Microsoft 365 i Entra ID w Velorynie — jedna konfiguracja, trzy różne rzeczy
Podłączenie Microsoft 365 sprowadza się do jednej rejestracji aplikacji w Entra ID (dawniej Azure AD) i wklejenia trzech wartości w panelu Veloryn. Od tego momentu pracownicy korzystają ze swojej firmowej skrzynki, kalendarza i plików bez podawania hasła w systemie. Osobną sprawą — którą łatwo z tym pomylić — jest logowanie do samego Veloryn kontem Microsoft. Poniżej rozdzielamy jedno od drugiego i prowadzimy przez konfigurację krok po kroku.
Trzy rzeczy, które łatwo pomylić
Entra ID występuje w Velorynie w trzech niezależnych rolach. Każda ma inne miejsce konfiguracji i inną osobę odpowiedzialną — a co ważne, włączenie jednej nie włącza pozostałych.
| Do czego służy | Gdzie się to ustawia | Kto jest potrzebny |
|---|---|---|
| Dostęp do danych M365 — poczta, kalendarz, pliki pracownika | Ustawienia → Integracje → Microsoft 365 (Azure AD) | Administrator M365 (rejestracja w Entra) + administrator Veloryn |
| Logowanie do Veloryn kontem firmowym (OIDC) | Ustawienia → Bezpieczeństwo → Uwierzytelnianie → OIDC | Super Administrator Veloryn |
| Logowanie SSO przez SAML 2.0 — dla organizacji z własnym IdP | Konfiguracja po stronie serwera — zgłoszenie do dostawcy usługi | Administrator M365 + dostawca hostingu |
UwagaTen artykuł opisuje przede wszystkim pierwszy wiersz — dostęp do danych. Logowanie kontem Microsoft omawiamy skrótowo w sekcji Logowanie do Veloryn kontem Microsoft, bo to osobna rejestracja aplikacji w Entra ID, nie rozszerzenie tej pierwszej.
Co daje połączenie z Microsoft 365
- Poczta (Exchange Online) bez IMAP i bez hasła w systemie. Wiadomości są pobierane i wysyłane przez Microsoft Graph, a Veloryn przechowuje wyłącznie zaszyfrowane tokeny, które odnawiają się same. Pracownik autoryzuje dostęp raz.
- Kalendarz w obie strony. Spotkania z Outlooka trafiają do kalendarza Veloryn, a terminy zakładane w Velorynie wracają do Outlooka. Szczegóły — wybór kalendarzy, kierunki synchronizacji, spotkania cykliczne — opisuje osobny przewodnik: Kalendarz Microsoft 365 — spotkania z Outlooka w obie strony.
- Pliki z OneDrive i SharePointa dopinane do dokumentów, umów czy zgłoszeń bez pobierania ich na dysk — patrz sekcja Pliki z OneDrive i SharePointa.
Ważne przy ekranie zgodyMicrosoft nie pozwala rozbić zgody na osobne pytania, więc na ekranie logowania pracownik zobaczy jedną listę obejmującą pocztę, kalendarz, pliki i Teams naraz — także wtedy, gdy organizacja zamierza korzystać wyłącznie z poczty. Pozycje dotyczące Teams pojawiają się na tej liście, ale w Velorynie nie ma dziś ekranu korzystającego z Teams; to, co faktycznie jest używane, decyduje się po stronie Veloryn.
Krok 1. Rejestracja aplikacji w Microsoft Entra ID
Ten krok wykonuje administrator Microsoft 365 jednorazowo dla całej organizacji. Entra ID to dzisiejsza nazwa Azure AD — w portalu Azure znajdziesz ją pod starą i nową nazwą zamiennie.
- Zaloguj się na portal.azure.com i przejdź do Microsoft Entra ID → Rejestracje aplikacji → Nowa rejestracja.
- Nadaj dowolną nazwę (np. Veloryn). W polu Obsługiwane typy kont wybierz zwykle Konta tylko w tym katalogu organizacyjnym — czyli pojedynczą organizację.
- W sekcji Identyfikator URI przekierowania wybierz typ Web
i wpisz adres w postaci:
https://{adres-instancji}/api/auth/microsoft/callback
Nie musisz go przepisywać z pamięci — gotowy adres Twojej instancji czeka do skopiowania w panelu Veloryn (krok 2). - Kliknij Zarejestruj. Z ekranu Przegląd zanotuj dwie wartości: Application (client) ID oraz Directory (tenant) ID.
