Lexolution Berechtigungen für Exchange-Online in Microsoft Entra
Diese Anleitung beschreibt, wie ein Administrator Microsoft Entra
konfigurieren muss, damit Lexolution über die neue
Exchange-Kopplung auf Kalender und Benutzerprofile zugreifen kann. Die
Schritte gelten unabhängig davon, ob eine neue App-Registrierung
angelegt oder die bestehende App-Registrierung der bisherigen
SIS-Exchange-Kopplung weiterverwendet wird.
Voraussetzungen
- Der Administrator muss über ein Microsoft-365-Konto mit ausreichenden Rechten im Microsoft Entra Admin Center verfügen (mindestens Anwendungsadministrator; für die Administratorzustimmung ggf. globaler Administrator).
- Der Administrator muss Schreibzugriff auf die Konfigurationsdatei
STP.Kms.Server.exe.configdesLexolution-Serverdienstes haben. - Der Administrator sollte einen Passwort-Manager oder einen anderen sicheren Ort zur Ablage des geheimen Clientschlüssels bereithalten.
Schritt-für-Schritt-Anleitung
Im Microsoft Entra Admin Center anmelden
Zuerst muss sich unter https://entra.microsoft.com mit dem Microsoft-365-Administratorkonto angemeldet werden.
Wird die vorhandene App-Registrierung der bisherigen SIS-Exchange-Kopplung weiter verwendet, kann direkt mit dem Schritt „API-Berechtigungen hinzufügen“ fortgefahren werden.
App-Registrierung anlegen oder vorhandene verwenden
Jetzt bitte zu Entra ID und anschließend zu
App-Registrierungen navigieren und eine
Neue Registrierung anlegen.
Bitte einen aussagekräftigen Namen vergeben, z. B.
Lexolution.
Alle übrigen Einstellungen (unterstützte Kontotypen, Umleitungs-URI) können auf den Standardwerten belassen werden.
Abschließend auf Registrieren klicken.
Nach der Registrierung zeigt Entra eine Zusammenfassung der neuen
App-Registrierung mit den Feldern Anwendungs-ID (Client)
und Verzeichnis-ID (Mandant) an. Diese Werte werden später
für die Konfiguration von Lexolution benötigt.
Geheimen Clientschlüssel erstellen
Jetzt bitte in der App-Registrierung den Menüpunkt
Zertifikate & Geheimnisse öffnen und auf dem Tab
Geheime Clientschlüssel auf
Neuer geheimer Clientschlüssel klicken.
Bitte eine Beschreibung eingeben und eine Gültigkeitsdauer festlegen. Es sind maximal 2 Jahre möglich.
Abschließend auf Hinzufügen klicken.
🛈 Beachte
Bitte vor Ablauf der Gültigkeitsdauer rechtzeitig einen neuen Schlüssel anlegen, da sonst die Verbindung nicht mehr funktioniert.
Wert des Clientschlüssels sichern
Nach dem Anlegen zeigt Entra den Wert des geheimen Clientschlüssels
einmalig in der Spalte Wert an. Dieser Wert wird später für
die Konfiguration von Lexolution benötigt.
🛈 Beachte
Bitte den
Wertverwenden, nicht dieGeheime ID.Der Wert ist nur unmittelbar nach der Erstellung sichtbar und kann danach nicht erneut abgerufen werden. Der Wert sollte sofort in einem Passwort-Manager gespeichert werden.
API-Berechtigungen für Microsoft Graph hinzufügen
Dieser Schritt ist auch dann erforderlich, wenn die bestehende App-Registrierung der SIS-Exchange-Kopplung weiterverwendet wird.
Bitte in der App-Registrierung den Menüpunkt
API-Berechtigungen öffnen und auf
Berechtigung hinzufügen klicken und unter
Microsoft-APIs den Eintrag Microsoft Graph
auswählen.
Im nächsten Dialog Anwendungsberechtigungen auswählen
(nicht Delegierte Berechtigungen), da
Lexolution als Hintergrunddienst ohne angemeldeten Benutzer
läuft.
Bitte die folgenden beiden Berechtigungen suchen, aktivieren und
anschließend auf Berechtigungen hinzufügen klicken:
| Berechtigung | Typ | Zweck |
|---|---|---|
User.ReadBasic.All |
Anwendungsberechtigung | Lesen der Basisprofile aller Benutzer (für die Mitarbeiterzuordnung). |
Calendars.ReadWrite |
Anwendungsberechtigung | Lesen und Schreiben der Kalender aller Postfächer (für Termine). |
Administratorzustimmung erteilen
Der Administrator muss in der Übersicht
API-Berechtigungen auf
Administratorzustimmung für [Mandant] erteilen klicken und
den Dialog bestätigen.
Der Administrator sollte prüfen, dass beide Berechtigungen im Status
ein grünes Häkchen mit Gewährt für [Mandant] anzeigen.
Werte in die Konfigurationsdatei von Lexolution übernehmen
Jetzt werden die Werte wie folgt in die Konfigurationsdatei
STP.Kms.Server.exe.config eingetragen:
| Schlüssel | Wert | Herkunft / Hinweis |
|---|---|---|
Ms365IsEnabled |
true | Aktiviert die MS-365-Anbindung. |
Ms365TenantId |
Verzeichnis-ID (Mandant) der App-Registrierung | Aus der Zusammenfassung der App-Registrierung. |
Ms365ClientId |
Anwendungs-ID (Client) der App-Registrierung | Aus der Zusammenfassung der App-Registrierung. |
Ms365IsConfidentialClient |
true | Kennzeichnet den KMS-Server als vertraulichen Client. |
Ms365ClientSecret |
Wert des geheimen Clientschlüssels | Nur der Wert, nicht die Geheime ID. Nur unmittelbar nach der Erstellung sichtbar. |
🛈 Hinweis
Die Konfigurationsdatei kann verschlüsselt werden.
Lexolution-KMS-Server neu starten
Der Lexolution-Serverdienst
(STP.Kms.Server.exe) muss neu gestartet werden, damit
dieser sich mit den neuen Zugangsdaten und Berechtigungen erneut bei
Microsoft 365 anmeldet.
Verbindung testen
Der Anwender kann in Lexolution in der Navigation im
Bereich Kanzlei die Sicht Mitarbeiter
öffnen.
In der Ribbongruppe Exchange Kalender kann mit dem
Button Postfächer testen die Verbindung für die markierten
Mitarbeiter geprüft werden..