Skip to main content

E-Mail über Microsoft 365

Microsoft hat die Anmeldung mit Benutzer und Kennwort für SMTP abgeschaltet. Für Postfächer in Microsoft 365 führt deshalb einer der beiden folgenden Wege zum Ziel. Beide brauchen einmalig eine App-Registrierung im Azure-Portal.

Welchen Weg wählen

OAuth App-Only
Versand als ein angemeldetes Benutzerkonto die Anwendung selbst
Anmeldung einmalig im Browser keine
Absender das angemeldete Postfach ein frei angegebenes Postfach
Nötige Rechte Delegiert: SMTP.Send, offline_access Anwendung: Mail.Send

Für einen Server, der jahrelang unbeaufsichtigt läuft, ist App-Only der robustere Weg: Es hängt kein Benutzerkonto daran, das gesperrt werden oder das Kennwort wechseln könnte.

App-Only mit Mail.Send als Anwendungsberechtigung erlaubt der Registrierung, als jedes Postfach der Organisation zu senden. Wer das eng ziehen will, beschränkt die Registrierung in Exchange Online über eine Anwendungszugriffsrichtlinie auf das eine Absenderpostfach. Das gehört mit der Microsoft-365-Administration abgestimmt.

Weg 1 — OAuth

Reiter M365-OAuth

1. App registrieren

Im Azure-Portal eine neue App-Registrierung anlegen, mit einem eindeutigen Namen. Als Umleitungs-URI wird die Adresse dieser FINN.ghost-Installation eingetragen, endend auf /api/mail/oauth/redirect:

https://finn.kunde.de:8083/api/mail/oauth/redirect

App-Registrierung anlegen

Die Umleitungs-URI muss zeichengenau mit der Adresse übereinstimmen, unter der FINN.ghost erreichbar ist — samt Port. Weicht sie ab, bricht Microsoft die Anmeldung mit einer Meldung zur Redirect-URI ab. Das ist der häufigste Stolperstein.

In älteren Fassungen dieser Anleitung endete die Adresse auf /api/settings/oauth/redirect. Das gilt nicht mehr — der Pfad lautet /api/mail/oauth/redirect.

2. Clientschlüssel erstellen

Unter Zertifikate & Geheimnisse einen neuen Clientschlüssel anlegen und den Wert sofort notieren.

Clientschlüssel erstellen

Der Wert wird nur einmal angezeigt. Wer ihn nicht notiert, muss einen neuen Schlüssel anlegen. Clientschlüssel laufen außerdem ab — das Ablaufdatum gehört notiert, sonst bleibt der Mailversand irgendwann ohne Vorwarnung stehen.

3. Berechtigungen setzen

Unter API-Berechtigungen zwei delegierte Berechtigungen von Microsoft Graph hinzufügen und die Zustimmung erteilen:

Berechtigung Wofür
SMTP.Send Mails über SMTP AUTH senden
offline_access Zugriff behalten, ohne erneute Anmeldung

API-Berechtigungen

User.Read steht dort in der Regel schon — es wird beim Anlegen der Registrierung mitgegeben und kann bleiben. Wichtig ist der grüne Haken bei Status: ohne erteilte Zustimmung greifen die Berechtigungen nicht.

4. Werte übertragen

Aus dem Reiter Übersicht der Registrierung:

Feld in Azure Feld in FINN.ghost
Anwendungs-ID (Client) Client ID
Verzeichnis-ID (Mandant) Tenant ID
beim Anlegen hinterlegte Umleitungs-URI Redirect URI
notierter Wert des Clientschlüssels Client Secret

Werte in FINN.ghost eintragen

5. Verbinden

Nach dem Klick auf Verbinden fragt Microsoft nach der Anmeldung. Danach steht die Verbindung, und in der Karte erscheint die Adresse des verbundenen Kontos.

Angemeldet wird das Postfach, aus dem gesendet wird. Es muss ein Postfach in derselben Organisation sein.

Weg 2 — App-Only

Reiter M365-App-Only

1. App registrieren

Wie oben eine neue App-Registrierung mit eindeutigem Namen. Eine Umleitungs-URI wird hier nicht gebraucht.

App-Registrierung anlegen

2. Clientschlüssel erstellen

Unter Zertifikate & Geheimnisse, Wert notieren.

Clientschlüssel erstellen

3. Berechtigung setzen

Unter API-Berechtigungen eine Anwendungsberechtigung von Microsoft Graph hinzufügen und die Zustimmung erteilen:

Berechtigung Typ
Mail.Send Anwendung

API-Berechtigung Mail.Send

Anwendungsberechtigungen brauchen immer die Administratorzustimmung. Ohne sie schlägt der Versand mit einer Rechtemeldung fehl, obwohl alle Werte richtig eingetragen sind.

4. Werte übertragen

Feld in Azure Feld in FINN.ghost
Anwendungs-ID (Client) Client ID
Verzeichnis-ID (Mandant) Tenant ID
Wert des Clientschlüssels Client Secret
Absender-E-Mail

Werte in FINN.ghost eintragen

Die Absender-E-Mail ist das Postfach, aus dem gesendet wird.

Nach dem Speichern verschickt FINN.ghost eine Testmail an die eingetragenen Empfänger und bestätigt das in der Karte. Kommt sie nicht an, fehlt meist die Administratorzustimmung.

Über Trennen wird die Verbindung wieder gelöst.

Wenn der Versand nicht geht

Meldung oder Symptom Ursache
Fehler zur Redirect-URI beim Verbinden Umleitungs-URI weicht ab
Anmeldung geht, Versand scheitert Berechtigung fehlt oder ohne Zustimmung
lief monatelang, jetzt nicht mehr Clientschlüssel abgelaufen
App-Only meldet fehlende Rechte Administratorzustimmung nicht erteilt
Absender wird abgelehnt Postfach gehört nicht zur Organisation

Die Antwort von Microsoft steht im Protokoll. Siehe Log Informationen.

Nächster Schritt

EU-Auslands-Kontengruppen