Einrichten von MS Graph

Das Add-in nutzt Microsoft Graph, um einige seiner Funktionen bereitzustellen. Konkret fordert das Add-in Zugriff auf das Lesen Ihrer Benutzerpostfächer an, um Funktionen zur Client-Überprüfung und zum Abrufen von Transfers bereitzustellen.

Diese Einrichtung besteht aus zwei zusammenhängenden Teilen:

Registrierung einer Anwendung

Erstellt die Microsoft Entra-Anwendung, die Cryptshare for Outlook für den Zugriff auf Microsoft Graph verwendet.

Nested App Authentication (NAA)

Konfiguriert die registrierte Anwendung für das Single Sign-On von Office-Add-ins. NAA nutzt dieselbe App-Registrierung und fügt spezifische Authentifizierungsanforderungen hinzu, wie etwa unterstützte Kontotypen und einen Redirect-URI im Format „brk-multihub://…​“.

Eine Anwendung registrieren

Die genauen Vorgehensweisen können sich ändern: Microsoft kann den genauen Prozess zur Registrierung von Anwendungen ohne Vorankündigung ändern. Es wird empfohlen, sich mit dem aktuellen Prozess zur Registrierung einer Anwendung bei der Microsoft Identity Platform vertraut zu machen.
  1. Melden Sie sich im Microsoft Entra Admin Center mit einem Konto an, das über die Rolle Cloud-Anwendungsadministrator oder höher verfügt.

  2. Wenn Sie Zugriff auf mehrere Tenants haben, wechseln Sie über das Symbol „Einstellungen“ im oberen Menü zu dem Tenant, in dem Sie Cryptshare for Outlook verwenden möchten.

    entra settings

    current entra directory

  3. Navigieren Sie in der Seitenleiste zu Entra ID > App-Registrierungen.

    ms graph app reg

  4. Erstellen Sie eine neue Registrierung, indem Sie auf Neue Registrierung klicken.

    ms graph app reg2

  5. Registrieren Sie Ihre App mit den folgenden Parametern:

    ms graph app reg param

Multi-Tenant-Konfiguration

Die korrekte Zuordnung von Entra-Kontotypen zu Cryptshare Authority ist für erfolgreiche Anmeldungen unerlässlich:

  • Mehrere Entra ID Tenants: Standard für Multi-Tenant-Konfigurationen mit Tochtergesellschaften oder Partnern.

  • Beliebiger Entra ID Tenant + persönliche Konten: Verwenden Sie diese Option, um Benutzer mit privaten E-Mail-Adressen (z. B. @outlook.com, @hotmail.com) einzubeziehen.

  • Der Name der Applikation kann frei gewählt werden.

  • Sie können die unterstützten Kontotypen entsprechend Ihren Anforderungen auswählen. Je nach Ihrer Auswahl benötigen Sie nach Abschluss der App-Registrierung zusätzliche Informationen, um die Einrichtung auf dem Cryptshare-Server abzuschließen.

  • Sie müssen eine Umleitungs-URI hinzufügen, die als Single-Page-Anwendung (SPA) konfiguriert ist.

    Wenn die Webanwendung Ihres Cryptshare-Servers unter der URL https://cryptshareserver.customerdomain.com erreichbar ist, müssen Sie die Umleitungs-URI mit dem Präfix brk-multihub://cryptshareserver.customerdomain.com festlegen.

  1. Nachdem Sie die Anwendung erstellt haben, kopieren/speichern Sie die Anwendungs- (Client-)ID.

    entra client id

  2. Um die Nutzung von MS Graph zu ermöglichen, benötigt das Add-in zwei Berechtigungen:

    • User.Read und Mail.ReadWrite. Es gibt zwei Möglichkeiten, diese Berechtigungen zu erteilen:

      • Add-In-Benutzer können diese Berechtigungen beim Starten des Add-Ins über ein Dialogfeld bestätigen. In diesem Fall ist keine weitere Konfiguration in Microsoft Entra erforderlich und Sie können mit der Konfiguration auf dem Cryptshare-Server fortfahren.

      • Die erforderlichen Berechtigungen können vom Administrator für alle Benutzer erteilt werden. Die folgenden Schritte beschreiben, wie der Administrator Berechtigungen erteilen kann.

  3. Vom Administrator erteilte Berechtigungen:

    • Wählen Sie in der Seitenleiste der registrierten Anwendung API-Berechtigungen aus.

    • Fügen Sie über die Schaltfläche Berechtigung hinzufügen die delegierten Berechtigungen User.Read und Mail.ReadWrite im Abschnitt „Microsoft Graph“ hinzu, sodass beide in der Liste erscheinen.

      entra adding admin permissions

    • Navigieren Sie zum Abschnitt Unternehmensanwendungen, wählen Sie Ihre Anwendung aus der Liste aus und dann den Abschnitt Berechtigungen.

    • Klicken Sie auf die Schaltfläche Administratorzustimmung für Pointsharp GmbH erteilen und bestätigen Sie die angeforderten Berechtigungen im angezeigten Dialogfeld. Dadurch werden dem Add-in die erforderlichen Berechtigungen für alle Benutzer in Ihrem Tenant erteilt.

      entra granting admin consent

  4. Fahren Sie mit der Konfiguration der neu registrierten App in Ihrem Cryptshare-Server fort.

Nested App Authentication (NAA)

Siehe Microsoft-Referenz für weitere Details zur Aktivierung von Single Sign-On in einem Office-Add-in mit Nested App Authentication.

