Azure-App für unbeaufsichtigten Mailzugriff einrichten

App-Registrierung im Azure Portal mit Microsoft-Graph-Anwendungsberechtigungen und Clientschlüssel; liefert tenantId, clientId und clientSecret.

Liefert die drei Werte, die die E-Mail-Konfiguration für den Microsoft-365-Versand benötigt. Umfeld: Exchange Online / Microsoft Graph.

1. App-Registrierung

  1. Ins Azure Portal gehen.
  2. Links im Menü Microsoft Entra ID auswählen.
  3. Unter App-RegistrierungenNeue Registrierung.
  4. Angaben:
    • Name: z. B. Mail-Service-App
    • Unterstützte Kontotypen: „Nur Konten in diesem Organisationsverzeichnis"
    • Umleitungs-URI: leer lassen
  5. Registrieren klicken.

Auf der Übersichtsseite:

Feld in AzureTechnische Bezeichnung
Anwendungs-ID (Client)clientId
Verzeichnis-ID (Mandant)tenantId

2. API-Berechtigungen

  1. In der App links API-Berechtigungen.
  2. Berechtigung hinzufügenMicrosoft Graph.
  3. Anwendungsberechtigungen auswählen — nicht „Delegierte Berechtigungen".
  4. Nach „Mail" suchen und wählen:
    • Mail.Send
    • Mail.ReadWrite (oder nur Mail.Read, wenn nur gelesen werden soll)
  5. Berechtigungen hinzufügen.
  6. Oben Administratorzustimmung für <Tenantname> erteilen → mit Ja bestätigen.

3. Geheimen Clientschlüssel erstellen

  1. In der App → Zertifikate & Geheimnisse.
  2. Bereich Geheime ClientschlüsselNeuer geheimer Clientschlüssel.
  3. Beschreibung und Ablaufzeit wählen → Hinzufügen.
  4. Den Wert sofort kopieren — er ist nur einmal sichtbar und ergibt clientSecret.

4. Zugriff einschränken (empfohlen)

Standardmäßig gilt der Zugriff für alle Postfächer. Zur Beschränkung auf bestimmte Postfächer im Exchange Online PowerShell-Modul mit New-ApplicationAccessPolicy eine Richtlinie erstellen, die nur für eine bestimmte Gruppe von Postfächern gilt.

Ergebnis

WertVariable
Mandanten-ID (Verzeichnis-ID)tenantId
Anwendungs-ID (Client-ID)clientId
Geheimer ClientschlüsselclientSecret
  • e-mail
  • azure
  • microsoft365
  • graph
  • playbook