Wat je nodig hebt
- Beheerrechten in Microsoft Entra om een appregistratie te maken.
- Rechten in Exchange Online om Application RBAC in te richten.
- Een Exchange Online-mailbox die al kan verzenden.
- Toegang tot Exchange Online PowerShell voor de mailboxbeperking.
- Een plek om tenant-ID, client-ID en secret veilig te bewaren.
Wat er via deze mailbox gaat, en wat niet
Deze koppeling is voor echte berichten aan je medewerkers. Een phishingsimulatie loopt er bewust níét overheen: daar hoort een nagemaakte afzender bij, en die zou je eigen domein besmetten.
Via de eigen Microsoft 365-mailbox
- Uitnodigingen en herinneringen voor trainingen
- Awareness-challenges en securitytips
- Onboardingberichten
- Voortgangsberichten voor managers
Via de PhishWise-verzendroute
- Phishingsimulaties
- Technische accountmail
- Berichten waarbij de nagemaakte afzender de test ís
De Entra-app krijgt geen Mail.Read en geen Mail.ReadWrite. Microsoft ontvangt alleen de opdracht om een nieuw bericht vanuit de gekozen mailbox te versturen.
Aanmelden met Microsoft loopt via een centrale PhishWise-app en gebruikt deze mail-appregistratie niet. Lees de handleiding voor Microsoft SSO wanneer medewerkers en beheerders met hun zakelijke account moeten inloggen.
1. Kies een bestaande verzendmailbox
Gebruik een herkenbaar, niet-persoonlijk adres, bijvoorbeeld
awareness@organisatie.nl. De mailbox moet in Exchange
Online bestaan, actief zijn en berichten mogen verzenden. Leg ook
vast welk team eigenaar is van de mailbox en de koppeling.
- Controleer dat de mailbox in Exchange Online bestaat.
- Verstuur handmatig een bericht vanuit deze mailbox.
- Controleer of het mailboxtype en gebruik binnen het Microsoft-licentiebeleid vallen.
- Stel ook de Exchange-weergavenaam in op de naam die medewerkers mogen zien.
- Wijs een functioneel eigenaar en technisch beheerder aan.
Houd de weergavenaam van de mailbox en de afzendernaam in PhishWise gelijk. Zo voorkom je dat medewerkers onverwacht een persoonlijke of technische naam zien.
De organisatie blijft zelf verantwoordelijk voor de mailbox, licentie, bewaartermijn en Exchange-regels.
Een actieve, niet-persoonlijke Exchange Online-mailbox met een herkenbare afzendernaam en een vastgelegde eigenaar.
2. Registreer een app voor PhishWise
- Open het Microsoft Entra-beheercentrum.
- Ga naar App registrations en kies New registration.
- Gebruik een herkenbare naam, bijvoorbeeld “PhishWise awareness mail”.
- Kies Accounts in this organizational directory only.
- Registreer de app zonder redirect URI.
- Bewaar de getoonde tenant-ID en application client-ID in het eigen secretsbeheer.
Een single-tenant appregistratie met een eigen application client-ID, zonder redirect URI.
3. Laat brede Graph-machtigingen weg
Ken Mail.Send niet toe als brede Microsoft Graph
application permission met tenantbrede admin consent. De
verzendbevoegdheid wordt in de volgende stap via Exchange
Application RBAC aan exact één mailbox gekoppeld.
- Open bij de app API permissions.
- Controleer dat er geen tenantbrede Microsoft Graph application permissions zijn toegevoegd.
- Verwijder een bestaande brede
Mail.Send-toekenning voordat je verdergaat.
Een tenantbrede Graph-toekenning blijft geldig naast de Exchange-scope. Daardoor kan de app alsnog namens andere mailboxen verzenden. Laat de API-permissielijst daarom leeg.
Onder API permissions staat geen brede
Microsoft Graph application permission voor Mail.Send.
4. Maak een client secret
- Open Certificates & secrets bij de app.
- Maak een nieuw secret met een vervaldatum die past bij het eigen beleid.
- Kopieer de waarde direct naar de wachtwoordkluis.
- Leg eigenaar, vervaldatum en vervangmoment vast.
Deel het secret niet via e-mail of tickets en zet het nooit in een screenshot. De secret-ID is niet de waarde die PhishWise nodig heeft.
Een geldig secret met bekende vervaldatum, veilig opgeslagen bij de tenant-ID en client-ID van dezelfde appregistratie.
5. Beperk de app tot één verzendmailbox
Gebruik Exchange Online Application RBAC om de service principal
de rol Application Mail.Send te geven binnen een scope
voor alleen de gekozen awarenessmailbox.
- Maak in Exchange Online een scope voor de verzendmailbox.
- Koppel de service principal van de Entra-app aan die scope.
- Test dat verzenden vanuit de awarenessmailbox is toegestaan.
- Test ook dat verzenden vanuit een andere mailbox wordt geweigerd.
