Outlook Microsoft Oauth2 Node-Anmeldedaten - „Administratorgenehmigung erforderlich

Hallo zusammen,

Ich habe ein Problem beim Verbinden der Microsoft Outlook Node-Anmeldedaten in n8n.

Wenn ich auf “Jetzt verbinden” klicke, erhalte ich diese Meldung:

“Administratorgenehmigung erforderlich”

Wir verwenden ein n8n-Lizenzkonto

In Azure sind die Benutzereinwilligungseinstellungen wie folgt konfiguriert:

“Benutzereinwilligung nicht zulassen”
“Ein Administrator wird für alle Apps und Agent-Identitäten erforderlich sein.”

Aus diesem Grund können normale Benutzer der App-Registrierung nicht zustimmen.

Mein Administrator hat die Einwilligungsanfrage bereits genehmigt, aber die Verbindung in n8n funktioniert immer noch nicht.

Hat dies schon jemand erlebt?
Benötige ich zusätzliche Berechtigungen, Administratoreinwilligung für bestimmte API-Bereiche oder andere Azure App Registration-Einstellungen für den Outlook/Microsoft-Node?

Danke!

Wurde die Admin-Zustimmung formal auf mandantenweiter Ebene angewendet, @dana_bida ?

@dana_bida das “Need Admin Approval” in diesem Setup passiert, weil dein Tenant User-Consent deaktiviert hat (was du erwähnt hast), sodass der OAuth-Flow bei der Consent-Screen steckenbleibt, auch für Low-Risk-Scopes. um auf @kjooleng’s Frage aufzubauen, gibt es tatsächlich zwei Ebenen der Admin-Zustimmung zu überprüfen und beide müssen vorhanden sein:

erstes Level — wurde die Admin-Zustimmung auf Tenant-Ebene angewendet, nicht nur auf dem persönlichen Account des Admins? wenn dein Admin die Genehmigung anklickt, muss er speziell das “Consent on behalf of your organization” Kontrollkästchen auf dem Consent-Screen aktivieren. ohne das, wird die Genehmigung nur auf diesen einzelnen Admin-Nutzer angewendet, nicht auf die ganze Organisation, sodass wenn normale Nutzer sich verbinden versuchen, treffen sie auf den gleichen Block.

zweites Level — hat der Admin ALLE Scopes genehmigt, die n8n’s Outlook Node anfordert? typisches Set ist offline_access, Mail.ReadWrite, Mail.Send, Calendars.ReadWrite, MailboxSettings.Read, und einige davon können explizite Pro-Scope-Admin-Zustimmung erfordern, je nach Tenant-Konfiguration.

schnellster Weg um Tenant-weite Admin-Zustimmung richtig zu erzwingen, ist die Admin-Consent-URL direkt zu treffen, Admin im Browser:

deine Tenant-ID ist im Azure Portal → Entra ID → Overview. die n8n App Client_ID und Callback-URL hängen davon ab, ob du auf n8n Cloud bist (nutzt n8n’s eigenes Azure-App — ID sichtbar im Credential-Modal in n8n) oder Self-Hosted (nutzt deine eigene Azure App-Registrierung).

wenn du Tenant-weite Zustimmung durch deinen Admin nicht hinbekommst (einige Organisationen sperren das wirklich hart für Third-Party-Apps), der saubere Weg ist, deine EIGENE Azure App-Registrierung zu registrieren und zur “Microsoft OAuth2 API” Credential-Type in n8n mit custom ClientID/Secret zu wechseln. deine eigene App, dein Tenant genehmigt sie einmal, und der Admin behält volle Kontrolle über Scopes. dauert ca. 10 min im Azure Portal.

bist du auf n8n Cloud oder Self-Hosted? ändert welche Client_ID du in die Consent-URL einfügen würdest.

Eine zusätzliche Überprüfung: Nachdem dein Admin die mandantenweite Zustimmung erteilt hat, gehe zu Azure Portal → Entra ID → Enterprise Applications → finde die n8n-App → Permissions und bestätige, dass „Granted for [your org]


Hi :waving_hand:

Das Problem tritt normalerweise aufgrund von Azure-Berechtigungseinstellungen auf, nicht wegen n8n selbst. Bitte überprüfen Sie folgende Dinge:

  1. Admin Consent ist vollständig erteilt
    Gehen Sie zu Azure → App registrations → API permissions
    Stellen Sie sicher, dass erforderliche Berechtigungen (Mail.Read, Mail.Send, User.Read, offline_access) hinzugefügt sind, und klicken Sie dann auf “Grant admin consent”.
    Nur die Anfrage genehmigen ist nicht ausreichend.

  1. Enterprise Application überprüfen
    Gehen Sie zu Entra ID → Enterprise Applications
    Stellen Sie sicher:
  • Zustimmung wird als “Granted” angezeigt

  • Die App ist für Benutzer nicht blockiert


  1. Redirect URL ist korrekt
    In App Registration → Authentication
    Fügen Sie genau diese URL aus n8n hinzu:

https://YOUR-N8N-DOMAIN/rest/oauth2-credential/callback

Selbst eine kleine Abweichung kann diesen Fehler verursachen.


  1. In n8n erneut verbinden
    Nach Änderungen:
  • Löschen Sie die Outlook-Anmeldedaten in n8n

  • Erstellen Sie sie erneut

  • Versuchen Sie erneut, “Connect now” zu verwenden


  1. Stellen Sie sicher, dass die richtige App verwendet wird
    Client ID in n8n muss mit der Azure App Registration übereinstimmen.

In den meisten Fällen liegt das Problem entweder an fehlender Admin Consent oder falsche Redirect URL :+1:

Korrekte Admin Consent + korrekte Redirect URI + frische OAuth-Verbindung in n8n

Hallo zusammen,
Danke für die schnelle Antwort,
Das Problem war, dass ich die versteckte Bereichsberechtigung hinzufügen musste, die in den integrierten Outlook-Microsoft-Anmeldedaten vorhanden ist:
openid offline_access Contacts.Read Contacts.ReadWrite Calendars.Read Calendars.Read.Shared Calendars.ReadWrite Mail.ReadWrite Mail.ReadWrite.Shared Mail.Send Mail.Send.Shared MailboxSettings.Read

Mir fehlten die Shared-Berechtigungen; ich bin mir jedoch nicht sicher, ob diese Berechtigungen für das Teilen sicher sind

Die .Shared-Scopes erlauben dem Workflow nur, Elemente zu sehen, die über Outlooks normale Freigabe-/Delegationsfunktion bereits mit dem authentifizierten Benutzer geteilt wurden – nicht die privaten E-Mails oder Kalender anderer Benutzer. Du durchbrichst hier nichts, das Microsoft nicht bereits genehmigt hat. Es ist sicher, das für typische Verwendung aktiviert zu lassen. Es lohnt sich nur zu entfernen, wenn du nicht möchtest, dass der Workflow freigegebene Postfächer sieht, die dein Benutzer ohnehin bereits in Outlook sieht.