Dienstkonto erstellen
Der Sophos Mobile EAS-Proxy im PowerShell-Modus verwendet ein spezielles Dienstkonto, um sich mit Ihrem Exchange-Mailserver zu verbinden. Das Konto hat folgende Aufgaben:
- Lesen von ActiveSync-Geräteinformationen
- Erlauben oder blockieren des Gerätezugriffs
- Verwalten von ActiveSync-Gerätezugriffsregeln
Für das Dienstkonto werden lediglich Exchange-Rollen für die rollenbasierte Zugriffskontrolle (role-based access control, RBAC) benötigt. Es wird weder eine Microsoft 365-Lizenz noch ein Postfach oder eine Azure- oder Microsoft Entra-Rolle benötigt.
Warnung
Weisen Sie dem Dienstkonto nicht die Rolle Exchange-Administrator zu. Dies würde zwar funktionieren, der EAS-Proxy erhält dadurch aber weit mehr Berechtigungen als benötigt. Verwenden Sie diese Rolle nur vorübergehend zur Fehlerbehebung.
Weisen Sie dem Dienstkonto nur die folgenden Rollen zu, welche die vom EAS-Proxy benötigten Operationen abdecken:
- Mail Recipients
- Organization Client Access
Für Details zum Erstellen und Konfigurieren des Dienstkontos siehe den nachfolgenden Abschnitt für Ihren Mailserver.
Exchange Online
Wenn Sie Exchange Online verwenden, gehen Sie folgendermaßen vor, um ein Dienstkonto für den EAS-Proxy zu erstellen:
-
Erstellen Sie ein Benutzerkonto im Microsoft 365 Admin Center admin.microsoft.com.
Hinweis
Benutzeridentitäten für Exchange Online werden im Microsoft 365 Admin Center erstellt, nicht im Exchange Admin Center. Das Exchange Admin Center verwenden Sie danach, um dem Konto Rollen zuzuweisen.
-
Konfigurieren Sie das neue Benutzerkonto wie folgt:
- Verwenden Sie einen Benutzernamen, der den Zweck des Kontos anzeigt, zum Beispiel
smc_powershell. - Deaktivieren Sie für dieses Konto die Einstellung, dass der Benutzer bei der nächsten Anmeldung das Kennwort ändern muss.
- Falls dem Konto automatisch eine Microsoft-365-Lizenz zugewiesen wurde, entfernen Sie diese. Das Dienstkonto benötigt weder eine Lizenz noch ein Postfach.
- Verwenden Sie einen Benutzernamen, der den Zweck des Kontos anzeigt, zum Beispiel
-
Weisen Sie dem Dienstkonto seine Rollen zu.
Klicken Sie auf das jeweilige Tab , um die Anleitung für Ihre bevorzugte Methode zu sehen.
So weisen Sie Rollen über eine Rollengruppe im Exchange Admin Center zu:
- Öffnen Sie das Exchange Admin Center admin.exchange.microsoft.com.
- Gehen Sie zu Rollen > Administratorrollen.
-
Erstellen Sie eine neue Rollengruppe mit folgenden Einstellungen:
- Benennen Sie die Rollengruppe zum Beispiel
smc_powershell_role. - Fügen Sie die Rollen Mail Recipients und Organization Client Access hinzu.
- Fügen Sie der Gruppe das Dienstkonto hinzu.
- Benennen Sie die Rollengruppe zum Beispiel
Verwenden Sie dieses Verfahren für eine automatisierte bzw. skriptbasierte Bereitstellungen oder wenn Sie Kommandozeilenbefehle bevorzugen.
So weisen Sie Rollen mittels PowerShell-Befehlen zu:
-
Verbinden Sie sich mit Exchange Online PowerShell:
Connect-ExchangeOnline -
Weisen Sie dem Dienstkonto direkt die erforderlichen Rollen zu:
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<Ihr_Mandant>.onmicrosoft.com" New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<Ihr_Mandant>.onmicrosoft.com" -
Überprüfen Sie die Rollenzuweisungen:
Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<Ihr_Mandant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
Die direkte Zuweisung von Rollen ist ein gültiger RBAC-Mechanismus in Exchange Online. Zur Laufzeit unterscheidet sich dieses Verfahren nicht von einer Rollengruppen-basierten Zuweisung.
-
Überprüfen Sie, dass das Dienstkonto auf Exchange Online zugreifen kann:
-
Starten Sie eine Exchange-PowerShell-Sitzung.
Connect-ExchangeOnline -
Führen Sie die folgenden cmdlets aus:
Get-MobileDevice Get-ActiveSyncDeviceAccessRuleFalls ein cmdlet fehlschlägt, überprüfen Sie, ob dem Dienstkonto beide Rollen zugewiesen sind.
-
Exchange Server
Wenn Sie einen lokalen Exchange Server verwenden, gehen Sie folgendermaßen vor, um ein Dienstkonto für den EAS-Proxy zu erstellen:
-
Öffnen Sie Ihr Exchange Admin Center
https://<ServerFQDN>/ecpin einem Webbrowser.<ServerFQDN>steht für den vollqualifizierten Domänennamen Ihres Exchange Servers. -
Erstellen Sie ein Benutzerkonto mit folgenden Einstellungen:
- Verwenden Sie einen Benutzernamen, der den Zweck des Kontos anzeigt, zum Beispiel
smc_powershell. - Deaktivieren Sie für dieses Konto die Einstellung, dass der Benutzer bei der nächsten Anmeldung das Kennwort ändern muss.
- Verwenden Sie einen Benutzernamen, der den Zweck des Kontos anzeigt, zum Beispiel
-
Erstellen Sie eine neue Rollengruppe mit folgenden Einstellungen:
- Nennen Sie die Rollengruppe zum Beispiel
smc_powershell_role. - Fügen Sie die Rollen Mail Recipients und Organization Client Access hinzu.
- Fügen Sie das Benutzerkonto als Mitglied hinzu.
- Nennen Sie die Rollengruppe zum Beispiel
Fehlersuche
Zur Fehlersuche bei der Konfiguration des Dienstkontos können Sie diesem vorübergehend die Rolle Exchange Administrator zuweisen.
Warnung
Wir raten dringend davon ab, die Rolle Exchange Administrator in Ihrer Produktivumgebung zu verwenden.