Microsoft 365 mit n8n: Outlook, Teams, SharePoint und die Azure-App-Registration-Hürden
Die Azure-App-Registration ist die größte Hürde bei M365 in n8n: OAuth2-Setup, Scopes und Admin Consent Schritt für Schritt.
Wer Microsoft 365 an n8n anbinden will, um Mails aus Outlook zu verarbeiten, Nachrichten in Teams zu automatisieren oder Dateien in SharePoint zu synchronisieren, stößt selten am eigentlichen Node an eine Grenze. Outlook-, Teams- und SharePoint-Node in n8n sind funktional gut ausgestattet und decken die gängigen Anwendungsfälle ab. Die eigentliche Hürde liegt fast immer eine Ebene tiefer: bei der Azure-App-Registration und dem OAuth2-Setup, über das n8n überhaupt erst Zugriff auf ein Microsoft-365-Konto bekommt. Wer diesen Schritt einmal sauber durchläuft, hat die Basis für alle drei Dienste gleichzeitig gelegt, denn Outlook, Teams und SharePoint laufen in n8n technisch über dieselbe Microsoft-Graph-Anbindung. Stand: Juli 2026.
Dieser Beitrag zeigt, welche Operationen die drei wichtigsten Microsoft-365-Nodes mitbringen, wie die Azure-App-Registration Schritt für Schritt funktioniert und an welcher Stelle die meisten Setups in der Praxis hängen bleiben.
Welche Microsoft-365-Nodes bietet n8n?
Der Microsoft Outlook Node deckt sechs Ressourcen ab: Kalender, Kontakte, Entwürfe, Termine, Ordner sowie Nachrichten inklusive Anhängen. Bei Nachrichten stehen neben den üblichen Operationen wie Senden, Verschieben oder Antworten auch "Send and Wait for Response" zur Verfügung, mit der ein Workflow pausiert, bis jemand per Mail eine Freigabe erteilt oder eine Rückmeldung gibt, etwa als Freitext oder über ein eigens gebautes Formular.
Der Microsoft Teams Node bringt Operationen für Kanäle, Kanal-Nachrichten, Chat-Nachrichten und Aufgaben mit, ebenfalls inklusive "Send and Wait for Response" für Chat-Nachrichten. Damit lassen sich zum Beispiel Freigabe-Workflows bauen, bei denen ein digitaler Mitarbeiter eine Nachricht in einen Teams-Kanal schickt und auf eine Antwort mit Buttons wartet, bevor der Workflow weiterläuft.
Der Microsoft SharePoint Node ist schlanker aufgebaut und deckt Dateien, Listeneinträge und Listen ab: Dateien herunterladen, aktualisieren oder hochladen, Listeneinträge anlegen, lesen, aktualisieren, löschen oder per Upsert zusammenführen, sowie einzelne oder mehrere Listen abrufen.
Alle drei Nodes können wahlweise mit nutzergebundenen OAuth2-Zugangsdaten oder, ab Version 2, mit einem Microsoft Entra Service Principal arbeiten, also einem App-Only-Zugriff ohne angemeldeten Nutzer. Für Government-Cloud-Mandanten muss zusätzlich die passende Microsoft-Graph-API-Basis-URL in den Zugangsdaten ausgewählt werden.
Azure-App-Registration Schritt für Schritt
Bevor einer der drei Nodes funktioniert, braucht n8n eine registrierte Anwendung in Azure beziehungsweise im Microsoft Entra Admin Center. Laut n8n-Dokumentation zu Microsoft-Zugangsdaten läuft das so ab:
- Im Microsoft Application Registration Portal "Register an application" wählen und einen Namen für die App vergeben.
- Bei "Supported account types" die Option "Accounts in any organizational directory ... and personal Microsoft accounts" auswählen, damit die OAuth2-Anmeldung in n8n funktioniert.
- Unter "Web" als Plattform die OAuth-Callback-URL aus dem n8n-Zugangsdatensatz kopieren und als Redirect-URI eintragen.
- Nach der Registrierung die Application (Client) ID kopieren und in n8n als Client-ID einfügen.
- Unter "Certificates & secrets" ein neues Client Secret anlegen, den Wert kopieren und in n8n als Client Secret eintragen.
- In n8n auf "Connect my account" klicken und sich mit dem Microsoft-365-Konto anmelden.
