1. Zweck
Dieser Artikel beschreibt die Konfiguration des authentifizierten SMTP-Versands über Azure Communication Services (ACS) für die Anwendung BizDigital (bizdigital.io). Über dieses Relay versendet BizDigital E-Mails unter Absenderadressen der Domain nsi-hsvn.de.
2. Hintergrund
Ursprünglich war seitens des Herstellers beantragt worden, die IP-Adresse des BizDigital-Servers (49.12.146.156) direkt in den SPF-Record von nsi-hsvn.de aufzunehmen. Dieser Weg wurde abgelehnt, da damit ein fremder, nicht durch NSI kontrollierter Host berechtigt gewesen wäre, beliebige Mails im Namen der Domain zu versenden, und der SPF-Record zusätzlich belastet worden wäre.
Als Alternative wurde ein authentifiziertes SMTP-Relay über ACS umgesetzt. Vorteile:
Der Versand ist an ein Credential gebunden, nicht an eine IP.
Der Absenderkreis ist auf drei explizit freigegebene Adressen begrenzt.
SPF/DKIM laufen über die von Microsoft betriebene, bereits eingebundene Infrastruktur.
Der Zugang kann jederzeit einseitig durch NSI entzogen werden (Secret-Rotation).
3. Architektur
BizDigital (bizdigital.io)
│ SMTP AUTH (Basic), STARTTLS, Port 587
▼
smtp.azurecomm.net
│
▼
Azure Communication Services (ACS)
└── Email Communication Service (ECS)
└── Custom Domain: nsi-hsvn.de
├── bizdigital-rechnungsausgang@nsi-hsvn.de
├── bizdigital-support@nsi-hsvn.de
└── bizdigital-noreply@nsi-hsvn.de
▲
│ Authentifizierung als Service Principal
Entra App-Registrierung "acs-email-smtp-basic"Begriffsklärung: In der ursprünglichen Umsetzungsmeldung wurden ACS und ECS als „Azure Customer Service" bzw. „Exchange Customer Service" bezeichnet. Korrekt sind Azure Communication Services (ACS) und der darin enthaltene Dienst Email Communication Services (ECS). In Tickets und Folgeartikeln bitte die korrekte Bezeichnung verwenden.
4. Umgesetzte Konfiguration
4.1 Entra App-Registrierung
Eigenschaft | Wert |
|---|---|
Anzeigename |
|
Zweck | Ausschließlich SMTP-Authentifizierung gegen ACS |
Credential-Typ | Client Secret |
Gültigkeit Secret | 24 Monate ab Erstellung (voraussichtlich Juli 2028) |
API-Berechtigungen | Keine über den ACS-Zweck hinausgehenden Berechtigungen |
Der zugehörige Service Principal wurde auf der ACS-Ressource mit den erforderlichen Rechten für den Mailversand berechtigt; dort wurde ein SMTP-User angelegt.
4.2 Freigegebene Absenderadressen
Die folgenden Adressen wurden auf dem ECS per Azure CLI als MailFrom-Adressen angelegt:
Absenderadresse | Verwendung |
|---|---|
| Rechnungsversand |
| Supportkommunikation |
| Systembenachrichtigungen ohne Antwortmöglichkeit |
Wichtig: Es handelt sich um reine Versandadressen, nicht um Postfächer. Eingehende Mails bzw. Antworten an diese Adressen werden über ACS nicht zugestellt. Sofern für
bizdigital-support@undbizdigital-rechnungsausgang@Rückläufer empfangen werden sollen, ist zusätzlich ein Exchange-Online-Objekt (Shared Mailbox oder Weiterleitung) erforderlich – siehe Abschnitt 9.
5. Client-Konfiguration
Der jeweilige Mail-Client bzw. die Anwendung ist wie folgt zu konfigurieren:
Parameter | Wert |
|---|---|
SMTP-Server |
|
Port |
|
Verschlüsselung | STARTTLS, TLS 1.2 oder höher |
Authentifizierung | Basic (SMTP AUTH) |
Benutzername / SmtpUser |
|
Passwort | Client Secret der Entra App-Registrierung (siehe Abschnitt 6) |
Absender / MailFrom | Eine der drei in Abschnitt 4.2 gelisteten Adressen |
6. Zugangsdaten
Das Client Secret ist passwortäquivalent und wird ausschließlich in Bitwarden verwaltet.
Feld | Wert |
|---|---|
Bitwarden-Collection | T1 – Cloud-Dienste |
Eintrag |
|
Regeln für den Umgang:
Das Secret wird nicht in Tickets, E-Mails, Chats, Konfigurationsdokumentationen oder diesem KB-Artikel abgelegt.
Die Übergabe durch Skaylink erfolgte über einen One-Time-Secure-Link (7 Tage gültig). Dieser Link gilt nach dem erstmaligen Abruf und spätestens nach Ablauf als verbraucht; er wird nicht archiviert.
Da der Link über einen Ticket-/Mailkanal übermittelt wurde, ist der Übertragungsweg als nicht vollständig vertraulich zu betrachten. Bei Zweifeln an der Vertraulichkeit ist das Secret unverzüglich zu rotieren (Abschnitt 7).
Die Weitergabe an den Hersteller BizDigital erfolgt ausschließlich über einen One-Time-Secret-Kanal, niemals im Klartext per Mail.
