Para que el asistente lea el correo y escriba borradores, necesita acceso al buzón. La forma más sencilla para una organización con varios buzones es un registro de aplicación: un único acceso para toda la organización, sin iniciar sesión buzón por buzón. Los registros están en Organización › Integraciones, en la tarjeta Acceso al correo para toda la organización. Los administran los propietarios y los administradores de la organización.
Para un solo buzón, también sirve una cuenta conectada (el botón Conectar Outlook / Conectar Gmail) o un inicio de sesión IMAP: vea la guía «Añadir y conectar un buzón».
Microsoft 365 (Entra)
Para configurarlo necesita derechos de administrador en Entra ID.
- https://entra.microsoft.com → Identity → Applications → App registrations → New registration.
- Póngale un nombre, por ejemplo
draften, elija Accounts in this organizational directory only, sin redirect URI → Register. - En Overview, anote el Application (client) ID y el Directory (tenant) ID.
- Certificates & secrets → New client secret (como máximo 24 meses). El valor se muestra una sola vez; anote también la fecha de caducidad.
- API permissions → Add a permission → Microsoft Graph → Application permissions:
Mail.ReadWriteyMailboxSettings.ReadWrite(el segundo solo para el color de la categoría de Outlook). - Grant admin consent: marcas verdes en ambas filas.
No añada Mail.Send. draften no envía nada, y sin ese permiso no puede hacerlo: de eso se trata.
Después, en draften, elija Microsoft 365 (Entra) en la tarjeta de registros, rellene un nombre, el Directory (tenant) ID, el Application (client) ID, el valor del secreto (no su ID) y su caducidad, y haga clic en Añadir registro.
Google Workspace
- Habilite la Gmail API en el proyecto de Google Cloud de su Workspace.
- Cree una cuenta de servicio y descargue su clave JSON (IAM → Service accounts → Keys).
- En Google Admin → Security → Access and data control → API controls → Domain-wide delegation, autorice el ID de cliente numérico de la cuenta de servicio para el ámbito
https://www.googleapis.com/auth/gmail.modify.
En draften elija Google Workspace, suba el archivo de la clave y añada el registro. Se guarda cifrado; solo se muestran el correo electrónico y el ID de cliente de la cuenta.
Asignarlo a los buzones
Un registro no conecta nada por sí solo. El propietario de la organización lo asigna a cada buzón en su página: Acceso al correo › Usar › Aplicar, y ejecuta Probar la conexión. El registro muestra qué buzones lo usan. Con el buzón automático activado, un buzón nuevo se vincula solo cuando hay exactamente un registro activo para su sistema de correo.
Caducidad del secreto
El secreto de un registro de Entra tiene una validez limitada. Antes de que caduque, cree uno nuevo en Entra y haga clic en Nuevo secreto junto al registro en draften. Cuando un secreto caduca, los buzones se desconectan (invalid_client) y los asistentes los omiten; después de sustituirlo, haga la prueba de la conexión.
Restringir técnicamente el acceso (opcional)
Un registro de Microsoft 365 llega a todos los buzones de la organización; draften es quien vigila (un miembro no puede añadir un buzón; el asistente nunca envía ni elimina). Quien quiera además una barrera técnica restringe la aplicación a un grupo de seguridad con una ApplicationAccessPolicy en Exchange Online:
Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - buzones permitidos" -Alias draften-mailboxes -Type Security -Members mailbox@company.com
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-mailboxes@company.com -AccessRight RestrictAccess -Description "draften: solo buzones permitidos"
Test-ApplicationAccessPolicy -Identity mailbox@company.com -AppId <Application (client) ID>
Cada buzón adicional tendrá que añadirse también al grupo; si no, su prueba de la conexión falla con 403 (AppOnly AccessPolicy). La política puede tardar varias horas en aplicarse.