OBS/CloudConnect/OAuth2: Unterschied zwischen den Versionen
Thiel (Diskussion | Beiträge) |
Feldnamen des OAuth2-Eintrags korrigiert: App ID und App Secret ID statt Login und Passwort [Volltext ersetzt] |
||
| (9 dazwischenliegende Versionen von 2 Benutzern werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
{{Vorlage:CloudConnect}} | {{Vorlage:CloudConnect}} | ||
{{Seitentyp|Anleitung}} | |||
= OAuth2 = | |||
Mit OAuth2 melden sich E-Mail-Konten und Kalender in OBS bei Microsoft oder Google an, ohne dass OBS das Passwort des Benutzers kennt. Der Benutzer meldet sich einmal im Browser an und erlaubt OBS den Zugriff. Diese Seite beschreibt die Einrichtung für Microsoft. Für Google lesen Sie [[OBS/CloudConnect/Google API|Google API]]. | |||
== Voraussetzungen == | |||
* Zugriff auf das Microsoft-Entra-Portal Ihres Microsoft-365-Mandanten mit der Rolle Anwendungsadministrator oder Cloudanwendungsadministrator, oder Sie sind Besitzer der App. | |||
{{Hinweis|POP3 mit OAuth2 unterstützt OBS ab der Version vom 02.11.2022.}} | |||
== Vorgehen == | |||
=== App bei Microsoft registrieren === | |||
{{Schritte|1= | |||
# Öffnen Sie [https://entra.microsoft.com entra.microsoft.com] und wählen Sie '''Anwendungen → App-Registrierungen''' und dann '''+ Neue Registrierung'''. | |||
# Vergeben Sie einen Namen, z.B. ''OBS'', und wählen Sie bei den unterstützten Kontotypen die mehrinstanzenfähige Variante. | |||
# Wählen Sie bei der Umleitungs-URI die Plattform ''Mobilgerät- und Desktopanwendungen'' und tragen Sie <code><nowiki>http://localhost:2132/</nowiki></code> ein. | |||
# Registrieren Sie die App. In der Übersicht der App finden Sie die '''Anwendungs-ID (Client)'''. Notieren Sie sie. | |||
# Legen Sie den '''Anwendungs-ID-URI''' fest. Der vorgeschlagene Wert kann bleiben. | |||
}} | |||
{{Achtung|Der Plattformtyp der Umleitungs-URI muss ''Mobilgerät- und Desktopanwendungen'' sein.}} | |||
Mehrinstanzenfähig muss die App sein, weil die Definitionen von OBS den allgemeinen Anmeldeendpunkt <code>/common/</code> verwenden. Soll die App nur für Ihre eigene Domäne gelten, kopieren Sie die Definition mit {{F6}} und ersetzen Sie darin <code>/common/</code> durch Ihre Domäne, z.B. <code>/firma.de/</code>. | |||
Besondere API-Berechtigungen brauchen Sie in der App nicht einzurichten. OBS fragt die nötigen Berechtigungen bei der Anmeldung ab, der Benutzer bestätigt sie. Braucht OBS später weitere Berechtigungen, melden Sie bestehende Konten neu an. | |||
===Zertifikate & Geheimnisse | === Geheimen Clientschlüssel anlegen === | ||
{{Schritte|1= | |||
# Wählen Sie in der App '''Verwalten → Zertifikate & Geheimnisse''', Registerkarte '''Geheime Clientschlüssel'''. | |||
# Klicken Sie auf '''+ Neuer geheimer Clientschlüssel''', vergeben Sie eine Beschreibung und die Gültigkeit (höchstens 24 Monate) und klicken Sie auf '''Hinzufügen'''. | |||
# Kopieren Sie sofort die Spalte '''Wert'''. | |||
}} | |||
