Diese Anleitung richtet sich an die IT-Administration Ihrer Kanzlei und beschreibt die Einrichtung der MSAL-Authentifizierung im Azure-Portal, damit DEPLAW per IMAP E-Mails empfangen und per SMTP E-Mails senden kann. Microsoft unterstützt für IMAP/SMTP nur noch die Authentifizierung über MSAL (OAuth2) – die klassische Anmeldung mit Benutzername und Passwort entfällt.

Die Screenshots zeigen die reale Einrichtung im Azure-Portal von Legal Data Technology GmbH; Tenant-, Client- und weitere IDs sind geschwärzt.

Hintergrund: MSAL und „On-Behalf-Of“

Die Microsoft Authentication Library (MSAL) wickelt das OAuth2-Verfahren gegenüber der Microsoft-Authentifizierungsschnittstelle ab. DEPLAW nutzt dabei den On-Behalf-Of-Flow: Das Backend tritt als eigener Dienst auf, tauscht das Token der Benutzerin oder des Benutzers gegen ein eigenes Token von der Microsoft-Authentifizierungsplattform ein und verwendet anschließend hauptsächlich dieses Token (in der Datenbank zwischengespeichert).

Der Zugriff auf IMAP/SMTP erfolgt dabei aus Sicht der angemeldeten Person – es kann nur auf Postfächer zugegriffen werden, auf die diese Person Berechtigungen hat.

Überblick: zwei App-Registrierungen

Im Azure-Portal (erreichbar unter https://portal.azure.com/) legen Sie zwei Unternehmensapplikationen (App-Registrierungen) an:

1. DEPLAW MSAL AnmeldemaskeErmöglicht die Anmeldung per Microsoft Login (Frontend).
2. DEPLAW KommunikationsschnittstelleStellt den Zugriff auf IMAP und SMTP bereit (Backend-Dienst).

Zugang zu den App-Registrierungen

Navigieren Sie im Azure-Portal über die Suche zu Microsoft Entra ID:

Azure-Portal-Suche nach „Entra“ mit dem Treffer Microsoft Entra ID
Im Azure-Portal nach „Entra“ suchen und Microsoft Entra ID öffnen.

Anschließend unter Verwalten → App-Registrierungen → Neue Registrierung die jeweilige Applikation anlegen:

App-Registrierungen-Übersicht in Microsoft Entra ID mit der Schaltfläche Neue Registrierung
App-Registrierungen: Neue Registrierung öffnet das Formular für eine neue Applikation.

1. Applikation: DEPLAW MSAL Anmeldemaske

Registrierung

Beim Anlegen folgende Werte setzen:

Feld Wert
Name DEPLAW MSAL Anmeldemaske
Unterstützte Kontotypen Nur ein Mandant
Umleitungs-URI Plattform Single-Page-Anwendung (SPA), Wert https://app.dep.law
Formular Anwendung registrieren mit Name DEPLAW MSAL Anmeldemaske, Kontotyp Nur ein Mandant und Umleitungs-URI Single-Page-Anwendung https://app.dep.law
Registrierungsformular der Anmeldemaske mit Name, Kontotyp und Umleitungs-URI.

Daten im DEPLAW-Wizard eintragen

Nach dem Anlegen der ersten Applikation können die Daten bereits im DEPLAW-Wizard hinterlegt werden – unter Einstellungen → Kommunikation → Microsoft Accounts → Microsoft Tenants → Hinzufügen:

DEPLAW-Einstellungen: Kommunikation → Microsoft Accounts, Tabellen Microsoft Tenants und Microsoft Accounts, beide leer, Schaltfläche Hinzufügen
DEPLAW-Einstellungen: Kommunikation → Microsoft Accounts – hier entstehen Tenants und Accounts.

Die benötigten Werte stehen in der Übersicht der Unternehmensapplikation:

Übersicht der App DEPLAW MSAL Anmeldemaske mit Anwendungs-ID (Client), Objekt-ID und Verzeichnis-ID (Mandant), Werte geschwärzt
Übersicht der Anmeldemaske: Anwendungs-ID (Client) und Verzeichnis-ID (Mandant) werden benötigt.
Wert Quelle
Tenant https://login.microsoftonline.com/{Verzeichnis-ID (Mandant)}/
Client Id entspricht der Anwendungs-ID (Client) der Applikation

Diese Werte tragen Sie im Wizard-Schritt Client MSAL Infos ein:

DEPLAW-Dialog Microsoft Tenant hinzufügen, Schritt Client MSAL Infos, mit Feldern Tenant und Client Id
Wizard-Schritt Client MSAL Infos: Tenant-URL und Client Id aus der Anmeldemaske eintragen.

2. Applikation: DEPLAW Kommunikationsschnittstelle

Diese zweite Applikation regelt den Zugriff auf IMAP und SMTP.

