Skip to content

Zielgruppe & Rolle

Rolle: IT-Administrator (Microsoft 365 / Entra ID / Exchange Online) | Voraussetzung: Administrator-Rechte im Microsoft Entra Admin Center

Einrichtung vom Postfach (Optional – benötigt für Notifikationen) ​

Optionaler Systemdienst

Die Einrichtung des E-Mail-Postfachs ist optional. Sie wird ausschließlich benötigt, wenn Bearbeiter bei anstehenden Workflow-Aufgaben oder Rückfragen automatische E-Mail-Benachrichtigungen erhalten sollen. Workflows und Belegfreigaben funktionieren uneingeschränkt auch ohne Postfach-Anbindung.

ConnectWORKFLOW kann automatisiert E-Mail-Benachrichtigungen versenden, sobald ein Benutzer eine Freigabe erteilen soll oder eine Rückfrage zu einem Beleg gestellt wurde. Für den E-Mail-Versand nutzt ConnectCLOUD die moderne Microsoft Graph API.

1. Funktionsweise & Grundlagen ​

Bevor Sie die Einrichtung starten, beachten Sie die folgenden zentralen Prinzipien:

  • Zentraler technischer Absender: In der Administration > Mail-Komponente wird eine zentrale E-Mail-Adresse hinterlegt (z. B. workflow@firma.de). Über diese Adresse werden alle Workflow-Notifikationen versendet.
  • Empfänger-Ermittlung:
    • Reguläre Freigabeschritte (UserStep): Die Ziel-E-Mail-Adresse wird direkt im Workflow-Blueprint über die Eigenschaft notificationEmail definiert.
    • Rückfragen: Die E-Mail-Adresse der angefragten Person wird automatisch aus den microtech-Benutzerstammdaten ermittelt (standardmäßig tblUsers.fldEMail1 oder gemäß dem in der Workflow-Mandantenkonfiguration festgelegten Feld: fldEMail1, fldEMail2, fldFirEMailInt, fldFirEMail) und durch den Rückfrage-Steller ausgewählt.
  • Benötigte Berechtigung: Für den reinen Mailversand benötigt die App-Registrierung in Microsoft Entra ID das Anwendungsrecht Mail.Send (Application permission) mit Administratorzustimmung (Admin Consent).

2. Microsoft 365 App-Registrierung in Microsoft Entra ID ​

Für den automatisierten Versand von Workflow-Benachrichtigungen über Microsoft Graph wird eine App-Registrierung in Microsoft Entra ID benötigt.

Hinweis für bestehende ConnectINVOICE-Kunden

Haben Sie für Ihren Mandanten bereits eine Microsoft-Graph-App für ConnectINVOICE eingerichtet, müssen Sie keine separate Registrierung anlegen (im ConnectPORTAL wird pro Mandant eine gemeinsame Mail-Konfiguration hinterlegt). Ergänzen Sie in diesem Fall Ihrer bestehenden Registrierung lediglich die Anwendungsberechtigung Mail.Send mit Administratorzustimmung (siehe Schritt 3).

1. App in Microsoft Entra ID registrieren ​

  1. Öffnen Sie das Microsoft Entra Admin Center und navigieren Sie zu Identität > Anwendungen > App-Registrierungen.
  2. Klicken Sie auf Neue Registrierung.
  3. Vergeben Sie einen aussagekräftigen Namen (z. B. ConnectCloud-Workflow-Mail).
  4. Wählen Sie als unterstützten Kontotyp Nur Konten in diesem Organisationsverzeichnis.
  5. Klicken Sie auf Registrieren.
  6. Notieren Sie sich auf der Übersichtsseite die Anwendungs-ID (Client-ID) und die Verzeichnis-ID (Mandanten-ID / Tenant-ID).

2. Geheimen Clientschlüssel (Client Secret) generieren ​

  1. Navigieren Sie in der App-Registrierung zu Zertifikate & Geheimnisse (Certificates & secrets).
  2. Klicken Sie auf Neuer geheimer Clientschlüssel (New client secret).
  3. Vergeben Sie eine Beschreibung (z. B. workflow-mail-secret) und wählen Sie eine geeignete Gültigkeitsdauer.
  4. Klicken Sie auf Hinzufügen.
  5. Kopieren Sie den angezeigten Wert (Value) sofort an einen sicheren Ort (dieser Wert wird nach dem Verlassen der Seite nie wieder im Klartext angezeigt).

3. API-Berechtigung vergeben (Mail.Send) ​

  1. Navigieren Sie zu API-Berechtigungen (API permissions).
  2. Klicken Sie auf Berechtigung hinzufügen > Microsoft Graph > Anwendungsberechtigungen (Application permissions).
  3. Suchen Sie nach Mail.Send, markieren Sie das Kontrollkästchen und klicken Sie auf Berechtigungen hinzufügen.
  4. Klicken Sie auf Administratorzustimmung für [Mandant] erteilen (Grant admin consent) und bestätigen Sie die Abfrage.

4. (Empfohlen): Zugriff auf das Absender-Postfach beschränken ​

Standardmäßig erlaubt Mail.Send das Senden im Namen aller Postfächer im Tenant. Wir empfehlen, die Berechtigung über eine Application Access Policy in Exchange Online auf das vorgesehene Absenderpostfach einzuschränken:

  1. Öffnen Sie PowerShell und stellen Sie die Verbindung zu Exchange Online her:
    powershell
    Connect-ExchangeOnline
  2. Legen Sie eine Mail-enabled Security Group an:
    powershell
    $grp = New-DistributionGroup -Name "APP-OnlyMailbox-Workflow" -Alias "APP-OnlyMailbox-Workflow" -Type Security
    Set-DistributionGroup -Identity $grp.Identity -HiddenFromAddressListsEnabled $true
  3. Fügen Sie das gewünschte Absenderpostfach hinzu:
    powershell
    Add-DistributionGroupMember -Identity $grp.Identity -Member "workflow@deinedomain.tld"
  4. Erstellen Sie die Zugriffsrichtlinie für die Client-ID der App:
    powershell
    New-ApplicationAccessPolicy -AppId "<CLIENT-ID-DER-APP>" -PolicyScopeGroupId $grp.PrimarySmtpAddress -AccessRight RestrictAccess -Description "Workflow-App darf nur von Absender-Postfach senden"
  5. Prüfen Sie die Zugriffsbeschränkung:
    powershell
    Test-ApplicationAccessPolicy -AppId "<CLIENT-ID-DER-APP>" -Identity "workflow@deinedomain.tld"
    Erwartetes Ergebnis: Granted für das Absenderpostfach, Denied für alle anderen Postfächer.

3. Portalkonfiguration in der Mail-Komponente ​

Sobald die Entra-ID-Konfiguration abgeschlossen ist, hinterlegen Sie die Zugangsdaten in der Administrationsoberfläche der Mandantenkonfiguration.

Eigenständige Mandantenkonfiguration

Die Konfiguration der Mail-Komponente im Portal ist als eigenständige Mandantenkomponente für ConnectWORKFLOW dokumentiert. Dort finden Sie die detaillierte Schritt-für-Schritt-Anleitung zur Hinterlegung der Microsoft Graph API Zugangsdaten, der Absenderadresse für Benachrichtigungen und dem Verbindungstest:

Mail-Komponente im Portal konfigurieren (Optional – benötigt für Notifikationen)

Verwandte Themen & Nächste Schritte ​