Awarenessmail · PhishWise → Microsoft 365

Microsoft 365-mail koppelen

Na deze handleiding verstuurt PhishWise trainingsmail, challenges en herinneringen vanuit een mailbox van je eigen organisatie, via een Entra-app die alleen mag verzenden en niets mag lezen. Phishingsimulaties blijven bewust over de PhishWise-route lopen.

Verzenden Vanuit één eigen mailbox
Lezen Geen toegang tot de inbox
Getest Verzenden én begrenzing gecontroleerd

Wat je nodig hebt

  • Beheerrechten in Microsoft Entra om een appregistratie te maken.
  • Rechten in Exchange Online om Application RBAC in te richten.
  • Een Exchange Online-mailbox die al kan verzenden.
  • Toegang tot Exchange Online PowerShell voor de mailboxbeperking.
  • Een plek om tenant-ID, client-ID en secret veilig te bewaren.

Wat er via deze mailbox gaat, en wat niet

Deze koppeling is voor echte berichten aan je medewerkers. Een phishingsimulatie loopt er bewust níét overheen: daar hoort een nagemaakte afzender bij, en die zou je eigen domein besmetten.

Via de eigen Microsoft 365-mailbox

  • Uitnodigingen en herinneringen voor trainingen
  • Awareness-challenges en securitytips
  • Onboardingberichten
  • Voortgangsberichten voor managers

Via de PhishWise-verzendroute

  • Phishingsimulaties
  • Technische accountmail
  • Berichten waarbij de nagemaakte afzender de test ís
PhishWise leest geen mailboxen.

De Entra-app krijgt geen Mail.Read en geen Mail.ReadWrite. Microsoft ontvangt alleen de opdracht om een nieuw bericht vanuit de gekozen mailbox te versturen.

Microsoft SSO gebruikt een aparte koppeling.

Aanmelden met Microsoft loopt via een centrale PhishWise-app en gebruikt deze mail-appregistratie niet. Lees de handleiding voor Microsoft SSO wanneer medewerkers en beheerders met hun zakelijke account moeten inloggen.

1. Kies een bestaande verzendmailbox

Gebruik een herkenbaar, niet-persoonlijk adres, bijvoorbeeld awareness@organisatie.nl. De mailbox moet in Exchange Online bestaan, actief zijn en berichten mogen verzenden. Leg ook vast welk team eigenaar is van de mailbox en de koppeling.

  1. Controleer dat de mailbox in Exchange Online bestaat.
  2. Verstuur handmatig een bericht vanuit deze mailbox.
  3. Controleer of het mailboxtype en gebruik binnen het Microsoft-licentiebeleid vallen.
  4. Stel ook de Exchange-weergavenaam in op de naam die medewerkers mogen zien.
  5. Wijs een functioneel eigenaar en technisch beheerder aan.
De Exchange-weergavenaam is leidend in veel inboxen.

Houd de weergavenaam van de mailbox en de afzendernaam in PhishWise gelijk. Zo voorkom je dat medewerkers onverwacht een persoonlijke of technische naam zien.

PhishWise activeert geen Microsoft-licentie.

De organisatie blijft zelf verantwoordelijk voor de mailbox, licentie, bewaartermijn en Exchange-regels.

Wat je moet zien

Een actieve, niet-persoonlijke Exchange Online-mailbox met een herkenbare afzendernaam en een vastgelegde eigenaar.

2. Registreer een app voor PhishWise

  1. Open het Microsoft Entra-beheercentrum.
  2. Ga naar App registrations en kies New registration.
  3. Gebruik een herkenbare naam, bijvoorbeeld “PhishWise awareness mail”.
  4. Kies Accounts in this organizational directory only.
  5. Registreer de app zonder redirect URI.
  6. Bewaar de getoonde tenant-ID en application client-ID in het eigen secretsbeheer.
Microsoft Entra-scherm voor een nieuwe single-tenant appregistratie zonder redirect URI Tik om te vergroten
Registreer een eigen single-tenant app. Een redirect URI is voor deze serverkoppeling niet nodig.
Overzicht van de Entra-app met de plaatsen van de client-ID en tenant-ID; waarden zijn afgeschermd Tik om te vergroten
Kopieer de application client-ID en de directory tenant-ID naar het secretsbeheer. De voorbeeldwaarden zijn bewust afgeschermd.
Wat je moet zien

Een single-tenant appregistratie met een eigen application client-ID, zonder redirect URI.

