Interaktiivinen opas

Käyttöönottosi, valmiiksi täytettynä

Kirjoita arvosi kerran, niin jokainen alla oleva komento kirjoittaa itsensä uusiksi — sovelluksen nimi, käyttöoikeuskäytäntö, varmistustestit ja esitarkastuksen sähköposti. Kopioi jokainen lohko suoraan PowerShelliin.

Seitsemän arvoasi

Arvot tyhjentyvät 15:00

Isäntä, jolla Matomosi toimii. Siitä johdetaan Entra-sovelluksen nimi ja salaisuuden kuvaus.

Sovellusrekisteröintisi Overview-sivulta. Tunniste, ei salaisuus.

Samalta Overview-sivulta.

Value-sarake, joka näytetään kerran salaisuuden luonnin yhteydessä — ei Secret ID. Käytetään vain alla olevassa esitarkastuslohkossa; se ei koskaan näy yhteenvedossa.

Jaettu postilaatikko, jonka nimissä Matomo lähettää.

Tenanttisi sisäänrakennettu verkkotunnus — esitäytetään lähettäjän osoitteesta; muokkaa, jos omasi poikkeaa.

Tili, jota käytät osoitteessa admin.microsoft.com — usein admin@…onmicrosoft.com-tili, ei päivittäinen sähköpostisi.

Johdetut nimet

Entra-sovelluksen nimi
missivus-matomo-analytics.example.com
Asiakassalaisuuden kuvaus
missivus-matomo-analytics.example.com
Suojausryhmän osoite
noreply-apps@yourcompany.onmicrosoft.com

Asenna moduuli ja kirjaudu sisään

Selainikkuna avautuu; kirjaudu järjestelmänvalvojan tilillä. Windowsissa PowerShell on valmiina; macOS:ssä aja `brew install --cask powershell` ja sitten `pwsh`.

Install-Module -Name ExchangeOnlineManagement -Scope CurrentUser
Connect-ExchangeOnline -UserPrincipalName {{admin}}

Luo ryhmä

Sen ainoa jäsen on jaettu postilaatikkosi. Merkitse muistiin PrimarySmtpAddress, jonka PowerShell tulostaa — se on yleensä tenantin sisäänrakennetulla verkkotunnuksella, ja juuri sitä seuraava komento tarvitsee.

New-DistributionGroup -Name "NoReply Apps" -Alias noreply-apps -Type Security -Members "{{sender}}"

Rajaa sovellus ryhmään

Yksi rivi. Tämä on vaihe, joka muuttaa ”sovelluksen joka voisi lähettää kenen tahansa nimissä” ”sovellukseksi joka voi lähettää täsmälleen yhdestä osoitteesta”.

New-ApplicationAccessPolicy -AppId "{{clientId}}" -PolicyScopeGroupId "{{group}}" -AccessRight RestrictAccess -Description "Missivus (Matomo) may only send as {{sender}}"

Varmista — odota ensin 5 minuuttia

Ensimmäisen rivin on näytettävä AccessCheckResult Granted, toisen on näytettävä Denied. Toisessa rivissä on paikanvaraaja — korvaa se millä tahansa muulla tenanttisi oikealla postilaatikolla, oma osoitteesi käy. Älä jatka ennen kuin se sanoo Denied.

Test-ApplicationAccessPolicy -Identity "{{sender}}" -AppId "{{clientId}}"
Test-ApplicationAccessPolicy -Identity "{{other}}" -AppId "{{clientId}}"

Esitarkastus, lähetä yksi oikea sähköposti PowerShellistä

Valinnainen mutta vahvasti suositeltu — se todistaa tenantin, sovelluksen, salaisuuden ja käytännön päästä päähän ennen kuin Matomo on lainkaan mukana. Jos ensimmäinen osa tulostaa 20 merkkiä, todennus toimii. StatusCode 202 ja sähköposti postilaatikossasi tarkoittavat, että Microsoftin puoli on valmis. Korvaa vastaanottajan paikanvaraaja omalla postilaatikollasi.

$TenantId = "{{tenantId}}"
$ClientId = "{{clientId}}"
$Secret   = "{{secret}}"

$tok = Invoke-RestMethod -Method Post -Uri "https://login.microsoftonline.com/$TenantId/oauth2/v2.0/token" -Body @{ client_id=$ClientId; client_secret=$Secret; scope="https://graph.microsoft.com/.default"; grant_type="client_credentials" }
$tok.access_token.Substring(0,20)
$body = '{"message":{"subject":"Missivus pre-flight","body":{"contentType":"Text","content":"Graph app-only send OK"},"toRecipients":[{"emailAddress":{"address":"{{other}}"}}]},"saveToSentItems":false}'
Invoke-WebRequest -Method Post -Uri "https://graph.microsoft.com/v1.0/users/{{sender}}/sendMail" -Headers @{ Authorization = "Bearer $($tok.access_token)" } -ContentType "application/json" -Body $body | Select-Object StatusCode

Siivoa ja kirjaudu ulos

Salaisuus kirjoitettiin tähän ikkunaan, joten tyhjennä se ja sulje sitten PowerShell.

Remove-Variable Secret,tok,body
Disconnect-ExchangeOnline

Salasanojen hallintaasi

Kopioi tämä lohko salasanojen hallinnan merkinnän muistiinpanoihin. Se sisältää tunnisteet, joita tarvitset salaisuutta vaihtaessasi — salaisuus itse ei ole siinä tarkoituksella.

{{summaryAppName}}: {{appName}}
{{summaryTenantId}}: {{tenantId}}
{{summaryClientId}}: {{clientId}}
{{summaryGroup}}: {{group}}
{{summarySender}}: {{sender}}

{{summaryExpiry}}

Viimeistele sitten Matomossa

Syötä tenantin tunnus, asiakastunnus, salaisuus ja lähettäjä kohdassa Administration → System → General settings → Missivus, rastita ”Send email through Microsoft Graph”, tallenna ja paina ”Send test email”.

Lisäosan asetusten referenssi