servisního účtu pro
   rozsah `https://www.googleapis.com/auth/gmail.modify`.

V draftenu zvolte **Google Workspace**, nahrajte soubor s klíčem a přidejte
registraci. Uloží se zašifrovaný; ukáže se jen e-mail a Client ID účtu.

## Přiřazení schránkám

Registrace sama nic nepřipojí. **Vlastník organizace** ji přiřadí každé
schránce na její stránce: Přístup k poště → **Použít** → **Nastavit**,
a spustí **Otestovat spojení**. U registrace je vidět, které schránky ji
používají. Se zapnutou [automatickou schránkou](/admin/member-sign-in) se nová
schránka naváže sama, když je pro její systém právě jedna aktivní registrace.

## Vypršení secretu

Secret Entra registrace má omezenou platnost. Před vypršením vytvořte v Entra
nový a v draftenu u registrace klikněte na **Nový secret**. Když secret
vyprší, schránky se odpojí (`invalid_client`) a asistenti je přeskakují; po
výměně spusťte test spojení.

## Technické zúžení přístupu (volitelné)

Registrace Microsoft 365 dosáhne na všechny schránky organizace; strážcem je
draften (člen nemůže přidat schránku, asistent nic neodesílá ani nemaže).
Kdo chce i technický plot, zúží aplikaci na bezpečnostní skupinu zásadou
`ApplicationAccessPolicy` v Exchange Online:

```
Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - povolené schránky" -Alias draften-schranky -Type Security -Members schranka@firma.cz
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-schranky@firma.cz -AccessRight RestrictAccess -Description "draften: jen povolené schránky"
Test-ApplicationAccessPolicy -Identity schranka@firma.cz -AppId <Application (client) ID>
```

Každou další schránku pak musíte přidat i do skupiny, jinak test spojení
skončí chybou 403 (`AppOnly AccessPolicy`). Projevení zásady může trvat
i několik hodin.
