Informazioni sul controllo accessi basato sul ruolo di Exchange (RBAC)

Per implementare correttamente Cloud Extender® per l'integrazione con Exchange, l'account di servizio Cloud Extender deve disporre dei diritti di gestione dell'organizzazione (2016 o versioni successive) e di amministratore globale per gli account di servizio (i ruoli di livello più alto disponibili per il dominio Exchange). Per O365 con autenticazione certificato è necessario il ruolo di amministratore globale per l'applicazione.

L'amministratore dell'organizzazione, l'organizzazione Management e i ruoli di Global Administrator potrebbero contenere ulteriori diritti di accesso non richiesti dal Cloud Extender. È possibile limitare il Cloud Extender dall'accesso a questi diritti aggiuntivi. Microsoft fornisce la funzione RBAC (role - based access control) per affrontare questo problema.

Per Exchange 2016 e versioni successive, utilizzare RBAC per creare un gruppo di ruoli personalizzato all'interno di Active Directory limitato ai requisiti del servizio Cloud Extender. È possibile assegnare questo ruolo all'account di servizio Cloud Extender invece di utilizzare i diritti di Amministratore dell'Organizzazione per consentire alla funzione Cloud Extender di funzionare correttamente. RBAC si applica a Exchange 2016 e versioni successive.

Requisiti

È possibile creare un gruppo di ruoli personalizzato in Exchange 2016 o versioni successive oppure in Office 365. Per creare un gruppo di ruolo personalizzato, seguire questi passaggi:
  1. Identificare i diritti necessari per il ruolo.
    Cloud Extender utilizza i seguenti comandi PowerShell per comunicare con il server Exchange:
    Tabella 1. Comandi PowerShell utilizzati da Cloud Extender
    comando PowerShell Descrizione
    Get-PSSnapin Determina le istantanee PowerShell disponibili per Exchange ActiveSync.
    Add-PSSnapin Aggiunge l'istantanea Exchange ActiveSync disponibile.
    Get-CASMailbox Raccoglie un elenco di caselle di posta e visualizza gli attributi della casella di posta.
    Set-CASMailbox Cambia le impostazioni sulle caselle di posta degli utenti.
    Get-ActiveSyncDeviceStatistics Raccoglie un elenco di dispositivi e visualizza gli attributi del dispositivo.
    Get-MobileDeviceStatistics Exchange 2013 o Office 365 Wave 15 versione di Get-ActiveSyncDeviceStatistics.
    Get-ActiveSyncMailboxPolicy Raccoglie un elenco di politiche e visualizza gli attributi della politica.
    Get-MobileDeviceMailboxPolicy Exchange 2013 o Office Wave 15 versione di Get-ActiveSyncMailboxPolicy.
    New-ActivesyncMailboxPolicy Crea una politica della casella di posta.
    New-MobileDeviceMailboxPolicy Exchange 2013 o Office 365 Wave 15 versione di New-ActiveSyncMailboxPolicy.
    Remove-ActiveSyncMailboxPolicy Rimuove una politica della casella di posta.
    Remove-MobileDeviceMailboxPolicy Exchange 2013 o Office 365 Wave 15 versione di Remove-ActiveSyncMailboxPolicy.
    Set-ActiveSyncMailboxPolicy Associa una politica con la casella di posta di un utente.
    Set-MobileDeviceMailboxPolicy Exchange 2013 o Office 365 Wave 15 versione di Set-ActiveSyncMailboxPolicy.
    Clear-ActiveSyncDevice Pulisce un dispositivo o annulla una richiesta di cancellazione.
    Clear-MobileDevice Exchange 2013 o Office 365 Wave 15 versione di Clear-ActiveSyncDevice.
    Remove-ActiveSyncDevice Rimuove un'associazione di dispositivi con una casella di posta.
    Remove-MobileDevice Exchange 2013 o Office 365 Wave 15 versione di Remove-MobileDevice.
    Get-ActiveSyncOrganizationSettings Cambio 2010, 2013, Ufficio 365: Determina Auto - Quarantena.
    Set-ActiveSyncOrganizationSettings Scambio 2010, 2013, Office 365: Imposta un nuovo livello di accesso predefinito Auto - Quarantine.
    Get-ExchangeServer Richiama un elenco di server di scambio e riporta il ruolo e la versione server.
    Get-Recipient Conta il numero di caselle di posta.
  2. Identificare i ruoli predefiniti all'interno del server Exchange che hanno accesso ai comandi PowerShell utilizzati da Cloud Extender.

    Per creare un nuovo ruolo in Exchange, è necessario ricavare il nuovo ruolo da uno o più ruoli esistenti nel server Exchange. Poiché ogni ruolo predefinito contiene una serie diversa di diritti di accesso, è necessario creare più ruoli personalizzati per includere l'elenco completo dei comandi PowerShell richiesti da Cloud Extender.

  3. Creare ruoli personalizzati in Exchange Server che ereditano dai ruoli esistenti identificati.

    Ogni ruolo è da un ruolo specifico esistente.

  4. Rimuovere i comandi PowerShell non necessari dai nuovi ruoli personalizzati.

    L'amministratore può limitare l'accesso ai comandi PowerShell non richiesti da Cloud Extender.

  5. Creare un gruppo di ruolo che combini tutti i nuovi ruoli personalizzati.

    Assegnare questo gruppo di ruolo finale all'account di servizio Cloud Extender .

Ruoli di base

Utilizzare uno dei seguenti cinque ruoli base come modello per la creazione di ruoli personalizzati:
  • Accesso client di organizzazione
  • Posta - Destinatari
  • View - Solo configurazione
  • Politiche Destinatari
  • Opzioni utente

Una volta combinati, questi cinque gruppi di ruoli contengono l'accesso a tutti i comandi PowerShell richiesti per il funzionamento di Cloud Extender . Tuttavia, l'approccio migliore è creare un nuovo ruolo personalizzato che includa tutti i diritti di accesso ai comandi PowerShell utilizzati da Cloud Extender. Consultare Creazione di ruoli personalizzati in Office 365 per ulteriori informazioni.