Lexolution Berechtigungen für Exchange-Online in Microsoft Entra

Lexolution Berechtigungen für Exchange-Online in Microsoft Entra

Diese Anleitung beschreibt, wie ein Administrator Microsoft Entra konfigurieren muss, damit Lexolution über die neue Exchange-Kopplung auf Kalender und Benutzerprofile zugreifen kann. Die Schritte gelten unabhängig davon, ob eine neue App-Registrierung angelegt oder die bestehende App-Registrierung der bisherigen SIS-Exchange-Kopplung weiterverwendet wird.

Voraussetzungen
  • Der Administrator muss über ein Microsoft-365-Konto mit ausreichenden Rechten im Microsoft Entra Admin Center verfügen (mindestens Anwendungsadministrator; für die Administratorzustimmung ggf. globaler Administrator).
  • Der Administrator muss Schreibzugriff auf die Konfigurationsdatei STP.Kms.Server.exe.config des Lexolution-Serverdienstes haben.
  • Der Administrator sollte einen Passwort-Manager oder einen anderen sicheren Ort zur Ablage des geheimen Clientschlüssels bereithalten.
Schritt-für-Schritt-Anleitung
Im Microsoft Entra Admin Center anmelden

Zuerst muss sich unter https://entra.microsoft.com mit dem Microsoft-365-Administratorkonto angemeldet werden.

Wird die vorhandene App-Registrierung der bisherigen SIS-Exchange-Kopplung weiter verwendet, kann direkt mit dem Schritt „API-Berechtigungen hinzufügen“ fortgefahren werden.

App-Registrierung anlegen oder vorhandene verwenden

Jetzt bitte zu Entra ID und anschließend zu App-Registrierungen navigieren und eine Neue Registrierung anlegen.

Bitte einen aussagekräftigen Namen vergeben, z. B. Lexolution.

Alle übrigen Einstellungen (unterstützte Kontotypen, Umleitungs-URI) können auf den Standardwerten belassen werden.

Abschließend auf Registrieren klicken.

Nach der Registrierung zeigt Entra eine Zusammenfassung der neuen App-Registrierung mit den Feldern Anwendungs-ID (Client) und Verzeichnis-ID (Mandant) an. Diese Werte werden später für die Konfiguration von Lexolution benötigt.

Geheimen Clientschlüssel erstellen

Jetzt bitte in der App-Registrierung den Menüpunkt Zertifikate & Geheimnisse öffnen und auf dem Tab Geheime Clientschlüssel auf Neuer geheimer Clientschlüssel klicken.

Bitte eine Beschreibung eingeben und eine Gültigkeitsdauer festlegen. Es sind maximal 2 Jahre möglich.

Abschließend auf Hinzufügen klicken.

🛈 Beachte

Bitte vor Ablauf der Gültigkeitsdauer rechtzeitig einen neuen Schlüssel anlegen, da sonst die Verbindung nicht mehr funktioniert.

Wert des Clientschlüssels sichern

Nach dem Anlegen zeigt Entra den Wert des geheimen Clientschlüssels einmalig in der Spalte Wert an. Dieser Wert wird später für die Konfiguration von Lexolution benötigt.

🛈 Beachte

Bitte den Wert verwenden, nicht die Geheime ID.

Der Wert ist nur unmittelbar nach der Erstellung sichtbar und kann danach nicht erneut abgerufen werden. Der Wert sollte sofort in einem Passwort-Manager gespeichert werden.

API-Berechtigungen für Microsoft Graph hinzufügen

Dieser Schritt ist auch dann erforderlich, wenn die bestehende App-Registrierung der SIS-Exchange-Kopplung weiterverwendet wird.

Bitte in der App-Registrierung den Menüpunkt API-Berechtigungen öffnen und auf Berechtigung hinzufügen klicken und unter Microsoft-APIs den Eintrag Microsoft Graph auswählen.

Im nächsten Dialog Anwendungsberechtigungen auswählen (nicht Delegierte Berechtigungen), da Lexolution als Hintergrunddienst ohne angemeldeten Benutzer läuft.

Bitte die folgenden beiden Berechtigungen suchen, aktivieren und anschließend auf Berechtigungen hinzufügen klicken:

Berechtigung Typ Zweck
User.ReadBasic.All Anwendungsberechtigung Lesen der Basisprofile aller Benutzer (für die Mitarbeiterzuordnung).
Calendars.ReadWrite Anwendungsberechtigung Lesen und Schreiben der Kalender aller Postfächer (für Termine).
Administratorzustimmung erteilen

Der Administrator muss in der Übersicht API-Berechtigungen auf Administratorzustimmung für [Mandant] erteilen klicken und den Dialog bestätigen.

Der Administrator sollte prüfen, dass beide Berechtigungen im Status ein grünes Häkchen mit Gewährt für [Mandant] anzeigen.

Werte in die Konfigurationsdatei von Lexolution übernehmen

Jetzt werden die Werte wie folgt in die Konfigurationsdatei STP.Kms.Server.exe.config eingetragen:

Schlüssel Wert Herkunft / Hinweis
Ms365IsEnabled true Aktiviert die MS-365-Anbindung.
Ms365TenantId Verzeichnis-ID (Mandant) der App-Registrierung Aus der Zusammenfassung der App-Registrierung.
Ms365ClientId Anwendungs-ID (Client) der App-Registrierung Aus der Zusammenfassung der App-Registrierung.
Ms365IsConfidentialClient true Kennzeichnet den KMS-Server als vertraulichen Client.
Ms365ClientSecret Wert des geheimen Clientschlüssels Nur der Wert, nicht die Geheime ID. Nur unmittelbar nach der Erstellung sichtbar.

🛈 Hinweis

Die Konfigurationsdatei kann verschlüsselt werden.

Lexolution-KMS-Server neu starten

Der Lexolution-Serverdienst (STP.Kms.Server.exe) muss neu gestartet werden, damit dieser sich mit den neuen Zugangsdaten und Berechtigungen erneut bei Microsoft 365 anmeldet.

Verbindung testen

Der Anwender kann in Lexolution in der Navigation im Bereich Kanzlei die Sicht Mitarbeiter öffnen.

In der Ribbongruppe Exchange Kalender kann mit dem Button Postfächer testen die Verbindung für die markierten Mitarbeiter geprüft werden..