# Logowanie członków

Organizacja → **Logowanie członków** decyduje o tym, jak członkowie dostają się
do draften. Powiązania i klientów zmienia **właściciel organizacji**.

## Trzy sposoby logowania

| Sposób | Kiedy obowiązuje |
|---|---|
| konto Microsoft | organizacja jest powiązana z katalogiem Microsoft 365 (Entra) i ma ustawioną rejestrację Entra |
| konto Google | organizacja ma na liście swoją domenę Google Workspace i ustawionego klienta Google OAuth |
| hasło z zaproszenia | organizacja nie ma klienta Microsoft ani Google |

Gdy organizacja loguje się przez Microsoft lub Google, nie używa haseł –
a kto odejdzie z katalogu, traci też dostęp do draften. Hasła członków
przestają działać w chwili, gdy organizacja ustawi klienta.

Strona logowania najpierw pyta o e-mail: na jego podstawie rozpoznaje
organizację i proponuje tylko te sposoby logowania, które organizacja ma.

## Powiązanie z katalogiem

**ID katalogu Microsoft (Entra)** – tenant ID katalogu Microsoft 365.
Logowanie zawsze odbywa się względem tego katalogu; konto z innego katalogu
zostaje odrzucone, zanim draften je zobaczy.

**Domeny e-mail organizacji** – oddzielone przecinkami. Konto Google zaloguje
się, gdy jego domena Workspace jest na liście (podaj domenę główną; Google
nigdy nie wysyła domeny aliasu). Według domen działa też samoobsługa.

Bez ID katalogu i domen organizacja loguje się hasłami.

## Samoobsługa

Oba przełączniki są domyślnie wyłączone.

**Automatyczne dołączanie z katalogu** – kto zaloguje się kontem z katalogu
organizacji i ma adres w jednej z podanych domen, zostaje członkiem, zawsze
z rolą członek. Nie musisz go wcześniej dodawać.

**Automatyczna skrzynka** – taki członek dostaje przy logowaniu skrzynkę
swojego adresu z uprawnieniem właściciela (tylko skrzynkę; asystenta tworzy
sam). Dostęp do poczty zostaje powiązany z rejestracją aplikacji organizacji,
jeśli dla danego systemu pocztowego jest dokładnie jedna aktywna; w przeciwnym
razie członek podłącza skrzynkę sam.

## Klienci dla Microsoft i Google

Karta **Logowanie kontem i podłączanie skrzynek** zawiera dane dostępowe
aplikacji, przez które draften komunikuje się z Microsoft i Google w imieniu
twojej organizacji. Tworzysz je we własnym Entra ID i Google Cloud; sekrety są
przechowywane w postaci zaszyfrowanej. Karta pokazuje też **redirect URI** do
zarejestrowania u dostawcy.

**Rejestracja Entra** – App registration w Entra ID (tylko konta tego katalogu)
z delegowanymi uprawnieniami `openid`, `profile`, `email`, `Mail.ReadWrite`,
`MailboxSettings.ReadWrite`, `User.Read` i `offline_access` oraz z oboma
redirect URI z karty. Służy do logowania przez Microsoft i do przycisku
**Podłącz Outlook**.

**Klient Google OAuth** – w Google Cloud organizacji: APIs & Services →
Credentials → OAuth client ID (Web application) w projekcie z włączonym Gmail
API oraz ekran zgody typu **Internal** z zakresami `openid`, `email`, `profile`
i `gmail.modify`. Internal oznacza tylko konta twojej domeny i brak weryfikacji
przez Google. Służy do logowania przez Google i do przycisku **Podłącz Gmail**.

## Zaproszenia i wysyłka poczty

Nowy członek dostaje zaproszenie e-mailem tylko wtedy, gdy organizacja (albo
instalacja) ma skonfigurowaną [wysyłkę poczty](/pl/admin/outgoing-mail). Bez
niej członek też zostaje dodany, tylko nikt mu o tym nie powie. W organizacji,
która loguje się hasłami, nie ma on jednak jak ustawić hasła – tam wysyłka
poczty jest konieczna.