- Wejdź w Certyfikaty i sekrety → Nowy sekret klienta. Utwórz sekret i od razu skopiuj wartość z kolumny „Value" — po opuszczeniu strony nie da się jej już odczytać. Zapisz też datę wygaśnięcia (patrz sekcja o wygasającym sekrecie).
- Przejdź do Uprawnienia interfejsu API → Dodaj uprawnienie → Microsoft Graph → Uprawnienia delegowane i dodaj uprawnienia z tabeli poniżej.
- Na koniec kliknij Udziel zgody administratora dla organizacji.
| Zakres | Uprawnienia Microsoft Graph |
|---|---|
| Minimum — poczta i konto | Mail.ReadWrite, Mail.Send, MailboxSettings.Read,
User.Read, offline_access |
| Kalendarz | Calendars.ReadWrite |
| Pliki (OneDrive, SharePoint) | Files.Read.All, Files.ReadWrite.All,
Sites.Read.All, Sites.ReadWrite.All |
Veloryn prosi przy logowaniu o pełną listę zgód naraz, więc pominięcie uprawnień z dolnych wierszy może skończyć się błędem na ekranie zgody, nawet jeśli organizacja planuje używać samej poczty. Bezpieczniej dodać komplet.
Bez tego nic nie ruszyZgoda administratora
(„Udziel zgody administratora") jest obowiązkowa. Bez niej pracownicy przy próbie
połączenia zobaczą błąd AADSTS65001. Zgodę wyraża się raz dla całej
organizacji.
Krok 2. Wprowadzenie danych w Velorynie
Zaloguj się do Veloryn jako administrator i otwórz Ustawienia → Integracje → Microsoft 365 (Azure AD). Nie trzeba mieć dostępu do plików na serwerze ani niczego restartować — konfiguracja z panelu działa natychmiast.
- Wklej Application (client) ID oraz Client secret (wartość „Value" z Entra).
- W polu Directory (tenant) ID wpisz identyfikator swojego katalogu.
Zostawienie domyślnego
commonteż zadziała, ale wskazanie konkretnego katalogu jest zalecane — ogranicza logowanie do kont Twojej organizacji. - Włącz przełącznik Integracja włączona i kliknij Zapisz.
- Kliknij Testuj połączenie. Przycisk jest aktywny dopiero po zapisaniu zmian i po wprowadzeniu sekretu.
WskazówkaSekret zapisany wcześniej pozostaje nietknięty, dopóki pole pozostaje puste — przy późniejszej edycji innych ustawień nie trzeba go wpisywać ponownie. Dopóki dane nie są zapisane lub integracja jest wyłączona, przycisk „Połącz z Microsoft 365" u pracowników pozostaje nieaktywny.
Krok 3. Podłączenie skrzynki przez pracownika
Zgoda administratora nie podłącza skrzynek automatycznie. Każdy użytkownik łączy swoje konto sam — to celowe, bo Veloryn sięga do skrzynki w jego imieniu i tylko za jego zgodą.
- Wejdź w Ustawienia → Konta pocztowe i dodaj nowe konto.
- Wpisz adres e-mail w domenie Microsoft 365. System sam rozpozna dostawcę na podstawie adresu — nie ma osobnej listy wyboru.
- Na zakładce Ogólne pojawi się baner z przyciskiem Połącz z Microsoft 365. Kliknij go i zaloguj się na to samo konto, które podłączasz.
- Zaakceptuj ekran zgody. Po powrocie do Veloryn rusza pełna synchronizacja w tle — foldery i wiadomości pojawiają się stopniowo, nie wszystkie naraz.
Po połączeniu skrzynkę można dodatkowo:
- udostępnić wybranym osobom lub grupom (zakładka Uprawnienia),
- oznaczyć jako współdzieloną,
- ustawić jako konto systemowe do powiadomień automatycznych — takie konto może być w organizacji tylko jedno.
KalendarzSynchronizację spotkań włącza się osobno, a domyślnie obejmuje ona wyłącznie kalendarz główny. Krok po kroku opisuje to przewodnik o kalendarzu Microsoft 365.
