Microsoft 365 Modern Authentication für den Zugriff auf Postfächer einrichten
Inhaltsverzeichnis
- Registrieren der Anwendung im Microsoft Azure-Portal
- Bekannte Fehler bzw. Zusatzschritte
- Weiterführende Erläuterungen zur OAuth2-Implementierung
- Weiterführende Informationen
- Verfügbarkeit und Sichtbarkeit
Registrieren der Anwendung im Microsoft Azure-Portal
Zur Einrichtung der Modern Authentication (OAuth2) sind folgende hauptsächliche Schritte durchzuführen:
- Schritt: "ClientID" und "TenantID" anlegen bzw. herausfinden
- Schritt: Geheimen Clientschlüssel ("Client-Secret") erstellen und kopieren
- Schritt: API-Berechtigungen vergeben
Diese Schritte werden im Folgenden näher erklärt.
ClientID und TenantID anlegen bzw. herausfinden
Sie müssen dazu das Azure Active Directory Overview im Microsoft Azure Portal öffnen. Dann wählen sie die "App registrations" links im Menüband aus und klicken auf "New registration":

Dann auf Registieren klicken:

Hier sind die Anwendungs-ID ("Client ID") und die Verzeichnis-ID (Mandant/"tenant ID") zu finden, die im "weitere Optionen"-Tab auf der Datenquelle einzugeben sind.
Geheimen Clientschlüssel erstellen und kopieren
Bei Office 365-Postfächern mit OAuth2-Identifikation werden in der Browseranwendung statt des Passworts das "Client Secret" benötigt. In den folgenden Schritten wird die Erstellung erläutert:
- In Azure können unter "Zertifikate & Geheimnisse" neue geheime Clientschlüssel erstellt werden:

- Durch den Klick auf "Neuen geheimen Clientschlüssel erstellen" öffnet sich ein Dialogfeld:
- Die Beschreibung ist beliebig wählbar, z.B. Microsoft 365 Client Secret.
- Es muss die Gültigkeitsdauer des Clientschlüssels gewählt werden.

Hinweis: Der Clientschlüssel muss vor Ablauf seiner Gültigkeit erneuert werden (+ der neue Wert an allen Verwendungstellen eingetragen werden)
- Durch Auswählen von "Hinzufügen" wird der Clientschlüssel erstellt.

- Der Werts des geheimen Clientschlüssels ist in das Passwort-Feld der Datenquelle im Reiter "Einstellungen" hinzuzufügen.
Wichtig: Der geheime Clientschlüssel muss sofort kopiert werden. Nach Verlassen der Seite ist der Schlüssel nicht mehr anzeigbar. Dann muss ein neuer Clientschlüssel angelegt werden.
API-Berechtigungen vergeben
Die Anwendungsberechtigungen können folgendermaßen eingestellt werden:
- Zuerst sind die "API-Berechtigungen" in Azue auszuwählen.
- Bei Auswahl auf "Berechtigungen hinzufügen" können neue Berechtigungen hinzugefügt werden. Es ist nach "Office" zu suchen und "Office 365 Exchange Online" auszwählen:

- Es sind die Anwendungsberechtigungen auszuwählen und je nach verwendetem Protokoll die passenden Rechte auszuwählen.
a) EWS (Exchange Web Service) benötigt die Berechtigung full\_access\_as\_app

b) IMAP benötigt die Berechtigung IMAP.AccessAsApp

c) POP benötigt das Berechtigung POP.AccessAsApp

- Bei Auswahl von "Berechtigung hinzufügen" ist die Administratorzustimmung zu erteilen:

- Bei allen benötigten Berechtigung muss in der Spalte "Status" "Gewährt für" und grün sein:

Hinweise:
- Für das Serverprotokoll EWS werden keine weiteren Schritte benötigt, es sei denn, es sollen die Berechtigungen auf einzelne Mailboxen eingeschränkt werden. Per dieser Anleitung von Microsoft können die Berechtigungen auf einzelne Mailboxen eingeschränkt werden: https://learn.microsoft.com/de-de/graph/auth-limit-mailbox-access
- Für die Serverprotokolle IMAP und POP müssen im Exchange Server die einzelnen Mailboxen mit der Applikation verknüpft werden und die genauen Rechte vergeben werden entsprechend dieser Anleitung: https://learn.microsoft.com/de-de/exchange/client-developer/legacy-protocols/how-to-authenticate-an-imap-pop-smtp-application-by-using-oauth#register-service-principals-in-exchange Hierbei benötigt man wieder die Verzeichnis-ID (Mandant/tenant) und zusätzlich die Anwendungs-ID (App-ID) sowie die Objekt-ID aus der Übersicht unterhalb der Unternehmensanwendungen als ServiceID und UserID:


Bekannte Fehler bzw. Zusatzschritte
Zur genannten Microsoft-Anleitung:
- vor dem Install-Module -Name ExchangeOnlineManagement -allowprerelease müssen ggfs. noch folgende Module installiert und importiert werden (Fehlermeldung: "AllowPrerelease parameter cannot be found")
- Install-Module -Name PackageManagement -Repository PSGallery -Force Install-Module -Name PowerShellGet -Repository PSGallery -Force #Then restart shell Import-Module PowerShellGet
- Wird die Meldung ausgegeben "Die Datei "C: \Program Files\WindowsPowerShell\Modules\PackageManagement\1.4.8.1\PackageManagement.psm1" kann nicht geladen werden, da die Ausführung von Skripts auf diesem System deaktiviert ist. ...." muss erst noch Set-ExecutionPolicy RemoteSigned
- und dann erneut Import-Module PowerShellGet eingegeben werden.
Weiterführende Erläuterungen zur OAuth2-Implementierung
Verwendeter Flow
Microsoft hat unterschiedliche Tokenzuweisungsflows. In der Browseranwendung wird der "OAuth 2.0 client credentials grant" (Fluss von OAuth 2.0-Clientanmeldeinformationen) verwendet. Diese Art der Gewährung wird häufig für Interaktionen zwischen Servern verwendet, die ohne Benutzereingriff im Hintergrund ausgeführt werden müssen. Diese Anwendungstypen werden oft als Daemons oder Dienstkonten bezeichnet. Genauere Beschreibungen des Flows sind hier zu finden: https://learn.microsoft.com/de-de/azure/active-directory/develop/v2-oauth2-client-creds-grant-flow
Art der benötigen Rechte
Erläuterung der benötigten Rechte: https://learn.microsoft.com/de-de/azure/active-directory/develop/permissions-consent-overview?WT.mc_id=Portal-Microsoft_AAD_RegisteredApps
Dokumentation durch Microsoft für Abruf per EWS: https://learn.microsoft.com/de-de/exchange/client-developer/exchange-web-services/how-to-authenticate-an-ews-application-by-using-oauth#configure-for-app-only-authentication
Weiterführende Informationen
Siehe auch Datenquellen
Hier finden Sie auch eine Schritt-für-Schritt-Anleitung, wie Datenabonnements und Datenquellen eingerichtet werden können, sowie wichtige Hinweise, wie Fehler bei der Einrichtung entstehen und sich auswirken können.
Verfügbarkeit und Sichtbarkeit
Verfügbar auf: Organisationseinheit
Aufgabengruppe: Datenerfassung
- Datenerfassung, automatisch: Einstellungen sehen
- Datenerfassung, automatisch: Einstellungen verwalten
Lizenz: unabhängig von der Edition
Bestimmte Treiber sind in allen Editionen verfügbar, andere lizenzpflichtig und somit erst ab höheren Editionen verfügbar
Hinweis: Lizenzen, die vor 2018 erworben wurden können abweichen.