Disclaimer
The mentioned functionalities may be restricted depending on the purchased software license.
Konfiguracja Microsoft Graph API do wysyłania wiadomości e-mail
Ten przewodnik wyjaśnia, jak przyznać zgodę administratora Twojej organizacji dla naszej wielodostępnej aplikacji do wysyłania maili oraz ograniczyć jej dostęp tak, aby mogła wysyłać wiadomości tylko z wyznaczonej skrzynki pocztowej (na przykład noreply@yourdomain.com). Nawet jeśli masz ograniczone doświadczenie w IT, instrukcje krok po kroku i wymagania wstępne tutaj pomogą Ci zakończyć konfigurację za pomocą narzędzi zainstalowanych na Twoim komputerze.
Uwaga:
Jeśli potrzebujesz pomocy, prosimy o utworzenie zgłoszenia wsparcia na eniris.io/support.
Spis treści
- Przegląd
- Wymagania wstępne
- Krok 1: Przyznanie zgody administratora
- Krok 2: Pobranie danych najemcy
- Krok 3: Konfiguracja ograniczeń dostępu
- Dodatkowe informacje i zasoby
- Rozwiązywanie problemów
Przegląd
Nasza aplikacja do wysyłania maili wykorzystuje Microsoft Graph API z uprawnieniami aplikacji, aby wysyłać wiadomości z wyznaczonej skrzynki pocztowej. Aby umożliwić tę funkcję, administrator musi:
- Przyznać zgodę na poziomie całego najemcy dla aplikacji.
- Przekazać nam nazwę swojej domeny, identyfikator najemcy oraz adres e-mail, którego chce używać (np.
noreply@yourdomain.com).
Te dane można znaleźć w przeglądzie najemcy na Microsoft Entra.
Wymagania wstępne
Przed rozpoczęciem upewnij się, że posiadasz następujące elementy:
- Uprawnienia administratora: musisz mieć prawa Globalnego Administratora dla swojego najemcy Microsoft 365.
- Dostęp do Microsoft Entra: musisz mieć możliwość przeglądania szczegółów swojego najemcy na Microsoft Entra.
- PowerShell na Twoim komputerze:
- Windows PowerShell lub PowerShell Core.
- Zainstaluj moduł ExchangeOnlineManagement, wykonując:
Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
- Podstawowa wiedza: Znajomość kopiowania i wklejania poleceń w PowerShell. Nie martw się, jeśli jesteś początkujący — poniższe kroki są szczegółowe i proste.
Krok 1: Przyznanie zgody administratora
-
Utwórz URL zgody administratora:
Skorzystaj z poniższego formatu URL. Zamień<YOUR-DOMAIN-NAME>na faktyczną nazwę swojej domeny (na przykład, jeśli Twoja domena to "contoso.com", użyj jej):https://login.microsoftonline.com/<YOUR-DOMAIN-NAME>/adminconsent?client_id=03126c25-5828-4b2e-aa6d-d97380cb1cb5&redirect_uri=https://eniris.io -
Odwiedź URL:
Poproś globalnego administratora Microsoft 365 o zalogowanie się w przeglądarce i przejście do tego URL. Zobaczy on okno zgody z listą uprawnień, o które prosi nasza aplikacja (np. Mail.Send). -
Przyznaj zgodę:
Administrator powinien kliknąć "Akceptuj", aby przyznać zgodę. Spowoduje to utworzenie usługi głównej (service principal) dla naszej aplikacji w Twoim najemcy oraz umożliwi wysyłanie maili. -
Powiadom nas:
Po przyznaniu zgody, prosimy utwórz zgłoszenie na eniris.io/support z następującymi danymi:
- Twoja nazwa domeny.
- Twój identyfikator najemcy (znajdujący się na Microsoft Entra Tenant Overview).
- Adres e-mail, którego chcesz użyć do wysyłania maili (np.
noreply@yourdomain.com).
