# Acceso al correo para toda la organización

Para que el asistente lea el correo y escriba borradores, necesita acceso al
buzón. La forma más sencilla para una organización con varios buzones es un
**registro de aplicación**: un único acceso para toda la organización, sin
iniciar sesión buzón por buzón. Los registros están en Organización ›
**Integraciones**, en la tarjeta **Acceso al correo para toda la
organización**. Los administran los propietarios y los administradores de la
organización.

Para un solo buzón, también sirve una **cuenta conectada** (el botón Conectar
Outlook / Conectar Gmail) o un **inicio de sesión IMAP**: vea la guía
[«Añadir y conectar un buzón»](/es/admin/adding-a-mailbox).

## Microsoft 365 (Entra)

Para configurarlo necesita derechos de administrador en Entra ID.

1. https://entra.microsoft.com → Identity → Applications → **App registrations**
   → **New registration**.
2. Póngale un nombre, por ejemplo `draften`, elija **Accounts in this
   organizational directory only**, sin redirect URI → **Register**.
3. En **Overview**, anote el **Application (client) ID** y el **Directory
   (tenant) ID**.
4. **Certificates & secrets → New client secret** (como máximo 24 meses). El
   valor se muestra una sola vez; anote también la fecha de caducidad.
5. **API permissions → Add a permission → Microsoft Graph → Application
   permissions**: `Mail.ReadWrite` y `MailboxSettings.ReadWrite` (el segundo
   solo para el color de la categoría de Outlook).
6. **Grant admin consent**: marcas verdes en ambas filas.

**No añada `Mail.Send`.** draften no envía nada, y sin ese permiso no puede
hacerlo: de eso se trata.

Después, en draften, elija **Microsoft 365 (Entra)** en la tarjeta de
registros, rellene un nombre, el Directory (tenant) ID, el Application (client)
ID, el valor del secreto (no su ID) y su caducidad, y haga clic en **Añadir
registro**.

## Google Workspace

1. Habilite la **Gmail API** en el proyecto de Google Cloud de su Workspace.
2. Cree una **cuenta de servicio** y descargue su **clave JSON** (IAM → Service
   accounts → Keys).
3. En Google Admin → Security → Access and data control → API controls →
   **Domain-wide delegation**, autorice el ID de cliente numérico de la cuenta
   de servicio para el ámbito `https://www.googleapis.com/auth/gmail.modify`.

En draften elija **Google Workspace**, suba el archivo de la clave y añada el
registro. Se guarda cifrado; solo se muestran el correo electrónico y el ID de
cliente de la cuenta.

## Asignarlo a los buzones

Un registro no conecta nada por sí solo. El **propietario de la organización**
lo asigna a cada buzón en su página: Acceso al correo › **Usar** › **Aplicar**,
y ejecuta **Probar la conexión**. El registro muestra qué buzones lo usan. Con
el [buzón automático](/es/admin/member-sign-in) activado, un buzón nuevo se
vincula solo cuando hay exactamente un registro activo para su sistema de
correo.

## Caducidad del secreto

El secreto de un registro de Entra tiene una validez limitada. Antes de que
caduque, cree uno nuevo en Entra y haga clic en **Nuevo secreto** junto al
registro en draften. Cuando un secreto caduca, los buzones se desconectan
(`invalid_client`) y los asistentes los omiten; después de sustituirlo, haga la
prueba de la conexión.

## Restringir técnicamente el acceso (opcional)

Un registro de Microsoft 365 llega a todos los buzones de la organización;
draften es quien vigila (un miembro no puede añadir un buzón; el asistente
nunca envía ni elimina). Quien quiera además una barrera técnica restringe la
aplicación a un grupo de seguridad con una `ApplicationAccessPolicy` en
Exchange Online:

```
Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - buzones permitidos" -Alias draften-mailboxes -Type Security -Members mailbox@company.com
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-mailboxes@company.com -AccessRight RestrictAccess -Description "draften: solo buzones permitidos"
Test-ApplicationAccessPolicy -Identity mailbox@company.com -AppId <Application (client) ID>
```

Cada buzón adicional tendrá que añadirse también al grupo; si no, su prueba de
la conexión falla con 403 (`AppOnly AccessPolicy`). La política puede tardar
varias horas en aplicarse.
