Für Administratoren
← Alle Themen

Zugriff auf die Post der ganzen Organisation

Eine App-Registrierung in Entra oder ein Dienstkonto von Google – einmal für alle Postfächer. Ohne Berechtigung zum Senden.

Damit der Assistent Post lesen und Entwürfe schreiben kann, braucht er Zugriff auf das Postfach. Am einfachsten ist für eine Organisation mit mehreren Postfächern eine App-Registrierung: ein Zugriff für die ganze Organisation, ohne Anmeldung pro Postfach. Registrierungen finden Sie unter Organisation → Integrationen, in der Karte Zugriff auf die Post für die ganze Organisation. Sie werden von den Inhabern und Managern der Organisation verwaltet.

Für ein einzelnes Postfach funktioniert stattdessen ein verbundenes Konto (die Schaltfläche Outlook verbinden / Gmail verbinden) oder eine IMAP-Anmeldung – siehe die Anleitung Ein Postfach hinzufügen und verbinden.

Microsoft 365 (Entra)

Zum Einrichten brauchen Sie Administratorrechte in Entra ID.

  1. https://entra.microsoft.com → Identity → Applications → App registrations → New registration.
  2. Benennen Sie sie etwa draften, Accounts in this organizational directory only, ohne Redirect URI → Register.
  3. Notieren Sie unter Overview die Application (client) ID und die Directory (tenant) ID.
  4. Certificates & secrets → New client secret (höchstens 24 Monate). Der Wert wird nur einmal angezeigt; notieren Sie auch das Ablaufdatum.
  5. API permissions → Add a permission → Microsoft Graph → Application permissions: Mail.ReadWrite und MailboxSettings.ReadWrite (die zweite nur für die Farbe der Outlook-Kategorie).
  6. Grant admin consent – grüne Häkchen in beiden Zeilen.

Fügen Sie Mail.Send nicht hinzu. draften sendet nichts, und ohne diese Berechtigung kann es das auch nicht – genau darum geht es.

Wählen Sie dann in draften in der Karte der Registrierungen Microsoft 365 (Entra), tragen Sie einen Namen, die Directory (tenant) ID, die Application (client) ID, den Wert des Geheimnisses (nicht seine ID) und sein Ablaufdatum ein und klicken Sie auf Registrierung hinzufügen.

Google Workspace

  1. Schalten Sie im Google-Cloud-Projekt Ihres Workspace die Gmail API ein.
  2. Legen Sie ein Dienstkonto an und laden Sie seinen JSON-Schlüssel herunter (IAM → Service accounts → Keys).
  3. Erlauben Sie in Google Admin → Security → Access and data control → API controls → Domain-wide delegation die numerische Client-ID des Dienstkontos für den Berechtigungsbereich https://www.googleapis.com/auth/gmail.modify.

Wählen Sie in draften Google Workspace, laden Sie die Schlüsseldatei hoch und fügen Sie die Registrierung hinzu. Sie wird verschlüsselt gespeichert; angezeigt werden nur die E-Mail-Adresse des Kontos und die Client-ID.

Den Postfächern zuweisen

Eine Registrierung verbindet von selbst nichts. Der Inhaber der Organisation weist sie jedem Postfach auf dessen Seite zu: Zugriff auf die Post → Verwenden → Übernehmen, und führt Verbindung testen aus. Bei der Registrierung steht, welche Postfächer sie verwenden. Ist Postfach automatisch eingeschaltet, wird ein neues Postfach von selbst gebunden, wenn für sein Mailsystem genau eine Registrierung aktiv ist.

Ablauf des Geheimnisses

Das Geheimnis einer Entra-Registrierung ist nur begrenzt gültig. Legen Sie vor seinem Ablauf in Entra ein neues an und klicken Sie in draften bei der Registrierung auf Neues Geheimnis. Läuft ein Geheimnis ab, werden die Postfächer getrennt (invalid_client), und die Assistenten überspringen sie; führen Sie nach dem Ersetzen den Verbindungstest aus.

Den Zugriff technisch einschränken (optional)

Eine Registrierung von Microsoft 365 erreicht jedes Postfach der Organisation; draften ist der Wächter (ein Mitglied kann kein Postfach hinzufügen; der Assistent sendet und löscht nie). Wer zusätzlich einen technischen Zaun möchte, beschränkt die Anwendung mit einer ApplicationAccessPolicy in Exchange Online auf eine Sicherheitsgruppe:

Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - allowed mailboxes" -Alias draften-mailboxes -Type Security -Members mailbox@company.com
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-mailboxes@company.com -AccessRight RestrictAccess -Description "draften: allowed mailboxes only"
Test-ApplicationAccessPolicy -Identity mailbox@company.com -AppId <Application (client) ID>

Jedes weitere Postfach muss dann ebenfalls in die Gruppe aufgenommen werden, sonst schlägt sein Verbindungstest mit 403 fehl (AppOnly AccessPolicy). Bis die Richtlinie wirkt, können mehrere Stunden vergehen.

Textfassung