Documentation Index

Fetch the complete documentation index at: https://docs.nsi-hsvn.de/llms.txt

Use this file to discover all available pages before exploring further.

SMTP-Versand über Azure Communication Services (ACS) – BizDigital

Prev Next
This content is currently unavailable in English. You are viewing the default (German) version.

1. Zweck

Dieser Artikel beschreibt die Konfiguration des authentifizierten SMTP-Versands über Azure Communication Services (ACS) für die Anwendung BizDigital (bizdigital.io). Über dieses Relay versendet BizDigital E-Mails unter Absenderadressen der Domain nsi-hsvn.de.

2. Hintergrund

Ursprünglich war seitens des Herstellers beantragt worden, die IP-Adresse des BizDigital-Servers (49.12.146.156) direkt in den SPF-Record von nsi-hsvn.de aufzunehmen. Dieser Weg wurde abgelehnt, da damit ein fremder, nicht durch NSI kontrollierter Host berechtigt gewesen wäre, beliebige Mails im Namen der Domain zu versenden, und der SPF-Record zusätzlich belastet worden wäre.

Als Alternative wurde ein authentifiziertes SMTP-Relay über ACS umgesetzt. Vorteile:

  • Der Versand ist an ein Credential gebunden, nicht an eine IP.

  • Der Absenderkreis ist auf drei explizit freigegebene Adressen begrenzt.

  • SPF/DKIM laufen über die von Microsoft betriebene, bereits eingebundene Infrastruktur.

  • Der Zugang kann jederzeit einseitig durch NSI entzogen werden (Secret-Rotation).

3. Architektur

BizDigital (bizdigital.io)
        │  SMTP AUTH (Basic), STARTTLS, Port 587
        ▼
smtp.azurecomm.net
        │
        ▼
Azure Communication Services (ACS)
  └── Email Communication Service (ECS)
        └── Custom Domain: nsi-hsvn.de
              ├── bizdigital-rechnungsausgang@nsi-hsvn.de
              ├── bizdigital-support@nsi-hsvn.de
              └── bizdigital-noreply@nsi-hsvn.de
        ▲
        │ Authentifizierung als Service Principal
Entra App-Registrierung "acs-email-smtp-basic"

Begriffsklärung: In der ursprünglichen Umsetzungsmeldung wurden ACS und ECS als „Azure Customer Service" bzw. „Exchange Customer Service" bezeichnet. Korrekt sind Azure Communication Services (ACS) und der darin enthaltene Dienst Email Communication Services (ECS). In Tickets und Folgeartikeln bitte die korrekte Bezeichnung verwenden.

4. Umgesetzte Konfiguration

4.1 Entra App-Registrierung

Eigenschaft

Wert

Anzeigename

acs-email-smtp-basic

Zweck

Ausschließlich SMTP-Authentifizierung gegen ACS

Credential-Typ

Client Secret

Gültigkeit Secret

24 Monate ab Erstellung (voraussichtlich Juli 2028)

API-Berechtigungen

Keine über den ACS-Zweck hinausgehenden Berechtigungen

Der zugehörige Service Principal wurde auf der ACS-Ressource mit den erforderlichen Rechten für den Mailversand berechtigt; dort wurde ein SMTP-User angelegt.

4.2 Freigegebene Absenderadressen

Die folgenden Adressen wurden auf dem ECS per Azure CLI als MailFrom-Adressen angelegt:

Absenderadresse

Verwendung

bizdigital-rechnungsausgang@nsi-hsvn.de

Rechnungsversand

bizdigital-support@nsi-hsvn.de

Supportkommunikation

bizdigital-noreply@nsi-hsvn.de

Systembenachrichtigungen ohne Antwortmöglichkeit

Wichtig: Es handelt sich um reine Versandadressen, nicht um Postfächer. Eingehende Mails bzw. Antworten an diese Adressen werden über ACS nicht zugestellt. Sofern für bizdigital-support@ und bizdigital-rechnungsausgang@ Rückläufer empfangen werden sollen, ist zusätzlich ein Exchange-Online-Objekt (Shared Mailbox oder Weiterleitung) erforderlich – siehe Abschnitt 9.

