Disclaimer
The mentioned functionalities may be restricted depending on the purchased software license.
Configuración de Microsoft Graph API para el envío de correos
Esta guía explica cómo otorgar el consentimiento de administrador de su organización a nuestra aplicación multitenant para el envío de correos y restringir su acceso para que solo pueda enviar correos desde un buzón designado (por ejemplo, noreply@yourdomain.com). Incluso si tiene experiencia limitada en TI, las instrucciones paso a paso y los requisitos previos proporcionados aquí le ayudarán a completar la configuración usando las herramientas instaladas en su PC.
Nota:
Si necesita ayuda, por favor cree un ticket de soporte en eniris.io/support.
Tabla de Contenidos
- Resumen
- Requisitos previos
- Paso 1: Otorgar consentimiento de administrador
- Paso 2: Capturar los detalles de su tenant
- Paso 3: Configurar las restricciones de acceso
- Información adicional y recursos
- Resolución de problemas
Resumen
Nuestra aplicación para el envío de correos utiliza la API Microsoft Graph con permisos de aplicación para enviar correos desde un buzón designado. Para habilitar esta funcionalidad, su administrador debe:
- Otorgar consentimiento a nivel de tenant para la aplicación.
- Proporcionarnos su nombre de dominio, ID de tenant y la dirección de correo electrónico que desea usar (por ejemplo,
noreply@yourdomain.com).
Estos detalles se pueden encontrar en la vista general de su tenant en Microsoft Entra.
Requisitos previos
Antes de comenzar, asegúrese de tener lo siguiente:
- Credenciales de administrador: Debe tener derechos de Administrador global para su tenant de Microsoft 365.
- Acceso a Microsoft Entra: Necesitará ver los detalles de su tenant en Microsoft Entra.
- PowerShell en su PC:
- Windows PowerShell o PowerShell Core.
- Instale el módulo ExchangeOnlineManagement ejecutando:
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
- Conocimientos básicos: Familiaridad con copiar y pegar comandos en PowerShell. No se preocupe si es principiante; los pasos a continuación son detallados y sencillos.
Paso 1: Otorgar consentimiento de administrador
-
Construya la URL para el consentimiento de administrador:
Use el siguiente formato de URL. Reemplace<YOUR-DOMAIN-NAME>con su nombre de dominio real (por ejemplo, si su dominio es "contoso.com", úselo):https://login.microsoftonline.com/<YOUR-DOMAIN-NAME>/adminconsent?client_id=03126c25-5828-4b2e-aa6d-d97380cb1cb5&redirect_uri=https://eniris.io -
Visite la URL:
Haga que su administrador global de Microsoft 365 inicie sesión en su navegador y navegue a la URL. Verá un cuadro de diálogo de consentimiento que enumera los permisos que nuestra aplicación solicita (por ejemplo, Mail.Send). -
Otorgar consentimiento:
El administrador debe hacer clic en "Aceptar" para otorgar el consentimiento. Esta acción creará un principal de servicio para nuestra aplicación en su tenant y le permitirá enviar correos. -
Notifíquenos:
Después de otorgar el consentimiento, por favor cree un ticket en eniris.io/support con los siguientes detalles:
- Su nombre de dominio.
- Su ID de tenant (disponible en Vista general de tenant de Microsoft Entra).
- La dirección de correo electrónico que desea usar para enviar correos (por ejemplo,
noreply@yourdomain.com).
Paso 2: Capturar los detalles de su tenant
Nuestro proceso de incorporación capturará automáticamente su ID de tenant cuando el administrador otorgue el consentimiento. Sin embargo, si necesita verificar esto manualmente, puede:
- Iniciar sesión en Microsoft Entra.
- Copiar su ID de tenant desde la página de Vista general del tenant.
Paso 3: Configurar las restricciones de acceso
Para las mejores prácticas de seguridad, crearemos un grupo de seguridad dedicado y lo usaremos para restringir el acceso de la aplicación solo a su buzón designado. Esto implementa el principio de menor privilegio, asegurando que la aplicación solo pueda acceder a lo absolutamente necesario.
Creación del grupo de seguridad de correo requerido
-
Inicie sesión en el Centro de administración de Microsoft 365:
Vaya a admin.microsoft.com e inicie sesión con su cuenta de administrador. -
Crear un grupo de seguridad:
- Navegue a "Grupos" > "Grupos activos"
- Haga clic en "Agregar un grupo"
- Seleccione "Seguridad" como tipo de grupo y haga clic en "Siguiente"
- Ingrese un nombre (p. ej., "Acceso solo Noreply") y una descripción
- Agregue la cuenta
noreply@yourdomain.comcomo miembro - Haga clic en "Siguiente" y luego en "Crear grupo"
Aplicación de restricciones de acceso
-
Abra PowerShell:
Ejecute PowerShell como administrador en su PC. -
Conéctese a Exchange Online:
Instale el módulo ExchangeOnlineManagement (si aún no está instalado) y luego conecte:Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser Connect-ExchangeOnline -UserPrincipalName "<YOUR-ADMIN-EMAIL>" # For example: admin@yourdomain.com -
Cree la política de acceso para la aplicación:
Ejecute el siguiente comando. Reemplace<YOUR-SECURITY-GROUP-EMAIL>con la dirección de correo electrónico o ID de objeto real de su grupo de seguridad:New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5" -PolicyScopeGroupId "<YOUR-SECURITY-GROUP-EMAIL>" -Description "Restrict app access to the noreply mailbox only" -
Verifique la política:
Pruebe que la política funcione ejecutando (reemplace con su dirección noreply real):Test-ApplicationAccessPolicy -Identity "<YOUR-NOREPLY-EMAIL>" -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5"
Consideraciones de seguridad
- Aislamiento de datos: El principal de servicio creado en su tenant asegura que la aplicación solo tenga acceso según lo permitido por la política.
- Menor privilegio: La aplicación solicita únicamente el permiso Mail.Send y está aún más restringida a un solo buzón.
- Auditoría: Recomendamos revisiones periódicas de su principal de servicio y la política de acceso para la aplicación.
Información adicional y recursos
Problemas comunes:
Errores de consentimiento:
- Verifique los permisos de la cuenta de administrador en Microsoft Entra roles
- Consulte la guía de solución de problemas de consentimiento
- Asegúrese de que la URL esté construida correctamente
Errores de PowerShell:
- Verifique que el módulo ExchangeOnlineManagement esté instalado y actualizado
- Verifique que sus credenciales de administrador tengan permisos suficientes
Verificación de la política:
- Use
Test-ApplicationAccessPolicypara verificar las restricciones de acceso - Revise la documentación de la Política de Acceso a la Aplicación