3. Laat brede Graph-machtigingen weg

Ken Mail.Send niet toe als brede Microsoft Graph application permission met tenantbrede admin consent. De verzendbevoegdheid wordt in de volgende stap via Exchange Application RBAC aan exact één mailbox gekoppeld.

  1. Open bij de app API permissions.
  2. Controleer dat er geen tenantbrede Microsoft Graph application permissions zijn toegevoegd.
  3. Verwijder een bestaande brede Mail.Send-toekenning voordat je verdergaat.
Microsoft Entra API-machtigingen zonder toegevoegde tenantbrede machtigingen Tik om te vergroten
De lijst met API-machtigingen blijft leeg. De mailboxbeperking wordt hierna in Exchange ingericht.
Brede rechten en een Exchange-scope worden bij elkaar opgeteld.

Een tenantbrede Graph-toekenning blijft geldig naast de Exchange-scope. Daardoor kan de app alsnog namens andere mailboxen verzenden. Laat de API-permissielijst daarom leeg.

Wat je moet zien

Onder API permissions staat geen brede Microsoft Graph application permission voor Mail.Send.

4. Maak een client secret

  1. Open Certificates & secrets bij de app.
  2. Maak een nieuw secret met een vervaldatum die past bij het eigen beleid.
  3. Kopieer de waarde direct naar de wachtwoordkluis.
  4. Leg eigenaar, vervaldatum en vervangmoment vast.
Microsoft Entra-paneel voor het toevoegen van een clientgeheim Tik om te vergroten
Kies een herkenbare omschrijving en een vervaldatum volgens het eigen beleid. De secretwaarde hoort nooit in een screenshot.
Microsoft toont de waarde maar één keer.

Deel het secret niet via e-mail of tickets en zet het nooit in een screenshot. De secret-ID is niet de waarde die PhishWise nodig heeft.

Wat je moet zien

Een geldig secret met bekende vervaldatum, veilig opgeslagen bij de tenant-ID en client-ID van dezelfde appregistratie.

5. Beperk de app tot één verzendmailbox

Gebruik Exchange Online Application RBAC om de service principal de rol Application Mail.Send te geven binnen een scope voor alleen de gekozen awarenessmailbox.

  1. Maak in Exchange Online een scope voor de verzendmailbox.
  2. Koppel de service principal van de Entra-app aan die scope.
  3. Test dat verzenden vanuit de awarenessmailbox is toegestaan.
  4. Test ook dat verzenden vanuit een andere mailbox wordt geweigerd.
Connect-ExchangeOnline

New-ServicePrincipal `
  -AppId "<application-client-id>" `
  -ObjectId "<service-principal-object-id>" `
  -DisplayName "PhishWise Awareness Mail"

New-ManagementScope `
  -Name "PhishWise Awareness Mailbox" `
  -RecipientRestrictionFilter "PrimarySmtpAddress -eq 'awareness@organisatie.nl'"

New-ManagementRoleAssignment `
  -Name "PhishWise Application Mail.Send" `
  -Role "Application Mail.Send" `
  -App "<service-principal-object-id>" `
  -CustomResourceScope "PhishWise Awareness Mailbox"

Test-ServicePrincipalAuthorization `
  -Identity "<application-client-id>" `
  -Resource "awareness@organisatie.nl"

Test-ServicePrincipalAuthorization `
  -Identity "<application-client-id>" `
  -Resource "andere-mailbox@organisatie.nl"
Gebruik het object-ID van de enterprise-app.

Het service-principal-object-ID staat bij de bijbehorende enterprise application. Gebruik niet per ongeluk het object-ID van de appregistratie; Microsoft toont beide op verschillende plekken.

Activeer de koppeling pas na de negatieve test.

Alleen een geslaagde test met de juiste mailbox bewijst nog niet dat de app technisch tot die mailbox is beperkt.

Wat je moet zien

De app mag verzenden vanuit exact één verzendmailbox en krijgt een weigering bij iedere mailbox buiten de Exchange-scope.

6. Vul de koppeling in en verstuur een testmail

Open in PhishWise Instellingen → Integraties → Microsoft 365-mail en vul de verbinding in.

