Diese Anleitung richtet sich an die IT-Administration Ihrer Kanzlei und beschreibt die Einrichtung der MSAL-Authentifizierung im Azure-Portal, damit DEPLAW per IMAP E-Mails empfangen und per SMTP E-Mails senden kann. Microsoft unterstützt für IMAP/SMTP nur noch die Authentifizierung über MSAL (OAuth2) – die klassische Anmeldung mit Benutzername und Passwort entfällt.
Die Screenshots zeigen die reale Einrichtung im Azure-Portal von Legal Data Technology GmbH; Tenant-, Client- und weitere IDs sind geschwärzt.
Hintergrund: MSAL und „On-Behalf-Of“
Die Microsoft Authentication Library (MSAL) wickelt das OAuth2-Verfahren gegenüber der Microsoft-Authentifizierungsschnittstelle ab. DEPLAW nutzt dabei den On-Behalf-Of-Flow: Das Backend tritt als eigener Dienst auf, tauscht das Token der Benutzerin oder des Benutzers gegen ein eigenes Token von der Microsoft-Authentifizierungsplattform ein und verwendet anschließend hauptsächlich dieses Token (in der Datenbank zwischengespeichert).
Der Zugriff auf IMAP/SMTP erfolgt dabei aus Sicht der angemeldeten Person – es kann nur auf Postfächer zugegriffen werden, auf die diese Person Berechtigungen hat.
Überblick: zwei App-Registrierungen
Im Azure-Portal (erreichbar unter https://portal.azure.com/) legen Sie zwei Unternehmensapplikationen (App-Registrierungen) an:
Zugang zu den App-Registrierungen
Navigieren Sie im Azure-Portal über die Suche zu Microsoft Entra ID:
Anschließend unter Verwalten → App-Registrierungen → Neue Registrierung die jeweilige Applikation anlegen:
1. Applikation: DEPLAW MSAL Anmeldemaske
Registrierung
Beim Anlegen folgende Werte setzen:
| Feld | Wert |
|---|---|
| Name | DEPLAW MSAL Anmeldemaske |
| Unterstützte Kontotypen | Nur ein Mandant |
| Umleitungs-URI | Plattform Single-Page-Anwendung (SPA), Wert https://app.dep.law |
Daten im DEPLAW-Wizard eintragen
Nach dem Anlegen der ersten Applikation können die Daten bereits im DEPLAW-Wizard hinterlegt werden – unter Einstellungen → Kommunikation → Microsoft Accounts → Microsoft Tenants → Hinzufügen:
Die benötigten Werte stehen in der Übersicht der Unternehmensapplikation:
| Wert | Quelle |
|---|---|
| Tenant | https://login.microsoftonline.com/{Verzeichnis-ID (Mandant)}/ |
| Client Id | entspricht der Anwendungs-ID (Client) der Applikation |
Diese Werte tragen Sie im Wizard-Schritt Client MSAL Infos ein:
2. Applikation: DEPLAW Kommunikationsschnittstelle
Diese zweite Applikation regelt den Zugriff auf IMAP und SMTP.
Registrierung
| Feld | Wert |
|---|---|
| Name | DEPLAW Kommunikationsschnittstelle |
| Unterstützte Kontotypen | Nur ein Mandant |
API-Berechtigungen setzen
Unter API-Berechtigungen → Berechtigung hinzufügen die IMAP- und SMTP-Berechtigungen konfigurieren:
a) IMAP.AccessAsUser.All (Microsoft Graph) – API Microsoft Graph auswählen:
Typ Delegierte Berechtigungen, Berechtigung IMAP.AccessAsUser.All auswählen und hinzufügen:
IMAP.AccessAsUser.All – Lese-/Schreibzugriff auf Postfächer via IMAP.b) Mail.Send (Microsoft Graph) – Typ Delegierte Berechtigungen, Berechtigung Mail.Send auswählen und hinzufügen:
Mail.Send – E-Mails unter dem angemeldeten Benutzernamen senden.c) IMAP.AccessAsApp (Office 365 Exchange Online) – im Reiter Von meiner Organisation verwendete APIs nach Office filtern und Office 365 Exchange Online auswählen:
Typ Anwendungsberechtigungen, Berechtigung IMAP.AccessAsApp auswählen und hinzufügen:
IMAP.AccessAsApp – erfordert zwingend Administratorzustimmung.Administratorzustimmung erteilen
