Informationen zur rollenbasierten Zugriffssteuerung in Exchange

Um den Cloud Extender® korrekt für die Integration mit Exchange zu implementieren, muss das Cloud Extender -Dienstkonto über die Rechte „Organisationsverwaltung“ (2016 oder höher) und „Globaler Administrator für Dienstkonten“ (die höchsten verfügbaren Rollen für die Exchange-Domäne) verfügen. Für „ O365 “ mit Zertifikatsauthentifizierung ist die Rolle „Global Administrator“ für die Anwendung erforderlich.

Die Rollen "Organisationsadministrator", "Organisationsmanagement" und "Globaler Administrator" können zusätzliche Zugriffsberechtigungen enthalten, die für Cloud Extendernicht erforderlich sind. Sie können den Zugriff von Cloud Extender auf diese zusätzlichen Berechtigungen einschränken. Microsoft stellt die Funktion für rollenbasierte Zugriffssteuerung (RBAC) zur Behebung dieses Problems zur Verfügung.

Verwenden Sie für Exchange 2016 und höher RBAC, um eine benutzerdefinierte Rollengruppe innerhalb der „ Active Directory “ zu erstellen, die auf die Anforderungen des Cloud Extender -Dienstes beschränkt ist. Sie können diese Rolle dem Servicekonto Cloud Extender zuordnen, statt Organisationsadministratorberechtigungen zu verwenden, damit Cloud Extender ordnungsgemäß funktioniert. RBAC gilt für Exchange 2016 und höher.

Anforderungen

Sie können eine benutzerdefinierte Rollengruppe entweder in Exchange 2016 oder höher oder in Office 365 erstellen. Gehen Sie zum Erstellen einer angepassten Rollengruppe wie folgt vor:
  1. Ermitteln Sie die Berechtigungen, die für die Rolle erforderlich sind.
    Cloud Extender verwendet die folgenden PowerShell -Befehle für die Kommunikation mit dem Exchange Server:
    Tabelle 1. PowerShell -Befehle, die von Cloud Extender verwendet werden
    PowerShell-Befehl Beschreibung
    Get-PSSnapin Bestimmt die verfügbaren PowerShell-Snap-ins für Exchange ActiveSync.
    Add-PSSnapin Fügt das verfügbare Exchange ActiveSync-Snap-in hinzu.
    Get-CASMailbox Stellt die Liste der Mailboxen zusammen und zeigt die Mailboxattribute an.
    Set-CASMailbox Ändert Einstellungen in Benutzermailboxen.
    Get-ActiveSyncDeviceStatistics Stellt die Liste der Geräte zusammen und zeigt die Geräteattribute an.
    Get-MobileDeviceStatistics Exchange 2013- oder Office 365 Wave 15-Version von Get-ActiveSyncDeviceStatistics.
    Get-ActiveSyncMailboxPolicy Stellt die Liste der Richtlinien zusammen und zeigt die Richtlinienattribute an.
    Get-MobileDeviceMailboxPolicy Exchange 2013- oder Office Wave 15-Version von Get-ActiveSyncMailboxPolicy.
    New-ActivesyncMailboxPolicy Erstellt eine Mailboxrichtlinie.
    New-MobileDeviceMailboxPolicy Exchange 2013- oder Office 365 Wave 15-Version von New-ActiveSyncMailboxPolicy.
    Remove-ActiveSyncMailboxPolicy Entfernt eine Mailboxrichtlinie.
    Remove-MobileDeviceMailboxPolicy Exchange 2013- oder Office 365 Wave 15-Version von Remove-ActiveSyncMailboxPolicy.
    Set-ActiveSyncMailboxPolicy Ordnet der Mailbox eines Benutzers eine Richtlinie zu.
    Set-MobileDeviceMailboxPolicy Exchange 2013- oder Office 365 Wave 15-Version von Set-ActiveSyncMailboxPolicy.
    Clear-ActiveSyncDevice Bereinigt ein Gerät oder bricht eine Bereinigungsanforderung ab.
    Clear-MobileDevice Exchange 2013- oder Office 365 Wave 15-Version von Clear-ActiveSyncDevice.
    Remove-ActiveSyncDevice Entfernt eine Zuordnung eines Geräts zu einer Mailbox.
    Remove-MobileDevice Exchange 2013- oder Office 365 Wave 15-Version von Remove-MobileDevice.
    Get-ActiveSyncOrganizationSettings Exchange 2010, 2013, Office 365: Bestimmt den Status der automatischen Quarantäne.
    Set-ActiveSyncOrganizationSettings Exchange 2010, 2013, Office 365: Legt eine neue Standardzugriffsstufe für die automatische Quarantäne fest.
    Get-ExchangeServer Ruft eine Liste von Exchange-Servern ab und berichtet die Serverrolle und die Serverversion.
    Get-Recipient Zählt die Anzahl der Mailboxen.
  2. Ermitteln Sie vordefinierte Rollen auf dem Exchange Server, die Zugriff auf die PowerShell -Befehle haben, die von Cloud Extenderverwendet werden.

    Zum Erstellen einer neuen Rolle in Exchange müssen Sie die neue Rolle von einer oder mehreren vorhandenen Rollen im Exchange-Server ableiten. Da jede vordefinierte Rolle eine andere Gruppe von Zugriffsberechtigungen enthält, müssen Sie mehrere angepasste Rollen erstellen, die die vollständige Liste der PowerShell -Befehle umfassen, die für Cloud Extendererforderlich sind.

  3. Erstellen Sie angepasste Rollen im Exchange-Server, die die Zugriffsberechtigungen von den ermittelten vorhandenen Rollen übernehmen.

    Jede Rolle ist eine Ableitung von einer bestimmten vorhandenen Rolle.

  4. Entfernen Sie alle nicht benötigten PowerShell-Befehle aus den neuen angepassten Rollen.

    Der Administrator kann den Zugriff auf die PowerShell -Befehle beschränken, die für Cloud Extendernicht erforderlich sind.

  5. Erstellen Sie eine Rollengruppe, die alle neuen angepassten Rollen kombiniert.

    Weisen Sie diese endgültige Rollengruppe dem Cloud Extender -Servicekonto zu.

Basisrollen

Verwenden Sie eine der folgenden fünf Basisrollen als Vorlage für die Erstellung angepasster Rollen:
  • Organisationsclientzugriff
  • Mailempfänger
  • Konfiguration mit Leserechten
  • Empfängerrichtlinien
  • Benutzeroptionen

In Kombination enthalten diese fünf Rollengruppen Zugriff auf alle erforderlichen PowerShell -Befehle, damit Cloud Extender funktioniert. Der beste Ansatz ist jedoch, eine neue angepasste Rolle zu erstellen, die alle Zugriffsberechtigungen für die PowerShell -Befehle umfasst, die von Cloud Extenderverwendet werden. Weitere Informationen finden Sie unter Angepasste Rollen in Office 365 erstellen .