Pliki z OneDrive i SharePointa
Po połączeniu konta przycisk dodawania pliku — przy dokumentach kontrahenta, umowie, zgłoszeniu czy zapotrzebowaniu — obok dysku i adresu URL pokazuje również OneDrive i SharePoint. Pliku nie trzeba więc najpierw pobierać na komputer, żeby zaraz wysłać go z powrotem do systemu.
- OneDrive — przeglądanie własnych plików, pozycje ostatnio używane, udostępnione Tobie oraz wyszukiwarka.
- SharePoint — witryny, które obserwujesz, wraz z ich bibliotekami dokumentów; witryny można też wyszukać po nazwie.
Widzisz dokładnie to, do czego masz dostęp w Microsoft 365 — Veloryn nie rozszerza uprawnień do plików ani ich nie omija.
Logowanie do Veloryn kontem Microsoft (Entra ID)
To zupełnie inna funkcja niż wszystko powyżej: chodzi o zalogowanie się do samego Veloryn firmowym kontem, bez osobnego hasła. Veloryn obsługuje dwie drogi.
- OIDC (OpenID Connect) — konfigurowany z panelu przez Super
Administratora w Ustawienia → Bezpieczeństwo → Uwierzytelnianie,
zakładka OIDC. Wymaga adresu wystawcy w postaci
https://login.microsoftonline.com/{tenant}/v2.0oraz identyfikatora i sekretu z osobnej rejestracji aplikacji w Entra ID. Można włączyć automatyczne zakładanie kont nowym osobom logującym się tą drogą oraz ustawić nazwę widoczną na przycisku logowania. - SAML 2.0 — dla organizacji z własnym dostawcą tożsamości (Entra ID, ADFS, Okta, Keycloak). Konfiguracja obejmuje ustawienia po stronie serwera, więc uruchamia się ją przez dostawcę usługi; po stronie Entra ID Veloryn rejestruje się wtedy jako aplikacja z logowaniem SAML.
Nie mieszaj rejestracjiLogowanie SSO wymaga własnej rejestracji aplikacji w Entra ID — innej niż ta z kroku 1. Próba obsłużenia obu funkcji jedną rejestracją kończy się błędami niedopasowania adresu powrotnego, bo każda z nich wraca pod inny adres.
Wygasający sekret — awaria, która przychodzi po miesiącach
Sekret klienta utworzony w Entra ID ma datę ważności. To zdecydowanie najczęstsza przyczyna nagłej awarii integracji, która wcześniej działała bez zarzutu przez wiele miesięcy: poczta przestaje się synchronizować, a w systemie nic się przecież nie zmieniło.
Zrób to od razuZapisz datę wygaśnięcia sekretu w firmowym kalendarzu z przypomnieniem na kilka tygodni wcześniej. Nowy sekret generujesz w Certyfikaty i sekrety, a jego wartość wklejasz w Ustawienia → Integracje → Microsoft 365 (Azure AD) i zapisujesz. Wymiana przed terminem oznacza zero przerwy w działaniu — użytkownicy nie muszą wtedy nic robić.
Najczęstsze błędy
| Objaw | Przyczyna i rozwiązanie |
|---|---|
AADSTS65001 — błąd zgody |
Administrator M365 nie kliknął Udziel zgody administratora w uprawnieniach interfejsu API rejestracji aplikacji. |
AADSTS50011 — niezgodny adres przekierowania |
Adres w Entra musi być dokładnie
https://{domena}/api/auth/microsoft/callback — z https
i bez ukośnika na końcu. Skopiuj go z panelu Veloryn zamiast przepisywać. |
invalid_client / AADSTS7000215 |
Błędny lub wygasły sekret klienta. Wygeneruj nowy i zaktualizuj go w panelu. |
| Konto nagle przestało się synchronizować | Token bywa unieważniany po zmianie hasła w M365 lub przez polityki bezpieczeństwa. Kliknij ponownie Połącz z Microsoft 365 przy tym koncie. Jeśli problem dotyczy wszystkich naraz — sprawdź datę ważności sekretu. |
| Przycisk „Połącz z Microsoft 365" jest nieaktywny | Integracja jest wyłączona albo brakuje identyfikatora aplikacji lub sekretu w ustawieniach. Zajrzyj do kroku 2. |
Zanim zadzwonisz po pomocPrzycisk Testuj połączenie w ustawieniach integracji rozstrzyga w kilka sekund, czy problem leży po stronie danych z Entra ID, czy dalej — w zgodzie na dostęp do konkretnej skrzynki.