Zum Hauptinhalt springen

Microsoft 365: Postfächer mit Captured Knowledge verbinden

Für IT-Administratoren: Exchange-Online-Postfächer mit RBAC for Applications an Captured Knowledge anbinden — Zugriff nur auf die Postfächer, die Sie freigeben, ohne mandantenweite Administrator-Zustimmung.

N
Verfasst von Nick Laffey

Microsoft 365: Postfächer mit Captured Knowledge verbinden

Stand: 29. September 2026

Zeitaufwand: ca. 20 Minuten, zuzüglich bis zu 2 Stunden, bis Microsoft die Berechtigungen übernimmt

Für wen dieser Artikel ist: Für IT-Administratorinnen und -Administratoren von Unternehmen, die Exchange Online (Microsoft 365) nutzen und ihre Postfächer mit Captured Knowledge (CK) verbinden.

Ergebnis: Captured Knowledge kann genau die Postfächer lesen und bearbeiten, die Sie freigeben — und keine anderen. Eine mandantenweite Administrator-Zustimmung ist nicht nötig, und Sie können die Einschränkung selbst prüfen.

Captured Knowledge verbindet sich über Microsoft Graph mit Ihren Exchange-Online-Postfächern. Sie berechtigen unsere Anwendung in Exchange Online ausschließlich für die Postfächer, die Sie in eine Gruppe aufnehmen ("RBAC for Applications", das von Microsoft empfohlene Verfahren).

Übersicht des Prozesses:

  1. Captured Knowledge in Ihrem Mandanten registrieren — ohne Berechtigungen.

  2. Zentrales Postfach festlegen — und optional weitere Postfächer, die Captured Knowledge lesen soll.

  3. Gruppe anlegen — sie bestimmt, auf welche Postfächer Captured Knowledge zugreifen darf.

  4. Berechtigungen in Exchange Online zuweisen — beschränkt auf diese Postfächer.

  5. "Senden als" erteilen (falls Captured Knowledge mit der Absenderadresse von Mitarbeiterinnen und Mitarbeitern antworten soll).

  6. Einrichtung prüfen.

  7. Informationen an uns übermitteln.

Voraussetzungen:

  • Ein Konto mit den Rollen Exchange-Administrator und Anwendungsadministrator (oder Cloudanwendungsadministrator) — oder ein globaler Administrator.

  • PowerShell mit den Modulen Microsoft.Graph.Applications und ExchangeOnlineManagement (Version 3 oder neuer):

Install-Module Microsoft.Graph.Applications, ExchangeOnlineManagement -Scope CurrentUser

  • Microsoft übernimmt Berechtigungsänderungen erst nach 30 Minuten bis 2 Stunden.

Bitte führen Sie die Microsoft-Graph-Befehle (erkennbar an Mg im Namen, z. B. Connect-MgGraph) und die Exchange-Online-Befehle (alle übrigen) in zwei getrennten PowerShell-Fenstern aus; beide Module stören sich bei der Anmeldung in derselben Sitzung gelegentlich.

Schritt 1: Captured Knowledge in Ihrem Mandanten registrieren

Unsere Anwendung ("Captured Knowledge Email Connector", Anwendungs-ID fd947736-20c0-45be-ab8b-f1c871926061) wird in Ihrem Mandanten als Unternehmensanwendung angelegt. Dabei werden keine Berechtigungen erteilt.

Connect-MgGraph -Scopes "Application.ReadWrite.All"
$SP = New-MgServicePrincipal -AppId "fd947736-20c0-45be-ab8b-f1c871926061"
$SP.Id                       # Objekt-ID – wird in Schritt 4 benötigt
(Get-MgContext).TenantId     # Ihre Mandanten-ID – bitte an uns übermitteln (Schritt 7)

Connect-MgGraph kann beim ersten Mal nach einer Zustimmung für die Microsoft-Anwendung "Microsoft Graph Command Line Tools" fragen — das ist Microsofts PowerShell-Werkzeug, nicht Captured Knowledge.