5. Client-Konfiguration

Der jeweilige Mail-Client bzw. die Anwendung ist wie folgt zu konfigurieren:

Parameter

Wert

SMTP-Server

smtp.azurecomm.net

Port

587

Verschlüsselung

STARTTLS, TLS 1.2 oder höher

Authentifizierung

Basic (SMTP AUTH)

Benutzername / SmtpUser

acs-email-smtp-basic

Passwort

Client Secret der Entra App-Registrierung (siehe Abschnitt 6)

Absender / MailFrom

Eine der drei in Abschnitt 4.2 gelisteten Adressen

6. Zugangsdaten

Das Client Secret ist passwortäquivalent und wird ausschließlich in Bitwarden verwaltet.

Feld

Wert

Bitwarden-Collection

T1 – Cloud-Dienste

Eintrag

ACS SMTP – acs-email-smtp-basic

Regeln für den Umgang:

  • Das Secret wird nicht in Tickets, E-Mails, Chats, Konfigurationsdokumentationen oder diesem KB-Artikel abgelegt.

  • Die Übergabe durch Skaylink erfolgte über einen One-Time-Secure-Link (7 Tage gültig). Dieser Link gilt nach dem erstmaligen Abruf und spätestens nach Ablauf als verbraucht; er wird nicht archiviert.

  • Da der Link über einen Ticket-/Mailkanal übermittelt wurde, ist der Übertragungsweg als nicht vollständig vertraulich zu betrachten. Bei Zweifeln an der Vertraulichkeit ist das Secret unverzüglich zu rotieren (Abschnitt 7).

  • Die Weitergabe an den Hersteller BizDigital erfolgt ausschließlich über einen One-Time-Secret-Kanal, niemals im Klartext per Mail.

7. Secret-Rotation

Punkt

Angabe

Ablauf

24 Monate nach Erstellung (Juli 2028 – exaktes Datum im Entra-Portal prüfen)

Vorlaufzeit

Rotation spätestens 6 Wochen vor Ablauf einplanen

Erinnerung

Termin in der IT-Fristenübersicht / ISB-KPI-Tracking hinterlegen

Ablauf der Rotation:

  1. Im Entra-Portal für die App-Registrierung acs-email-smtp-basic ein zweites Client Secret erzeugen (Überlappungsbetrieb).

  2. Neues Secret in Bitwarden hinterlegen.

  3. Secret über sicheren Kanal an BizDigital übergeben, Umstellung terminieren.

  4. Erfolgreichen Versand nach Umstellung verifizieren (Testmail je Absenderadresse).

  5. Altes Secret in Entra löschen.

Läuft das Secret unbemerkt ab, bricht der gesamte Mailversand von BizDigital ohne Vorwarnung ab. Fehlerbild: SMTP-Authentifizierung schlägt fehl (535 / 5.7.x).

8. Sendelimits und Quota-Erhöhung

8.1 Aktuell gültige Limits

Für die ACS-Ressource gelten die folgenden Sendelimits:

Limit

Wert

Maximum pro Minute

500

Maximum pro Stunde

2.000

Damit liegt die Kapazität deutlich über den ACS-Standardwerten von 30 E-Mails pro Minute und 100 E-Mails pro Stunde.

8.2 Bewertung

  • Der Minutenwert entspricht der Empfehlung von Skaylink (Dominik Feistenberger).

  • Der Stundenwert liegt bei 2.000 statt der empfohlenen 5.000. Rechnerisch bedeutet das: die Minutenkapazität kann nur rund 4 Minuten pro Stunde ausgeschöpft werden. Für Batch-Läufe im Rechnungsausgang ist die Stunde damit der begrenzende Faktor, nicht die Minute.