Registrierung

Feld Wert
Name DEPLAW Kommunikationsschnittstelle
Unterstützte Kontotypen Nur ein Mandant
Formular Anwendung registrieren mit Name DEPLAW Kommunikationsschnittstelle und Kontotyp Nur ein Mandant – Legal Data Technology GmbH
Registrierungsformular der Kommunikationsschnittstelle.

API-Berechtigungen setzen

Unter API-Berechtigungen → Berechtigung hinzufügen die IMAP- und SMTP-Berechtigungen konfigurieren:

API-Berechtigungen der Kommunikationsschnittstelle mit Schaltfläche Berechtigung hinzufügen
Ausgangspunkt: API-Berechtigungen → Berechtigung hinzufügen.

a) IMAP.AccessAsUser.All (Microsoft Graph) – API Microsoft Graph auswählen:

API-Berechtigungen anfordern, Auswahl der API Microsoft Graph unter Häufig verwendete Microsoft-APIs
API Microsoft Graph auswählen.

Typ Delegierte Berechtigungen, Berechtigung IMAP.AccessAsUser.All auswählen und hinzufügen:

Delegierte Berechtigungen auswählen, Berechtigung IMAP.AccessAsUser.All markiert
Delegierte Berechtigung IMAP.AccessAsUser.All – Lese-/Schreibzugriff auf Postfächer via IMAP.

b) Mail.Send (Microsoft Graph) – Typ Delegierte Berechtigungen, Berechtigung Mail.Send auswählen und hinzufügen:

Delegierte Berechtigungen auswählen, Berechtigung Mail.Send markiert
Delegierte Berechtigung Mail.Send – E-Mails unter dem angemeldeten Benutzernamen senden.

c) IMAP.AccessAsApp (Office 365 Exchange Online) – im Reiter Von meiner Organisation verwendete APIs nach Office filtern und Office 365 Exchange Online auswählen:

Von meiner Organisation verwendete APIs, nach Office gefiltert, Office 365 Exchange Online markiert
Office 365 Exchange Online aus den organisationseigenen APIs auswählen.

Typ Anwendungsberechtigungen, Berechtigung IMAP.AccessAsApp auswählen und hinzufügen:

Anwendungsberechtigungen auswählen, Berechtigung IMAP.AccessAsApp markiert, Administratoreinwilligung erforderlich: Ja
Anwendungsberechtigung IMAP.AccessAsApp – erfordert zwingend Administratorzustimmung.

Administratorzustimmung erteilen

Anschließend erscheinen alle Berechtigungen in der Übersicht. Über Administratorzustimmung für „…“ erteilen die Zustimmung geben (die Anwendungsberechtigung IMAP.AccessAsApp erfordert dies zwingend):

Konfigurierte Berechtigungen mit Link Administratorzustimmung für Legal Data Technology GmbH erteilen, eine Zeile mit Warnsymbol
Administratorzustimmung erteilen – vor der Zustimmung zeigt die Anwendungsberechtigung ein Warnsymbol.

Der Status sollte danach in allen Zeilen grün sein:

Konfigurierte Berechtigungen, alle vier Zeilen mit grünem Häkchen Gewährt für Legal Data
Alle vier Berechtigungen mit grünem Status „Gewährt für …“.

Eine API verfügbar machen

Zuletzt unter Eine API verfügbar machen die Anwendungs-ID-URI festlegen (api://{Client-ID}):

Eine API verfügbar machen, Feld Anwendungs-ID-URI mit vorgeschlagenem Wert api://Client-ID, Client-ID geschwärzt
Anwendungs-ID-URI im Format api://{Client-ID} übernehmen.

Über Bereich hinzufügen den Scope anlegen:

Feld Wert
Bereichsname deplaw.communications
Wer darf einwilligen Administratoren und Benutzer
Anzeigename / Beschreibung der Administratoreinwilligung DEPLAW Kommunikationsschnittstelle
Zustand Aktiviert
Bereich bearbeiten mit Bereichsname deplaw.communications, Wer darf einwilligen Administratoren und Benutzer aktiv, Anzeigename und Beschreibung der Administratoreinwilligung DEPLAW Kommunikationsschnittstelle
Neuen Bereich deplaw.communications mit „Administratoren und Benutzer“ anlegen.

Der angelegte Bereich erscheint danach in der Liste:

Eine API verfügbar machen, Liste Von dieser API definierte Bereiche mit dem angelegten Bereich deplaw.communications, Zum Einwilligen berechtigt Nur Administratoren, Zustand Aktiviert
Der Bereich deplaw.communications ist angelegt und aktiviert.

Restliche Daten im DEPLAW-Wizard eintragen

Im Wizard-Schritt Client MSAL Infos (Fortsetzung von Applikation 1) das OnBehalf Api Scope-Feld ausfüllen – es entspricht der neu angelegten API, z. B. api://3c1bbe23XXXX/deplaw.communications:

Client MSAL Infos Dialog mit Tenant, Client Id und OnBehalf Api Scope, alle Werte geschwärzt
OnBehalf Api Scope im Wizard-Schritt Client MSAL Infos ergänzen.

