ok. 9 min zaktualizowano: 2026-08-10

Microsoft 365 i Entra ID w Velorynie — jedna konfiguracja, trzy różne rzeczy

Podłączenie Microsoft 365 sprowadza się do jednej rejestracji aplikacji w Entra ID (dawniej Azure AD) i wklejenia trzech wartości w panelu Veloryn. Od tego momentu pracownicy korzystają ze swojej firmowej skrzynki, kalendarza i plików bez podawania hasła w systemie. Osobną sprawą — którą łatwo z tym pomylić — jest logowanie do samego Veloryn kontem Microsoft. Poniżej rozdzielamy jedno od drugiego i prowadzimy przez konfigurację krok po kroku.

Trzy rzeczy, które łatwo pomylić

Entra ID występuje w Velorynie w trzech niezależnych rolach. Każda ma inne miejsce konfiguracji i inną osobę odpowiedzialną — a co ważne, włączenie jednej nie włącza pozostałych.

Do czego służyGdzie się to ustawiaKto jest potrzebny
Dostęp do danych M365 — poczta, kalendarz, pliki pracownika Ustawienia → Integracje → Microsoft 365 (Azure AD) Administrator M365 (rejestracja w Entra) + administrator Veloryn
Logowanie do Veloryn kontem firmowym (OIDC) Ustawienia → Bezpieczeństwo → Uwierzytelnianie → OIDC Super Administrator Veloryn
Logowanie SSO przez SAML 2.0 — dla organizacji z własnym IdP Konfiguracja po stronie serwera — zgłoszenie do dostawcy usługi Administrator M365 + dostawca hostingu

UwagaTen artykuł opisuje przede wszystkim pierwszy wiersz — dostęp do danych. Logowanie kontem Microsoft omawiamy skrótowo w sekcji Logowanie do Veloryn kontem Microsoft, bo to osobna rejestracja aplikacji w Entra ID, nie rozszerzenie tej pierwszej.

Co daje połączenie z Microsoft 365

  • Poczta (Exchange Online) bez IMAP i bez hasła w systemie. Wiadomości są pobierane i wysyłane przez Microsoft Graph, a Veloryn przechowuje wyłącznie zaszyfrowane tokeny, które odnawiają się same. Pracownik autoryzuje dostęp raz.
  • Kalendarz w obie strony. Spotkania z Outlooka trafiają do kalendarza Veloryn, a terminy zakładane w Velorynie wracają do Outlooka. Szczegóły — wybór kalendarzy, kierunki synchronizacji, spotkania cykliczne — opisuje osobny przewodnik: Kalendarz Microsoft 365 — spotkania z Outlooka w obie strony.
  • Pliki z OneDrive i SharePointa dopinane do dokumentów, umów czy zgłoszeń bez pobierania ich na dysk — patrz sekcja Pliki z OneDrive i SharePointa.

Ważne przy ekranie zgodyMicrosoft nie pozwala rozbić zgody na osobne pytania, więc na ekranie logowania pracownik zobaczy jedną listę obejmującą pocztę, kalendarz, pliki i Teams naraz — także wtedy, gdy organizacja zamierza korzystać wyłącznie z poczty. Pozycje dotyczące Teams pojawiają się na tej liście, ale w Velorynie nie ma dziś ekranu korzystającego z Teams; to, co faktycznie jest używane, decyduje się po stronie Veloryn.

Krok 1. Rejestracja aplikacji w Microsoft Entra ID

Ten krok wykonuje administrator Microsoft 365 jednorazowo dla całej organizacji. Entra ID to dzisiejsza nazwa Azure AD — w portalu Azure znajdziesz ją pod starą i nową nazwą zamiennie.

