Informazioni sul controllo accessi basato sul ruolo di Exchange (RBAC)
Per implementare correttamente Cloud Extender® per l'integrazione con Exchange, l'account di servizio Cloud Extender deve disporre dei diritti di gestione dell'organizzazione (2016 o versioni successive) e di amministratore globale per gli account di servizio (i ruoli di livello più alto disponibili per il dominio Exchange). Per O365 con autenticazione certificato è necessario il ruolo di amministratore globale per l'applicazione.
L'amministratore dell'organizzazione, l'organizzazione Management e i ruoli di Global Administrator potrebbero contenere ulteriori diritti di accesso non richiesti dal Cloud Extender. È possibile limitare il Cloud Extender dall'accesso a questi diritti aggiuntivi. Microsoft fornisce la funzione RBAC (role - based access control) per affrontare questo problema.
Per Exchange 2016 e versioni successive, utilizzare RBAC per creare un gruppo di ruoli personalizzato all'interno di Active Directory limitato ai requisiti del servizio Cloud Extender. È possibile assegnare questo ruolo all'account di servizio Cloud Extender invece di utilizzare i diritti di Amministratore dell'Organizzazione per consentire alla funzione Cloud Extender di funzionare correttamente. RBAC si applica a Exchange 2016 e versioni successive.
Requisiti
- Identificare i diritti necessari per il ruolo.Cloud Extender utilizza i seguenti comandi PowerShell per comunicare con il server Exchange:
Tabella 1. Comandi PowerShell utilizzati da Cloud Extender comando PowerShell Descrizione Get-PSSnapin Determina le istantanee PowerShell disponibili per Exchange ActiveSync. Add-PSSnapin Aggiunge l'istantanea Exchange ActiveSync disponibile. Get-CASMailbox Raccoglie un elenco di caselle di posta e visualizza gli attributi della casella di posta. Set-CASMailbox Cambia le impostazioni sulle caselle di posta degli utenti. Get-ActiveSyncDeviceStatistics Raccoglie un elenco di dispositivi e visualizza gli attributi del dispositivo. Get-MobileDeviceStatistics Exchange 2013 o Office 365 Wave 15 versione di Get-ActiveSyncDeviceStatistics. Get-ActiveSyncMailboxPolicy Raccoglie un elenco di politiche e visualizza gli attributi della politica. Get-MobileDeviceMailboxPolicy Exchange 2013 o Office Wave 15 versione di Get-ActiveSyncMailboxPolicy. New-ActivesyncMailboxPolicy Crea una politica della casella di posta. New-MobileDeviceMailboxPolicy Exchange 2013 o Office 365 Wave 15 versione di New-ActiveSyncMailboxPolicy. Remove-ActiveSyncMailboxPolicy Rimuove una politica della casella di posta. Remove-MobileDeviceMailboxPolicy Exchange 2013 o Office 365 Wave 15 versione di Remove-ActiveSyncMailboxPolicy. Set-ActiveSyncMailboxPolicy Associa una politica con la casella di posta di un utente. Set-MobileDeviceMailboxPolicy Exchange 2013 o Office 365 Wave 15 versione di Set-ActiveSyncMailboxPolicy. Clear-ActiveSyncDevice Pulisce un dispositivo o annulla una richiesta di cancellazione. Clear-MobileDevice Exchange 2013 o Office 365 Wave 15 versione di Clear-ActiveSyncDevice. Remove-ActiveSyncDevice Rimuove un'associazione di dispositivi con una casella di posta. Remove-MobileDevice Exchange 2013 o Office 365 Wave 15 versione di Remove-MobileDevice. Get-ActiveSyncOrganizationSettings Cambio 2010, 2013, Ufficio 365: Determina Auto - Quarantena. Set-ActiveSyncOrganizationSettings Scambio 2010, 2013, Office 365: Imposta un nuovo livello di accesso predefinito Auto - Quarantine. Get-ExchangeServer Richiama un elenco di server di scambio e riporta il ruolo e la versione server. Get-Recipient Conta il numero di caselle di posta. - Identificare i ruoli predefiniti all'interno del server Exchange che hanno accesso ai comandi PowerShell utilizzati da Cloud Extender.
Per creare un nuovo ruolo in Exchange, è necessario ricavare il nuovo ruolo da uno o più ruoli esistenti nel server Exchange. Poiché ogni ruolo predefinito contiene una serie diversa di diritti di accesso, è necessario creare più ruoli personalizzati per includere l'elenco completo dei comandi PowerShell richiesti da Cloud Extender.
- Creare ruoli personalizzati in Exchange Server che ereditano dai ruoli esistenti identificati.
Ogni ruolo è da un ruolo specifico esistente.
- Rimuovere i comandi PowerShell non necessari dai nuovi ruoli personalizzati.
L'amministratore può limitare l'accesso ai comandi PowerShell non richiesti da Cloud Extender.
- Creare un gruppo di ruolo che combini tutti i nuovi ruoli personalizzati.
Assegnare questo gruppo di ruolo finale all'account di servizio Cloud Extender .
Ruoli di base
- Accesso client di organizzazione
- Posta - Destinatari
- View - Solo configurazione
- Politiche Destinatari
- Opzioni utente
Una volta combinati, questi cinque gruppi di ruoli contengono l'accesso a tutti i comandi PowerShell richiesti per il funzionamento di Cloud Extender . Tuttavia, l'approccio migliore è creare un nuovo ruolo personalizzato che includa tutti i diritti di accesso ai comandi PowerShell utilizzati da Cloud Extender. Consultare Creazione di ruoli personalizzati in Office 365 per ulteriori informazioni.