Meldet der zweite Befehl, dass die Anwendung bereits existiert (z. B. weil früher schon eine Zustimmung erteilt wurde), ermitteln Sie die Objekt-ID stattdessen so — und lesen Sie bitte den Hinweis "Frühere Administrator-Zustimmung" am Ende dieser Anleitung:

$SP = Get-MgServicePrincipal -Filter "appId eq 'fd947736-20c0-45be-ab8b-f1c871926061'"
$SP.Id                       # Objekt-ID – wird in Schritt 4 benötigt

⚠️ Bitte erteilen Sie keine Administrator-Zustimmung — weder über einen Zustimmungslink noch über die Schaltfläche zum Erteilen der Administratorzustimmung ("Administratorzustimmung erteilen" bzw. "Administratoreinwilligung erteilen") im Microsoft Entra Admin Center. Eine dort erteilte Berechtigung gilt für alle Postfächer Ihres Unternehmens und hebt die Einschränkung aus Schritt 4 auf. Dass die Seite "Berechtigungen" der Unternehmensanwendung leer bleibt, ist richtig: Microsoft Entra zeigt die in Exchange Online erteilten Berechtigungen dort nicht an.

Schritt 2: Zentrales Postfach festlegen

Captured Knowledge benötigt ein zentrales Postfach, in dem die zu verarbeitenden E-Mails eingehen — in der Regel ein geteiltes Postfach (Shared Mailbox, ohne Lizenz und ohne Kennwort), das Ihr Team bereits nutzt. Aus diesem Postfach versendet Captured Knowledge auch Antworten, und darin legt es seine Arbeitsordner an. Im Folgenden steht [email protected] für dieses Postfach.

Optional kann Captured Knowledge weitere Postfächer lesen, etwa das persönliche Postfach einzelner Mitarbeiterinnen und Mitarbeiter ([email protected]). Captured Knowledge liest und kennzeichnet diese Postfächer und überträgt relevante E-Mails in das zentrale Postfach. Das Original landet dabei standardmäßig im Ordner "Gelöschte Elemente" der Postfachinhaberin bzw. des Postfachinhabers; auf Wunsch bleibt es stattdessen gekennzeichnet an seinem Platz. Aus diesen Postfächern versendet Captured Knowledge keine E-Mails, und es legt dort keine Ordner an.

Öffentliche Ordner werden über Microsoft Graph nicht unterstützt. Bitte verwenden Sie stattdessen ein geteiltes Postfach.

Schritt 3: Gruppe anlegen

Die Gruppe legt fest, auf welche Postfächer Captured Knowledge zugreifen darf. Melden Sie sich bei Exchange Online an und legen Sie eine E-Mail-aktivierte Sicherheitsgruppe an:

Connect-ExchangeOnline -UserPrincipalName [email protected]# Nur das zentrale Postfach:
New-DistributionGroup -Name "CK_Connector_Mailboxes" -Alias "ck-connector-mailboxes" -Type Security -Members "[email protected]"# Oder: zentrales Postfach und weitere Postfächer, die Captured Knowledge lesen soll:
New-DistributionGroup -Name "CK_Connector_Mailboxes" -Alias "ck-connector-mailboxes" -Type Security `
    -Members "[email protected]","[email protected]"

Hinweis: Es zählen nur direkte Mitglieder der Gruppe; verschachtelte Gruppen werden nicht berücksichtigt. Eine reine Microsoft-Entra-Sicherheitsgruppe (nicht E-Mail-aktiviert) funktioniert nicht.

Schritt 4: Berechtigungen in Exchange Online zuweisen

Zuerst legen Sie zwei Bereiche (Management Scopes) an: alle Postfächer der Gruppe, und nur das zentrale Postfach. Dann registrieren Sie unsere Anwendung in Exchange Online (mit der Objekt-ID aus Schritt 1) und weisen ihr die Rollen auf diese Bereiche zu.

$Gruppe = Get-DistributionGroup -Identity "CK_Connector_Mailboxes"
New-ManagementScope -Name "CK Postfaecher" -RecipientRestrictionFilter "MemberOfGroup -eq '$($Gruppe.DistinguishedName)'"
New-ManagementScope -Name "CK Versand" -RecipientRestrictionFilter "EmailAddresses -eq 'smtp:[email protected]'"# Kontrolle: "CK Postfaecher" muss genau die Postfächer der Gruppe zeigen, "CK Versand" genau das zentrale Postfach
foreach ($Name in "CK Postfaecher", "CK Versand") {
    $Scope = Get-ManagementScope -Identity $Name
    Get-Recipient -RecipientPreviewFilter $Scope.RecipientFilter | Format-Table Name, PrimarySmtpAddress
}New-ServicePrincipal -AppId "fd947736-20c0-45be-ab8b-f1c871926061" -ObjectId "<Objekt-ID aus Schritt 1>" -DisplayName "Captured Knowledge"# E-Mails lesen, verschieben und kennzeichnen – in allen Postfächern der Gruppe
New-ManagementRoleAssignment -App "fd947736-20c0-45be-ab8b-f1c871926061" -Role "Application Mail.ReadWrite" -CustomResourceScope "CK Postfaecher"
# E-Mails versenden – nur aus dem zentralen Postfach
New-ManagementRoleAssignment -App "fd947736-20c0-45be-ab8b-f1c871926061" -Role "Application Mail.Send" -CustomResourceScope "CK Versand"