  1. Zaloguj się na portal.azure.com i przejdź do Microsoft Entra ID → Rejestracje aplikacji → Nowa rejestracja.
  2. Nadaj dowolną nazwę (np. Veloryn). W polu Obsługiwane typy kont wybierz zwykle Konta tylko w tym katalogu organizacyjnym — czyli pojedynczą organizację.
  3. W sekcji Identyfikator URI przekierowania wybierz typ Web i wpisz adres w postaci:
    https://{adres-instancji}/api/auth/microsoft/callback
    Nie musisz go przepisywać z pamięci — gotowy adres Twojej instancji czeka do skopiowania w panelu Veloryn (krok 2).
  4. Kliknij Zarejestruj. Z ekranu Przegląd zanotuj dwie wartości: Application (client) ID oraz Directory (tenant) ID.
  5. Wejdź w Certyfikaty i sekrety → Nowy sekret klienta. Utwórz sekret i od razu skopiuj wartość z kolumny „Value" — po opuszczeniu strony nie da się jej już odczytać. Zapisz też datę wygaśnięcia (patrz sekcja o wygasającym sekrecie).
  6. Przejdź do Uprawnienia interfejsu API → Dodaj uprawnienie → Microsoft Graph → Uprawnienia delegowane i dodaj uprawnienia z tabeli poniżej.
  7. Na koniec kliknij Udziel zgody administratora dla organizacji.
ZakresUprawnienia Microsoft Graph
Minimum — poczta i konto Mail.ReadWrite, Mail.Send, MailboxSettings.Read, User.Read, offline_access
Kalendarz Calendars.ReadWrite
Pliki (OneDrive, SharePoint) Files.Read.All, Files.ReadWrite.All, Sites.Read.All, Sites.ReadWrite.All

Veloryn prosi przy logowaniu o pełną listę zgód naraz, więc pominięcie uprawnień z dolnych wierszy może skończyć się błędem na ekranie zgody, nawet jeśli organizacja planuje używać samej poczty. Bezpieczniej dodać komplet.

Bez tego nic nie ruszyZgoda administratora („Udziel zgody administratora") jest obowiązkowa. Bez niej pracownicy przy próbie połączenia zobaczą błąd AADSTS65001. Zgodę wyraża się raz dla całej organizacji.

Krok 2. Wprowadzenie danych w Velorynie

Zaloguj się do Veloryn jako administrator i otwórz Ustawienia → Integracje → Microsoft 365 (Azure AD). Nie trzeba mieć dostępu do plików na serwerze ani niczego restartować — konfiguracja z panelu działa natychmiast.

Ustawienia → Integracje → Microsoft 365: pola na dane aplikacji Azure, adres powrotny z przyciskiem kopiowania i przełącznik włączenia integracji
Ekran administratora. Adres powrotny (Redirect URI) do wklejenia w Entra ID jest tu gotowy do skopiowania jednym kliknięciem, a przycisk „Testuj połączenie" od razu weryfikuje poprawność wprowadzonych danych.
  1. Wklej Application (client) ID oraz Client secret (wartość „Value" z Entra).
  2. W polu Directory (tenant) ID wpisz identyfikator swojego katalogu. Zostawienie domyślnego common też zadziała, ale wskazanie konkretnego katalogu jest zalecane — ogranicza logowanie do kont Twojej organizacji.
  3. Włącz przełącznik Integracja włączona i kliknij Zapisz.
  4. Kliknij Testuj połączenie. Przycisk jest aktywny dopiero po zapisaniu zmian i po wprowadzeniu sekretu.

WskazówkaSekret zapisany wcześniej pozostaje nietknięty, dopóki pole pozostaje puste — przy późniejszej edycji innych ustawień nie trzeba go wpisywać ponownie. Dopóki dane nie są zapisane lub integracja jest wyłączona, przycisk „Połącz z Microsoft 365" u pracowników pozostaje nieaktywny.

Krok 3. Podłączenie skrzynki przez pracownika

Zgoda administratora nie podłącza skrzynek automatycznie. Każdy użytkownik łączy swoje konto sam — to celowe, bo Veloryn sięga do skrzynki w jego imieniu i tylko za jego zgodą.

  1. Wejdź w Ustawienia → Konta pocztowe i dodaj nowe konto.
  2. Wpisz adres e-mail w domenie Microsoft 365. System sam rozpozna dostawcę na podstawie adresu — nie ma osobnej listy wyboru.
  3. Na zakładce Ogólne pojawi się baner z przyciskiem Połącz z Microsoft 365. Kliknij go i zaloguj się na to samo konto, które podłączasz.
  4. Zaakceptuj ekran zgody. Po powrocie do Veloryn rusza pełna synchronizacja w tle — foldery i wiadomości pojawiają się stopniowo, nie wszystkie naraz.

Po połączeniu skrzynkę można dodatkowo:

  • udostępnić wybranym osobom lub grupom (zakładka Uprawnienia),
  • oznaczyć jako współdzieloną,
  • ustawić jako konto systemowe do powiadomień automatycznych — takie konto może być w organizacji tylko jedno.

KalendarzSynchronizację spotkań włącza się osobno, a domyślnie obejmuje ona wyłącznie kalendarz główny. Krok po kroku opisuje to przewodnik o kalendarzu Microsoft 365.