Ein Detail aus der Microsoft-Learn-Dokumentation zur App-Registrierung lohnt sich hier zu kennen: Eine einmal registrierte Anwendung lässt sich nicht nachträglich in einen anderen Tenant verschieben. Wer im Rahmen eines Kundenprojekts arbeitet und die App versehentlich im eigenen statt im Kunden-Tenant registriert, muss die Registrierung komplett neu anlegen. Es lohnt sich also, vor dem ersten Klick auf "New registration" kurz zu prüfen, in welchem Tenant man gerade angemeldet ist.
Bei der Wahl der Account-Types weichen n8n und Microsoft Learn in ihrer Empfehlung leicht voneinander ab: n8n empfiehlt für die eigene OAuth2-Anbindung die breiteste Option mit persönlichen Konten, Microsoft Learn rät für die meisten Anwendungen zu "Single tenant only", also einer Beschränkung auf den eigenen Tenant. Für eine reine Firmenautomatisierung, bei der nur Mitarbeitende des eigenen Unternehmens Zugriff bekommen sollen, ist die engere Single-Tenant-Option in der Regel die sauberere Wahl, auch wenn n8n aus Kompatibilitätsgründen die offene Variante als Standardbeispiel zeigt.
Die häufigste Hürde: Admin Consent bei Firmenkonten
Die mit Abstand häufigste Fehlermeldung beim ersten Verbindungsversuch betrifft nicht die App-Registration selbst, sondern die Freigabe der angeforderten Berechtigungen. Sobald ein Microsoft-365-Konto von einer Firmen-IT über Microsoft Entra verwaltet wird, reicht die Zustimmung des einzelnen Nutzers oft nicht aus. Laut n8n-Dokumentation muss entweder die Einstellung "User can consent to apps accessing company data on their behalf" für den Tenant aktiviert sein, oder ein Administrator erteilt die Freigabe separat.
Praktisch läuft das laut Microsoft Learn so ab: Nach der Registrierung erhält die App zunächst nur die Basis-Berechtigung User.Read. Für alle weiteren Scopes, etwa Mail.ReadWrite oder Calendars.ReadWrite, geht ein Administrator auf der App-Registrierung unter "API permissions" auf "Grant admin consent" und bestätigt die Freigabe für den gesamten Tenant. Erst danach zeigt der Status bei der jeweiligen Berechtigung "Granted" an. Wer diesen Schritt überspringt, bekommt beim "Connect my account" in n8n häufig eine Fehlermeldung, dass der Administrator zustimmen muss, obwohl Client ID, Client Secret und Redirect-URI korrekt eingetragen sind. In der Praxis heißt das: Bevor eine M365-Integration bei einem Kunden getestet wird, lohnt sich ein kurzer Anruf bei dessen IT, damit für die neue App-Registrierung Admin Consent erteilt wird.
Dienst-spezifische Besonderheiten
Outlook
Für den Zugriff auf ein gemeinsames Postfach bietet die Outlook-Zugangsdaten-Konfiguration in n8n die Option "Use Shared Inbox" mit einem zusätzlichen Feld für die User Principal Name oder ID des Postfachs. Für die generische Microsoft-OAuth2-Zugangsdaten-Variante nennt n8n als typische Scopes Mail.ReadWrite, Mail.Send, Calendars.ReadWrite und Contacts.ReadWrite.
SharePoint
SharePoint braucht in den Zugangsdaten zusätzlich ein Subdomain-Feld, zum Beispiel "tenant123" aus der URL tenant123.sharepoint.com. Bei den Berechtigungen unterscheidet n8n zwischen Application Permissions wie Sites.Read.All und Sites.ReadWrite.All sowie Delegated Permissions wie SearchConfiguration.Read.All und SearchConfiguration.ReadWrite.All. Wird nur die falsche Kategorie an Berechtigungen vergeben, meldet der Node meist einen 403-Fehler, obwohl die App-Registration an sich korrekt aussieht.
Teams
Für reine App-zu-App-Automatisierungen ohne angemeldeten Nutzer, etwa wenn ein Workflow dauerhaft im Hintergrund Kanal-Nachrichten postet, bietet sich ab Node-Version 2 die Microsoft-Entra-Service-Principal-Authentifizierung an. Sie kommt ohne interaktiven Login aus und eignet sich besonders für Server-zu-Server-Szenarien.