{{Achtung|Kopieren Sie den '''Wert''', nicht die '''Geheimnis-ID'''. Der Wert ist nur direkt nach dem Anlegen sichtbar. Notieren Sie das Ablaufdatum: Ist der Schlüssel abgelaufen, schlägt die Anmeldung fehl, und Sie müssen einen neuen Schlüssel anlegen und in OBS eintragen.}} | |||
''' | === OAuth2-Eintrag in OBS anlegen === | ||
Den OAuth2-Eintrag legen Sie einmal an und verwenden ihn für alle E-Mail-Konten und Kalender-Konten, die dieselbe App nutzen. | |||
{{Schritte|1= | |||
# Öffnen Sie '''Stammdaten → Z Weitere Stammdaten → Cloud Connect''' und legen Sie mit {{Einfg}} einen neuen Eintrag an. | |||
# Wählen Sie bei '''Cloud Typ''' die passende Definition (siehe Tabelle) und vergeben Sie einen '''Titel'''. | |||
# Tragen Sie bei '''App ID''' die Anwendungs-ID und bei '''App Secret ID''' den Wert des geheimen Clientschlüssels ein. | |||
# Sichern Sie mit {{F2}}. | |||
}} | |||
[[Datei:OAuth2_Cloud_Edit.png|alt=Cloud-Connect-Eintrag mit OAuth2-Definition]] | |||
''' | Für Microsoft gibt es zwei Definitionen. Sie sind nicht austauschbar: | ||
{| class="wikitable" | |||
! Definition !! Wofür | |||
|- | |||
| ''OAUTH2 Microsoft (IMAP/POP/SMTP/EWS)'' || E-Mail-Konten (IMAP, POP, SMTP) sowie Exchange-Termin- und Personensynchronisation über EWS | |||
|- | |||
| ''OAUTH2 Microsoft Graph(Outlook/Exchange)'' || [[OBS/CloudConnect/Microsoft 365 Kalender|Microsoft 365-Terminsynchronisation]] | |||
|} | |||
Alle Definitionen sehen Sie mit {{F10}} in der Liste '''Cloud Connect'''. Fehlt ein Anbieter, erfassen Sie seine Daten dort selbst: Autorisierungs-Endpunkt, Token-Endpunkt und Scopes. | |||
= | [[Datei:OAuth_Def.png|rahmenlos|720px|alt=Liste der OAuth2-Definitionen]] | ||
{{Achtung|Die Definitionen von OBS werden bei jedem Update mit den Standardwerten überschrieben. Wollen Sie etwas ändern, kopieren Sie die Definition mit {{F6}} und ändern Sie die Kopie.}} | |||
{{ | |||
=== OAuth2-Eintrag verwenden === | |||
* | * '''E-Mail-Konto:''' Wählen Sie im E-Mail-Konto als Authentifizierung ''oAuth2'' und den OAuth2-Eintrag. Beim Speichern öffnet sich Ihr Browser. Melden Sie sich mit dem Konto des Postfachs an und erlauben Sie den Zugriff. Mit '''Anmelden''' erzwingen Sie eine neue Anmeldung, mit '''Testen''' prüfen Sie die hinterlegten Daten. | ||
* | * '''Kalender-Konto:''' Wählen Sie bei '''oAuth2 Connect''' den OAuth2-Eintrag und melden Sie sich mit {{F10}} an, siehe [[OBS/CloudConnect/Microsoft 365 Kalender|Microsoft 365-Terminsynchronisation]] und [[OBS/CloudConnect/Exchange Kalender|Exchange-Terminsynchronisation]]. | ||
[[Datei: | [[Datei:OAuth mail.png|alt=E-Mail-Konto mit OAuth2-Authentifizierung]] | ||
{{Achtung|Jede Anmeldung gilt nur für das Konto, mit dem Sie sich angemeldet haben. Haben Sie sich mit ''info@firma.de'' angemeldet, können Sie diese Anmeldung nicht für das Postfach ''obs@firma.de'' verwenden.}} | |||
{{Achtung| | |||
== | == Ergebnis == | ||
