Formularbaukasten › Einstellungen
E-Mails über Microsoft 365 / Exchange verschicken
Anwendung in Azure Entra ID anlegen, Client-Secret erzeugen, Zugriff auf Exchange Online freigeben und in Offpaper hinterlegen - Schritt für Schritt.
Damit Offpaper E-Mails über deine Microsoft-365-Adresse verschickt, greift Offpaper über eine eigene Anwendung („App-Registrierung“) in Azure Entra ID auf Exchange Online zu. Du legst diese Anwendung einmalig an, erzeugst darin einen geheimen Schlüssel, gibst ihr Zugriff auf das gewünschte Postfach und trägst die drei entstehenden Werte in Offpaper ein. Diese Seite richtet sich damit eher an deine IT - gib sie im Zweifel einfach an sie weiter.
Diese Anleitung führt durch Oberflächen von Microsoft, die sich unabhängig von Offpaper ändern können. Die maßgebliche Quelle bleibt die Microsoft-Dokumentation zur OAuth-Authentifizierung für SMTP.
1. Bei Azure anmelden
Abschnitt betitelt „1. Bei Azure anmelden“Melde dich bei Microsoft Azure an und öffne Microsoft Entra ID. Falls Du noch kein Azure-Konto hast, legst Du zuerst eines an.
2. Anwendung registrieren
Abschnitt betitelt „2. Anwendung registrieren“-
Wähle den Menüpunkt App registrations und klicke auf New registration.

-
Vergib einen Namen, zum Beispiel
Offpaper E-Mail, und klicke auf Register.
3. Senderechte vergeben
Abschnitt betitelt „3. Senderechte vergeben“-
Öffne die neue Anwendung und gehe im Menü auf Manage → API permissions. Klicke auf Add a permission.

-
Suche nach
Officeund wähle Office 365 Exchange Online.
-
Wechsle auf den Reiter Application permissions und setze den Haken bei SMTP.SendAsApp unter „SMTP“.

-
Klicke auf Grant admin consent und bestätige im Dialog. Ohne diesen Schritt bleibt die Berechtigung wirkungslos.

4. Client-Secret erzeugen
Abschnitt betitelt „4. Client-Secret erzeugen“-
Notiere dir aus der Übersicht der Anwendung die Application (client) ID und die Directory (tenant) ID. Beide brauchst Du später in Offpaper und im PowerShell-Skript.

-
Lege unter Certificates & secrets über New client secret einen neuen geheimen Schlüssel an.

-
Kopiere den Value sofort.

