Disclaimer
The mentioned functionalities may be restricted depending on the purchased software license.
Microsoft Graph API-Einrichtung für den E-Mail-Versand
Diese Anleitung erklärt, wie Sie die Zustimmung des Administrators Ihrer Organisation für unsere mandantenübergreifende App zum E-Mail-Versand erteilen und ihren Zugriff so beschränken, dass sie nur E-Mails aus einem festgelegten Postfach senden kann (zum Beispiel noreply@yourdomain.com). Auch wenn Sie nur über begrenzte IT-Erfahrung verfügen, helfen Ihnen die bereitgestellten Schritt-für-Schritt-Anweisungen und Voraussetzungen dabei, die Einrichtung mit den auf Ihrem PC installierten Tools abzuschließen.
Hinweis:
Falls Sie Unterstützung benötigen, erstellen Sie bitte ein Support-Ticket unter eniris.io/support.
Inhaltsverzeichnis
- Übersicht
- Voraussetzungen
- Schritt 1: Zustimmung des Administrators erteilen
- Schritt 2: Ihre Mandantendetails erfassen
- Schritt 3: Zugriffsbeschränkungen konfigurieren
- Zusätzliche Informationen und Ressourcen
- Fehlerbehebung
Übersicht
Unsere App zum E-Mail-Versand verwendet die Microsoft Graph API mit Anwendungsberechtigungen, um E-Mails aus einem festgelegten Postfach zu senden. Um diese Funktion zu aktivieren, muss Ihr Administrator:
- Die mandantenweite Zustimmung für die App erteilen.
- Uns Ihren Domänennamen, Ihre Mandanten-ID und die E-Mail-Adresse mitteilen, die Sie verwenden möchten (z. B.
noreply@yourdomain.com).
Diese Details finden Sie in der Mandantenübersicht unter Microsoft Entra.
Voraussetzungen
Bevor Sie beginnen, stellen Sie bitte sicher, dass Sie über Folgendes verfügen:
- Administratoranmeldedaten: Sie müssen über die Rechte eines globalen Administrators für Ihren Microsoft-365-Mandanten verfügen.
- Zugriff auf Microsoft Entra: Sie müssen Ihre Mandantendetails unter Microsoft Entra einsehen können.
- PowerShell auf Ihrem PC:
- Windows PowerShell oder PowerShell Core.
- Installieren Sie das ExchangeOnlineManagement-Modul, indem Sie Folgendes ausführen:
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
- Grundkenntnisse: Sie sollten mit dem Kopieren und Einfügen von Befehlen in PowerShell vertraut sein. Keine Sorge, wenn Sie Anfänger sind – die folgenden Schritte sind detailliert und unkompliziert.
Schritt 1: Zustimmung des Administrators erteilen
-
URL für die Zustimmung des Administrators erstellen:
Verwenden Sie das folgende URL-Format. Ersetzen Sie<YOUR-DOMAIN-NAME>durch Ihren tatsächlichen Domänennamen (wenn Ihre Domäne beispielsweise „contoso.com“ lautet, verwenden Sie diesen):https://login.microsoftonline.com/<YOUR-DOMAIN-NAME>/adminconsent?client_id=03126c25-5828-4b2e-aa6d-d97380cb1cb5&redirect_uri=https://eniris.io -
URL aufrufen:
Bitten Sie Ihren globalen Microsoft-365-Administrator, sich in seinem Browser anzumelden und die URL aufzurufen. Es wird ein Zustimmungsdialog angezeigt, in dem die von unserer App angeforderten Berechtigungen aufgeführt sind (zum Beispiel Mail.Send). -
Zustimmung erteilen:
Der Administrator sollte auf "Accept" klicken, um die Zustimmung zu erteilen. Dadurch wird ein Dienstprinzipal für unsere App in Ihrem Mandanten erstellt und ihr das Senden von E-Mails ermöglicht. -
Uns benachrichtigen:
Erstellen Sie nach Erteilung der Zustimmung bitte ein Ticket unter eniris.io/support mit den folgenden Angaben:
- Ihr Domänenname.
- Ihre Mandanten-ID (zu finden in der Microsoft Entra-Mandantenübersicht).
- Die E-Mail-Adresse, die Sie zum Senden von E-Mails verwenden möchten (z. B.
noreply@yourdomain.com).
