Estou tendo um problema ao conectar as credenciais do nó Microsoft Outlook no n8n.
Quando clico em “Conectar agora”, recebo esta mensagem:
“Necessária Aprovação do Administrador”
Estamos usando uma conta de licença n8n
No Azure, as configurações de consentimento do usuário estão configuradas como:
“Não permitir consentimento do usuário”
“Um administrador será necessário para todos os aplicativos e identidades de agente.”
Por causa disso, usuários regulares não conseguem conceder consentimento ao registro do aplicativo.
Meu administrador já aprovou a solicitação de consentimento, mas a conexão no n8n ainda não funciona.
Alguém já passou por isso?
Preciso de permissões adicionais, consentimento do administrador para escopos de API específicos, ou configurações diferentes de Registro de Aplicativo do Azure para o nó Outlook/Microsoft?
@dana_bida o “Need Admin Approval” nessa configuração acontece porque seu tenant tem user-consent desabilitado (que você mencionou), então o fluxo OAuth bloqueia na tela de consentimento mesmo para scopes de baixo risco. expandindo a pergunta do @kjooleng, na verdade existem dois níveis de consentimento de admin para verificar e ambos precisam estar em lugar:
primeiro nível — o consentimento de admin foi aplicado no nível do tenant, não apenas na conta pessoal do admin? quando seu admin clica em aprovação, ele precisa especificamente marcar a caixa de seleção “Consent on behalf of your organization” na tela de consentimento. sem isso, a concessão se aplica apenas a esse único usuário admin, não à organização inteira, então quando usuários regulares tentam se conectar eles batem no mesmo bloqueio.
segundo nível — o admin concedeu TODOS os scopes que o nó Outlook do n8n solicita? o conjunto típico é offline_access, Mail.ReadWrite, Mail.Send, Calendars.ReadWrite, MailboxSettings.Read, e alguns desses podem exigir consentimento explícito de admin por scope dependendo da configuração do tenant.
a forma mais rápida de forçar o consentimento de admin em nível de tenant corretamente é acessar a URL de consentimento de admin diretamente, admin no navegador:
seu tenant-id está no Azure portal → Entra ID → Overview. o client_id do app n8n e a URL de callback dependem se você está no n8n Cloud (usa o próprio app Azure do n8n — id visível no modal de credencial no n8n) ou self-hosted (usa seu próprio registro de app Azure).
se você não conseguir consentimento em nível de tenant através de seu admin (algumas organizações bloqueiam isso muito bem para qualquer app de terceiros), o caminho mais limpo é registrar seu PRÓPRIO Azure App Registration e mudar para o tipo de credencial “Microsoft OAuth2 API” no n8n com ClientID/Secret customizado. seu próprio app, seu tenant aprova uma vez, e o admin mantém controle total sobre scopes. leva cerca de 10 min no Azure portal.
você está no n8n Cloud ou self-hosted? muda qual client_id você colocaria na URL de consentimento.
Uma verificação adicional: depois que seu administrador conceder consentimento em toda a organização, vá para Azure Portal → Entra ID → Aplicativos Empresariais → encontre o aplicativo n8n → Permissões e confirme que mostra o status “Concedido para [sua organização]” nos escopos necessários. Se alguns escopos ainda mostram “Não concedido”, esse é o bloqueador restante - o administrador precisa conceder consentimento especificamente para esses escopos ausentes, não apenas aprovar a solicitação inicial.
Este problema geralmente ocorre por causa das configurações de permissão do Azure, não do n8n em si. Por favor, verifique estas coisas:
O consentimento do administrador está totalmente concedido
Vá para Azure → Registros de aplicativos → Permissões de API
Certifique-se de que as permissões necessárias (Mail.Read, Mail.Send, User.Read, offline_access) foram adicionadas e clique em “Conceder consentimento do administrador”.
Apenas aprovar a solicitação não é suficiente.
Verifique o Aplicativo Enterprise
Vá para Entra ID → Aplicativos Enterprise
Certifique-se de:
Consentimento é exibido como “Concedido”
O aplicativo não está bloqueado para usuários
URL de redirecionamento está correta
Em Registro de Aplicativo → Autenticação
Adicione exatamente esta URL do n8n:
Oi a todos,
Obrigado pela resposta rápida,
O problema era que eu precisava adicionar a permissão de escopo oculto que existe nas credenciais integradas do Microsoft Outlook:
openid offline_access Contacts.Read Contacts.ReadWrite Calendars.Read Calendars.Read.Shared Calendars.ReadWrite Mail.ReadWrite Mail.ReadWrite.Shared Mail.Send Mail.Send.Shared MailboxSettings.Read
Eu estava perdendo as credenciais Shared; porém, não tenho certeza se essas credenciais são seguras para compartilhamento
os escopos .Shared apenas permitem que o fluxo de trabalho veja itens que já foram compartilhados com o usuário autenticado por meio do compartilhamento/delegação normal do Outlook — não e-mails privados ou calendários de outros usuários. você não está passando por nada que a Microsoft não tenha aprovado. é seguro deixar ativado para o uso típico, só vale a pena remover se você especificamente não quer que o fluxo de trabalho veja as caixas de correio compartilhadas que seu usuário já vê no Outlook mesmo.