Appearance
Zielgruppe & Rolle
Rolle: IT-Administrator (Microsoft 365 / Entra ID / Exchange Online) | Voraussetzung: Administrator-Rechte im Microsoft Entra Admin Center
Einrichtung vom Postfach (Optional – benötigt für Notifikationen)
Optionaler Systemdienst
Die Einrichtung des E-Mail-Postfachs ist optional. Sie wird ausschließlich benötigt, wenn Bearbeiter bei anstehenden Workflow-Aufgaben oder Rückfragen automatische E-Mail-Benachrichtigungen erhalten sollen. Workflows und Belegfreigaben funktionieren uneingeschränkt auch ohne Postfach-Anbindung.
ConnectWORKFLOW kann automatisiert E-Mail-Benachrichtigungen versenden, sobald ein Benutzer eine Freigabe erteilen soll oder eine Rückfrage zu einem Beleg gestellt wurde. Für den E-Mail-Versand nutzt ConnectCLOUD die moderne Microsoft Graph API.
1. Funktionsweise & Grundlagen
Bevor Sie die Einrichtung starten, beachten Sie die folgenden zentralen Prinzipien:
- Zentraler technischer Absender: In der Administration > Mail-Komponente wird eine zentrale E-Mail-Adresse hinterlegt (z. B.
workflow@firma.de). Über diese Adresse werden alle Workflow-Notifikationen versendet. - Empfänger-Ermittlung:
- Reguläre Freigabeschritte (
UserStep): Die Ziel-E-Mail-Adresse wird direkt im Workflow-Blueprint über die EigenschaftnotificationEmaildefiniert. - Rückfragen: Die E-Mail-Adresse der angefragten Person wird automatisch aus den microtech-Benutzerstammdaten ermittelt (standardmäßig
tblUsers.fldEMail1oder gemäß dem in der Workflow-Mandantenkonfiguration festgelegten Feld:fldEMail1,fldEMail2,fldFirEMailInt,fldFirEMail) und durch den Rückfrage-Steller ausgewählt.
- Reguläre Freigabeschritte (
- Benötigte Berechtigung: Für den reinen Mailversand benötigt die App-Registrierung in Microsoft Entra ID das Anwendungsrecht
Mail.Send(Application permission) mit Administratorzustimmung (Admin Consent).
2. Microsoft 365 App-Registrierung in Microsoft Entra ID
Für den automatisierten Versand von Workflow-Benachrichtigungen über Microsoft Graph wird eine App-Registrierung in Microsoft Entra ID benötigt.
Hinweis für bestehende ConnectINVOICE-Kunden
Haben Sie für Ihren Mandanten bereits eine Microsoft-Graph-App für ConnectINVOICE eingerichtet, müssen Sie keine separate Registrierung anlegen (im ConnectPORTAL wird pro Mandant eine gemeinsame Mail-Konfiguration hinterlegt). Ergänzen Sie in diesem Fall Ihrer bestehenden Registrierung lediglich die Anwendungsberechtigung Mail.Send mit Administratorzustimmung (siehe Schritt 3).
1. App in Microsoft Entra ID registrieren
- Öffnen Sie das Microsoft Entra Admin Center und navigieren Sie zu Identität > Anwendungen > App-Registrierungen.
- Klicken Sie auf Neue Registrierung.
- Vergeben Sie einen aussagekräftigen Namen (z. B.
ConnectCloud-Workflow-Mail). - Wählen Sie als unterstützten Kontotyp Nur Konten in diesem Organisationsverzeichnis.
- Klicken Sie auf Registrieren.
- Notieren Sie sich auf der Übersichtsseite die Anwendungs-ID (Client-ID) und die Verzeichnis-ID (Mandanten-ID / Tenant-ID).
2. Geheimen Clientschlüssel (Client Secret) generieren
- Navigieren Sie in der App-Registrierung zu Zertifikate & Geheimnisse (Certificates & secrets).
- Klicken Sie auf Neuer geheimer Clientschlüssel (New client secret).
- Vergeben Sie eine Beschreibung (z. B.
workflow-mail-secret) und wählen Sie eine geeignete Gültigkeitsdauer. - Klicken Sie auf Hinzufügen.
- Kopieren Sie den angezeigten Wert (Value) sofort an einen sicheren Ort (dieser Wert wird nach dem Verlassen der Seite nie wieder im Klartext angezeigt).
3. API-Berechtigung vergeben (Mail.Send)
- Navigieren Sie zu API-Berechtigungen (API permissions).
- Klicken Sie auf Berechtigung hinzufügen > Microsoft Graph > Anwendungsberechtigungen (Application permissions).
- Suchen Sie nach
Mail.Send, markieren Sie das Kontrollkästchen und klicken Sie auf Berechtigungen hinzufügen. - Klicken Sie auf Administratorzustimmung für [Mandant] erteilen (
Grant admin consent) und bestätigen Sie die Abfrage.
4. (Empfohlen): Zugriff auf das Absender-Postfach beschränken
Standardmäßig erlaubt Mail.Send das Senden im Namen aller Postfächer im Tenant. Wir empfehlen, die Berechtigung über eine Application Access Policy in Exchange Online auf das vorgesehene Absenderpostfach einzuschränken:
- Öffnen Sie PowerShell und stellen Sie die Verbindung zu Exchange Online her:powershell
Connect-ExchangeOnline - Legen Sie eine Mail-enabled Security Group an:powershell
$grp = New-DistributionGroup -Name "APP-OnlyMailbox-Workflow" -Alias "APP-OnlyMailbox-Workflow" -Type Security Set-DistributionGroup -Identity $grp.Identity -HiddenFromAddressListsEnabled $true - Fügen Sie das gewünschte Absenderpostfach hinzu:powershell
Add-DistributionGroupMember -Identity $grp.Identity -Member "workflow@deinedomain.tld" - Erstellen Sie die Zugriffsrichtlinie für die Client-ID der App:powershell
New-ApplicationAccessPolicy -AppId "<CLIENT-ID-DER-APP>" -PolicyScopeGroupId $grp.PrimarySmtpAddress -AccessRight RestrictAccess -Description "Workflow-App darf nur von Absender-Postfach senden" - Prüfen Sie die Zugriffsbeschränkung:powershellErwartetes Ergebnis:
Test-ApplicationAccessPolicy -AppId "<CLIENT-ID-DER-APP>" -Identity "workflow@deinedomain.tld"Grantedfür das Absenderpostfach,Deniedfür alle anderen Postfächer.
3. Portalkonfiguration in der Mail-Komponente
Sobald die Entra-ID-Konfiguration abgeschlossen ist, hinterlegen Sie die Zugangsdaten in der Administrationsoberfläche der Mandantenkonfiguration.
Eigenständige Mandantenkonfiguration
Die Konfiguration der Mail-Komponente im Portal ist als eigenständige Mandantenkomponente für ConnectWORKFLOW dokumentiert. Dort finden Sie die detaillierte Schritt-für-Schritt-Anleitung zur Hinterlegung der Microsoft Graph API Zugangsdaten, der Absenderadresse für Benachrichtigungen und dem Verbindungstest:
Mail-Komponente im Portal konfigurieren (Optional – benötigt für Notifikationen)
Verwandte Themen & Nächste Schritte
- Mail-Komponente im Portal konfigurieren – Detaillierte Anleitung und Aktivierung im Portal
- Einrichtung von Teams (Optional – benötigt für Notifikationen) – Microsoft Teams Webhook für Rückfragen anbinden
- Workflow-Komponente im Portal konfigurieren – Workflow-Blueprints im Portal pflegen