OBS/CloudConnect/OAuth2: Unterschied zwischen den Versionen
Feldnamen des OAuth2-Eintrags korrigiert: App ID und App Secret ID statt Login und Passwort [Volltext ersetzt] |
Graph-Definition und Anmeldung auch für Microsoft 365 Kontakte, Administratorzustimmung um Kontakt-Konto ergänzt [Volltext ersetzt] |
||
| (Eine dazwischenliegende Version desselben Benutzers wird nicht angezeigt) | |||
| Zeile 24: | Zeile 24: | ||
Mehrinstanzenfähig muss die App sein, weil die Definitionen von OBS den allgemeinen Anmeldeendpunkt <code>/common/</code> verwenden. Soll die App nur für Ihre eigene Domäne gelten, kopieren Sie die Definition mit {{F6}} und ersetzen Sie darin <code>/common/</code> durch Ihre Domäne, z.B. <code>/firma.de/</code>. | Mehrinstanzenfähig muss die App sein, weil die Definitionen von OBS den allgemeinen Anmeldeendpunkt <code>/common/</code> verwenden. Soll die App nur für Ihre eigene Domäne gelten, kopieren Sie die Definition mit {{F6}} und ersetzen Sie darin <code>/common/</code> durch Ihre Domäne, z.B. <code>/firma.de/</code>. | ||
Besondere API-Berechtigungen brauchen Sie in der App nicht einzurichten. OBS fragt die nötigen Berechtigungen bei der Anmeldung ab, der Benutzer bestätigt sie. Braucht OBS später weitere Berechtigungen, melden Sie bestehende Konten neu an. | Besondere API-Berechtigungen brauchen Sie in der App nicht einzurichten. OBS fragt die nötigen Berechtigungen bei der Anmeldung ab, der Benutzer bestätigt sie. Lässt Ihr Mandant das nicht zu, stimmt ein Administrator zu, siehe [[#Zustimmung durch einen Administrator|Zustimmung durch einen Administrator]]. Braucht OBS später weitere Berechtigungen, melden Sie bestehende Konten neu an. | ||
=== Geheimen Clientschlüssel anlegen === | === Geheimen Clientschlüssel anlegen === | ||
| Zeile 52: | Zeile 52: | ||
| ''OAUTH2 Microsoft (IMAP/POP/SMTP/EWS)'' || E-Mail-Konten (IMAP, POP, SMTP) sowie Exchange-Termin- und Personensynchronisation über EWS | | ''OAUTH2 Microsoft (IMAP/POP/SMTP/EWS)'' || E-Mail-Konten (IMAP, POP, SMTP) sowie Exchange-Termin- und Personensynchronisation über EWS | ||
|- | |- | ||
| ''OAUTH2 Microsoft Graph(Outlook/Exchange)'' || [[OBS/CloudConnect/Microsoft 365 Kalender|Microsoft 365-Terminsynchronisation]] | | ''OAUTH2 Microsoft Graph(Outlook/Exchange)'' || [[OBS/CloudConnect/Microsoft 365 Kalender|Microsoft 365-Terminsynchronisation]] und [[OBS/CloudConnect/Microsoft 365 Kontakte|Microsoft 365 Kontakte]] | ||
|} | |} | ||
| Zeile 63: | Zeile 63: | ||
=== OAuth2-Eintrag verwenden === | === OAuth2-Eintrag verwenden === | ||
* '''E-Mail-Konto:''' Wählen Sie im E-Mail-Konto als Authentifizierung ''oAuth2'' und den OAuth2-Eintrag. Beim Speichern öffnet sich Ihr Browser. Melden Sie sich mit dem Konto des Postfachs an und erlauben Sie den Zugriff. Mit '''Anmelden''' erzwingen Sie eine neue Anmeldung, mit '''Testen''' prüfen Sie die hinterlegten Daten. | * '''E-Mail-Konto:''' Wählen Sie im E-Mail-Konto als Authentifizierung ''oAuth2'' und den OAuth2-Eintrag. Beim Speichern öffnet sich Ihr Browser. Melden Sie sich mit dem Konto des Postfachs an und erlauben Sie den Zugriff. Mit '''Anmelden''' erzwingen Sie eine neue Anmeldung, mit '''Testen''' prüfen Sie die hinterlegten Daten. | ||
