KSM
Panel KSM „Gotów"
poczta — instrukcja
Panel

poczta — instrukcja

Poczta przez Microsoft — krok po kroku

Dla dwóch skrzynek: biuro@ksm.org.pl i polakzsercem@ksm.org.pl. Czynności jednorazowe — po nich dokładanie kolejnych adresów to już tylko wpisanie ich na panelu.
1

Zarejestruj aplikację

Gdzie: portal.azure.comMicrosoft Entra IDRejestracje aplikacjiNowa rejestracja
  • Nazwa: GOTÓW
  • Obsługiwane typy kont: tylko konta w tym katalogu organizacyjnym
  • Identyfikator URI przekierowania: zostaw puste — aplikacja nie loguje ludzi, tylko wysyła pocztę

Po utworzeniu, na stronie Przegląd, zobaczysz dwa identyfikatory. Skopiuj oba.

Co gdzie wpisać:
„Identyfikator aplikacji (klienta)" → na panelu w pole Identyfikator aplikacji
„Identyfikator katalogu (dzierżawy)" → na panelu w pole Identyfikator dzierżawy
2

Nadaj uprawnienie do wysyłki

Gdzie: ta sama aplikacja → Uprawnienia interfejsu APIDodaj uprawnienieMicrosoft Graph
  • Wybierz Uprawnienia aplikacjinie „Uprawnienia delegowane"
  • Znajdź i zaznacz Mail.Send
  • Kliknij Dodaj uprawnienia
  • Następnie Udziel zgody administratora dla… i potwierdź
Przy uprawnieniu musi pojawić się zielony znak Udzielono. Bez tego Microsoft odrzuci każdą próbę wysyłki.
3

Utwórz klucz tajny

Gdzie: ta sama aplikacja → Certyfikaty i klucze tajneNowy klucz tajny klienta
  • Opis: GOTÓW
  • Wygasa: 24 miesiące (zapisz sobie datę — po niej trzeba będzie odnowić)
Uwaga — to jedyny moment. Po utworzeniu skopiuj kolumnę Wartość, a nie „Identyfikator klucza tajnego". Wartość widać tylko raz; po odświeżeniu strony zniknie i trzeba będzie utworzyć nowy klucz.

Wartość wklej na panelu w pole Klucz tajny aplikacji i kliknij Zapisz.

4

Zawęź dostęp do dwóch skrzynek

Gdzie: PowerShell z modułem Exchange Online

Bez tego kroku aplikacja mogłaby wysyłać z każdej skrzynki w organizacji — także prywatnej. Poniższe polecenia tworzą grupę z dwiema skrzynkami i ograniczają aplikację wyłącznie do nich.

Connect-ExchangeOnline -UserPrincipalName admin@ksm.org.pl

New-DistributionGroup -Name "Skrzynki wysyłkowe KSM" `
  -Alias skrzynki-wysylkowe `
  -PrimarySmtpAddress skrzynki-wysylkowe@ksm.org.pl `
  -Type Security `
  -Members biuro@ksm.org.pl,polakzsercem@ksm.org.pl

New-ApplicationAccessPolicy `
  -AppId <identyfikator aplikacji z kroku 1> `
  -PolicyScopeGroupId skrzynki-wysylkowe@ksm.org.pl `
  -AccessRight RestrictAccess `
  -Description "GOTÓW— tylko skrzynki wysyłkowe"

Sprawdzenie, czy polityka działa:

Test-ApplicationAccessPolicy -Identity biuro@ksm.org.pl -AppId <identyfikator aplikacji>
Test-ApplicationAccessPolicy -Identity polakzsercem@ksm.org.pl -AppId <identyfikator aplikacji>

Obie powinny zwrócić AccessCheckResult: Granted. Dowolna inna skrzynka — Denied. Tak ma być.

Zmiany polityki potrafią wchodzić w życie do godziny. Jeśli sprawdzenie na panelu nie przejdzie od razu, warto spróbować później.
5

Sprawdź połączenie na panelu

Gdzie: Panel → Administracja → Konfiguracja poczty
  • Upewnij się, że wpisane są: identyfikator dzierżawy, identyfikator aplikacji i klucz
  • Kliknij Sprawdź połączenie

Panel pokaże pełną odpowiedź Microsoftu — także wtedy, gdy odmówi. Szukamy zdania „Token uzyskany" i wiersza „Skrzynka widoczna".

Gdy oba się pojawią — wysyłka przez Microsoft działa. Wtedy przełączymy kolejkę pocztową, listy zaczną wychodzić z biuro@ksm.org.pl, a sprawy akcji z polakzsercem@ksm.org.pl. Każdy wysłany list zapisze się w folderze „Elementy wysłane" swojej skrzynki — tak, jakby wysłał go człowiek.
6

Co dalej, gdy dojdą kolejne adresy

Nic z powyższego nie trzeba powtarzać. Wystarczy:

  • dopisać nową skrzynkę do grupy skrzynki-wysylkowe@ksm.org.pl w Microsoft 365
  • dodać jej adres na panelu, w polu na dole strony konfiguracji

Jedna rejestracja aplikacji obsługuje wszystkie skrzynki objęte polityką — i to jest główna przewaga tej drogi nad hasłami do każdej skrzynki z osobna.

Przejdź do konfiguracji →