# Accesso alla posta per tutta l’organizzazione

Perché l’assistente possa leggere la posta e scrivere bozze, gli serve
l’accesso alla casella. Il modo più semplice per un’organizzazione con più
caselle è una **registrazione dell’app**: un solo accesso per tutta
l’organizzazione, senza accesso casella per casella. Le registrazioni si trovano
in Organizzazione → **Integrazioni**, nel riquadro **Accesso alla posta per tutta l’organizzazione**.
Le gestiscono i proprietari e i gestori dell’organizzazione.

Per una singola casella vanno bene invece un **account collegato** (il pulsante
Collega Outlook / Collega Gmail) o le **credenziali IMAP** – vedi la guida
[Aggiungere e collegare una casella](/it/admin/adding-a-mailbox).

## Microsoft 365 (Entra)

Per configurarla ti servono i diritti di amministratore in Entra ID.

1. https://entra.microsoft.com → Identity → Applications → **App registrations**
   → **New registration**.
2. Dalle un nome, per esempio `draften`, scegli **Accounts in this organizational directory only**,
   nessun redirect URI → **Register**.
3. In **Overview** annota l’**Application (client) ID** e il **Directory
   (tenant) ID**.
4. **Certificates & secrets → New client secret** (al massimo 24 mesi). Il valore
   viene mostrato una sola volta; annota anche la data di scadenza.
5. **API permissions → Add a permission → Microsoft Graph → Application
   permissions**: `Mail.ReadWrite` e `MailboxSettings.ReadWrite` (la seconda
   solo per il colore della categoria di Outlook).
6. **Grant admin consent** – spunte verdi su entrambe le righe.

**Non aggiungere `Mail.Send`.** draften non invia nulla, e senza questa
autorizzazione non può farlo – ed è proprio questo lo scopo.

Poi in draften scegli **Microsoft 365 (Entra)** nel riquadro delle registrazioni,
compila un nome, il Directory (tenant) ID, l’Application (client) ID, il valore
del segreto (non il suo ID) e la sua scadenza, e fai clic su **Aggiungi registrazione**.

## Google Workspace

1. Attiva la **Gmail API** nel progetto Google Cloud del tuo Workspace.
2. Crea un **account di servizio** e scarica la sua **chiave JSON** (IAM → Service
   accounts → Keys).
3. In Google Admin → Security → Access and data control → API controls →
   **Domain-wide delegation** consenti il client ID numerico dell’account di
   servizio per l’ambito `https://www.googleapis.com/auth/gmail.modify`.

In draften scegli **Google Workspace**, carica il file della chiave e aggiungi la
registrazione. Viene salvata cifrata; vengono mostrati solo l’email e il client
ID dell’account.

## Assegnarla alle caselle

Una registrazione da sola non collega nulla. Il **proprietario dell’organizzazione**
la assegna a ogni casella nella sua pagina: Accesso alla posta → **Usa** → **Applica**,
ed esegue **Testa la connessione**. La registrazione mostra quali caselle la
usano. Con la [casella automatica](/it/admin/member-sign-in) attiva, una nuova
casella viene collegata da sola quando per il suo sistema di posta è attiva
esattamente una registrazione.

## Scadenza del segreto

Il segreto di una registrazione Entra ha una validità limitata. Prima che scada,
creane uno nuovo in Entra e fai clic su **Nuovo segreto** accanto alla registrazione
in draften. Quando un segreto scade, le caselle si scollegano (`invalid_client`)
e gli assistenti le saltano; dopo averlo sostituito, esegui il test della
connessione.

## Restringere tecnicamente l’accesso (facoltativo)

Una registrazione Microsoft 365 raggiunge ogni casella dell’organizzazione; il
guardiano è draften (un membro non può aggiungere una casella; l’assistente non
invia né elimina mai). Chi vuole anche una barriera tecnica restringe
l’applicazione a un gruppo di sicurezza con una `ApplicationAccessPolicy` in
Exchange Online:

```
Connect-ExchangeOnline -UserPrincipalName admin@<tenant>.onmicrosoft.com
New-DistributionGroup -Name "draften - allowed mailboxes" -Alias draften-mailboxes -Type Security -Members mailbox@company.com
New-ApplicationAccessPolicy -AppId <Application (client) ID> -PolicyScopeGroupId draften-mailboxes@company.com -AccessRight RestrictAccess -Description "draften: allowed mailboxes only"
Test-ApplicationAccessPolicy -Identity mailbox@company.com -AppId <Application (client) ID>
```

Ogni ulteriore casella va poi aggiunta anche al gruppo, altrimenti il suo test
della connessione fallisce con 403 (`AppOnly AccessPolicy`). La policy può
impiegare diverse ore per entrare in vigore.