Client Secret oder Zertifikat: welche Variante passt
n8n unterstützt für die Microsoft-OAuth2-Zugangsdaten zwei Wege, sich gegenüber Azure zu authentifizieren. Der Client Secret ist der einfachere Weg: Ein Textwert wird unter "Certificates & secrets" erzeugt und läuft nach einer festgelegten Zeit ab, muss also irgendwann erneuert werden. Die Zertifikats-Variante ist aufwendiger, aber langlebiger. Laut n8n-Dokumentation lässt sich ein passendes Zertifikat mit OpenSSL erzeugen:
```
openssl req -x509 -newkey rsa:2048 -nodes -keyout private-key.pem -out certificate.pem -days 365 -subj "/CN=n8n-microsoft-cert"
```
Wichtig dabei: Es muss ein RSA-Schlüssel sein. Ein häufiger Stolperstein ist die Verwendung von EC- oder Ed25519-Schlüsseln, die von Azure für diesen Zweck nicht akzeptiert werden. Nach der Erzeugung wird nur die öffentliche Zertifikatsdatei bei "Certificates" in der App-Registrierung hochgeladen, während der private Schlüssel und das Zertifikat in n8n eingetragen werden. Für die meisten kleinen und mittleren Setups reicht ein Client Secret mit einer Erinnerung zur rechtzeitigen Erneuerung im Kalender völlig aus.
Wenn diese Grundlagen einmal stehen, lässt sich mit den n8n-Automatisierungen von NordFlux darauf aufbauen, etwa um Freigabe-Workflows über Outlook oder Teams zu bauen, bei denen digitale Mitarbeiter Aufgaben vorbereiten und Menschen nur noch die Entscheidung per Klick treffen. Du behältst dabei die Kontrolle über jeden Schritt, weil jede Berechtigung einzeln sichtbar bleibt und sich jederzeit wieder entziehen lässt.
Häufige Fragen
Warum verbindet sich n8n nicht mit meinem Microsoft-365-Konto, obwohl Client ID und Secret stimmen?
In den meisten Fällen fehlt die Zustimmung eines Administrators zu den angeforderten Berechtigungen. Wird das Konto über Microsoft Entra von einer Firmen-IT verwaltet, muss entweder die Tenant-Einstellung für Nutzer-Zustimmung aktiviert sein oder ein Administrator erteilt den Admin Consent explizit unter "API permissions" in der App-Registrierung.
Reicht eine App-Registration für Outlook, Teams und SharePoint gleichzeitig?
Ja, technisch reicht eine einzige App-Registration für alle drei Dienste, da sie über dieselbe Microsoft-Graph-Anbindung laufen. In der Praxis lohnt es sich trotzdem, die benötigten Scopes pro Dienst bewusst zu ergänzen, etwa Mail-Berechtigungen für Outlook und Sites-Berechtigungen für SharePoint, statt von Anfang an alle verfügbaren Berechtigungen anzufragen.
Was mache ich, wenn ich die App versehentlich im falschen Tenant registriert habe?
Eine bereits registrierte Anwendung lässt sich laut Microsoft Learn nicht in einen anderen Tenant verschieben. In diesem Fall bleibt nur, die App-Registration im richtigen Tenant neu anzulegen und die alte, falsch platzierte Registrierung anschließend zu löschen.
Client Secret oder Zertifikat, was ist die bessere Wahl für n8n?
Für die meisten Setups reicht ein Client Secret, es ist schneller eingerichtet, läuft aber nach einer festgelegten Zeit ab und muss erneuert werden. Ein Zertifikat mit RSA-Schlüssel ist aufwendiger in der Einrichtung, bietet sich aber an, wenn Zugangsdaten möglichst lange ohne manuellen Eingriff gültig bleiben sollen.
Brauche ich für SharePoint andere Berechtigungen als für Outlook?
Ja. Für Outlook reichen in der Regel delegierte Mail- und Kalender-Scopes wie Mail.ReadWrite oder Calendars.ReadWrite. SharePoint braucht zusätzlich Application Permissions wie Sites.Read.All beziehungsweise Sites.ReadWrite.All sowie teilweise delegierte Berechtigungen für die Suchkonfiguration, je nachdem, welche Operationen der Node ausführen soll.
NordFlux UG (haftungsbeschränkt)
NordFlux baut Organisationen digitale Mitarbeiter: Automatisierungen und KI-Agenten, die wiederkehrende Arbeit abnehmen. Sie behalten die Kontrolle.
Konkrete Fragen zu Automatisierung oder KI?
In der kostenlosen Erstanalyse besprechen wir Ihren Fall direkt. Unverbindlich.