* '''Kalender-Konto:''' Wählen Sie bei '''oAuth2 Connect''' den OAuth2-Eintrag und melden Sie sich mit {{F10}} an, siehe [[OBS/CloudConnect/Microsoft 365 Kalender|Microsoft 365-Terminsynchronisation]] und [[OBS/CloudConnect/Exchange Kalender|Exchange-Terminsynchronisation]]. | * '''Kalender- und Kontakt-Konto:''' Wählen Sie bei '''oAuth2 Connect''' den OAuth2-Eintrag und melden Sie sich mit {{F10}} an, siehe [[OBS/CloudConnect/Microsoft 365 Kalender|Microsoft 365-Terminsynchronisation]], [[OBS/CloudConnect/Microsoft 365 Kontakte|Microsoft 365 Kontakte]] und [[OBS/CloudConnect/Exchange Kalender|Exchange-Terminsynchronisation]]. | ||
[[Datei:OAuth mail.png|alt=E-Mail-Konto mit OAuth2-Authentifizierung]] | [[Datei:OAuth mail.png|alt=E-Mail-Konto mit OAuth2-Authentifizierung]] | ||
{{Achtung|Jede Anmeldung gilt nur für das Konto, mit dem Sie sich angemeldet haben. Haben Sie sich mit ''info@firma.de'' angemeldet, können Sie diese Anmeldung nicht für das Postfach ''obs@firma.de'' verwenden.}} | {{Achtung|Jede Anmeldung gilt nur für das Konto, mit dem Sie sich angemeldet haben. Haben Sie sich mit ''info@firma.de'' angemeldet, können Sie diese Anmeldung nicht für das Postfach ''obs@firma.de'' verwenden.}} | ||
=== Zustimmung durch einen Administrator === | |||
Je nach Einstellung Ihres Microsoft-365-Mandanten dürfen Benutzer den Zugriff für OBS nicht selbst erlauben. Microsoft verlangt dann bei der Anmeldung die Genehmigung eines Administrators und bietet an, sich mit einem Administratorkonto anzumelden. | |||
{{Achtung|Meldet sich der Administrator an dieser Stelle an, gilt die Anmeldung für sein eigenes Konto. OBS greift dann auf das Postfach des Administrators zu, Termine und Kontakte landen dort statt im Postfach des Benutzers.}} | |||
{{Schritte|1= | |||
# Der Administrator meldet sich an dieser Stelle an, setzt das Häkchen '''Im Namen Ihrer Organisation zustimmen''' und bestätigt. | |||
# Melden Sie sich danach noch vor dem Sichern neu mit dem Konto des Postfachs an: im Kalender- oder Kontakt-Konto mit {{F10}}, im E-Mail-Konto mit '''Anmelden'''. | |||
# Prüfen Sie mit '''Testen''', dass das richtige Konto angemeldet ist. | |||
}} | |||
Die Zustimmung gilt danach für alle Benutzer Ihres Mandanten. Braucht OBS nach einem Update weitere Berechtigungen, fragt Microsoft bei der nächsten Anmeldung erneut. | |||
== Ergebnis == | == Ergebnis == | ||
| Zeile 79: | Zeile 92: | ||
|- | |- | ||
| Anmeldung schlägt fehl, obwohl sie bisher funktioniert hat || Der geheime Clientschlüssel ist abgelaufen. Legen Sie einen neuen an und tragen Sie ihn im OAuth2-Eintrag bei '''App Secret ID''' ein. | | Anmeldung schlägt fehl, obwohl sie bisher funktioniert hat || Der geheime Clientschlüssel ist abgelaufen. Legen Sie einen neuen an und tragen Sie ihn im OAuth2-Eintrag bei '''App Secret ID''' ein. | ||
|- | |||
| Termine oder Kontakte erscheinen im Postfach des Administrators || Bei der Anmeldung hat sich der Administrator angemeldet, siehe [[#Zustimmung durch einen Administrator|Zustimmung durch einen Administrator]]. Melden Sie sich mit dem Konto des Postfachs neu an. Wurden bereits Termine oder Kontakte übertragen, wenden Sie sich an den OBS-Support. | |||