Nur wenn Captured Knowledge weitere Postfächer liest (Schritt 2), zusätzlich:

# E-Mails aus weiteren Postfächern in das zentrale Postfach übertragen
New-ManagementRoleAssignment -App "fd947736-20c0-45be-ab8b-f1c871926061" -Role "Application MailboxItem.ImportExport" -CustomResourceScope "CK Postfaecher"

Hintergrund: Diese Rolle erlaubt es Captured Knowledge, eine E-Mail aus dem Postfach einer Mitarbeiterin oder eines Mitarbeiters in das zentrale Postfach zu übertragen, damit Ihr Team sie dort bearbeiten kann. Sie gilt, wie alle Rollen hier, nur für die Postfächer der Gruppe.

Schritt 5: "Senden als" erteilen (optional)

Captured Knowledge versendet Antworten aus dem zentralen Postfach. Soll dabei die Absenderadresse der zuständigen Mitarbeiterin bzw. des zuständigen Mitarbeiters erscheinen (z. B. [email protected]), benötigt das zentrale Postfach für diese Adresse die Berechtigung "Senden als". Führen Sie dafür pro Absenderadresse aus:

Add-RecipientPermission -Identity "[email protected]" -Trustee "[email protected]" -AccessRights SendAs -Confirm:$false

Das Postfach [email protected] muss dafür nicht Mitglied der Gruppe aus Schritt 3 sein. Versendet Captured Knowledge nur mit der Adresse des zentralen Postfachs, entfällt dieser Schritt.

Schritt 6: Einrichtung prüfen

Prüfen Sie das zentrale Postfach, ein weiteres Postfach aus Schritt 2 (falls vorhanden) und ein Postfach, auf das Captured Knowledge keinen Zugriff haben soll — ersetzen Sie die drei Adressen durch Ihre eigenen:

foreach ($Postfach in "[email protected]", "[email protected]", "[email protected]") {
    "--- $Postfach"
    Test-ServicePrincipalAuthorization -Identity "fd947736-20c0-45be-ab8b-f1c871926061" -Resource $Postfach |
        Format-Table RoleName, AllowedResourceScope, InScope
}

Erwartetes Ergebnis:

  • Zentrales Postfach: bei jeder Rolle InScope = True.

  • Weiteres Postfach: bei Application Mail.Send erwartungsgemäß False, bei den anderen Rollen True.

  • Jedes andere Postfach: überall False — dort hat Captured Knowledge keinen Zugriff.

Hinweis: Diese Prüfung zeigt die Einstellung sofort an. Wirksam wird sie bei Microsoft erst nach 30 Minuten bis 2 Stunden.

Schritt 7: Informationen an uns übermitteln

  • Ihre Mandanten-ID (aus Schritt 1, oder im Microsoft Entra Admin Center unter "Übersicht")

  • Die E-Mail-Adresse des zentralen Postfachs

  • (Optional) Die E-Mail-Adressen der weiteren Postfächer, die Captured Knowledge lesen soll — bitte informieren Sie die jeweilige Postfachinhaberin bzw. den jeweiligen Postfachinhaber vorab; wir stellen dafür ein Informationsblatt zur Verfügung

  • (Optional) Die Absenderadressen, für die Sie in Schritt 5 "Senden als" erteilt haben

Kennwörter oder geheime Schlüssel benötigen wir nicht.

Hinweise

Später ein Postfach hinzufügen oder entfernen: Nehmen Sie es in die Gruppe auf bzw. aus der Gruppe heraus. Die Änderung wird nach 30 Minuten bis 2 Stunden wirksam.

Add-DistributionGroupMember -Identity "CK_Connector_Mailboxes" -Member "[email protected]" -BypassSecurityGroupManagerCheck
Remove-DistributionGroupMember -Identity "CK_Connector_Mailboxes" -Member "[email protected]" -BypassSecurityGroupManagerCheck -Confirm:$false

Ist es das erste weitere Postfach neben dem zentralen Postfach, weisen Sie zusätzlich die Rolle Application MailboxItem.ImportExport zu (Schritt 4, letzter Befehl) — sonst kann Captured Knowledge E-Mails aus diesem Postfach nicht übernehmen.

