Azure-App für unbeaufsichtigten Mailzugriff einrichten
App-Registrierung im Azure Portal mit Microsoft-Graph-Anwendungsberechtigungen und Clientschlüssel; liefert tenantId, clientId und clientSecret.
Liefert die drei Werte, die die E-Mail-Konfiguration für den Microsoft-365-Versand benötigt. Umfeld: Exchange Online / Microsoft Graph.
1. App-Registrierung
- Ins Azure Portal gehen.
- Links im Menü Microsoft Entra ID auswählen.
- Unter App-Registrierungen → Neue Registrierung.
- Angaben:
- Name: z. B.
Mail-Service-App - Unterstützte Kontotypen: „Nur Konten in diesem Organisationsverzeichnis"
- Umleitungs-URI: leer lassen
- Name: z. B.
- Registrieren klicken.
Auf der Übersichtsseite:
| Feld in Azure | Technische Bezeichnung |
|---|---|
| Anwendungs-ID (Client) | clientId |
| Verzeichnis-ID (Mandant) | tenantId |
2. API-Berechtigungen
- In der App links API-Berechtigungen.
- Berechtigung hinzufügen → Microsoft Graph.
- Anwendungsberechtigungen auswählen — nicht „Delegierte Berechtigungen".
- Nach „Mail" suchen und wählen:
Mail.SendMail.ReadWrite(oder nurMail.Read, wenn nur gelesen werden soll)
- Berechtigungen hinzufügen.
- Oben Administratorzustimmung für <Tenantname> erteilen → mit Ja bestätigen.
3. Geheimen Clientschlüssel erstellen
- In der App → Zertifikate & Geheimnisse.
- Bereich Geheime Clientschlüssel → Neuer geheimer Clientschlüssel.
- Beschreibung und Ablaufzeit wählen → Hinzufügen.
- Den Wert sofort kopieren — er ist nur einmal sichtbar und ergibt
clientSecret.
4. Zugriff einschränken (empfohlen)
Standardmäßig gilt der Zugriff für alle Postfächer. Zur Beschränkung auf bestimmte Postfächer im Exchange Online PowerShell-Modul mit New-ApplicationAccessPolicy eine Richtlinie erstellen, die nur für eine bestimmte Gruppe von Postfächern gilt.
Ergebnis
| Wert | Variable |
|---|---|
| Mandanten-ID (Verzeichnis-ID) | tenantId |
| Anwendungs-ID (Client-ID) | clientId |
| Geheimer Clientschlüssel | clientSecret |
- azure
- microsoft365
- graph
- playbook