Konfigurieren des Exchange-Moduls für die zertifikatsbasierte Authentifizierung

Die zertifikatsbasierte Authentifizierung (CBA) bietet eine sichere Methode für mobile Geräte, um auf Office 365 Exchange-EAS ( ActiveSync ) zuzugreifen, ohne herkömmliche Benutzernamen und Kennwörter zu verwenden. Dieser Authentifizierungsmechanismus wird häufig in Unternehmensumgebungen implementiert, um Geräte mit Windows iOS, und Android zu unterstützen, die sich über Microsoft 365 mit Exchange Online verbinden.

Informationen zu dieser Task

Beispielsweise integriert die Organisation das EAS-Modul in Office 365 mithilfe des Moduls „ ExchangeOnlineManagementPowerShell “. Kunden geben über das CE-Konfigurationstool die Anmeldedaten für ihr Servicekonto ein, damit das System Informationen zu Exchange-Postfächern, Geräten und Richtlinien abrufen, Geräteverwaltungsmaßnahmen (Genehmigen, Sperren, Quarantäne) durchführen und Richtlinienaktualisierungen vom Portal „ MaaS360 “ zurück zu Exchange synchronisieren kann. Dieser Ansatz erfordert, dass Kunden die MFA und die Sicherheitsstandards für die Dienstkonten deaktivieren, was den Best Practices von Microsoft widerspricht.

Mit der zertifikatsbasierten Authentifizierung können Sie Anmeldedaten auf Anwendungsebene in der PowerShell ExchangeOnlineManagement verwenden.

Konfigurieren Sie die Einstellungen für das Exchange -Modul für die zertifikatsbasierte Authentifizierung.

Vorgehensweise

  1. Öffnen Sie das Cloud Extender®-Konfigurationstool und wählen Sie „Exchange“ aus.
  2. Wählen Sie Office 365 aus und klicken Sie auf Weiter.
  3. Geben Sie die E-Mail-Serverkonfiguration ein und klicken Sie auf „Weiter “.
  4. Wählen Sie „Zertifikat“ aus den Anmeldedaten aus.
  5. Auf der Seite „Zertifikatskonfiguration“ müssen Sie die Organisations-ID und die Client-ID angeben, die Sie im Microsoft Entra ID-Portal erstellt haben. Aktualisieren Sie außerdem den Zertifikatpfad und das Passwort.
    Um Anmeldeinformationen vom Typ „Zertifikat“ zu verwenden, müssen Sie die Anwendung in Microsoft Entra ID registrieren, der Anwendung API-Berechtigungen zuweisen und ein selbstsigniertes Zertifikat generieren.
    Befolgen Sie die Schritte zum Erstellen von IDs im Microsoft Entra ID-Portal.
    1. Melden Sie sich beim Microsoft Entra ID -Portal an und wählen Sie im Abschnitt „Service“ die Option „App-Registrierungen“ aus.
    2. Wählen Sie auf der Seite „App-Registrierungen“ die Option „Neue Registrierung“ aus.
    3. Registrieren Sie Ihre Bewerbung.
      Wichtig:

      Kopieren Sie die Organisations-ID und die Client-ID aus dem Microsoft Entra ID-Portal. Außerdem muss die Anwendung Mitglied der Gruppe „Globale Administratoren“ sein.

      Weitere Informationen zum Erstellen und Registrieren einer Anwendung finden Sie in der Microsoft-Dokumentation.

    4. Wählen Sie die registrierte Anwendung im Microsoft Entra ID-Portal aus und erteilen Sie API-Berechtigungen. Befolgen Sie diese Schritte, um der Anwendung API-Berechtigungen zu erteilen.
      1. Wählen Sie auf der Übersichtsseite der App „Verwalten“ > „API-Berechtigungen“ aus.
      2. Klicken Sie auf „+Berechtigung hinzufügen “. Das Fenster „API-Berechtigungen anfordern“ wird angezeigt.
      3. Gehen Sie zu den von meiner Organisation verwendeten APIs > Office 365 Exchange Online > Anwendungsberechtigungen und wählen Sie Exchange.ManageAsApp > Berechtigungen hinzufügen.
      4. Klicken Sie auf „Administratorzustimmung für <Ihre Anwendung> erteilen“, um die Berechtigung zu erteilen.

      Weitere Informationen zu API-Berechtigungen finden Sie in der Microsoft-Dokumentation

    5. Erstellen Sie ein selbstsigniertes Zertifikat und laden Sie das öffentliche Schlüsselzertifikat im Abschnitt „Zertifikate“ hoch. Weitere Informationen zum Erstellen eines selbstsignierten Zertifikats finden Sie in der Microsoft-Dokumentation.
  6. Geben Sie den Zertifikatpfad ein, den Sie im Microsoft Entra ID-Portal generiert haben, und fügen Sie das Passwort für das Authentifizierungszertifikat hinzu.
    Hinweis: Es werden nur .p12 Zertifikatsdateien unterstützt.
  7. Klicken Sie auf „Zertifikat validieren“, um die Validierungsprüfungen für Office 365 durchzuführen.
    Der Cloud Extender führt Validierungsprüfungen für Office 365 durch.

    Der Cloud Extender überprüft die Konnektivität, die Gültigkeit der Anmeldedaten und die Berechtigungen für jedes konfigurierte Dienstkonto, einschließlich aller Konten mit Problemen. Stellen Sie sicher, dass alle Servicekonten funktionieren.

    Wenn die Validierung fehlschlägt, können Sie die entsprechenden Fehlermeldungen überprüfen.

  8. Klicken Sie auf „Speichern“, um die Einrichtung abzuschließen und zur Übers ichtsseite von Cloud Extender zurückzukehren.