Für Administratoren
← Alle Themen

Wie sich Mitglieder anmelden

Microsoft, Google oder ein Passwort; die Bindung an ein Verzeichnis, die Domains der Organisation und der automatische Beitritt.

Organisation → Wie sich Mitglieder anmelden entscheidet, wie Mitglieder in draften hineinkommen. Die Bindungen und die Clients ändert der Inhaber der Organisation.

Drei Anmeldearten

AnmeldeartWann sie gilt
Microsoft-Kontodie Organisation ist an ein Verzeichnis von Microsoft 365 (Entra) gebunden und hat eine Entra-Registrierung festgelegt
Google-Kontodie Organisation führt ihre Google-Workspace-Domain auf und hat einen Google-OAuth-Client festgelegt
Passwort aus der Einladungdie Organisation hat keinen Microsoft- oder Google-Client

Meldet sich eine Organisation mit Microsoft oder Google an, verwendet sie keine Passwörter – und wer das Verzeichnis verlässt, ist auch aus draften heraus. Die Passwörter der Mitglieder gelten nicht mehr, sobald die Organisation einen Client festlegt.

Die Anmeldeseite fragt zuerst nach der E-Mail-Adresse: Daran erkennt sie die Organisation und bietet nur die Anmeldearten an, die diese hat.

Bindung an ein Verzeichnis

ID des Microsoft-Verzeichnisses (Entra) – die Tenant-ID des Verzeichnisses von Microsoft 365. Die Anmeldung läuft immer gegen dieses Verzeichnis; ein Konto aus einem anderen Verzeichnis wird abgelehnt, bevor draften es sieht.

E-Mail-Domains der Organisation – durch Kommas getrennt. Ein Google-Konto kann sich anmelden, wenn seine Workspace-Domain hier steht (tragen Sie die primäre Domain ein; Google sendet nie eine Alias-Domain). Auch der Self-Service richtet sich nach den Domains.

Ohne Verzeichnis-ID und Domains meldet sich die Organisation mit Passwörtern an.

Self-Service

Beide Schalter sind standardmäßig aus.

Automatisch aus dem Verzeichnis beitreten – wer sich mit einem Konto aus dem Verzeichnis der Organisation anmeldet und eine Adresse einer aufgeführten Domain hat, wird Mitglied, immer mit der Rolle Mitglied. Sie müssen ihn nicht vorher hinzufügen.

Postfach automatisch – ein solches Mitglied erhält bei der Anmeldung ein Postfach seiner Adresse mit dem Recht des Inhabers (nur das Postfach; den Assistenten legt es selbst an). Der Zugriff auf die Post wird an die App-Registrierung der Organisation gebunden, wenn für dieses Mailsystem genau eine aktiv ist; andernfalls verbindet das Mitglied das Postfach selbst.

Clients für Microsoft und Google

Die Karte Kontoanmeldung und Postfachverbindungen enthält die Zugangsdaten der Apps, über die draften für Ihre Organisation mit Microsoft und Google spricht. Sie legen sie in Ihrem eigenen Entra ID und Ihrer Google Cloud an; die Geheimnisse werden verschlüsselt gespeichert. Die Karte zeigt auch die Redirect URIs, die beim Anbieter registriert werden müssen.

Entra-Registrierung – eine App-Registrierung in Entra ID (nur Konten dieses Verzeichnisses) mit den delegierten Berechtigungen openid, profile, email, Mail.ReadWrite, MailboxSettings.ReadWrite, User.Read und offline_access und mit beiden Redirect URIs aus der Karte. Sie dient der Anmeldung mit Microsoft und der Schaltfläche Outlook verbinden.

Google-OAuth-Client – in der Google Cloud der Organisation: APIs & Services → Credentials → OAuth client ID (Web application) in einem Projekt mit eingeschalteter Gmail API und einem Consent Screen vom Typ Internal mit den Berechtigungsbereichen openid, email, profile und gmail.modify. Internal bedeutet nur Konten Ihrer Domain und keine Überprüfung durch Google. Er dient der Anmeldung mit Google und der Schaltfläche Gmail verbinden.

Einladungen und E-Mail-Versand

Ein neues Mitglied erhält nur dann eine Einladung per E-Mail, wenn die Organisation (oder die Installation) einen E-Mail-Versand eingerichtet hat. Ohne ihn wird das Mitglied ebenfalls hinzugefügt, nur erfährt es davon nichts. Bei einer Organisation, die sich mit Passwörtern anmeldet, hat es dann allerdings keine Möglichkeit, eines festzulegen – dort ist der E-Mail-Versand Pflicht.

Textfassung