Auf der nächsten Wizard-Seite Api MSAL Infos (On Behalf of):

Feld Wert
Systemname frei wählbar
Api Client Id entspricht der Anwendungs-ID (Client) der zweiten Applikation (DEPLAW Kommunikationsschnittstelle)

Die Anwendungs-ID (Client) steht in der Übersicht der zweiten Applikation:

Übersicht der App DEPLAW Kommunikationsschnittstelle mit Anwendungs-ID (Client) und Anwendungs-ID-URI, Werte geschwärzt
Übersicht der Kommunikationsschnittstelle: Anwendungs-ID (Client) für den Wizard übernehmen.

Client Secret anlegen

Für das Api Client Secret (Backend-Dienst-Secret) wird in der App DEPLAW Kommunikationsschnittstelle ein geheimer Clientschlüssel erstellt: Zertifikate & Geheimnisse → Geheime Clientschlüssel → Neuer geheimer Clientschlüssel.

Feld Wert
Beschreibung z. B. DEPLAW
Gültig bis z. B. Empfohlen: 180 Tage (6 Monate)
Zertifikate & Geheimnisse, Reiter Geheime Clientschlüssel, Dialog Neuer geheimer Clientschlüssel mit Beschreibung DEPLAW und Gültig bis Empfohlen 180 Tage
Neuen geheimen Clientschlüssel mit Beschreibung und Gültigkeitsdauer anlegen.

Wizard abschließen

Den kopierten Wert als Api Client Secret im Wizard-Schritt Api MSAL Infos (On Behalf of) eintragen und über Abschließen speichern:

Api MSAL Infos (On Behalf of), Felder Systemname DEPLAW, Api Client Id und Api Client Secret als Punkte maskiert, Schaltfläche Abschließen
Systemname, Api Client Id und das kopierte Api Client Secret eintragen und Abschließen.

3. Scope in der Anmeldemaske als Berechtigung hinzufügen

Damit das Frontend (App DEPLAW MSAL Anmeldemaske) im On-Behalf-Of-Flow ein Token für den Backend-Dienst anfordern kann, muss der Scope deplaw.communications der App DEPLAW Kommunikationsschnittstelle in der Anmeldemaske als API-Berechtigung hinterlegt werden.

In der App DEPLAW MSAL Anmeldemaske unter API-Berechtigungen → Berechtigung hinzufügen → Von meiner Organisation verwendete APIs nach deplaw filtern und DEPLAW Kommunikationsschnittstelle auswählen:

API-Berechtigungen der Anmeldemaske, Von meiner Organisation verwendete APIs nach deplaw gefiltert, DEPLAW Kommunikationsschnittstelle markiert
In der Anmeldemaske die API DEPLAW Kommunikationsschnittstelle nach deplaw filtern und auswählen.

Typ Delegierte Berechtigungen, den Scope deplaw.communications auswählen und hinzufügen:

API-Berechtigungen anfordern für DEPLAW Kommunikationsschnittstelle, Delegierte Berechtigungen, Scope deplaw.communications markiert
Delegierte Berechtigung deplaw.communications zur Anmeldemaske hinzufügen.

Microsoft Accounts in DEPLAW hinterlegen

Nach abgeschlossener Tenant-Konfiguration können in DEPLAW beliebig viele Accounts hinterlegt werden – unter Einstellungen → Kommunikation → Microsoft Accounts → Microsoft Accounts → Hinzufügen:

  1. Tenant wählen

    Den zuvor angelegten Tenant auswählen (z. B. DEPLAW).

  2. Mit Microsoft anmelden

    Über diese Schaltfläche authentifiziert sich die jeweilige Benutzerin oder der jeweilige Benutzer direkt bei Microsoft.

  3. Name / Beschreibung

    Frei wählbar (z. B. Testuser).

Dialog Microsoft Account hinzufügen mit Tenants DEPLAW, Schaltfläche Mit Microsoft anmelden, Name und Beschreibung Testuser
Microsoft Account hinzufügen: Tenant wählen, mit Microsoft anmelden, Name/Beschreibung vergeben.

Zusammenfassung der einzutragenden Werte

DEPLAW-Wizard-Feld Quelle
Tenant https://login.microsoftonline.com/{Verzeichnis-ID (Mandant)}/
Client Id (Frontend) Anwendungs-ID (Client) der App DEPLAW MSAL Anmeldemaske
OnBehalf API Scope api://{Client-ID}/deplaw.communications der App DEPLAW Kommunikationsschnittstelle
Systemname frei wählbar
Api Client Id Anwendungs-ID (Client) der App DEPLAW Kommunikationsschnittstelle
Api Client Secret Geheimer Clientschlüssel der App DEPLAW Kommunikationsschnittstelle (begrenzt gültig)