|- | |- | ||
| <code>HTTP 401</code> im Microsoft-365-Kalender || Der OAuth2-Eintrag hat die Definition ''OAUTH2 Microsoft (IMAP/POP/SMTP/EWS)''. Für die Microsoft 365-Terminsynchronisation brauchen Sie ''OAUTH2 Microsoft Graph(Outlook/Exchange)''. | | <code>HTTP 401</code> im Microsoft-365-Kalender || Der OAuth2-Eintrag hat die Definition ''OAUTH2 Microsoft (IMAP/POP/SMTP/EWS)''. Für die Microsoft 365-Terminsynchronisation brauchen Sie ''OAUTH2 Microsoft Graph(Outlook/Exchange)''. | ||
Aktuelle Version vom 6. Oktober 2026, 13:23 Uhr
OAuth2
Mit OAuth2 melden sich E-Mail-Konten und Kalender in OBS bei Microsoft oder Google an, ohne dass OBS das Passwort des Benutzers kennt. Der Benutzer meldet sich einmal im Browser an und erlaubt OBS den Zugriff. Diese Seite beschreibt die Einrichtung für Microsoft. Für Google lesen Sie Google API.
Voraussetzungen
- Zugriff auf das Microsoft-Entra-Portal Ihres Microsoft-365-Mandanten mit der Rolle Anwendungsadministrator oder Cloudanwendungsadministrator, oder Sie sind Besitzer der App.
Vorgehen
App bei Microsoft registrieren
- Öffnen Sie entra.microsoft.com und wählen Sie Anwendungen → App-Registrierungen und dann + Neue Registrierung.
- Vergeben Sie einen Namen, z.B. OBS, und wählen Sie bei den unterstützten Kontotypen die mehrinstanzenfähige Variante.
- Wählen Sie bei der Umleitungs-URI die Plattform Mobilgerät- und Desktopanwendungen und tragen Sie
http://localhost:2132/ein. - Registrieren Sie die App. In der Übersicht der App finden Sie die Anwendungs-ID (Client). Notieren Sie sie.
- Legen Sie den Anwendungs-ID-URI fest. Der vorgeschlagene Wert kann bleiben.
Mehrinstanzenfähig muss die App sein, weil die Definitionen von OBS den allgemeinen Anmeldeendpunkt /common/ verwenden. Soll die App nur für Ihre eigene Domäne gelten, kopieren Sie die Definition mit F6 und ersetzen Sie darin /common/ durch Ihre Domäne, z.B. /firma.de/.
Besondere API-Berechtigungen brauchen Sie in der App nicht einzurichten. OBS fragt die nötigen Berechtigungen bei der Anmeldung ab, der Benutzer bestätigt sie. Lässt Ihr Mandant das nicht zu, stimmt ein Administrator zu, siehe Zustimmung durch einen Administrator. Braucht OBS später weitere Berechtigungen, melden Sie bestehende Konten neu an.
Geheimen Clientschlüssel anlegen
- Wählen Sie in der App Verwalten → Zertifikate & Geheimnisse, Registerkarte Geheime Clientschlüssel.
- Klicken Sie auf + Neuer geheimer Clientschlüssel, vergeben Sie eine Beschreibung und die Gültigkeit (höchstens 24 Monate) und klicken Sie auf Hinzufügen.
- Kopieren Sie sofort die Spalte Wert.
OAuth2-Eintrag in OBS anlegen
Den OAuth2-Eintrag legen Sie einmal an und verwenden ihn für alle E-Mail-Konten und Kalender-Konten, die dieselbe App nutzen.
- Öffnen Sie Stammdaten → Z Weitere Stammdaten → Cloud Connect und legen Sie mit Einfg einen neuen Eintrag an.
- Wählen Sie bei Cloud Typ die passende Definition (siehe Tabelle) und vergeben Sie einen Titel.
- Tragen Sie bei App ID die Anwendungs-ID und bei App Secret ID den Wert des geheimen Clientschlüssels ein.