Unterstützte Kontotypen – Einstellungen

  1. Legen Sie „Unterstützte Kontotypen“ fest auf:

    Konten in einem beliebigen Organisationsverzeichnis (beliebiger Microsoft Entra ID-Tenant – Multitenant) und persönliche Microsoft-Konten

  1. Fügen Sie die SPA-Umleitungs-URI hinzu:

    In Azure-Portal > App-Registrierung > Authentifizierung

    • Fügen Sie die Plattform hinzu: Single-Page-Anwendung (SPA)

    • Fügen Sie die Umleitungs-URI hinzu:

      brk-multihub://cryptshareserver.customerdomain.com
      Ihre Domäne darf nur den Ursprung und keine Unterpfade enthalten.
      • OK: brk-multihub://localhost:3000

      • OK: brk-multihub://cryptshareserver.customerdomain.com

      • NICHT OK: brk-multihub://customerdomain.com /subpath

      • NICHT OK: brk-multihub://cryptshareserver.customerdomain.com /subpath

      • NNICHT OK: https://cryptshareserver.customerdomain.com

        Falls Ihre Anwendungsregistrierung bereits eine Weiterleitungs-URI aus einer früheren Konfiguration enthält, löschen Sie diese und behalten Sie nur brk-multihub://cryptshareserver.customerdomain.com bei. Zusätzliche oder veraltete Weiterleitungs-URIs können dazu führen, dass der Authentifizierungsablauf fehlschlägt.
  2. Wählen Sie Registrieren aus und kopieren und speichern Sie den Wert für die Anwendungs-ID (Client-ID).

  3. Fahren Sie mit der Konfiguration der neu registrierten App in Ihrem Cryptshare-Server fort.

Authentifizierungsablauf mit NAA

Der Nested-App-Authentifizierungsablauf ermöglicht Single Sign-On für Office-Add-Ins:

  • Das Add-in fordert ein Bootstrap-Token von MS Office an.

  • Wenn der Benutzer bereits bei Microsoft 365 angemeldet ist, wird das Bootstrap-Token über SSO gegen ein Zugriffstoken ausgetauscht.

    • Wenn SSO nicht verfügbar ist, greift das Add-in auf die interaktive Authentifizierung mit MSAL.js zurück.

    • Der Benutzer wird authentifiziert und das Add-in erhält Zugriff auf die erforderlichen Microsoft Graph-Bereiche.

Das Outlook-Add-in verwendet nun die folgenden Authentifizierungsmechanismen:

  • Nested App Authentication (NAA) für optimiertes Single Sign-On

  • MSAL.js (Microsoft Authentication Library for JavaScript) als Fallback für die interaktive Authentifizierung

  • Microsoft 365-SSO-Integration für eine nahtlose Benutzererfahrung

Für NAA sind keine zusätzlichen Änderungen an den Microsoft Graph-Berechtigungen erforderlich.

Konfigurieren der registrierten App im Cryptshare-Server

Cryptshare for Outlook-Add-Ins verwenden die Microsoft Entra-Anwendungsinformationen, die im zugehörigen Cryptshare-Server konfiguriert sind.

  1. Öffnen Sie zunächst die Konfigurationsseite Add-on-Produkte > Cryptshare for Outlook in der Admin-Oberfläche.

  2. Geben Sie im Feld „Anwendungs- (Client-)ID“ die Anwendungs-ID ein, die Sie nach der Registrierung Ihrer Anwendung im Entra-Portal abgerufen haben.

  3. Die Berechtigungseinstellung hängt von den unterstützten Kontotypen ab, die Sie bei der Registrierung Ihrer Anwendung in Microsoft Entra ausgewählt haben.

    Microsoft Entra-Autoritäten Weitere Informationen finden Sie in der offiziellen Microsoft-Dokumentation.
    • Wenn Sie Nur Konten in diesem Organisationsverzeichnis (Single Tenant) ausgewählt haben, wählen Sie An Tenant gebunden und geben Sie Ihre Tenant-ID ein. Ihre Tenant-ID finden Sie auf dem Übersichtsbildschirm des Microsoft Entra Identity Portals.

      entra tenant id

    • Wenn Sie Mehrere Entra ID-Tenants ausgewählt haben, wählen Sie Benutzerdefiniert und geben Sie Folgendes ein: https://login.microsoftonline.com/organizations/ Bitte stellen Sie sicher, dass für Multi-Tenant-Anwendungen die richtige Konfiguration für den Tenantübergreifenden Zugriff vorhanden ist. Weitere Informationen finden Sie in der offiziellen Microsoft-Dokumentation.

    • Wenn Sie Beliebiger Entra ID-Tenant + persönliche Microsoft-Konten ausgewählt haben, wählen Sie: https://login.microsoftonline.com/common

Stellen Sie sicher, dass Sie Ihre Änderungen über die Schaltfläche „Änderungen speichern“ speichern, bevor Sie die Weboberfläche verlassen.