Microsoft tenant-ID
De directory tenant-ID uit het appoverzicht.
Entra client-ID
De application client-ID van de appregistratie.
Client secret
De eenmalig getoonde secretwaarde, niet de secret-ID.
Verzendmailbox
Het exacte adres binnen de Exchange-scope.
Naam van afzender
De herkenbare naam die medewerkers in hun inbox zien.
  1. Sla de verbinding op.
  2. Vul een eigen zakelijk adres in als testontvanger.
  3. Verstuur de testmail vanuit PhishWise.
  4. Controleer afzender, onderwerp en inhoud in de inbox.
  5. Controleer de kopie in Verzonden items van de verzendmailbox.
  6. Gebruik Exchange message trace als aflevering of filtering onduidelijk is.
PhishWise-instellingen met Microsoft 365 ingeschakeld en een geslaagde verbindingstest Tik om te vergroten
Na het opslaan staat Microsoft 365 aan. De datum en tijd onder het testadres bevestigen de laatste geslaagde verbindingstest.
Ontvangen Microsoft 365-verbindingstest van de ingestelde Northstar Health-afzender Tik om te vergroten
Controleer in de inbox zowel de zichtbare afzendernaam als het onderliggende Microsoft 365-adres.
Ontvangen onboardingstraining die vanuit de ingestelde Microsoft 365-mailbox is verzonden Tik om te vergroten
Niet alleen de verbindingstest, maar ook echte trainingen worden vanuit de gekozen Microsoft 365-mailbox afgeleverd.
Wat je moet zien

PhishWise meldt een geslaagde verbindingstest, de ontvanger krijgt de testmail én trainingsuitnodiging van de gekozen afzender en Exchange toont dezelfde verzendingen in Verzonden items en message trace.

Controle voor oplevering

Bewaar de uitkomsten hieronder bij de beheer- of auditdocumentatie. Gebruik daarbij alleen schermafbeeldingen waarop technische identifiers en secrets buiten beeld zijn gehouden.

Bewijs bewaren voor beheer of audit

  • Er is geen brede Graph Mail.Send-toekenning met admin consent.
  • Exchange Application RBAC kent Application Mail.Send alleen binnen de bedoelde scope toe.
  • De Exchange-scope staat alleen verzenden vanuit de bedoelde mailbox toe.
  • Een poging vanuit een andere mailbox wordt geweigerd.
  • De testmail is ontvangen met het juiste adres en de juiste afzendernaam.
  • Een trainingsuitnodiging gebruikt dezelfde Microsoft 365-afzender.
  • Verzonden items en Exchange message trace tonen dezelfde verzending.
  • Een eigenaar en vervangdatum voor het secret zijn vastgelegd.

Deze inrichting is op 30 juli 2026 gecontroleerd met een echte Microsoft 365-testomgeving, een begrensde Exchange-rol, een ontvangen bericht en een controle buiten de mailboxscope.

Technische bron: Microsoft — Role Based Access Control for Applications in Exchange Online .

Als de test niet slaagt

Microsoft weigert het token

Controleer of tenant-ID, client-ID en secretwaarde bij dezelfde app horen. Controleer ook de vervaldatum. Gebruik de secretwaarde die Microsoft één keer toont, niet de secret-ID.

Exchange weigert verzenden met HTTP 403 ErrorAccessDenied

Controleer of de Exchange-service principal de rol Application Mail.Send heeft binnen de juiste management scope. Controleer daarna het exacte mailboxadres en houd rekening met Microsoft-replicatietijd na een wijziging. Microsoft vermeldt voor deze autorisatiecache 30 minuten tot maximaal 2 uur, afhankelijk van recent appgebruik.

Microsoft accepteert het bericht, maar de ontvanger ziet niets

Bekijk Verzonden items en Exchange message trace. Controleer daarna transportregels, spamfiltering en de status van de ontvangende mailbox.

De mailboxbeperking blokkeert ook de juiste afzender

Controleer de Exchange-scope, het exacte mailboxadres en de service principal van de app. Test daarna opnieuw met zowel de toegestane als een bewust niet-toegestane mailbox.

Secret vervangen zonder uitval

  1. Maak in Microsoft Entra eerst een tweede client secret.
  2. Vervang het secret in PhishWise en sla de verbinding op.
  3. Verstuur en ontvang een nieuwe testmail.
  4. Verwijder daarna pas het oude secret.