Krok 2: Pobranie danych najemcy
Proces onboardingu automatycznie pobierze Twój identyfikator najemcy po przyznaniu zgody przez administratora. Jeśli jednak chcesz zweryfikować to ręcznie, możesz:
- Zalogować się do Microsoft Entra.
- Skopiować Tenant ID ze strony przeglądu najemcy.
Krok 3: Konfiguracja ograniczeń dostępu
W celu zapewnienia najlepszych praktyk bezpieczeństwa utworzymy dedykowaną grupę zabezpieczeń i użyjemy jej do ograniczenia dostępu aplikacji wyłącznie do wyznaczonej przez Ciebie skrzynki pocztowej. W ten sposób wdrażamy zasadę najmniejszych uprawnień, zapewniając, że aplikacja ma dostęp tylko do tego, co jest absolutnie konieczne.
Tworzenie wymaganej grupy zabezpieczeń poczty
-
Zaloguj się do Microsoft 365 Admin Center:
Przejdź do admin.microsoft.com i zaloguj się za pomocą konta administratora. -
Utwórz grupę zabezpieczeń:
- Przejdź do "Grupy" > "Aktywne grupy"
- Kliknij "Dodaj grupę"
- Wybierz "Zabezpieczenia" jako typ grupy i kliknij "Dalej"
- Wprowadź nazwę (np. "Tylko dostęp Noreply") oraz opis
- Dodaj konto
noreply@yourdomain.comjako członka - Kliknij "Dalej", a następnie "Utwórz grupę"
Stosowanie ograniczeń dostępu
-
Otwórz PowerShell:
Uruchom PowerShell jako administrator na swoim komputerze. -
Połącz się z Exchange Online:
Zainstaluj moduł ExchangeOnlineManagement (jeśli nie jest jeszcze zainstalowany), a następnie połącz się:Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser Connect-ExchangeOnline -UserPrincipalName "<YOUR-ADMIN-EMAIL>" # For example: admin@yourdomain.com -
Utwórz politykę dostępu aplikacji:
Wykonaj następujące polecenie. Zamień<YOUR-SECURITY-GROUP-EMAIL>na rzeczywisty adres e-mail lub Object ID Twojej grupy zabezpieczeń:New-ApplicationAccessPolicy -AccessRight RestrictAccess -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5" -PolicyScopeGroupId "<YOUR-SECURITY-GROUP-EMAIL>" -Description "Restrict app access to the noreply mailbox only" -
Zweryfikuj politykę:
Przetestuj działanie polityki, uruchamiając (zamień na swój rzeczywisty adres e-mail noreply):Test-ApplicationAccessPolicy -Identity "<YOUR-NOREPLY-EMAIL>" -AppId "03126c25-5828-4b2e-aa6d-d97380cb1cb5"
Uwagi dotyczące bezpieczeństwa
- Izolacja danych: Utworzony w Twoim tenancie podmiot usługi zapewnia, że aplikacja ma dostęp tylko zgodnie z dozwoleniami polityki.
- Zasada najmniejszych uprawnień: Aplikacja żąda jedynie uprawnienia Mail.Send i jest dodatkowo ograniczona do pojedynczej skrzynki.
- Audyt: Zalecamy okresowe przeglądy Twojego podmiotu usługi i polityki dostępu aplikacji.
Dodatkowe informacje i zasoby
Typowe problemy:
Błędy zgody:
- Zweryfikuj uprawnienia konta administratora na Microsoft Entra roles
- Sprawdź przewodnik rozwiązywania problemów z zgodą
- Upewnij się, że adres URL jest poprawnie skonstruowany
Błędy PowerShell:
- Sprawdź, czy moduł ExchangeOnlineManagement jest zainstalowany i aktualny
- Zweryfikuj, czy dane logowania administratora mają wystarczające uprawnienia
Weryfikacja polityki:
- Użyj
Test-ApplicationAccessPolicydo potwierdzenia ograniczeń dostępu - Zapoznaj się z dokumentacją Application Access Policy
