Disclaimer
The mentioned functionalities may be restricted depending on the purchased software license.
Configurazione di Microsoft Graph API per l'invio di email
Questa guida spiega come concedere il consenso dell'amministratore della vostra organizzazione alla nostra app multi-tenant per l'invio di email e come limitarne l'accesso, in modo che possa inviare email solo da una casella di posta designata (ad esempio, noreply@yourdomain.com). Anche se avete un'esperienza IT limitata, le istruzioni dettagliate passo passo e i prerequisiti forniti qui vi aiuteranno a completare la configurazione utilizzando gli strumenti installati sul vostro PC.
Nota:
Se avete bisogno di assistenza, create un ticket di supporto all'indirizzo eniris.io/support.
Indice
- Panoramica
- Prerequisiti
- Passaggio 1: Concessione del consenso dell'amministratore
- Passaggio 2: Acquisizione dei dettagli del tenant
- Passaggio 3: Configurazione delle limitazioni di accesso
- Informazioni e risorse aggiuntive
- Risoluzione dei problemi
Panoramica
La nostra app per l'invio di email utilizza Microsoft Graph API con autorizzazioni applicative per inviare email da una casella di posta designata. Per abilitare questa funzionalità, il vostro amministratore deve:
- Concedere il consenso all'app per l'intero tenant.
- Fornirci il nome del vostro dominio, l'ID del tenant e l'indirizzo email che desiderate utilizzare (ad es.,
noreply@yourdomain.com).
Questi dettagli sono disponibili nella panoramica del vostro tenant su Microsoft Entra.
Prerequisiti
Prima di iniziare, assicuratevi di avere a disposizione quanto segue:
- Credenziali di amministratore: dovete disporre dei diritti di Amministratore globale per il vostro tenant Microsoft 365.
- Accesso a Microsoft Entra: dovrete visualizzare i dettagli del vostro tenant in Microsoft Entra.
- PowerShell sul vostro PC:
- Windows PowerShell o PowerShell Core.
- Installate il modulo ExchangeOnlineManagement eseguendo:
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
- Conoscenze di base: familiarità con la copia e l'incolla di comandi in PowerShell. Non preoccupatevi se siete principianti: i passaggi seguenti sono dettagliati e semplici da seguire.
Passaggio 1: Concessione del consenso dell'amministratore
-
Costruite l'URL per il consenso dell'amministratore:
Utilizzate il seguente formato URL. Sostituite<YOUR-DOMAIN-NAME>con il nome effettivo del vostro dominio (ad esempio, se il vostro dominio è "contoso.com", utilizzate quello):https://login.microsoftonline.com/<YOUR-DOMAIN-NAME>/adminconsent?client_id=03126c25-5828-4b2e-aa6d-d97380cb1cb5&redirect_uri=https://eniris.io -
Visitate l'URL:
Chiedete all'amministratore globale di Microsoft 365 di accedere al browser e visitare l'URL. Verrà visualizzata una finestra di dialogo per il consenso con l'elenco delle autorizzazioni richieste dalla nostra app (ad esempio, Mail.Send). -
Concedete il consenso:
L'amministratore deve fare clic su "Accept" per concedere il consenso. Questa azione creerà un'entità servizio per la nostra app nel vostro tenant e le consentirà di inviare email. -
Informateci:
Dopo aver concesso il consenso, create un ticket all'indirizzo eniris.io/support con i seguenti dettagli:
- Il nome del vostro dominio.
- L'ID del vostro tenant (disponibile in Panoramica del tenant di Microsoft Entra).
- L'indirizzo email che desiderate utilizzare per l'invio di email (ad es.,
noreply@yourdomain.com).
Passaggio 2: Acquisizione dei dettagli del tenant
Il nostro processo di onboarding acquisirà automaticamente l'ID del tenant quando l'amministratore concederà il consenso. Tuttavia, se dovete verificarlo manualmente, potete:
- Accedere a Microsoft Entra.
- Copiare il vostro Tenant ID dalla pagina Panoramica del tenant.
Passaggio 3: Configurazione delle limitazioni di accesso
Per seguire le migliori pratiche di sicurezza, creeremo un gruppo di sicurezza dedicato e lo utilizzeremo per limitare l'accesso dell'app esclusivamente alla casella di posta designata. In questo modo si applica il principio del privilegio minimo, garantendo che l'app possa accedere solo a ciò che è assolutamente necessario.
Creazione del gruppo di sicurezza per la posta richiesto
-
Accedete al Centro di amministrazione di Microsoft 365:
Andate su admin.microsoft.com e accedete con il vostro account amministratore. -
Create un gruppo di sicurezza:
- Andate su "Groups" > "Active groups"
- Fate clic su "Add a group"
- Selezionate "Security" come tipo di gruppo e fate clic su "Next"
- Inserite un nome (ad es., "Noreply Access Only") e una descrizione
- Aggiungete l'account
noreply@yourdomain.comcome membro - Fate clic su "Next" e quindi su "Create group"
Applicazione delle limitazioni di accesso
-
Aprite PowerShell:
Eseguite PowerShell come amministratore sul vostro PC. -
Collegatevi a Exchange Online:
Installate il modulo ExchangeOnlineManagement (se non è già installato), quindi effettuate la connessione:Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser Connect-ExchangeOnline -UserPrincipalName "<YOUR-ADMIN-EMAIL>" # For example: admin@yourdomain.com -
Create la policy di accesso all'applicazione:
Eseguite il comando seguente. Sostituite<YOUR-SECURITY-GROUP-EMAIL>con l'indirizzo email effettivo o l'Object ID del vostro gruppo di sicurezza:New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5" -PolicyScopeGroupId "<YOUR-SECURITY-GROUP-EMAIL>" -Description "Restrict app access to the noreply mailbox only" -
Verificate la policy:
Verificate che la policy funzioni eseguendo il comando seguente (sostituite con il vostro indirizzo email noreply effettivo):Test-ApplicationAccessPolicy -Identity "<YOUR-NOREPLY-EMAIL>" -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5"
Considerazioni sulla sicurezza
- Isolamento dei dati: l'entità servizio creata nel vostro tenant garantisce che l'app disponga solo dell'accesso consentito dalla policy.
- Privilegio minimo: l'app richiede solo l'autorizzazione Mail.Send ed è ulteriormente limitata a una singola casella di posta.
- Audit: raccomandiamo di esaminare periodicamente l'entità servizio e la policy di accesso all'applicazione.
Informazioni e risorse aggiuntive
Problemi comuni:
Errori di consenso:
- Verificate le autorizzazioni dell'account amministratore in ruoli di Microsoft Entra
- Consultate la guida alla risoluzione dei problemi relativi al consenso
- Assicuratevi che l'URL sia costruito correttamente
Errori di PowerShell:
- Verificate che il modulo ExchangeOnlineManagement sia installato e aggiornato
- Verificate che le vostre credenziali di amministratore dispongano di autorizzazioni sufficienti
Verifica della policy:
- Utilizzate
Test-ApplicationAccessPolicyper verificare le limitazioni di accesso - Consultate la documentazione sulla policy di accesso all'applicazione
