Microsoft 365 Modern Authentication für den Zugriff auf Postfächer einrichten


Inhaltsverzeichnis


Registrieren der Anwendung im Microsoft Azure-Portal

Zur Einrichtung der Modern Authentication (OAuth2) sind folgende hauptsächliche Schritte durchzuführen:

  1. Schritt: "ClientID" und "TenantID" anlegen bzw. herausfinden
  2. Schritt: Geheimen Clientschlüssel ("Client-Secret") erstellen und kopieren
  3. Schritt: API-Berechtigungen vergeben

Diese Schritte werden im Folgenden näher erklärt.

ClientID und TenantID anlegen bzw. herausfinden

Sie müssen dazu das Azure Active Directory Overview im Microsoft Azure Portal öffnen. Dann wählen sie die  "App registrations" links im Menüband aus und klicken auf "New registration":

Microsoft Azure -Anwendung Registrierungsdialog1.png

Dann auf Registieren klicken:

Microsoft Azure - Übersichtsseite der neuregistrierten Anwendung.png

Hier sind die Anwendungs-ID ("Client ID") und die Verzeichnis-ID (Mandant/"tenant ID") zu finden, die im "weitere Optionen"-Tab auf der Datenquelle einzugeben sind.

Geheimen Clientschlüssel erstellen und kopieren

Bei Office 365-Postfächern mit OAuth2-Identifikation werden in der Browseranwendung statt des Passworts das "Client Secret" benötigt. In den folgenden Schritten wird die Erstellung erläutert:

  • In Azure können unter "Zertifikate & Geheimnisse" neue geheime Clientschlüssel erstellt werden:

Microsoft Azure - Microsoft 365 ModernAuth Mailabruf - Client secret1.png

  • Durch den Klick auf "Neuen geheimen Clientschlüssel erstellen" öffnet sich ein Dialogfeld:
  • Die Beschreibung ist beliebig wählbar, z.B. Microsoft 365 Client Secret.
  • Es muss die Gültigkeitsdauer des Clientschlüssels gewählt werden.

Microsoft Azure - Microsoft 365 ModernAuth Mailabruf - Client secret2.png

Hinweis: Der Clientschlüssel muss vor Ablauf seiner Gültigkeit erneuert werden (+ der neue Wert an allen Verwendungstellen eingetragen werden)

  • Durch Auswählen von "Hinzufügen" wird der Clientschlüssel erstellt.

Microsoft Azure - Microsoft 365 ModernAuth Mailabruf - Client secret3.png

  • Der Werts des geheimen Clientschlüssels ist in das Passwort-Feld der Datenquelle im Reiter "Einstellungen" hinzuzufügen.

Wichtig: Der geheime Clientschlüssel muss sofort kopiert werden. Nach Verlassen der Seite ist der Schlüssel nicht mehr anzeigbar. Dann muss ein neuer Clientschlüssel angelegt werden.

API-Berechtigungen vergeben

Die Anwendungsberechtigungen können folgendermaßen eingestellt werden:

  • Zuerst sind die "API-Berechtigungen" in Azue auszuwählen.
  • Bei Auswahl auf "Berechtigungen hinzufügen" können neue Berechtigungen hinzugefügt werden. Es ist nach "Office" zu suchen und "Office 365 Exchange Online" auszwählen: Microsoft Azure - API-Berechtigungen anfordern1.png
  • Es sind die Anwendungsberechtigungen auszuwählen und je nach verwendetem Protokoll die passenden Rechte auszuwählen.

a) EWS (Exchange Web Service)  benötigt die Berechtigung full\_access\_as\_app

Microsoft Azure - API-Berechtigungen anfordern EWS.png

b) IMAP benötigt die Berechtigung IMAP.AccessAsApp

Microsoft Azure - API-Berechtigungen anfordern IMAP.png

c) POP benötigt das Berechtigung POP.AccessAsApp

Microsoft Azure - API-Berechtigungen anfordern POP.png

  • Bei Auswahl von "Berechtigung hinzufügen" ist die Administratorzustimmung zu erteilen:

Microsoft Azure - API-Berechtigungen anfordern Administratorzustimmung.png

  • Bei allen benötigten Berechtigung muss in der Spalte "Status" "Gewährt für" und grün sein:

Microsoft Azure - API-Berechtigungen anfordern Status gewährt.png

Hinweise:

Datenerfassung_Datenquellen_OAuth2_Erklaerung_Hinweis2_1.png

Datenerfassung_Datenquellen_OAuth2_Erklaerung_Hinweis2_2.png

Bekannte Fehler bzw. Zusatzschritte

Zur genannten Microsoft-Anleitung:

  1. vor dem Install-Module -Name ExchangeOnlineManagement -allowprerelease müssen ggfs. noch folgende Module installiert und importiert werden (Fehlermeldung: "AllowPrerelease parameter cannot be found")
    1. Install-Module -Name PackageManagement -Repository PSGallery -Force Install-Module -Name PowerShellGet -Repository PSGallery -Force #Then restart shell Import-Module PowerShellGet
    2. Wird die Meldung ausgegeben "Die Datei "C: \Program Files\WindowsPowerShell\Modules\PackageManagement\1.4.8.1\PackageManagement.psm1" kann nicht geladen werden, da die Ausführung von Skripts auf diesem System deaktiviert ist. ...." muss erst noch Set-ExecutionPolicy RemoteSigned
  2. und dann erneut Import-Module PowerShellGet eingegeben werden.

Weiterführende Erläuterungen zur OAuth2-Implementierung

Verwendeter Flow

Microsoft hat unterschiedliche Tokenzuweisungsflows. In der Browseranwendung wird der "OAuth 2.0 client credentials grant" (Fluss von OAuth 2.0-Clientanmeldeinformationen) verwendet. Diese Art der Gewährung wird häufig für Interaktionen zwischen Servern verwendet, die ohne Benutzereingriff im Hintergrund ausgeführt werden müssen. Diese Anwendungstypen werden oft als Daemons oder Dienstkonten bezeichnet. Genauere Beschreibungen des Flows sind hier zu finden: https://learn.microsoft.com/de-de/azure/active-directory/develop/v2-oauth2-client-creds-grant-flow

Art der benötigen Rechte

Erläuterung der benötigten Rechte: https://learn.microsoft.com/de-de/azure/active-directory/develop/permissions-consent-overview?WT.mc_id=Portal-Microsoft_AAD_RegisteredApps

Dokumentation durch Microsoft für Abruf per EWS: https://learn.microsoft.com/de-de/exchange/client-developer/exchange-web-services/how-to-authenticate-an-ews-application-by-using-oauth#configure-for-app-only-authentication

Weiterführende Informationen

Siehe auch Datenquellen

Hier finden Sie auch eine Schritt-für-Schritt-Anleitung, wie Datenabonnements und Datenquellen eingerichtet werden können, sowie wichtige Hinweise, wie Fehler bei der Einrichtung entstehen und sich auswirken können.

Verfügbarkeit und Sichtbarkeit

Verfügbar auf: Organisationseinheit

Aufgabengruppe: Datenerfassung

Standardrechtebaustein:

  • Datenerfassung, automatisch: Einstellungen sehen
  • Datenerfassung, automatisch: Einstellungen verwalten

Lizenz: unabhängig von der Edition

Bestimmte Treiber sind in allen Editionen verfügbar, andere lizenzpflichtig und somit erst ab höheren Editionen verfügbar

Hinweis: Lizenzen, die vor 2018 erworben wurden können abweichen.