Anschließend erscheinen alle Berechtigungen in der Übersicht. Über Administratorzustimmung für „…“ erteilen die Zustimmung geben (die Anwendungsberechtigung IMAP.AccessAsApp erfordert dies zwingend):
Der Status sollte danach in allen Zeilen grün sein:
Eine API verfügbar machen
Zuletzt unter Eine API verfügbar machen die Anwendungs-ID-URI festlegen (api://{Client-ID}):
api://{Client-ID} übernehmen.Über Bereich hinzufügen den Scope anlegen:
| Feld | Wert |
|---|---|
| Bereichsname | deplaw.communications |
| Wer darf einwilligen | Administratoren und Benutzer |
| Anzeigename / Beschreibung der Administratoreinwilligung | DEPLAW Kommunikationsschnittstelle |
| Zustand | Aktiviert |
deplaw.communications mit „Administratoren und Benutzer“ anlegen.Der angelegte Bereich erscheint danach in der Liste:
deplaw.communications ist angelegt und aktiviert.Restliche Daten im DEPLAW-Wizard eintragen
Im Wizard-Schritt Client MSAL Infos (Fortsetzung von Applikation 1) das OnBehalf Api Scope-Feld ausfüllen – es entspricht der neu angelegten API, z. B. api://3c1bbe23XXXX/deplaw.communications:
Auf der nächsten Wizard-Seite Api MSAL Infos (On Behalf of):
| Feld | Wert |
|---|---|
| Systemname | frei wählbar |
| Api Client Id | entspricht der Anwendungs-ID (Client) der zweiten Applikation (DEPLAW Kommunikationsschnittstelle) |
Die Anwendungs-ID (Client) steht in der Übersicht der zweiten Applikation:
Client Secret anlegen
Für das Api Client Secret (Backend-Dienst-Secret) wird in der App DEPLAW Kommunikationsschnittstelle ein geheimer Clientschlüssel erstellt: Zertifikate & Geheimnisse → Geheime Clientschlüssel → Neuer geheimer Clientschlüssel.
| Feld | Wert |
|---|---|
| Beschreibung | z. B. DEPLAW |
| Gültig bis | z. B. Empfohlen: 180 Tage (6 Monate) |
Wizard abschließen
Den kopierten Wert als Api Client Secret im Wizard-Schritt Api MSAL Infos (On Behalf of) eintragen und über Abschließen speichern:
3. Scope in der Anmeldemaske als Berechtigung hinzufügen
Damit das Frontend (App DEPLAW MSAL Anmeldemaske) im On-Behalf-Of-Flow ein Token für den Backend-Dienst anfordern kann, muss der Scope deplaw.communications der App DEPLAW Kommunikationsschnittstelle in der Anmeldemaske als API-Berechtigung hinterlegt werden.
In der App DEPLAW MSAL Anmeldemaske unter API-Berechtigungen → Berechtigung hinzufügen → Von meiner Organisation verwendete APIs nach deplaw filtern und DEPLAW Kommunikationsschnittstelle auswählen:
deplaw filtern und auswählen.Typ Delegierte Berechtigungen, den Scope deplaw.communications auswählen und hinzufügen:
deplaw.communications zur Anmeldemaske hinzufügen.Microsoft Accounts in DEPLAW hinterlegen
Nach abgeschlossener Tenant-Konfiguration können in DEPLAW beliebig viele Accounts hinterlegt werden – unter Einstellungen → Kommunikation → Microsoft Accounts → Microsoft Accounts → Hinzufügen:
- Tenant wählen
Den zuvor angelegten Tenant auswählen (z. B.
DEPLAW). - Mit Microsoft anmelden
Über diese Schaltfläche authentifiziert sich die jeweilige Benutzerin oder der jeweilige Benutzer direkt bei Microsoft.
- Name / Beschreibung
Frei wählbar (z. B.
Testuser).
Zusammenfassung der einzutragenden Werte
| DEPLAW-Wizard-Feld | Quelle |
|---|---|
| Tenant | https://login.microsoftonline.com/{Verzeichnis-ID (Mandant)}/ |
| Client Id (Frontend) | Anwendungs-ID (Client) der App DEPLAW MSAL Anmeldemaske |
| OnBehalf API Scope | api://{Client-ID}/deplaw.communications der App DEPLAW Kommunikationsschnittstelle |
| Systemname | frei wählbar |
| Api Client Id | Anwendungs-ID (Client) der App DEPLAW Kommunikationsschnittstelle |
| Api Client Secret | Geheimer Clientschlüssel der App DEPLAW Kommunikationsschnittstelle (begrenzt gültig) |