Dieses Dokument beschreibt, was ein Azure-/Microsoft-Entra-Administrator tun muss, damit ein Benutzer in seinem Tenant die Silent AI Connectors für Exchange, SharePoint und/oder Teams aktivieren kann. Alle drei Connectoren basieren auf Microsoft Graph und verwenden den OAuth 2.0 Authorization Code Flow mit OpenID Connect (User Delegated Sign-In).
Im Tenant muss eine App-Registrierung vorhanden sein, zu der Silent AI Benutzer zur Einwilligung weiterleiten kann. Es kann entweder eine gemeinsame App-Registrierung für mehrere Connectoren verwendet oder pro Connector eine eigene angelegt werden. Nach der Einrichtung authentifiziert sich jeder Benutzer individuell.
1. Voraussetzungen
-
Du hast Zugriff auf das Microsoft Entra Admin Center mit mindestens der Rolle Application Developer.
-
Die OAuth-Redirect-URL
/oauth/callback/msgraph(Beispiel:https://silent-ai.example.com/oauth/callback/msgraph).
2. App-Registrierung anlegen
-
Öffne das Microsoft Entra Admin Center und melde dich an.
-
Navigiere zu Identity > Applications > App registrations.
-
Klicke auf + New registration.
-
Fülle das Formular aus:
-
Name: z. B.
Silent-AI-MsgraphConnector -
Supported account types:
-
Accounts in this organizational directory only – Single-Tenant (empfohlen für interne Apps)
-
Accounts in any Azure AD directory – Multi-Tenant
-
… and personal Microsoft accounts – falls private MS-Konten erlaubt sein sollen
-
-
Redirect URI: Plattform Web, URI aus Schritt 1 (z. B.
https://silent-ai.example.com/oauth/callback/msgraph)
-
-
Klicke auf Register.
3. API-Berechtigungen konfigurieren
-
Navigiere in der App zu API permissions.
-
Klicke auf + Add a permission > Microsoft Graph > Delegated permissions.
-
Füge folgende Scopes hinzu:
|
Scope |
Zweck |
Pflicht? |
|---|---|---|
|
|
OIDC-Login |
✅ Ja |
|
|
Benutzerprofil |
✅ Ja |
|
|
E-Mail-Adresse |
Empfohlen |
|
|
Refresh Tokens |
✅ Ja |
|
|
Basiszugriff eigenes Profil |
Empfohlen |
|
|
E-Mails lesen |
Ja für Exchange |
|
|
SharePoint-Websites lesen |
Ja für SharePoint |
|
|
Teams auflisten |
Ja für Teams |
|
|
Kanäle auflisten |
Ja für Teams |
|
|
Kanal-Nachrichten lesen |
Ja für Teams |
|
|
Dateien in Kanälen / auf Sites lesen |
Ja für Teams / SharePoint |
Die oberen Scopes gelten für alle Microsoft-Graph-Connectoren. Die connectorspezifischen Ressourcen-Scopes darunter sind je nach genutztem Connector (Exchange, SharePoint, Teams) erforderlich und müssen ebenfalls mit Grant admin consent freigegeben werden.
-
Klicke auf Add permissions.
-
⚠️ Wichtig: Klicke auf Grant admin consent for [Tenant], damit Nutzer nicht auf eine Bestätigung der IT warten müssen.
4. Client Secret anlegen
-
Navigiere zu Certificates & secrets.
-
Klicke auf + New client secret.
-
Vergib eine Beschreibung (z. B.
prod-secret) und wähle eine Ablaufzeit. Maximum: 24 Monate – Microsoft empfiehlt weniger als 12 Monate. -
Klicke auf Add.
-
Kopiere den angezeigten Wert sofort – er wird danach nicht mehr angezeigt!
-
Speichere das Secret sicher (z. B. Secret Manager, Umgebungsvariable).
5. Zugangsdaten an den Silent AI Benutzer übergeben
Stelle dem Benutzer folgendes bereit:
-
Client ID (Application (client) ID, sichtbar unter Overview)
-
Client Secret (aus Schritt 4)
-
Tenant ID (Directory (tenant) ID, sichtbar unter Overview)
6. Benutzerauthentifizierung
Nach der Einrichtung klickt jeder Benutzer in der Silent AI-Oberfläche auf Connect / Login. Silent AI leitet ihn zu Microsoft weiter, wo er die Scopes aus Abschnitt 3 genehmigt. Bei Erfolg speichert Silent AI access_token und refresh_token für Hintergrundsynchronisierungen.
Benutzer können nur Inhalte sehen, auf die sie selbst in Microsoft 365 / Microsoft Graph Zugriff haben.
7. Zugriff widerrufen
-
Tenant-weit: Microsoft Entra Admin Center → Enterprise applications → Silent AI-App suchen → Delete (oder Berechtigungen entfernen). Alle Benutzer-Token werden ungültig.
-
Pro Benutzer: Der Benutzer widerruft seine Einwilligung unter My Apps → App auswählen → Remove.
8. Weiterführende Links