7. Secret-Rotation
Punkt | Angabe |
|---|---|
Ablauf | 24 Monate nach Erstellung (Juli 2028 – exaktes Datum im Entra-Portal prüfen) |
Vorlaufzeit | Rotation spätestens 6 Wochen vor Ablauf einplanen |
Erinnerung | Termin in der IT-Fristenübersicht / ISB-KPI-Tracking hinterlegen |
Ablauf der Rotation:
Im Entra-Portal für die App-Registrierung
acs-email-smtp-basicein zweites Client Secret erzeugen (Überlappungsbetrieb).Neues Secret in Bitwarden hinterlegen.
Secret über sicheren Kanal an BizDigital übergeben, Umstellung terminieren.
Erfolgreichen Versand nach Umstellung verifizieren (Testmail je Absenderadresse).
Altes Secret in Entra löschen.
Läuft das Secret unbemerkt ab, bricht der gesamte Mailversand von BizDigital ohne Vorwarnung ab. Fehlerbild: SMTP-Authentifizierung schlägt fehl (535 / 5.7.x).
8. Sendelimits und Quota-Erhöhung
8.1 Aktuell gültige Limits
Für die ACS-Ressource gelten die folgenden Sendelimits:
Limit | Wert |
|---|---|
Maximum pro Minute | 500 |
Maximum pro Stunde | 2.000 |
Damit liegt die Kapazität deutlich über den ACS-Standardwerten von 30 E-Mails pro Minute und 100 E-Mails pro Stunde.
8.2 Bewertung
Der Minutenwert entspricht der Empfehlung von Skaylink (Dominik Feistenberger).
Der Stundenwert liegt bei 2.000 statt der empfohlenen 5.000. Rechnerisch bedeutet das: die Minutenkapazität kann nur rund 4 Minuten pro Stunde ausgeschöpft werden. Für Batch-Läufe im Rechnungsausgang ist die Stunde damit der begrenzende Faktor, nicht die Minute.
Ein Tageslimit ist derzeit nicht bestätigt (Empfehlung lag bei 10.000). Der tatsächlich gesetzte Wert ist zu verifizieren – siehe offene Punkte.
Bei absehbar steigendem Volumen (z. B. Ausweitung des Rechnungsausgangs) ist eine weitere Erhöhung per Service-Ticket bei Microsoft möglich.
8.3 Referenzen
9. Sicherheitshinweise (ISB)
Basic Authentication: Der Zugang basiert auf einem statischen Credential. Conditional Access, MFA und risikobasierte Anmeldungen greifen hier nicht. Das Secret ist damit die einzige Schutzschicht.
Zweckbindung: Die App-Registrierung
acs-email-smtp-basicist ausschließlich für diesen SMTP-Zweck zu verwenden. Es dürfen keine zusätzlichen API-Berechtigungen (insbesondere Microsoft Graph) vergeben werden.Absenderbeschränkung: Ein Versand ist nur unter den in ECS registrierten Adressen möglich. Neue Absenderadressen sind über den IT-Service anzufordern und zu dokumentieren.
Monitoring: Auffällige Versandmengen (Ausschöpfen der Quota) sind als möglicher Missbrauchsindikator zu werten.
Reputationsrisiko: Bei Kompromittierung des Secrets könnten Dritte formal legitime Mails im Namen von
nsi-hsvn.deversenden. Reaktion: sofortige Löschung des Secrets in Entra (wirkt unmittelbar).SPF/DKIM: Für die Custom Domain in ECS sind die von Microsoft vorgegebenen DNS-Einträge (SPF-Include bzw. DKIM-CNAMEs) erforderlich. Der bestehende SPF-Record von
nsi-hsvn.deist bereits stark ausgelastet – vor weiteren Includes ist die 10-Lookup-Grenze zu prüfen (siehe verwandte Artikel).
10. Fehlerbehebung
Symptom | Mögliche Ursache | Maßnahme |
|---|---|---|
| Secret abgelaufen oder falsch hinterlegt | Secret in Bitwarden prüfen, ggf. rotieren |
| MailFrom-Adresse nicht in ECS registriert | Absenderadresse in ECS anlegen lassen |
Versand bricht sporadisch ab, Wiederaufnahme nach kurzer Zeit | Rate Limit erreicht | Quota-Erhöhung beantragen (Abschnitt 8) |
TLS-Handshake schlägt fehl | Client nutzt TLS < 1.2 oder impliziertes SSL auf Port 465 | Port 587 mit STARTTLS und TLS 1.2+ konfigurieren |
Mails landen im Spam | DKIM/DMARC-Alignment nicht sauber | DNS-Einträge der Custom Domain prüfen |
11. Offene Punkte
Nr. | Punkt | Verantwortlich | Status |
|---|---|---|---|
1 | Tageslimit der ACS-Ressource verifizieren (Empfehlung lag bei 10.000, aktuell nicht bestätigt) | IT / Skaylink | Offen |
1a | Stundenlimit von 2.000 gegen das tatsächliche Versandvolumen des Rechnungsausgangs prüfen, ggf. Erhöhung auf 5.000 beantragen | IT-Governance | Offen |
2 | Klärung Rückläufer-Handling für | IT-Governance | Offen |
3 | Exaktes Ablaufdatum des Client Secrets ermitteln und in Fristenübersicht eintragen | IT-Governance | Offen |
4 | DKIM/SPF-Konfiguration der Custom Domain dokumentieren und gegen 10-Lookup-Limit prüfen | IT-Governance | Offen |
5 | Übergabe des Secrets an BizDigital über sicheren Kanal dokumentieren | IT-Governance | Offen |