Schritt 2: Ihre Mandantendetails erfassen
Unser Onboarding-Prozess erfasst Ihre Mandanten-ID automatisch, wenn der Administrator die Zustimmung erteilt. Wenn Sie dies jedoch manuell überprüfen müssen, können Sie:
- sich bei Microsoft Entra anmelden.
- Ihre Mandanten-ID auf der Seite mit der Mandantenübersicht kopieren.
Schritt 3: Zugriffsbeschränkungen konfigurieren
Aus Gründen der Sicherheitsbest practice erstellen wir eine dedizierte Sicherheitsgruppe und verwenden sie, um den Zugriff der App auf Ihr festgelegtes Postfach zu beschränken. Dadurch wird das Prinzip der geringsten Berechtigungen umgesetzt und sichergestellt, dass die App nur auf das unbedingt Erforderliche zugreifen kann.
Erforderliche E-Mail-Sicherheitsgruppe erstellen
-
Beim Microsoft-365-Administrationscenter anmelden:
Rufen Sie admin.microsoft.com auf und melden Sie sich mit Ihrem Administratorkonto an. -
Eine Sicherheitsgruppe erstellen:
- Navigieren Sie zu "Groups" > "Active groups"
- Klicken Sie auf "Add a group"
- Wählen Sie "Security" als Gruppentyp aus und klicken Sie auf "Next"
- Geben Sie einen Namen (z. B. „Noreply Access Only“) und eine Beschreibung ein
- Fügen Sie das Konto
noreply@yourdomain.comals Mitglied hinzu - Klicken Sie auf "Next" und anschließend auf "Create group"
Zugriffsbeschränkungen anwenden
-
PowerShell öffnen:
Führen Sie PowerShell auf Ihrem PC als Administrator aus. -
Mit Exchange Online verbinden:
Installieren Sie das ExchangeOnlineManagement-Modul (falls noch nicht installiert) und stellen Sie anschließend eine Verbindung her:Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser Connect-ExchangeOnline -UserPrincipalName "<YOUR-ADMIN-EMAIL>" # For example: admin@yourdomain.com -
Anwendungszugriffsrichtlinie erstellen:
Führen Sie den folgenden Befehl aus. Ersetzen Sie<YOUR-SECURITY-GROUP-EMAIL>durch die tatsächliche E-Mail-Adresse oder Objekt-ID Ihrer Sicherheitsgruppe:New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5" -PolicyScopeGroupId "<YOUR-SECURITY-GROUP-EMAIL>" -Description "Restrict app access to the noreply mailbox only" -
Richtlinie überprüfen:
Testen Sie die Richtlinie, indem Sie Folgendes ausführen (ersetzen Sie den Platzhalter durch Ihre tatsächliche Noreply-E-Mail-Adresse):Test-ApplicationAccessPolicy -Identity "<YOUR-NOREPLY-EMAIL>" -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5"
Sicherheitsüberlegungen
- Datenisolierung: Der in Ihrem Mandanten erstellte Dienstprinzipal stellt sicher, dass die App nur im Rahmen der Richtlinie auf Daten zugreifen kann.
- Geringste Berechtigungen: Die App fordert nur die Berechtigung Mail.Send an und wird zusätzlich auf ein einzelnes Postfach beschränkt.
- Überwachung: Wir empfehlen regelmäßige Überprüfungen Ihres Dienstprinzipals und der Anwendungszugriffsrichtlinie.
Zusätzliche Informationen und Ressourcen
Häufige Probleme:
Zustimmungsfehler:
- Überprüfen Sie die Berechtigungen des Administratorkontos unter Microsoft Entra-Rollen
- Lesen Sie den Leitfaden zur Fehlerbehebung bei Zustimmungen
- Stellen Sie sicher, dass die URL korrekt erstellt wurde
PowerShell-Fehler:
- Überprüfen Sie, ob das ExchangeOnlineManagement-Modul installiert und auf dem neuesten Stand ist
- Stellen Sie sicher, dass Ihre Administratoranmeldedaten über ausreichende Berechtigungen verfügen
Überprüfung der Richtlinie:
- Verwenden Sie
Test-ApplicationAccessPolicy, um die Zugriffsbeschränkungen zu überprüfen - Lesen Sie die Dokumentation zur Anwendungszugriffsrichtlinie
