Přeskočit na obsah

Outlook / Microsoft 365 (OAuth)

Integrace s Outlookem posílá šablony Frontmailu z vaší schránky Outlook.com, Hotmail nebo Microsoft 365 (Exchange Online) přes Microsoft Graph. Zprávy najdete v Odeslané poště, odpovědi chodí zpět do vaší schránky.

Outlook / Microsoft 365 zvolte, když vaše firma už běží na Microsoft 365 a chcete, aby formuláře z webu a notifikace chodily ze skutečné firemní schránky (kancelar@example.cz) bez zavádění dalšího poskytovatele. Stejně jako Gmail je určený pro malé objemy – Exchange Online omezuje odesílání pro každou schránku a webhooky o doručení neexistují. Na transakční objemy použijte Mailgun, Postmark, Amazon SES nebo Resend. Viz přehled služeb.

SMTP AUTH vs. Microsoft Graph

Sekce “SMTP AUTH vs. Microsoft Graph”

Microsoft 365 nabízí i odesílání přes SMTP (smtp.office365.com:587) a služba SMTP ve Frontmailu na to má předvolbu. SMTP AUTH je ale v mnoha tenantech ve výchozím stavu vypnuté a Microsoft v Exchange Online ruší základní ověřování (jméno + heslo) pro SMTP AUTH. Tahle integrace proto používá OAuth a Graph API sendMail – žádné heslo, žádná výjimka pro SMTP AUTH, a funguje i s vícefaktorovým ověřením a podmíněným přístupem.

  • Účet Outlook.com / Hotmail, nebo pracovní účet Microsoft 365 se schránkou Exchange Online (licence, která Exchange obsahuje).
  • U Microsoft 365: právo udělit aplikaci souhlas. Mnoho organizací uživatelům dovoluje odsouhlasit méně riziková oprávnění samostatně, jiné vyžadují souhlas správce – viz níže.
  • Nic dalšího – žádnou vlastní registraci aplikace v Azure.

Připojení ve Frontmailu

Sekce “Připojení ve Frontmailu”
  1. Otevřete E-mailové služby → Přidat službu → Outlook / Microsoft 365.
  2. Klikněte na Připojit Outlook / Microsoft 365 a přihlaste se schránkou, ze které chcete odesílat.
  3. Projděte si obrazovku se souhlasem. Frontmail žádá o tato delegovaná oprávnění:
    • Mail.Send – odesílání pošty vaším jménem. Nemůže číst, přesouvat ani mazat žádné e-maily.
    • offline_access – zachování oprávnění, i když nejste přihlášení (díky tomu Frontmail dostane refresh token).
    • openid email – vaši adresu, kterou ukážeme na stránce služby a použijeme jako výchozí adresu Od.
  4. Klikněte na Přijmout. Budete přesměrováni zpět a služba se uloží s připojenou adresou.
  5. Volitelně upravte Max. e-mailů za sekundu (výchozí 0,5/s = 30 za minutu) a klikněte na Otestovat spojení, který obnoví token.

Co ukládáme: OAuth refresh token (a krátkodobý access token) zašifrovaný obálkovým šifrováním přes AWS KMS. Access token platí zhruba hodinu; Microsoft při každé obnově vydá nový refresh token a Frontmail si ho automaticky uloží.

Souhlas správce v Microsoft 365

Sekce “Souhlas správce v Microsoft 365”

Pokud váš tenant souhlas uživatelů nepovoluje, přihlášení skončí hláškou „Vyžaduje se schválení správcem“ (případně chybou AADSTS65001 / AADSTS90094). Globální správce, správce cloudových aplikací nebo správce aplikací pak může:

  • schválit čekající žádost v Microsoft Entra admin center → Podnikové aplikace → Žádosti o souhlas správce, nebo
  • se sám přihlásit přes Připojit Outlook / Microsoft 365 a zaškrtnout Udělit souhlas jménem organizace.

Správce může aplikaci později omezit jen na vybrané uživatele v Podnikové aplikace → Frontmail → Vlastnosti → Vyžaduje se přiřazení.

Když token přestane fungovat

Sekce “Když token přestane fungovat”

Refresh token přestane platit, když:

  • uživatel změní nebo resetuje heslo, případně správce odvolá relace (AADSTS50173),
  • se 90 dní nepoužije (AADSTS700082),
  • uživatel nebo správce odebere Frontmail v Moje aplikace / Podnikové aplikace,
  • aplikaci začne blokovat zásada podmíněného přístupu, nebo je účet zakázaný.

Frontmail dostane invalid_grant a bere to jako chybu auth: služba se označí jako unhealthy, dostanete e-mail a upozornění v dashboardu a zprávy se zadrží (nebo odejdou přes záložní službu), dokud na stránce služby nekliknete na Reconnect. Zadržené zprávy se pak odešlou automaticky.

