Outlook / Microsoft 365 (OAuth)
Integrace s Outlookem posílá šablony Frontmailu z vaší schránky Outlook.com, Hotmail nebo Microsoft 365 (Exchange Online) přes Microsoft Graph. Zprávy najdete v Odeslané poště, odpovědi chodí zpět do vaší schránky.
Outlook / Microsoft 365 zvolte, když vaše firma už běží na Microsoft 365 a chcete, aby formuláře z webu a notifikace chodily ze skutečné firemní schránky (kancelar@example.cz) bez zavádění dalšího poskytovatele. Stejně jako Gmail je určený pro malé objemy – Exchange Online omezuje odesílání pro každou schránku a webhooky o doručení neexistují. Na transakční objemy použijte Mailgun, Postmark, Amazon SES nebo Resend. Viz přehled služeb.
SMTP AUTH vs. Microsoft Graph
Sekce “SMTP AUTH vs. Microsoft Graph”Microsoft 365 nabízí i odesílání přes SMTP (smtp.office365.com:587) a služba SMTP ve Frontmailu na to má předvolbu. SMTP AUTH je ale v mnoha tenantech ve výchozím stavu vypnuté a Microsoft v Exchange Online ruší základní ověřování (jméno + heslo) pro SMTP AUTH. Tahle integrace proto používá OAuth a Graph API sendMail – žádné heslo, žádná výjimka pro SMTP AUTH, a funguje i s vícefaktorovým ověřením a podmíněným přístupem.
Co budete potřebovat
Sekce “Co budete potřebovat”- Účet Outlook.com / Hotmail, nebo pracovní účet Microsoft 365 se schránkou Exchange Online (licence, která Exchange obsahuje).
- U Microsoft 365: právo udělit aplikaci souhlas. Mnoho organizací uživatelům dovoluje odsouhlasit méně riziková oprávnění samostatně, jiné vyžadují souhlas správce – viz níže.
- Nic dalšího – žádnou vlastní registraci aplikace v Azure.
Připojení ve Frontmailu
Sekce “Připojení ve Frontmailu”- Otevřete E-mailové služby → Přidat službu → Outlook / Microsoft 365.
- Klikněte na Připojit Outlook / Microsoft 365 a přihlaste se schránkou, ze které chcete odesílat.
- Projděte si obrazovku se souhlasem. Frontmail žádá o tato delegovaná oprávnění:
Mail.Send– odesílání pošty vaším jménem. Nemůže číst, přesouvat ani mazat žádné e-maily.offline_access– zachování oprávnění, i když nejste přihlášení (díky tomu Frontmail dostane refresh token).openid email– vaši adresu, kterou ukážeme na stránce služby a použijeme jako výchozí adresu Od.
- Klikněte na Přijmout. Budete přesměrováni zpět a služba se uloží s připojenou adresou.
- Volitelně upravte Max. e-mailů za sekundu (výchozí 0,5/s = 30 za minutu) a klikněte na Otestovat spojení, který obnoví token.
Co ukládáme: OAuth refresh token (a krátkodobý access token) zašifrovaný obálkovým šifrováním přes AWS KMS. Access token platí zhruba hodinu; Microsoft při každé obnově vydá nový refresh token a Frontmail si ho automaticky uloží.
Souhlas správce v Microsoft 365
Sekce “Souhlas správce v Microsoft 365”Pokud váš tenant souhlas uživatelů nepovoluje, přihlášení skončí hláškou „Vyžaduje se schválení správcem“ (případně chybou AADSTS65001 / AADSTS90094). Globální správce, správce cloudových aplikací nebo správce aplikací pak může:
- schválit čekající žádost v Microsoft Entra admin center → Podnikové aplikace → Žádosti o souhlas správce, nebo
- se sám přihlásit přes Připojit Outlook / Microsoft 365 a zaškrtnout Udělit souhlas jménem organizace.
Správce může aplikaci později omezit jen na vybrané uživatele v Podnikové aplikace → Frontmail → Vlastnosti → Vyžaduje se přiřazení.
Když token přestane fungovat
Sekce “Když token přestane fungovat”Refresh token přestane platit, když:
- uživatel změní nebo resetuje heslo, případně správce odvolá relace (
AADSTS50173), - se 90 dní nepoužije (
AADSTS700082), - uživatel nebo správce odebere Frontmail v Moje aplikace / Podnikové aplikace,
- aplikaci začne blokovat zásada podmíněného přístupu, nebo je účet zakázaný.
Frontmail dostane invalid_grant a bere to jako chybu auth: služba se označí jako unhealthy, dostanete e-mail a upozornění v dashboardu a zprávy se zadrží (nebo odejdou přes záložní službu), dokud na stránce služby nekliknete na Reconnect. Zadržené zprávy se pak odešlou automaticky.
DNS: SPF, DKIM a DMARC
Sekce “DNS: SPF, DKIM a DMARC”- Adresy Outlook.com / Hotmail: není co nastavovat.
- Microsoft 365 na vlastní doméně – obvykle se nastavuje už při zakládání tenantu; zkontrolujte, že existují:
; SPFexample.cz. TXT "v=spf1 include:spf.protection.outlook.com -all"
; DKIM – dva CNAME, pak zapněte podepisování DKIM v portálu Microsoft Defenderselector1._domainkey.example.cz. CNAME selector1-example-cz._domainkey.contoso.onmicrosoft.com.selector2._domainkey.example.cz. CNAME selector2-example-cz._domainkey.contoso.onmicrosoft.com.