Connect-ExchangeOnline
New-ServicePrincipal `
-AppId "<application-client-id>" `
-ObjectId "<service-principal-object-id>" `
-DisplayName "PhishWise Awareness Mail"
New-ManagementScope `
-Name "PhishWise Awareness Mailbox" `
-RecipientRestrictionFilter "PrimarySmtpAddress -eq 'awareness@organisatie.nl'"
New-ManagementRoleAssignment `
-Name "PhishWise Application Mail.Send" `
-Role "Application Mail.Send" `
-App "<service-principal-object-id>" `
-CustomResourceScope "PhishWise Awareness Mailbox"
Test-ServicePrincipalAuthorization `
-Identity "<application-client-id>" `
-Resource "awareness@organisatie.nl"
Test-ServicePrincipalAuthorization `
-Identity "<application-client-id>" `
-Resource "andere-mailbox@organisatie.nl"
Het service-principal-object-ID staat bij de bijbehorende enterprise application. Gebruik niet per ongeluk het object-ID van de appregistratie; Microsoft toont beide op verschillende plekken.
Alleen een geslaagde test met de juiste mailbox bewijst nog niet dat de app technisch tot die mailbox is beperkt.
De app mag verzenden vanuit exact één verzendmailbox en krijgt een weigering bij iedere mailbox buiten de Exchange-scope.
6. Vul de koppeling in en verstuur een testmail
Open in PhishWise Instellingen → Integraties → Microsoft 365-mail en vul de verbinding in.
- Microsoft tenant-ID
- De directory tenant-ID uit het appoverzicht.
- Entra client-ID
- De application client-ID van de appregistratie.
- Client secret
- De eenmalig getoonde secretwaarde, niet de secret-ID.
- Verzendmailbox
- Het exacte adres binnen de Exchange-scope.
- Naam van afzender
- De herkenbare naam die medewerkers in hun inbox zien.
- Sla de verbinding op.
- Vul een eigen zakelijk adres in als testontvanger.
- Verstuur de testmail vanuit PhishWise.
- Controleer afzender, onderwerp en inhoud in de inbox.
- Controleer de kopie in Verzonden items van de verzendmailbox.
- Gebruik Exchange message trace als aflevering of filtering onduidelijk is.
PhishWise meldt een geslaagde verbindingstest, de ontvanger krijgt de testmail én trainingsuitnodiging van de gekozen afzender en Exchange toont dezelfde verzendingen in Verzonden items en message trace.
Controle voor oplevering
Bewaar de uitkomsten hieronder bij de beheer- of auditdocumentatie. Gebruik daarbij alleen schermafbeeldingen waarop technische identifiers en secrets buiten beeld zijn gehouden.
Bewijs bewaren voor beheer of audit
- Er is geen brede Graph Mail.Send-toekenning met admin consent.
- Exchange Application RBAC kent Application Mail.Send alleen binnen de bedoelde scope toe.
- De Exchange-scope staat alleen verzenden vanuit de bedoelde mailbox toe.
- Een poging vanuit een andere mailbox wordt geweigerd.
- De testmail is ontvangen met het juiste adres en de juiste afzendernaam.
- Een trainingsuitnodiging gebruikt dezelfde Microsoft 365-afzender.
- Verzonden items en Exchange message trace tonen dezelfde verzending.
- Een eigenaar en vervangdatum voor het secret zijn vastgelegd.
Deze inrichting is op 30 juli 2026 gecontroleerd met een echte Microsoft 365-testomgeving, een begrensde Exchange-rol, een ontvangen bericht en een controle buiten de mailboxscope.
Technische bron: Microsoft — Role Based Access Control for Applications in Exchange Online .
Als de test niet slaagt
Microsoft weigert het token
Controleer of tenant-ID, client-ID en secretwaarde bij dezelfde app horen. Controleer ook de vervaldatum. Gebruik de secretwaarde die Microsoft één keer toont, niet de secret-ID.
Exchange weigert verzenden met HTTP 403 ErrorAccessDenied
Controleer of de Exchange-service principal de rol
Application Mail.Send heeft binnen de juiste
management scope. Controleer daarna het exacte mailboxadres en
houd rekening met Microsoft-replicatietijd na een wijziging.
Microsoft vermeldt voor deze autorisatiecache 30 minuten tot
maximaal 2 uur, afhankelijk van recent appgebruik.
Microsoft accepteert het bericht, maar de ontvanger ziet niets
Bekijk Verzonden items en Exchange message trace. Controleer daarna transportregels, spamfiltering en de status van de ontvangende mailbox.
De mailboxbeperking blokkeert ook de juiste afzender
Controleer de Exchange-scope, het exacte mailboxadres en de service principal van de app. Test daarna opnieuw met zowel de toegestane als een bewust niet-toegestane mailbox.
Secret vervangen zonder uitval
- Maak in Microsoft Entra eerst een tweede client secret.
- Vervang het secret in PhishWise en sla de verbinding op.
- Verstuur en ontvang een nieuwe testmail.
- Verwijder daarna pas het oude secret.