# Wie sich Mitglieder anmelden

Organisation → **Wie sich Mitglieder anmelden** entscheidet, wie Mitglieder in
draften hineinkommen. Die Bindungen und die Clients ändert der **Inhaber der
Organisation**.

## Drei Anmeldearten

| Anmeldeart | Wann sie gilt |
|---|---|
| Microsoft-Konto | die Organisation ist an ein Verzeichnis von Microsoft 365 (Entra) gebunden und hat eine Entra-Registrierung festgelegt |
| Google-Konto | die Organisation führt ihre Google-Workspace-Domain auf und hat einen Google-OAuth-Client festgelegt |
| Passwort aus der Einladung | die Organisation hat keinen Microsoft- oder Google-Client |

Meldet sich eine Organisation mit Microsoft oder Google an, verwendet sie keine
Passwörter – und wer das Verzeichnis verlässt, ist auch aus draften heraus. Die
Passwörter der Mitglieder gelten nicht mehr, sobald die Organisation einen
Client festlegt.

Die Anmeldeseite fragt zuerst nach der E-Mail-Adresse: Daran erkennt sie die
Organisation und bietet nur die Anmeldearten an, die diese hat.

## Bindung an ein Verzeichnis

**ID des Microsoft-Verzeichnisses (Entra)** – die Tenant-ID des Verzeichnisses
von Microsoft 365. Die Anmeldung läuft immer gegen dieses Verzeichnis; ein Konto
aus einem anderen Verzeichnis wird abgelehnt, bevor draften es sieht.

**E-Mail-Domains der Organisation** – durch Kommas getrennt. Ein Google-Konto
kann sich anmelden, wenn seine Workspace-Domain hier steht (tragen Sie die
primäre Domain ein; Google sendet nie eine Alias-Domain). Auch der Self-Service
richtet sich nach den Domains.

Ohne Verzeichnis-ID und Domains meldet sich die Organisation mit Passwörtern an.

## Self-Service

Beide Schalter sind standardmäßig aus.

**Automatisch aus dem Verzeichnis beitreten** – wer sich mit einem Konto aus dem
Verzeichnis der Organisation anmeldet und eine Adresse einer aufgeführten
Domain hat, wird Mitglied, immer mit der Rolle Mitglied. Sie müssen ihn nicht
vorher hinzufügen.

**Postfach automatisch** – ein solches Mitglied erhält bei der Anmeldung ein
Postfach seiner Adresse mit dem Recht des Inhabers (nur das Postfach; den
Assistenten legt es selbst an). Der Zugriff auf die Post wird an die
App-Registrierung der Organisation gebunden, wenn für dieses Mailsystem genau
eine aktiv ist; andernfalls verbindet das Mitglied das Postfach selbst.

## Clients für Microsoft und Google

Die Karte **Kontoanmeldung und Postfachverbindungen** enthält die Zugangsdaten
der Apps, über die draften für Ihre Organisation mit Microsoft und Google
spricht. Sie legen sie in Ihrem eigenen Entra ID und Ihrer Google Cloud an; die
Geheimnisse werden verschlüsselt gespeichert. Die Karte zeigt auch die
**Redirect URIs**, die beim Anbieter registriert werden müssen.

**Entra-Registrierung** – eine App-Registrierung in Entra ID (nur Konten dieses
Verzeichnisses) mit den delegierten Berechtigungen `openid`, `profile`,
`email`, `Mail.ReadWrite`, `MailboxSettings.ReadWrite`, `User.Read` und
`offline_access` und mit beiden Redirect URIs aus der Karte. Sie dient der
Anmeldung mit Microsoft und der Schaltfläche **Outlook verbinden**.

**Google-OAuth-Client** – in der Google Cloud der Organisation: APIs & Services
→ Credentials → OAuth client ID (Web application) in einem Projekt mit
eingeschalteter Gmail API und einem Consent Screen vom Typ **Internal** mit den
Berechtigungsbereichen `openid`, `email`, `profile` und `gmail.modify`.
Internal bedeutet nur Konten Ihrer Domain und keine Überprüfung durch Google.
Er dient der Anmeldung mit Google und der Schaltfläche **Gmail verbinden**.

## Einladungen und E-Mail-Versand

Ein neues Mitglied erhält nur dann eine Einladung per E-Mail, wenn die
Organisation (oder die Installation) einen [E-Mail-Versand](/de/admin/outgoing-mail)
eingerichtet hat. Ohne ihn wird das Mitglied ebenfalls hinzugefügt, nur erfährt
es davon nichts. Bei einer Organisation, die sich mit Passwörtern anmeldet, hat
es dann allerdings keine Möglichkeit, eines festzulegen – dort ist der
E-Mail-Versand Pflicht.
