# Zugriff auf die Post der ganzen Organisation

Damit der Assistent Post lesen und Entwürfe schreiben kann, braucht er Zugriff
auf das Postfach. Am einfachsten ist für eine Organisation mit mehreren
Postfächern eine **App-Registrierung**: ein Zugriff für die ganze Organisation,
ohne Anmeldung pro Postfach. Registrierungen finden Sie unter Organisation →
**Integrationen**, in der Karte **Zugriff auf die Post für die ganze
Organisation**. Sie werden von den Inhabern und Managern der Organisation
verwaltet.

Für ein einzelnes Postfach funktioniert stattdessen ein **verbundenes Konto**
(die Schaltfläche Outlook verbinden / Gmail verbinden) oder eine
**IMAP-Anmeldung** – siehe die Anleitung
[Ein Postfach hinzufügen und verbinden](/de/admin/adding-a-mailbox).

## Microsoft 365 (Entra)

Zum Einrichten brauchen Sie Administratorrechte in Entra ID.

1. https://entra.microsoft.com → Identity → Applications → **App registrations**
   → **New registration**.
2. Benennen Sie sie etwa `draften`, **Accounts in this organizational directory
   only**, ohne Redirect URI → **Register**.
3. Notieren Sie unter **Overview** die **Application (client) ID** und die
   **Directory (tenant) ID**.
4. **Certificates & secrets → New client secret** (höchstens 24 Monate). Der Wert
   wird nur einmal angezeigt; notieren Sie auch das Ablaufdatum.
5. **API permissions → Add a permission → Microsoft Graph → Application
   permissions**: `Mail.ReadWrite` und `MailboxSettings.ReadWrite` (die zweite
   nur für die Farbe der Outlook-Kategorie).
6. **Grant admin consent** – grüne Häkchen in beiden Zeilen.

**Fügen Sie `Mail.Send` nicht hinzu.** draften sendet nichts, und ohne diese
Berechtigung kann es das auch nicht – genau darum geht es.

Wählen Sie dann in draften in der Karte der Registrierungen **Microsoft 365
(Entra)**, tragen Sie einen Namen, die Directory (tenant) ID, die Application
(client) ID, den Wert des Geheimnisses (nicht seine ID) und sein Ablaufdatum
ein und klicken Sie auf **Registrierung hinzufügen**.

## Google Workspace

1. Schalten Sie im Google-Cloud-Projekt Ihres Workspace die **Gmail API** ein.
2. Legen Sie ein **Dienstkonto** an und laden Sie seinen **JSON-Schlüssel**
   herunter (IAM → Service accounts → Keys).
3. Erlauben Sie in Google Admin → Security → Access and data control → API
   controls → **Domain-wide delegation** die numerische Client-ID des
   Dienstkontos für den Berechtigungsbereich
   `https://www.googleapis.com/auth/gmail.modify`.

Wählen Sie in draften **Google Workspace**, laden Sie die Schlüsseldatei hoch
und fügen Sie die Registrierung hinzu. Sie wird verschlüsselt gespeichert;
angezeigt werden nur die E-Mail-Adresse des Kontos und die Client-ID.

## Den Postfächern zuweisen

Eine Registrierung verbindet von selbst nichts. Der **Inhaber der
Organisation** weist sie jedem Postfach auf dessen Seite zu: Zugriff auf die
Post → **Verwenden** → **Übernehmen**, und führt **Verbindung testen** aus. Bei
der Registrierung steht, welche Postfächer sie verwenden. Ist
[Postfach automatisch](/de/admin/member-sign-in) eingeschaltet, wird ein neues
Postfach von selbst gebunden, wenn für sein Mailsystem genau eine Registrierung
aktiv ist.

## Ablauf des Geheimnisses

Das Geheimnis einer Entra-Registrierung ist nur begrenzt gültig. Legen Sie vor
seinem Ablauf in Entra ein neues an und klicken Sie in draften bei der
Registrierung auf **Neues Geheimnis**. Läuft ein Geheimnis ab, werden die
Postfächer getrennt (`invalid_client`), und die Assistenten überspringen sie;
führen Sie nach dem Ersetzen den Verbindungstest aus.

## Den Zugriff technisch einschränken (optional)

Eine Registrierung von Microsoft 365 erreicht jedes Postfach der Organisation;
draften ist der Wächter (ein Mitglied kann kein Postfach hinzufügen; der
Assistent sendet und löscht nie). Wer zusätzlich einen technischen Zaun möchte,
beschränkt die Anwendung mit einer `ApplicationAccessPolicy` in Exchange Online
auf eine Sicherheitsgruppe:

```
Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - allowed mailboxes" -Alias draften-mailboxes -Type Security -Members mailbox@company.com
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-mailboxes@company.com -AccessRight RestrictAccess -Description "draften: allowed mailboxes only"
Test-ApplicationAccessPolicy -Identity mailbox@company.com -AppId <Application (client) ID>
```

Jedes weitere Postfach muss dann ebenfalls in die Gruppe aufgenommen werden,
sonst schlägt sein Verbindungstest mit 403 fehl (`AppOnly AccessPolicy`). Bis
die Richtlinie wirkt, können mehrere Stunden vergehen.