'''Testen''' zeigt die Daten des Kontos, mit dem die Anmeldung erfolgt ist. Bei Kalender-Konten zeigt '''Verbindungstest (F10)''' ''oAuth2 Token vorhanden''. | |||
= | == Wenn es nicht klappt == | ||
{| class="wikitable" | |||
= | ! Meldung !! Ursache | ||
|- | |||
| Ordner des E-Mail-Kontos lassen sich nicht einlesen || Die Anmeldung passt nicht zum E-Mail-Konto. Prüfen Sie mit '''Testen''', mit welchem Konto angemeldet wurde, und melden Sie sich mit '''Anmelden''' neu an. Oder IMAP ist für das Postfach abgeschaltet. Das kann nur der Administrator Ihres Microsoft-365-Mandanten ändern. | |||
|- | |||
| Anmeldung schlägt fehl, obwohl sie bisher funktioniert hat || Der geheime Clientschlüssel ist abgelaufen. Legen Sie einen neuen an und tragen Sie ihn im OAuth2-Eintrag bei '''App Secret ID''' ein. | |||
|- | |||
| <code>HTTP 401</code> im Microsoft-365-Kalender || Der OAuth2-Eintrag hat die Definition ''OAUTH2 Microsoft (IMAP/POP/SMTP/EWS)''. Für die Microsoft 365-Terminsynchronisation brauchen Sie ''OAUTH2 Microsoft Graph(Outlook/Exchange)''. | |||
|} | |||
== Siehe auch == | |||
* [[OBS/Stammdaten/Weitere_Stammdaten/E-Mail_Konten_erstellen/bearbeiten#Authentifiziertes_SMTP|Authentifiziertes SMTP]] | |||
* [[OBS/CloudConnect/Google API|Google API]] | |||
* [[OBS/CloudConnect/Übersicht|Cloud-Schnittstellen]] | |||
== | |||
Aktuelle Version vom 2. Oktober 2026, 10:12 Uhr
OAuth2
Mit OAuth2 melden sich E-Mail-Konten und Kalender in OBS bei Microsoft oder Google an, ohne dass OBS das Passwort des Benutzers kennt. Der Benutzer meldet sich einmal im Browser an und erlaubt OBS den Zugriff. Diese Seite beschreibt die Einrichtung für Microsoft. Für Google lesen Sie Google API.
Voraussetzungen
- Zugriff auf das Microsoft-Entra-Portal Ihres Microsoft-365-Mandanten mit der Rolle Anwendungsadministrator oder Cloudanwendungsadministrator, oder Sie sind Besitzer der App.
Vorgehen
App bei Microsoft registrieren
- Öffnen Sie entra.microsoft.com und wählen Sie Anwendungen → App-Registrierungen und dann + Neue Registrierung.
- Vergeben Sie einen Namen, z.B. OBS, und wählen Sie bei den unterstützten Kontotypen die mehrinstanzenfähige Variante.
- Wählen Sie bei der Umleitungs-URI die Plattform Mobilgerät- und Desktopanwendungen und tragen Sie
http://localhost:2132/ein. - Registrieren Sie die App. In der Übersicht der App finden Sie die Anwendungs-ID (Client). Notieren Sie sie.
- Legen Sie den Anwendungs-ID-URI fest. Der vorgeschlagene Wert kann bleiben.
Mehrinstanzenfähig muss die App sein, weil die Definitionen von OBS den allgemeinen Anmeldeendpunkt /common/ verwenden. Soll die App nur für Ihre eigene Domäne gelten, kopieren Sie die Definition mit F6 und ersetzen Sie darin /common/ durch Ihre Domäne, z.B. /firma.de/.
Besondere API-Berechtigungen brauchen Sie in der App nicht einzurichten. OBS fragt die nötigen Berechtigungen bei der Anmeldung ab, der Benutzer bestätigt sie. Braucht OBS später weitere Berechtigungen, melden Sie bestehende Konten neu an.
