Microsoft Entra App Registration (Microsoft 365 OAuth) — universaali

Universaali ohje Microsoft Entra App Registrationin luontiin. Tätä käytetään aina, kun ulkopuolinen palvelu (esim. WordPressin Fluent SMTP tai YhdistysOnline) lähettää sähköpostia organisaation Microsoft 365 -tilin kautta OAuthilla. App Registration tuottaa kolme arvoa, jotka syötetään yhdistävään palveluun: Application (Client) ID, Directory (Tenant) ID ja Client Secret (Value).

EDELLYTYKSET

  • Entra-oikeudet (esim. Global Administrator tai App registration -oikeus).
  • Yhdistävän palvelun antama Redirect/Callback URL. Kopioi se palvelun asetuksista ennen aloitusta (esim. Fluent SMTP näyttää oman callback-URL:nsa; YhdistysOnline antaa omansa).

VAIHEET

  1. Kirjaudu https://entra.microsoft.com Entra-oikeuksin.
  2. Entra ID → App registrations → New registration.
  3. Name: kuvaava nimi (esim. ”FluentSMTP WP Connection” tai ”YhdistysOnline sähköposti”).
  4. Supported account types: valitse ”Single tenant only – ” (vain oma organisaatio). ÄLÄ valitse multitenant- tai personal-vaihtoehtoja yritys-M365:ssä.
  5. Redirect URI: valitse tyypiksi ”Web” ja liitä yhdistävän palvelun antama Redirect/Callback URL. Osoitteen on täsmättävä tarkalleen.
  6. Klikkaa Register.
  7. Overview-sivulta kopioi ”Application (client) ID” ja ”Directory (tenant) ID”.
  8. Certificates & secrets → välilehti ”Client secrets” → ”+ New client secret” → anna kuvaus ja vanhentumisaika (esim. 24 kk) → Add.
  9. Kopioi HETI sarakkeesta ”Value” salaisuuden arvo (EI ”Secret ID”). Arvo näkyy vain tämän kerran.

LOPPUTULOS
Sinulla on nyt: Application (Client) ID, Directory (Tenant) ID ja Client Secret (Value). Syötä nämä yhdistävään palveluun (Fluent SMTP / YhdistysOnline) sen oman ohjeen mukaan ja tee palvelun pyytämä valtuutus (Authenticate / consent) sillä tilillä, jolta sähköpostit lähetetään.

TÄRKEÄÄ / YLEISET ONGELMAT

  • Redirect URL:n on täsmättävä TARKALLEEN yhdistävän palvelun antamaan osoitteeseen. Jos ei täsmää, valtuutus epäonnistuu.
  • Client Secret vanhenee asettamanasi päivänä. Kun se umpeutuu, yhteys lakkaa toimimasta → luo uusi Client Secret Entrassa, päivitä sen Value yhdistävään palveluun ja tee valtuutus uudelleen. Merkitse vanhentumispäivä muistiin.
  • Kopioi Client Secretin VALUE, ei Secret ID:tä (yleinen virhe).
  • Valtuutuksen (OAuth-hyväksynnän) tekee sen tilin omistaja/ylläpitäjä, jolta sähköpostit lähetetään.

KÄSITTEET

  • Application (Client) ID: sovelluksen julkinen tunniste.
  • Directory (Tenant) ID: organisaation tunniste.
  • Client Secret (Value): salaisuus; vanhenee.
  • Access token / refresh token: OAuthin tuottamat käyttöoikeudet; yhdistävä palvelu hallitsee ja uusii ne automaattisesti niin kauan kuin valtuutus on voimassa.

VASTUUNJAKO

  • Asiakas / IT (Entra-oikeuksin): App Registration, Redirect URI, Client Secret, OAuth-valtuutus.
  • ArtCloud: neuvoo yhdistävän palvelun asetuksissa ja tutkii teknistä toimintaa. Ei voi luoda App Registrationia eikä hyväksyä OAuthia asiakkaan puolesta.