5. Zugriff auf Exchange Online freigeben
Abschnitt betitelt „5. Zugriff auf Exchange Online freigeben“Die Anwendung braucht zusätzlich Zugriff auf das konkrete Postfach. Das lässt sich nur über die Exchange Online PowerShell einrichten, nicht über die Azure-Oberfläche.
Öffne dazu auf einem Windows-Gerät die Windows PowerShell als Administrator.
Trage im Abschnitt „2. VARIABLEN“ deine Tenant-ID, deine App-ID und die gewünschte Absenderadresse ein und führe das Skript anschließend aus:
# =================================================================================# Entra ID App & Exchange Online Integration verbinden (Version 2026)# =================================================================================# --- 1. MODUL-INSTALLATION ---
Write-Host "1. Installiere notwendige Module..." -ForegroundColor Cyan
Install-Module ExchangeOnlineManagement -MinimumVersion 3.0.0 -Scope CurrentUser -Force -AllowClobberInstall-Module Microsoft.Graph.Authentication -Scope CurrentUser -Force -AllowClobberInstall-Module Microsoft.Graph.Applications -Scope CurrentUser -Force -AllowClobber
# --- 2. VARIABLEN (Bitte hier anpassen) ---
$TenantId = "<TENANT ID AUS AZURE kopieren>"$AppId = "<APP ID/CLIENT ID aus AZURE kopieren>"$TargetMailbox = "<E-Mail Adresse des gewünschten Postfaches>"$ScopeGroupAddress = "smtp-scope-offpaper@<deine-firma>.de"$DisplayName = "Offpaper Principal"
# --- 3. VERBINDUNGSAUFBAU (Reihenfolge zur Vermeidung von DLL-Fehlern) ---
Write-Host "2. Verbinde mit Diensten..." -ForegroundColor Cyan# Zuerst Exchange laden (behebt 'Method not found' Fehler)
Import-Module ExchangeOnlineManagementConnect-ExchangeOnline -Organization $TenantId
# Danach Graph-Untermodule laden (behebt 'Function Overflow')
Import-Module Microsoft.Graph.AuthenticationImport-Module Microsoft.Graph.ApplicationsConnect-MgGraph -TenantId $TenantId -Scopes "Application.ReadWrite.All", "AppRoleAssignment.ReadWrite.All"
# --- SMTP AUTH AKTIVIEREN ---Write-Host "Aktiviere SMTP-Authentifizierung auf dem Postfach..." -ForegroundColor CyanGet-CASMailbox -Identity $TargetMailbox | Select-Object SmtpClientAuthenticationDisabledSet-CASMailbox -Identity $TargetMailbox -SmtpClientAuthenticationDisabled $false
# --- 4. IDENTITAET ABRUFEN ---
$ServicePrincipal = Get-MgServicePrincipal -Filter "AppId eq '$AppId'"if ($null -eq $ServicePrincipal) { Write-Error "App-ID $AppId wurde nicht gefunden!"; return}$PrincipalId = $ServicePrincipal.Id
# --- 5. BERECHTIGUNGEN SETZEN (Der Kern der Loesung) ---
# A) App in Exchange registrieren (Zwingend fuer SMTP/IMAP/POP3)
Write-Host "3. Registriere Service Principal in Exchange..." -ForegroundColor Cyan$DisplayName = "Exchange Service Principal fuer App"New-ServicePrincipal -AppId $AppId -ServiceId $PrincipalId -DisplayName $DisplayName -ErrorAction SilentlyContinue
# B) Rechte vergeben (Noetig für SMTP/IMAP/EWS)
Write-Host "4. Erlaube Postfach-Zugriff..." -ForegroundColor CyanAdd-MailboxPermission -Identity $TargetMailbox -User $PrincipalId -AccessRights FullAccess -InheritanceType All
# C) Modernes Scoping (Sicherheit für Graph API) - MAILAKTIVIERTE SICHERHEITSGRUPPE
Write-Host "5. Erstelle Application Access Policy (Modern)..." -ForegroundColor CyanNew-DistributionGroup -Name "SMTP-Scope-Offpaper" -Type Security -PrimarySmtpAddress $ScopeGroupAddress -ErrorAction SilentlyContinueAdd-DistributionGroupMember -Identity "SMTP-Scope-Offpaper" -Member $TargetMailbox -ErrorAction SilentlyContinue
New-ApplicationAccessPolicy -AppId $AppId ` -PolicyScopeGroupId $ScopeGroupAddress ` -AccessRight RestrictAccess ` -Description "Einschraenkung der App auf $TargetMailbox"
# --- 6. ABSCHLUSS ---
Write-Host "------------------------------------------------------------" -ForegroundColor YellowWrite-Host "SETUP ERFOLGREICH ABGESCHLOSSEN!" -ForegroundColor GreenWrite-Host "Die App kann nun via Graph API, SMTP, IMAP oder EWS auf $TargetMailbox zugreifen."Write-Host "WICHTIG: Es kann 1 bis 2 Stunden (selten: 24-48 Stunden) dauern, bis Exchange die " -ForegroundColor YellowWrite-Host "Policy uebernimmt. Ein negativer Testversuch direkt nach der Konfiguration ist " -ForegroundColor YellowWrite-Host "daher kein zuverlaessiger Hinweis auf einen Konfigurationsfehler." -ForegroundColor YellowWrite-Host "------------------------------------------------------------"Wenn die Anmeldung in der Konsole fehlschlägt
Abschnitt betitelt „Wenn die Anmeldung in der Konsole fehlschlägt“Scheitert der Microsoft-Login aus der PowerShell mit einem Fehler wie „invalid redirect uri“, kopiere die URL aus der Fehlermeldung und trage sie in Azure bei deiner Anwendung unter Redirect URIs nach. Füge dafür zuerst die Plattform Mobile and desktop applications hinzu.
6. Zugangsdaten in Offpaper eintragen
Abschnitt betitelt „6. Zugangsdaten in Offpaper eintragen“-
Öffne in Offpaper Einstellungen → SMTP-Konfiguration und klicke auf SMTP-Server anbinden.

-
Wähle als E-Mail Anbieter Outlook Exchange Online via Azure Entra ID.

-
Trage Client-Id, Client-Secret und Tenant-Id aus Azure ein und fülle die übrigen Felder aus.

-
Klicke auf SMTP-Einstellungen prüfen. Ist die Prüfung erfolgreich, speicherst Du mit Speichern.

Ab jetzt verschickt Offpaper die E-Mails aus deinen Workflows über deinen Exchange-Server.
Siehe auch:
- E-Mail-Versand - alle Anbieter, Verbindungstest und Konfiguration wieder löschen
- E-Mails über Google Workspace verschicken - die Variante für Google-Konten
- Workflow & Automatisierungen - den Baustein „E-Mail Versand“ im Formular einrichten