Geheimen Clientschlüssel anlegen
- Wählen Sie in der App Verwalten → Zertifikate & Geheimnisse, Registerkarte Geheime Clientschlüssel.
- Klicken Sie auf + Neuer geheimer Clientschlüssel, vergeben Sie eine Beschreibung und die Gültigkeit (höchstens 24 Monate) und klicken Sie auf Hinzufügen.
- Kopieren Sie sofort die Spalte Wert.
OAuth2-Eintrag in OBS anlegen
Den OAuth2-Eintrag legen Sie einmal an und verwenden ihn für alle E-Mail-Konten und Kalender-Konten, die dieselbe App nutzen.
- Öffnen Sie Stammdaten → Z Weitere Stammdaten → Cloud Connect und legen Sie mit Einfg einen neuen Eintrag an.
- Wählen Sie bei Cloud Typ die passende Definition (siehe Tabelle) und vergeben Sie einen Titel.
- Tragen Sie bei App ID die Anwendungs-ID und bei App Secret ID den Wert des geheimen Clientschlüssels ein.
- Sichern Sie mit F2.
Für Microsoft gibt es zwei Definitionen. Sie sind nicht austauschbar:
| Definition | Wofür |
|---|---|
| OAUTH2 Microsoft (IMAP/POP/SMTP/EWS) | E-Mail-Konten (IMAP, POP, SMTP) sowie Exchange-Termin- und Personensynchronisation über EWS |
| OAUTH2 Microsoft Graph(Outlook/Exchange) | Microsoft 365-Terminsynchronisation |
Alle Definitionen sehen Sie mit F10 in der Liste Cloud Connect. Fehlt ein Anbieter, erfassen Sie seine Daten dort selbst: Autorisierungs-Endpunkt, Token-Endpunkt und Scopes.
OAuth2-Eintrag verwenden
- E-Mail-Konto: Wählen Sie im E-Mail-Konto als Authentifizierung oAuth2 und den OAuth2-Eintrag. Beim Speichern öffnet sich Ihr Browser. Melden Sie sich mit dem Konto des Postfachs an und erlauben Sie den Zugriff. Mit Anmelden erzwingen Sie eine neue Anmeldung, mit Testen prüfen Sie die hinterlegten Daten.
- Kalender-Konto: Wählen Sie bei oAuth2 Connect den OAuth2-Eintrag und melden Sie sich mit F10 an, siehe Microsoft 365-Terminsynchronisation und Exchange-Terminsynchronisation.
Ergebnis
Testen zeigt die Daten des Kontos, mit dem die Anmeldung erfolgt ist. Bei Kalender-Konten zeigt Verbindungstest (F10) oAuth2 Token vorhanden.
Wenn es nicht klappt
| Meldung | Ursache |
|---|---|
| Ordner des E-Mail-Kontos lassen sich nicht einlesen | Die Anmeldung passt nicht zum E-Mail-Konto. Prüfen Sie mit Testen, mit welchem Konto angemeldet wurde, und melden Sie sich mit Anmelden neu an. Oder IMAP ist für das Postfach abgeschaltet. Das kann nur der Administrator Ihres Microsoft-365-Mandanten ändern. |
| Anmeldung schlägt fehl, obwohl sie bisher funktioniert hat | Der geheime Clientschlüssel ist abgelaufen. Legen Sie einen neuen an und tragen Sie ihn im OAuth2-Eintrag bei App Secret ID ein. |
HTTP 401 im Microsoft-365-Kalender |
Der OAuth2-Eintrag hat die Definition OAUTH2 Microsoft (IMAP/POP/SMTP/EWS). Für die Microsoft 365-Terminsynchronisation brauchen Sie OAUTH2 Microsoft Graph(Outlook/Exchange). |