  • Ein Tageslimit ist derzeit nicht bestätigt (Empfehlung lag bei 10.000). Der tatsächlich gesetzte Wert ist zu verifizieren – siehe offene Punkte.

  • Bei absehbar steigendem Volumen (z. B. Ausweitung des Rechnungsausgangs) ist eine weitere Erhöhung per Service-Ticket bei Microsoft möglich.

8.3 Referenzen

9. Sicherheitshinweise (ISB)

  • Basic Authentication: Der Zugang basiert auf einem statischen Credential. Conditional Access, MFA und risikobasierte Anmeldungen greifen hier nicht. Das Secret ist damit die einzige Schutzschicht.

  • Zweckbindung: Die App-Registrierung acs-email-smtp-basic ist ausschließlich für diesen SMTP-Zweck zu verwenden. Es dürfen keine zusätzlichen API-Berechtigungen (insbesondere Microsoft Graph) vergeben werden.

  • Absenderbeschränkung: Ein Versand ist nur unter den in ECS registrierten Adressen möglich. Neue Absenderadressen sind über den IT-Service anzufordern und zu dokumentieren.

  • Monitoring: Auffällige Versandmengen (Ausschöpfen der Quota) sind als möglicher Missbrauchsindikator zu werten.

  • Reputationsrisiko: Bei Kompromittierung des Secrets könnten Dritte formal legitime Mails im Namen von nsi-hsvn.de versenden. Reaktion: sofortige Löschung des Secrets in Entra (wirkt unmittelbar).

  • SPF/DKIM: Für die Custom Domain in ECS sind die von Microsoft vorgegebenen DNS-Einträge (SPF-Include bzw. DKIM-CNAMEs) erforderlich. Der bestehende SPF-Record von nsi-hsvn.de ist bereits stark ausgelastet – vor weiteren Includes ist die 10-Lookup-Grenze zu prüfen (siehe verwandte Artikel).

10. Fehlerbehebung

Symptom

Mögliche Ursache

Maßnahme

535 5.7.3 Authentication unsuccessful

Secret abgelaufen oder falsch hinterlegt

Secret in Bitwarden prüfen, ggf. rotieren

550 5.7.x sender not allowed

MailFrom-Adresse nicht in ECS registriert

Absenderadresse in ECS anlegen lassen

Versand bricht sporadisch ab, Wiederaufnahme nach kurzer Zeit

Rate Limit erreicht

Quota-Erhöhung beantragen (Abschnitt 8)

TLS-Handshake schlägt fehl

Client nutzt TLS < 1.2 oder impliziertes SSL auf Port 465

Port 587 mit STARTTLS und TLS 1.2+ konfigurieren

Mails landen im Spam

DKIM/DMARC-Alignment nicht sauber

DNS-Einträge der Custom Domain prüfen

11. Offene Punkte

Nr.

Punkt

Verantwortlich

Status

1

Tageslimit der ACS-Ressource verifizieren (Empfehlung lag bei 10.000, aktuell nicht bestätigt)

IT / Skaylink

Offen

1a

Stundenlimit von 2.000 gegen das tatsächliche Versandvolumen des Rechnungsausgangs prüfen, ggf. Erhöhung auf 5.000 beantragen

IT-Governance

Offen

2

Klärung Rückläufer-Handling für bizdigital-support@ und bizdigital-rechnungsausgang@

IT-Governance

Offen

3

Exaktes Ablaufdatum des Client Secrets ermitteln und in Fristenübersicht eintragen

IT-Governance

Offen

4

DKIM/SPF-Konfiguration der Custom Domain dokumentieren und gegen 10-Lookup-Limit prüfen

IT-Governance

Offen

5

Übergabe des Secrets an BizDigital über sicheren Kanal dokumentieren

IT-Governance

Offen