Microsoft Exchange Online mit OAuth2-Authentifizierung
Der Cryptshare-Server kann E-Mails über Microsoft Exchange Online versenden. Da Microsoft die Basisauthentifizierung für die Verbindung mit der SMTP-Schnittstelle eingestellt hat, kann der Cryptshare-Server nun über die OAuth 2.0-Authentifizierung auf diese Schnittstelle zugreifen.
App-Registrierung in der Microsoft Entra-Plattform
| Die genauen Vorgehensweisen können sich ändern: Microsoft kann den genauen Ablauf der Anwendungsregistrierung ohne Vorankündigung ändern. Es wird empfohlen, sich mit dem aktuellen Verfahren zur Registrierung einer Anwendung bei der Microsoft Identity Platform vertraut zu machen. |
| Ist Cryptshare for Outlook bereits konfiguriert? Separate Konfiguration erforderlich! Wenn Sie Cryptshare for Outlook bereits nutzen, ist es aufgrund unterschiedlicher Berechtigungen und Abläufe erforderlich, eine separate Konfiguration anzulegen. |
-
Melden Sie sich im Microsoft Entra Admin Center mit einem Konto an, das über die Rolle Cloud-Anwendungsadministrator oder höher verfügt.
-
Wenn Sie Zugriff auf mehrere Tenants haben, wechseln Sie über das Symbol „Einstellungen“ im oberen Menü zu dem Tenant, in dem Sie Cryptshare for Outlook verwenden möchten.


-
Navigieren Sie über die Seitenleiste zu Entra ID > App-Registrierungen.

-
Erstellen Sie eine neue Registrierung, indem Sie auf Neue Registrierung klicken.

-
Erstellen Sie Ihre neue Anwendung mit den folgenden Einstellungen:

-
Der Anwendungsname kann frei gewählt werden.
-
Wählen Sie den Kontotyp Konten in diesem Organisationsverzeichnis nur (<Ihr Firmenname> nur – Single Tenant) aus.
-
Legen Sie keine Weiterleitungs-URI fest.
-
-
Sobald die Anwendung registriert wurde, kopieren Sie bitte die Anwendungs- (Client-)ID und die Verzeichnis- (Tenant-) ID.

-
Wählen Sie in der Seitenleiste der App-Registrierung den Menüpunkt Zertifikate & Geheimnisse aus, wechseln Sie zur Registerkarte Client-Geheimnisse und wählen Sie Neues Client-Geheimnis.
-
Die Beschreibung kann frei gewählt werden.
-
Wählen Sie den gewünschten Wert für Ablaufdatum aus. Die maximale Dauer, die ausgewählt werden kann, beträgt zwei Jahre. Bitte beachten Sie, dass Sie nach Ablauf dieses Zeitraums ein neues Client-Geheimnis erstellen und es im Cryptshare-Server Server speichern, damit der Cryptshare-Server auch nach dem Ablaufdatum weiterhin E-Mails versenden kann
-
-
Wir empfehlen, einen Kalendereintrag oder eine andere Erinnerung einzurichten.
-
Klicken Sie auf Hinzufügen.
-
Auf der nächsten Seite sehen Sie den soeben erstellten geheimen Client-Schlüssel
-
-
Kopieren Sie die Zeichenfolge, die in der Spalte Wert angezeigt wird (nicht die Secret ID).
Der geheime Client-Schlüssel wird nur einmal angezeigt und kann nach dem Verlassen der Seite nicht mehr eingesehen werden. 
-
Wählen Sie anschließend den Menüpunkt API-Berechtigungen in der Seitenleiste der App-Registrierung aus.
-
Klicken Sie auf Berechtigung hinzufügen und wählen Sie die Registerkarte APIs, die meine Organisation nutzt. Wählen Sie Office 365 Exchange Online, dann Anwendungsberechtigungen und fügen Sie SMTP.SendAsApp hinzu, damit diese in der Liste angezeigt werden.



-
Klicken Sie auf Administratorzustimmung für <Name Ihres Unternehmens> erteilen und bestätigen Sie mit Ja.

-
Gehen Sie zum Abschnitt Unternehmens-Apps und kopieren Sie den Wert aus der Spalte Objekt-ID Ihrer neu hinzugefügten Anwendung.
Diese Objekt-ID unterscheidet sich von der Objekt-ID, die Sie im Menüpunkt App-Registrierungen finden -
Die Objekt-ID aus dem Menüpunkt Unternehmens-Apps wird für einen der nachfolgenden Schritte benötigt.)