- Sichern Sie mit F2.
Für Microsoft gibt es zwei Definitionen. Sie sind nicht austauschbar:
| Definition | Wofür |
|---|---|
| OAUTH2 Microsoft (IMAP/POP/SMTP/EWS) | E-Mail-Konten (IMAP, POP, SMTP) sowie Exchange-Termin- und Personensynchronisation über EWS |
| OAUTH2 Microsoft Graph(Outlook/Exchange) | Microsoft 365-Terminsynchronisation und Microsoft 365 Kontakte |
Alle Definitionen sehen Sie mit F10 in der Liste Cloud Connect. Fehlt ein Anbieter, erfassen Sie seine Daten dort selbst: Autorisierungs-Endpunkt, Token-Endpunkt und Scopes.
OAuth2-Eintrag verwenden
- E-Mail-Konto: Wählen Sie im E-Mail-Konto als Authentifizierung oAuth2 und den OAuth2-Eintrag. Beim Speichern öffnet sich Ihr Browser. Melden Sie sich mit dem Konto des Postfachs an und erlauben Sie den Zugriff. Mit Anmelden erzwingen Sie eine neue Anmeldung, mit Testen prüfen Sie die hinterlegten Daten.
- Kalender- und Kontakt-Konto: Wählen Sie bei oAuth2 Connect den OAuth2-Eintrag und melden Sie sich mit F10 an, siehe Microsoft 365-Terminsynchronisation, Microsoft 365 Kontakte und Exchange-Terminsynchronisation.
Zustimmung durch einen Administrator
Je nach Einstellung Ihres Microsoft-365-Mandanten dürfen Benutzer den Zugriff für OBS nicht selbst erlauben. Microsoft verlangt dann bei der Anmeldung die Genehmigung eines Administrators und bietet an, sich mit einem Administratorkonto anzumelden.
- Der Administrator meldet sich an dieser Stelle an, setzt das Häkchen Im Namen Ihrer Organisation zustimmen und bestätigt.
- Melden Sie sich danach noch vor dem Sichern neu mit dem Konto des Postfachs an: im Kalender- oder Kontakt-Konto mit F10, im E-Mail-Konto mit Anmelden.
- Prüfen Sie mit Testen, dass das richtige Konto angemeldet ist.
Die Zustimmung gilt danach für alle Benutzer Ihres Mandanten. Braucht OBS nach einem Update weitere Berechtigungen, fragt Microsoft bei der nächsten Anmeldung erneut.
Ergebnis
Testen zeigt die Daten des Kontos, mit dem die Anmeldung erfolgt ist. Bei Kalender-Konten zeigt Verbindungstest (F10) oAuth2 Token vorhanden.
Wenn es nicht klappt
| Meldung | Ursache |
|---|---|
| Ordner des E-Mail-Kontos lassen sich nicht einlesen | Die Anmeldung passt nicht zum E-Mail-Konto. Prüfen Sie mit Testen, mit welchem Konto angemeldet wurde, und melden Sie sich mit Anmelden neu an. Oder IMAP ist für das Postfach abgeschaltet. Das kann nur der Administrator Ihres Microsoft-365-Mandanten ändern. |
| Anmeldung schlägt fehl, obwohl sie bisher funktioniert hat | Der geheime Clientschlüssel ist abgelaufen. Legen Sie einen neuen an und tragen Sie ihn im OAuth2-Eintrag bei App Secret ID ein. |
| Termine oder Kontakte erscheinen im Postfach des Administrators | Bei der Anmeldung hat sich der Administrator angemeldet, siehe Zustimmung durch einen Administrator. Melden Sie sich mit dem Konto des Postfachs neu an. Wurden bereits Termine oder Kontakte übertragen, wenden Sie sich an den OBS-Support. |
HTTP 401 im Microsoft-365-Kalender |
Der OAuth2-Eintrag hat die Definition OAUTH2 Microsoft (IMAP/POP/SMTP/EWS). Für die Microsoft 365-Terminsynchronisation brauchen Sie OAUTH2 Microsoft Graph(Outlook/Exchange). |