; DMARC_dmarc.example.cz. TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.cz"- Přesné cíle DKIM zkopírujte z Microsoft Defender → E-mail a spolupráce → Zásady → Nastavení ověřování e-mailů → DKIM; novější tenanty mohou ukazovat jiný formát cíle.
- DMARC začněte s
p=nonea později zpřísněte.
Adresa Od: Graph odesílá jako přihlášená schránka. Odesílání za sdílenou schránku nebo jiného uživatele vyžaduje práva Send As a zatím není podporované – takové pokusy skončí chybou ErrorSendAsDenied.
Regiony
Sekce “Regiony”Region se nevybírá – Frontmail používá globální endpoint Microsoft Graph (graph.microsoft.com) a přihlašovací endpoint common, který funguje pro osobní i pracovní účty. Národní cloudy (např. Microsoft 365 provozovaný 21Vianetem, US Government) podporované nejsou.
Limity odesílání
Sekce “Limity odesílání”| Účet | Přibližný limit |
|---|---|
| Microsoft 365 / Exchange Online | 10 000 příjemců denně, 30 zpráv za minutu, 500 příjemců na zprávu |
| Outlook.com / Hotmail | cca 300 zpráv denně, 100 příjemců na zprávu (u nových účtů méně) |
Graph sendMail (MIME) |
nejvýš 4 MB na zprávu včetně příloh |
Výchozích 0,5 zprávy za sekundu ve Frontmailu odpovídá limitu 30 zpráv za minutu v Exchange. Při překročení limitů vrací Microsoft chyby throttlingu, které Frontmail opakuje s rostoucí pauzou.
Sledování doručení (webhooky)
Sekce “Sledování doručení (webhooky)”Microsoft Graph pro odeslanou poštu nenabízí webhooky o doručení, takže není co nastavovat a stránka služby žádnou webhook URL nemá. Frontmail ví jen to, jestli Graph zprávu přijal (sent), nebo odmítl (failed). Oznámení o nedoručení (NDR) přijdou do vaší schránky jako běžné e-maily a na suppression list Frontmailu se nepřidávají. Otevření ani kliknutí se nesledují.
Časté chyby
Sekce “Časté chyby”- auth – nefunguje služba (odvolaný nebo prošlý token, chybějící souhlas, chybějící schránka, zamítnuté Send As, 401/403). Služba se označí jako
unhealthy, vlastník dostane e-mail a upozornění v dashboardu. Převezme to záložní služba šablony; jinak vrátíme kredit a zpráva počká ve frontě zadržených zpráv jakoheld_service_errora po opětovném připojení se odešle sama (ověřujeme při uložení a při denní kontrole stavu). - permanent – nejde odeslat právě tahle zpráva (neplatní příjemci, příliš velká zpráva, neplatný požadavek). Záložní služba, pokud je, jinak
faileda vrácení kreditu. - transient – throttling, 5xx, timeouty. Opakujeme s exponenciálně rostoucí pauzou; po posledním pokusu
faileda vrácení kreditu.
| Odpověď Microsoftu | Třída | Co dělat |
|---|---|---|
invalid_grant – AADSTS50173 / AADSTS700082 (grant vypršel nebo byl odvolán) |
auth | Na stránce služby klikněte na Reconnect. |
AADSTS65001 / „Vyžaduje se schválení správcem“ |
auth | Požádejte správce tenantu o udělení souhlasu (viz výše) a připojte znovu. |
401 InvalidAuthenticationToken |
auth | Obvykle to vyřeší automatická obnova tokenu; pokud to trvá, připojte znovu. |
403 ErrorAccessDenied / Authorization_RequestDenied |
auth | Souhlas byl odvolán, nebo aplikaci blokuje podmíněný přístup – obraťte se na správce. |
MailboxNotEnabledForRESTAPI |
auth | Účet nemá schránku v Exchange Online (chybí licence, nebo je schránka on-premises). |
ErrorSendAsDenied |
auth | Jako adresu Od použijte adresu připojené schránky. |
ErrorQuotaExceeded |
auth | Schránka je plná – uvolněte místo, aby se zpráva mohla uložit do Odeslané pošty. |
400 ErrorInvalidRecipients |
permanent | Viz neplatný příjemce. |
413 / ErrorMessageSizeExceeded |
permanent | Udržte zprávu i s přílohami pod 4 MB. |
429 ApplicationThrottled / ErrorExceededMessageLimit / MailboxConcurrency |
transient | Narazili jste na limity schránky – Frontmail zpomalí; snižte objem, nebo použijte transakční službu. |
500 / 503 ServiceUnavailable |
transient | Výpadek u Microsoftu – Frontmail to zopakuje. |
Kontrolní seznam
Sekce “Kontrolní seznam”- Schránka s Exchange Online (nebo Outlook.com) připojená přes Připojit Outlook / Microsoft 365
- Souhlas udělený – uživatelem, případně správcem tenantu
- Microsoft 365 na vlastní doméně: SPF
include:spf.protection.outlook.com, zapnuté DKIMselector1/selector2, DMARC - Adresa Od v šabloně = adresa připojené schránky
- Otestovat spojení prošel
- Objem v mezích 30 zpráv za minutu a denního limitu příjemců
- U důležitých šablon nastavená záložní služba