Frühere Administrator-Zustimmung: Falls für unsere Anwendung früher bereits eine Administrator-Zustimmung erteilt wurde (z. B. über einen Zustimmungslink), gilt sie weiterhin für alle Postfächer — Berechtigungen aus Microsoft Entra und aus Exchange Online addieren sich. Entfernen Sie deshalb alle in Microsoft Entra erteilten Anwendungsberechtigungen unserer Anwendung (Microsoft Graph und Exchange Web Services) — aber erst, nachdem wir Ihnen bestätigt haben, dass Ihre Anbindung über Microsoft Graph läuft, und frühestens 2 Stunden nach Schritt 4. Solange wir Ihre Postfächer noch über Exchange Web Services abrufen, würde das die Verbindung unterbrechen.

Connect-MgGraph -Scopes "Application.ReadWrite.All", "AppRoleAssignment.ReadWrite.All"
$SP = Get-MgServicePrincipal -Filter "appId eq 'fd947736-20c0-45be-ab8b-f1c871926061'"
Get-MgServicePrincipalAppRoleAssignment -ServicePrincipalId $SP.Id |
    ForEach-Object { Remove-MgServicePrincipalAppRoleAssignment -ServicePrincipalId $SP.Id -AppRoleAssignmentId $_.Id }

Eine früher eingerichtete Anwendungszugriffsrichtlinie ("Application Access Policy") für unsere Anwendung schränkt nur Berechtigungen aus Microsoft Entra ein und ist danach wirkungslos; Sie können sie mit Remove-ApplicationAccessPolicy entfernen.

Zugriff vollständig entziehen: Löschen Sie die Unternehmensanwendung "Captured Knowledge Email Connector" (im Microsoft Entra Admin Center oder mit Remove-MgServicePrincipal -ServicePrincipalId (Get-MgServicePrincipal -Filter "appId eq 'fd947736-20c0-45be-ab8b-f1c871926061'").Id). Exchange Online entfernt die zugehörigen Rollenzuweisungen automatisch. Die Bereiche und die Gruppe bleiben bestehen; wenn Sie sie nicht mehr benötigen:

Remove-ManagementScope -Identity "CK Postfaecher" -Confirm:$false
Remove-ManagementScope -Identity "CK Versand" -Confirm:$false
Remove-DistributionGroup -Identity "CK_Connector_Mailboxes" -BypassSecurityGroupManagerCheck -Confirm:$false

IP-Adresse: Captured Knowledge greift aus dem Rechenzentrum Frankfurt (Google Cloud, europe-west3) über die feste IP-Adresse 34.185.226.196 auf Microsoft 365 zu. Eine Freigabe in Ihrer Firewall ist nicht nötig; relevant ist die Adresse nur, falls Sie den Zugriff von Anwendungen per bedingtem Zugriff (Conditional Access) auf bestimmte IP-Adressen beschränken.

Fehlerbilder:

Meldung

Ursache

New-ServicePrincipal findet das Objekt nicht

Objekt-ID von der Seite "App-Registrierungen" statt "Unternehmensanwendungen" verwendet — verwenden Sie die in Schritt 1 ausgegebene Objekt-ID

Rolle nicht gefunden

Rollenname falsch geschrieben — richtig ist z. B. Application MailboxItem.ImportExport, ohne das .All der gleichnamigen Microsoft-Graph-Berechtigung

Ein Bereich zeigt in der Kontrolle (Schritt 4) kein Postfach

Tippfehler im Filter oder in der Adresse

InScope = False für ein Postfach, das Captured Knowledge lesen soll

Das Postfach ist kein direktes Mitglied der Gruppe, oder die Gruppe ist nicht E-Mail-aktiviert

InScope = True, Captured Knowledge meldet trotzdem "Zugriff verweigert"

Microsoft hat die Änderung noch nicht übernommen (bis zu 2 Stunden)

Captured Knowledge meldet, dass es nicht "als" eine Adresse senden darf

"Senden als" für diese Adresse fehlt (Schritt 5)

Falls Sie Fragen haben oder Unterstützung bei der Einrichtung benötigen, schreiben Sie uns an [email protected].

Verwandte Artikel

Hat dies deine Frage beantwortet?