Zum Inhalt

Dienstkonto erstellen

Der Sophos Mobile EAS-Proxy im PowerShell-Modus verwendet ein spezielles Dienstkonto, um sich mit Ihrem Exchange-Mailserver zu verbinden. Das Konto hat folgende Aufgaben:

  • Lesen von ActiveSync-Geräteinformationen
  • Erlauben oder blockieren des Gerätezugriffs
  • Verwalten von ActiveSync-Gerätezugriffsregeln

Für das Dienstkonto werden lediglich Exchange-Rollen für die rollenbasierte Zugriffskontrolle (role-based access control, RBAC) benötigt. Es wird weder eine Microsoft 365-Lizenz noch ein Postfach oder eine Azure- oder Microsoft Entra-Rolle benötigt.

Warnung

Weisen Sie dem Dienstkonto nicht die Rolle Exchange-Administrator zu. Dies würde zwar funktionieren, der EAS-Proxy erhält dadurch aber weit mehr Berechtigungen als benötigt. Verwenden Sie diese Rolle nur vorübergehend zur Fehlerbehebung.

Weisen Sie dem Dienstkonto nur die folgenden Rollen zu, welche die vom EAS-Proxy benötigten Operationen abdecken:

  • Mail Recipients
  • Organization Client Access

Für Details zum Erstellen und Konfigurieren des Dienstkontos siehe den nachfolgenden Abschnitt für Ihren Mailserver.

Exchange Online

Wenn Sie Exchange Online verwenden, gehen Sie folgendermaßen vor, um ein Dienstkonto für den EAS-Proxy zu erstellen:

  1. Erstellen Sie ein Benutzerkonto im Microsoft 365 Admin Center admin.microsoft.com.

    Hinweis

    Benutzeridentitäten für Exchange Online werden im Microsoft 365 Admin Center erstellt, nicht im Exchange Admin Center. Das Exchange Admin Center verwenden Sie danach, um dem Konto Rollen zuzuweisen.

  2. Konfigurieren Sie das neue Benutzerkonto wie folgt:

    • Verwenden Sie einen Benutzernamen, der den Zweck des Kontos anzeigt, zum Beispiel smc_powershell.
    • Deaktivieren Sie für dieses Konto die Einstellung, dass der Benutzer bei der nächsten Anmeldung das Kennwort ändern muss.
    • Falls dem Konto automatisch eine Microsoft-365-Lizenz zugewiesen wurde, entfernen Sie diese. Das Dienstkonto benötigt weder eine Lizenz noch ein Postfach.
  3. Weisen Sie dem Dienstkonto seine Rollen zu.

    Klicken Sie auf das jeweilige Tab , um die Anleitung für Ihre bevorzugte Methode zu sehen.

    So weisen Sie Rollen über eine Rollengruppe im Exchange Admin Center zu:

    1. Öffnen Sie das Exchange Admin Center admin.exchange.microsoft.com.
    2. Gehen Sie zu Rollen > Administratorrollen.
    3. Erstellen Sie eine neue Rollengruppe mit folgenden Einstellungen:

      • Benennen Sie die Rollengruppe zum Beispiel smc_powershell_role.
      • Fügen Sie die Rollen Mail Recipients und Organization Client Access hinzu.
      • Fügen Sie der Gruppe das Dienstkonto hinzu.

    Verwenden Sie dieses Verfahren für eine automatisierte bzw. skriptbasierte Bereitstellungen oder wenn Sie Kommandozeilenbefehle bevorzugen.

    So weisen Sie Rollen mittels PowerShell-Befehlen zu:

    1. Verbinden Sie sich mit Exchange Online PowerShell:

      Connect-ExchangeOnline
      
    2. Weisen Sie dem Dienstkonto direkt die erforderlichen Rollen zu:

      New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<Ihr_Mandant>.onmicrosoft.com"
      New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<Ihr_Mandant>.onmicrosoft.com"
      
    3. Überprüfen Sie die Rollenzuweisungen:

      Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<Ihr_Mandant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
      

    Die direkte Zuweisung von Rollen ist ein gültiger RBAC-Mechanismus in Exchange Online. Zur Laufzeit unterscheidet sich dieses Verfahren nicht von einer Rollengruppen-basierten Zuweisung.

  4. Überprüfen Sie, dass das Dienstkonto auf Exchange Online zugreifen kann:

    1. Starten Sie eine Exchange-PowerShell-Sitzung.

      Connect-ExchangeOnline
      
    2. Führen Sie die folgenden cmdlets aus:

      Get-MobileDevice
      Get-ActiveSyncDeviceAccessRule
      

      Falls ein cmdlet fehlschlägt, überprüfen Sie, ob dem Dienstkonto beide Rollen zugewiesen sind.

Exchange Server

Wenn Sie einen lokalen Exchange Server verwenden, gehen Sie folgendermaßen vor, um ein Dienstkonto für den EAS-Proxy zu erstellen:

  1. Öffnen Sie Ihr Exchange Admin Center https://<ServerFQDN>/ecp in einem Webbrowser.

    <ServerFQDN> steht für den vollqualifizierten Domänennamen Ihres Exchange Servers.

  2. Erstellen Sie ein Benutzerkonto mit folgenden Einstellungen:

    • Verwenden Sie einen Benutzernamen, der den Zweck des Kontos anzeigt, zum Beispiel smc_powershell.
    • Deaktivieren Sie für dieses Konto die Einstellung, dass der Benutzer bei der nächsten Anmeldung das Kennwort ändern muss.
  3. Erstellen Sie eine neue Rollengruppe mit folgenden Einstellungen:

    • Nennen Sie die Rollengruppe zum Beispiel smc_powershell_role.
    • Fügen Sie die Rollen Mail Recipients und Organization Client Access hinzu.
    • Fügen Sie das Benutzerkonto als Mitglied hinzu.

Fehlersuche

Zur Fehlersuche bei der Konfiguration des Dienstkontos können Sie diesem vorübergehend die Rolle Exchange Administrator zuweisen.

Warnung

Wir raten dringend davon ab, die Rolle Exchange Administrator in Ihrer Produktivumgebung zu verwenden.