Guide
Forbind en Microsoft 365-postkasse
Til it-administratoren. Guiden tager omkring ti minutter og kræver Global Administrator i jeres Microsoft 365-lejer samt adgang til Exchange Online PowerShell.
Kort fortalt
I opretter ingen app og udleverer ingen adgangskode. I godkender Omnidays app én gang, og I begrænser den selv til den ene fællespostkasse, AI’en skal læse. Adgangen er kun læsning — Omniday kan ikke sende, slette eller flytte noget i jeres postkasse — og I kan trække den tilbage når som helst uden at kontakte os.
Godkend Omniday i jeres lejer
Omnidays app-registrering findes ét sted: hos os. Når I godkender den, opretter Microsoft en lokal repræsentation af den i jeres katalog (en enterprise application). Det er dét, der giver os adgang — ikke en adgangskode, og ikke en app, I selv bygger.
Kontaktpersonen hos jer får et godkendelseslink fra den, der har sat Omniday op. Åbn linket som Global Administrator og godkend. Linket ser sådan ud:
https://login.microsoftonline.com/<jeres-domæne>/v2.0/adminconsent?client_id=…
Efter godkendelsen sendes I tilbage til Omniday, og jeres lejer-ID vises. Det er den eneste værdi, opsætningen har brug for.
Forstå hvad godkendelsesskærmen siger
Skærmen skriver «Read mail in all mailboxes». Det er Microsofts formulering, ikke vores hensigt: applikationstilladelser i Entra gives altid på hele lejeren, og der findes ikke en variant, der på forhånd begrænser sig til én postkasse.
Begrænsningen sker i stedet i jeres eget Exchange, i næste trin. Det er efter vores mening den rigtige rækkefølge: kontrollen ligger hos jer, den kan efterprøves af jer, og den kan ændres uden at involvere os.
Applikationstilladelsen, Omniday bruger til postkassen, er Mail.Read. Vi anmoder ikke om skrive- eller afsendelsesadgang til jeres postkasse: Omniday henter beskeder og gør ikke andet i den — vi markerer ikke som læst, flytter ikke og sletter ikke. Udgående svar afsendes gennem vores egen mailtjeneste, ikke gennem jeres.
Læs listen på skærmen igennem, før I godkender. Står der en tilladelse, der giver skrive-, sende- eller sletteadgang — eller adgang til andet end mail — så godkend ikke, og kontakt os. Det er den rigtige reaktion, og vi vil hellere svare på spørgsmålet end have en godkendelse, I ikke har gennemskuet.
Begræns adgangen til én postkasse
En application access policy i Exchange Online afgør, hvilke postkasser en app må røre. Uden den kan Omniday teknisk set læse alle postkasser i lejeren; med den kan vi kun læse den, I udpeger.
Connect-ExchangeOnline -UserPrincipalName <admin@jeres-domæne.dk> New-ApplicationAccessPolicy ` -AppId <klient-id fra godkendelseslinket> ` -PolicyScopeGroupId <postkasse@jeres-domæne.dk> ` -AccessRight RestrictAccess ` -Description "Omniday: kun denne postkasse"
Kontrollér derefter, at afgrænsningen virker som forventet:
Test-ApplicationAccessPolicy -Identity <postkasse@jeres-domæne.dk> -AppId <klient-id> Test-ApplicationAccessPolicy -Identity <en-anden@jeres-domæne.dk> -AppId <klient-id>
Den første skal svare Granted, den anden Denied. Får I Granted begge steder, er policyen ikke slået igennem endnu — Exchange kan være op til en time om det.
Skal flere postkasser med senere, så opret en mail-aktiveret sikkerhedsgruppe og peg policyen på den. Én policy pr. app er nemmere at holde styr på end flere policies, der overlapper.
«Er application access policies ikke på vej ud?»
Jo — Microsoft har udpeget RBAC for Applications som efterfølgeren og skriver, at den «replaces Application Access Policies». Spørgsmålet er rimeligt, og svaret er ikke, at vi ikke har opdaget det.
De to mekanismer begrænser hver sin ting. RBAC tildeler adgang i Exchange med et ressource-scope, men den lægger sig oven i det, der er givet samtykke til i Entra — de forenes. Sætter I et RBAC-scope uden at fjerne Entra-tilladelsen, indsnævrer I derfor ingenting. Microsoft skriver det selv lige ud: «Microsoft Entra permissions can only be constrained using Application Access Policies.»
Omnidays adgang stammer netop fra et Entra-samtykke (trin 1), og derfor er en application access policy det værktøj, der faktisk afgrænser den. Vælger I i stedet at fjerne Entra-tilladelsen og køre rent på RBAC, så sig til — vi hjælper med den variant.
Kilde: Role Based Access Control for Applications in Exchange Online
Opret eller udpeg fællespostkassen
Omniday læser fra én fælles postkasse — typisk den adresse, borgere eller kunder allerede skriver til. Den kan være en almindelig postkasse eller en delt postkasse; begge dele virker.
Vi anbefaler at starte med den postkasse, der i dag håndteres manuelt. Det er dér, gevinsten er størst, og det er dér, I nemmest kan se forskellen på før og efter.
Færdiggør i Omniday
Under Indstillinger › Kanaler indtastes postkassens adresse og lejer-ID’et fra trin 1. Tryk derefter Test forbindelse — den svarer med det samme, om adgangen virker.
Fejler den med MissingGraphTenantId, mangler lejer-ID’et. Fejler den med en adgangsfejl, er godkendelsen i trin 1 ikke gennemført, eller policyen i trin 3 udelukker postkassen.
Sådan trækker I adgangen tilbage
I Microsoft 365 Administration › Enterprise applications finder I Omniday og sletter den. Adgangen ophører øjeblikkeligt, og I skal ikke kontakte os for at gøre det.
Vil I kun snævre adgangen ind frem for at fjerne den, ændrer I policyen fra trin 3.
Hvad behandler Omniday?
Indholdet af de mails, der ankommer i den udpegede postkasse, behandles for at oprette sager og udarbejde svarudkast. Vores behandling er beskrevet i databehandleraftalen, de leverandører, vi anvender, står i underdatabehandlerregisteret, og vores sikkerhedskontroller og datalokationer er beskrevet i Trust Center.
Denne guide holdes opdateret på samme adresse — der laves ikke fastfrosne versioner af den. Sidst opdateret 8. august 2026.
Spørgsmål til opsætningen? hello@omniday.ai