Pliki z OneDrive i SharePointa

Po połączeniu konta przycisk dodawania pliku — przy dokumentach kontrahenta, umowie, zgłoszeniu czy zapotrzebowaniu — obok dysku i adresu URL pokazuje również OneDrive i SharePoint. Pliku nie trzeba więc najpierw pobierać na komputer, żeby zaraz wysłać go z powrotem do systemu.

  • OneDrive — przeglądanie własnych plików, pozycje ostatnio używane, udostępnione Tobie oraz wyszukiwarka.
  • SharePoint — witryny, które obserwujesz, wraz z ich bibliotekami dokumentów; witryny można też wyszukać po nazwie.

Widzisz dokładnie to, do czego masz dostęp w Microsoft 365 — Veloryn nie rozszerza uprawnień do plików ani ich nie omija.

Logowanie do Veloryn kontem Microsoft (Entra ID)

To zupełnie inna funkcja niż wszystko powyżej: chodzi o zalogowanie się do samego Veloryn firmowym kontem, bez osobnego hasła. Veloryn obsługuje dwie drogi.

  • OIDC (OpenID Connect) — konfigurowany z panelu przez Super Administratora w Ustawienia → Bezpieczeństwo → Uwierzytelnianie, zakładka OIDC. Wymaga adresu wystawcy w postaci https://login.microsoftonline.com/{tenant}/v2.0 oraz identyfikatora i sekretu z osobnej rejestracji aplikacji w Entra ID. Można włączyć automatyczne zakładanie kont nowym osobom logującym się tą drogą oraz ustawić nazwę widoczną na przycisku logowania.
  • SAML 2.0 — dla organizacji z własnym dostawcą tożsamości (Entra ID, ADFS, Okta, Keycloak). Konfiguracja obejmuje ustawienia po stronie serwera, więc uruchamia się ją przez dostawcę usługi; po stronie Entra ID Veloryn rejestruje się wtedy jako aplikacja z logowaniem SAML.

Nie mieszaj rejestracjiLogowanie SSO wymaga własnej rejestracji aplikacji w Entra ID — innej niż ta z kroku 1. Próba obsłużenia obu funkcji jedną rejestracją kończy się błędami niedopasowania adresu powrotnego, bo każda z nich wraca pod inny adres.

Wygasający sekret — awaria, która przychodzi po miesiącach

Sekret klienta utworzony w Entra ID ma datę ważności. To zdecydowanie najczęstsza przyczyna nagłej awarii integracji, która wcześniej działała bez zarzutu przez wiele miesięcy: poczta przestaje się synchronizować, a w systemie nic się przecież nie zmieniło.

Zrób to od razuZapisz datę wygaśnięcia sekretu w firmowym kalendarzu z przypomnieniem na kilka tygodni wcześniej. Nowy sekret generujesz w Certyfikaty i sekrety, a jego wartość wklejasz w Ustawienia → Integracje → Microsoft 365 (Azure AD) i zapisujesz. Wymiana przed terminem oznacza zero przerwy w działaniu — użytkownicy nie muszą wtedy nic robić.

Najczęstsze błędy

ObjawPrzyczyna i rozwiązanie
AADSTS65001 — błąd zgody Administrator M365 nie kliknął Udziel zgody administratora w uprawnieniach interfejsu API rejestracji aplikacji.
AADSTS50011 — niezgodny adres przekierowania Adres w Entra musi być dokładnie https://{domena}/api/auth/microsoft/callback — z https i bez ukośnika na końcu. Skopiuj go z panelu Veloryn zamiast przepisywać.
invalid_client / AADSTS7000215 Błędny lub wygasły sekret klienta. Wygeneruj nowy i zaktualizuj go w panelu.
Konto nagle przestało się synchronizować Token bywa unieważniany po zmianie hasła w M365 lub przez polityki bezpieczeństwa. Kliknij ponownie Połącz z Microsoft 365 przy tym koncie. Jeśli problem dotyczy wszystkich naraz — sprawdź datę ważności sekretu.
Przycisk „Połącz z Microsoft 365" jest nieaktywny Integracja jest wyłączona albo brakuje identyfikatora aplikacji lub sekretu w ustawieniach. Zajrzyj do kroku 2.

Zanim zadzwonisz po pomocPrzycisk Testuj połączenie w ustawieniach integracji rozstrzyga w kilka sekund, czy problem leży po stronie danych z Entra ID, czy dalej — w zgodzie na dostęp do konkretnej skrzynki.