  • Adresy Outlook.com / Hotmail: není co nastavovat.
  • Microsoft 365 na vlastní doméně – obvykle se nastavuje už při zakládání tenantu; zkontrolujte, že existují:
; SPF
example.cz. TXT "v=spf1 include:spf.protection.outlook.com -all"
; DKIM – dva CNAME, pak zapněte podepisování DKIM v portálu Microsoft Defender
selector1._domainkey.example.cz. CNAME selector1-example-cz._domainkey.contoso.onmicrosoft.com.
selector2._domainkey.example.cz. CNAME selector2-example-cz._domainkey.contoso.onmicrosoft.com.
; DMARC
_dmarc.example.cz. TXT "v=DMARC1; p=none; rua=mailto:dmarc@example.cz"
  • Přesné cíle DKIM zkopírujte z Microsoft Defender → E-mail a spolupráce → Zásady → Nastavení ověřování e-mailů → DKIM; novější tenanty mohou ukazovat jiný formát cíle.
  • DMARC začněte s p=none a později zpřísněte.

Adresa Od: Graph odesílá jako přihlášená schránka. Odesílání za sdílenou schránku nebo jiného uživatele vyžaduje práva Send As a zatím není podporované – takové pokusy skončí chybou ErrorSendAsDenied.

Region se nevybírá – Frontmail používá globální endpoint Microsoft Graph (graph.microsoft.com) a přihlašovací endpoint common, který funguje pro osobní i pracovní účty. Národní cloudy (např. Microsoft 365 provozovaný 21Vianetem, US Government) podporované nejsou.

Účet Přibližný limit
Microsoft 365 / Exchange Online 10 000 příjemců denně, 30 zpráv za minutu, 500 příjemců na zprávu
Outlook.com / Hotmail cca 300 zpráv denně, 100 příjemců na zprávu (u nových účtů méně)
Graph sendMail (MIME) nejvýš 4 MB na zprávu včetně příloh

Výchozích 0,5 zprávy za sekundu ve Frontmailu odpovídá limitu 30 zpráv za minutu v Exchange. Při překročení limitů vrací Microsoft chyby throttlingu, které Frontmail opakuje s rostoucí pauzou.

Sledování doručení (webhooky)

Sekce “Sledování doručení (webhooky)”

Microsoft Graph pro odeslanou poštu nenabízí webhooky o doručení, takže není co nastavovat a stránka služby žádnou webhook URL nemá. Frontmail ví jen to, jestli Graph zprávu přijal (sent), nebo odmítl (failed). Oznámení o nedoručení (NDR) přijdou do vaší schránky jako běžné e-maily a na suppression list Frontmailu se nepřidávají. Otevření ani kliknutí se nesledují.

  • auth – nefunguje služba (odvolaný nebo prošlý token, chybějící souhlas, chybějící schránka, zamítnuté Send As, 401/403). Služba se označí jako unhealthy, vlastník dostane e-mail a upozornění v dashboardu. Převezme to záložní služba šablony; jinak vrátíme kredit a zpráva počká ve frontě zadržených zpráv jako held_service_error a po opětovném připojení se odešle sama (ověřujeme při uložení a při denní kontrole stavu).
  • permanent – nejde odeslat právě tahle zpráva (neplatní příjemci, příliš velká zpráva, neplatný požadavek). Záložní služba, pokud je, jinak failed a vrácení kreditu.
  • transient – throttling, 5xx, timeouty. Opakujeme s exponenciálně rostoucí pauzou; po posledním pokusu failed a vrácení kreditu.
Odpověď Microsoftu Třída Co dělat
invalid_grant – AADSTS50173 / AADSTS700082 (grant vypršel nebo byl odvolán) auth Na stránce služby klikněte na Reconnect.
AADSTS65001 / „Vyžaduje se schválení správcem“ auth Požádejte správce tenantu o udělení souhlasu (viz výše) a připojte znovu.
401 InvalidAuthenticationToken auth Obvykle to vyřeší automatická obnova tokenu; pokud to trvá, připojte znovu.
403 ErrorAccessDenied / Authorization_RequestDenied auth Souhlas byl odvolán, nebo aplikaci blokuje podmíněný přístup – obraťte se na správce.
MailboxNotEnabledForRESTAPI auth Účet nemá schránku v Exchange Online (chybí licence, nebo je schránka on-premises).
ErrorSendAsDenied auth Jako adresu Od použijte adresu připojené schránky.
ErrorQuotaExceeded auth Schránka je plná – uvolněte místo, aby se zpráva mohla uložit do Odeslané pošty.
400 ErrorInvalidRecipients permanent Viz neplatný příjemce.
413 / ErrorMessageSizeExceeded permanent Udržte zprávu i s přílohami pod 4 MB.
429 ApplicationThrottled / ErrorExceededMessageLimit / MailboxConcurrency transient Narazili jste na limity schránky – Frontmail zpomalí; snižte objem, nebo použijte transakční službu.
500 / 503 ServiceUnavailable transient Výpadek u Microsoftu – Frontmail to zopakuje.
  • Schránka s Exchange Online (nebo Outlook.com) připojená přes Připojit Outlook / Microsoft 365
  • Souhlas udělený – uživatelem, případně správcem tenantu
  • Microsoft 365 na vlastní doméně: SPF include:spf.protection.outlook.com, zapnuté DKIM selector1/selector2, DMARC
  • Adresa Od v šabloně = adresa připojené schránky
  • Otestovat spojení prošel
  • Objem v mezích 30 zpráv za minutu a denního limitu příjemců
  • U důležitých šablon nastavená záložní služba