-
Fahren Sie nun mit der Konfiguration in Exchange Online PowerShell fort.
App-Konfiguration in Exchange Online PowerShell
-
Die Einrichtungsschritte können sich jederzeit ändern
Microsoft behält sich vor, den genauen Prozess der Anwendungsregistrierung ohne vorherige Ankündigung zu ändern. Wir empfehlen Ihnen, [https://learn.microsoft.com/en-us/exchange/client-developer/legacy-protocols/ how-to-authenticate-an-imap-pop-smtp-application-by-using-oauth#use-client-credentials-grant-flow-to-authenticate-smtp-imap-and-pop-connections , um sich mit dem aktuellen Verfahren zur Registrierung einer Anwendung bei der Microsoft Identity Platform vertraut zu machen.
-
Öffnen Sie eine PowerShell-Konsole auf Ihrem lokalen Windows-PC.
-
Installieren Sie die Exchange Online PowerShell und stellen Sie eine Verbindung her:
-
Die Exchange Online PowerShell-Skripte wurden nicht digital von Microsoft signiert. Daher müssen Sie die Ausführung nicht signierter Skripte zulassen:
Set-ExecutionPolicy -ExecutionPolicy Bypass -Scope Process. -
Installieren Sie die ExchangeOnlineManagement-Module:
Install-Module -Name ExchangeOnlineManagement -
Machen Sie die installierten Module in der aktuellen PowerShell- Sitzung verfügbar:
Import-Module ExchangeOnlineManagement -
Stellen Sie mithilfe Ihrer Verzeichnis- (Tenant-)ID aus Schritt 6 oben eine Verbindung zu Exchange Online her:
Connect-ExchangeOnline -Organization <Verzeichnis- ID> -
Melden Sie sich im sich öffnenden Fenster bei Microsoft Entra an.
-
-
Erstellen Sie einen neuen Dienstprinzipal für die Anwendung unter Verwendung der Anwendungs- (Client-)ID aus Schritt 6 und der Objekt-ID aus Schritt 11:
New-ServicePrincipal -AppId <Anwendungs-ID> -ObjectId <Objekt- ID> -
Listen Sie anschließend alle vorhandenen Dienstprinzipale mit
Get-ServicePrincipal | flauf und suchen Sie den Eintrag, dessen AppId (Anwendungs-ID) und ObjectId (Objekt-ID) mit denen aus dem vorherigen Schritt identisch sind. Von diesem Eintrag benötigen Sie dann den Wert der unter „Sid“ angegebenen Dienstprinzipal-ID. -
Weisen Sie nun der E-Mail-Adresse, die zum Versenden von Cryptshare-E-Mails verwendet wird, die erforderlichen Berechtigungen zu:
Add-MailboxPermission -Identity „<Absender-E-Mail-Adresse>“ -User <Service-Principal-ID> -AccessRights FullAccess. -
Fahren Sie nun mit der Konfiguration auf dem Cryptshare-Server fort.
Konfiguration auf dem Cryptshare-Server

-
Stellen Sie eine Verbindung zur Cryptshare-Administrationsoberfläche her.
-
Navigieren Sie zum Menü Systemeinstellungen > Mailserver.
-
Wählen Sie dort den Wert Microsoft Exchange Online mit OAuth2 -Authentifizierung als SMTP-Servertyp aus.
-
Stellen Sie sicher, dass die E-Mail-Adresse, für die zuvor die Postfachberechtigung angelegt wurde, im Feld Absenderadresse eingetragen ist.
-
Stellen Sie sicher, dass das Kontrollkästchen neben *Verwendung individueller Absenderadressen zulassen
-
deaktiviert ist.
-
-
Geben Sie im Feld Verzeichnis- (Tenant-)ID den Wert der Verzeichnis- (Tenant-)ID ein.
-
Geben Sie im Feld Anwendungs- (Client-)ID den Wert der Anwendungs- (Client-)ID ein.
-
Geben Sie im Feld Client-Secret den Wert des Client-Secrets ein.
-
Klicken Sie auf Änderungen speichern.
-
Sie können sich eine Test-E-Mail senden, indem Sie eine beliebige E-Mail-Adresse in das Feld Mit Adresse testen eingeben und auf Testnachricht senden klicken.
-
Stellen Sie anschließend sicher, dass dieselbe Absenderadresse auch in den Policy-Regeln definiert ist und dass das Kontrollkästchen Verwendung individueller Absenderadressen zulassen nicht aktiviert ist.