Poczta przez Microsoft — krok po kroku
Zarejestruj aplikację
- Nazwa: GOTÓW
- Obsługiwane typy kont: tylko konta w tym katalogu organizacyjnym
- Identyfikator URI przekierowania: zostaw puste — aplikacja nie loguje ludzi, tylko wysyła pocztę
Po utworzeniu, na stronie Przegląd, zobaczysz dwa identyfikatory. Skopiuj oba.
„Identyfikator aplikacji (klienta)" → na panelu w pole Identyfikator aplikacji
„Identyfikator katalogu (dzierżawy)" → na panelu w pole Identyfikator dzierżawy
Nadaj uprawnienie do wysyłki
- Wybierz Uprawnienia aplikacji — nie „Uprawnienia delegowane"
- Znajdź i zaznacz Mail.Send
- Kliknij Dodaj uprawnienia
- Następnie Udziel zgody administratora dla… i potwierdź
Utwórz klucz tajny
- Opis: GOTÓW
- Wygasa: 24 miesiące (zapisz sobie datę — po niej trzeba będzie odnowić)
Wartość wklej na panelu w pole Klucz tajny aplikacji i kliknij Zapisz.
Zawęź dostęp do dwóch skrzynek
Bez tego kroku aplikacja mogłaby wysyłać z każdej skrzynki w organizacji — także prywatnej. Poniższe polecenia tworzą grupę z dwiema skrzynkami i ograniczają aplikację wyłącznie do nich.
Connect-ExchangeOnline -UserPrincipalName admin@ksm.org.pl New-DistributionGroup -Name "Skrzynki wysyłkowe KSM" ` -Alias skrzynki-wysylkowe ` -PrimarySmtpAddress skrzynki-wysylkowe@ksm.org.pl ` -Type Security ` -Members biuro@ksm.org.pl,polakzsercem@ksm.org.pl New-ApplicationAccessPolicy ` -AppId <identyfikator aplikacji z kroku 1> ` -PolicyScopeGroupId skrzynki-wysylkowe@ksm.org.pl ` -AccessRight RestrictAccess ` -Description "GOTÓW— tylko skrzynki wysyłkowe"
Sprawdzenie, czy polityka działa:
Test-ApplicationAccessPolicy -Identity biuro@ksm.org.pl -AppId <identyfikator aplikacji> Test-ApplicationAccessPolicy -Identity polakzsercem@ksm.org.pl -AppId <identyfikator aplikacji>
Obie powinny zwrócić AccessCheckResult: Granted. Dowolna inna skrzynka — Denied. Tak ma być.
Sprawdź połączenie na panelu
- Upewnij się, że wpisane są: identyfikator dzierżawy, identyfikator aplikacji i klucz
- Kliknij Sprawdź połączenie
Panel pokaże pełną odpowiedź Microsoftu — także wtedy, gdy odmówi. Szukamy zdania „Token uzyskany" i wiersza „Skrzynka widoczna".
Co dalej, gdy dojdą kolejne adresy
Nic z powyższego nie trzeba powtarzać. Wystarczy:
- dopisać nową skrzynkę do grupy skrzynki-wysylkowe@ksm.org.pl w Microsoft 365
- dodać jej adres na panelu, w polu na dole strony konfiguracji
Jedna rejestracja aplikacji obsługuje wszystkie skrzynki objęte polityką — i to jest główna przewaga tej drogi nad hasłami do każdej skrzynki z osobna.
