Saltar al contenido

Crear una cuenta de servicio

El proxy EAS de Sophos Mobile en modo PowerShell utiliza una cuenta de servicio dedicada para conectarse a su servidor de correo Exchange. El proxy EAS utiliza la cuenta de servicio para las siguientes tareas:

  • Leer información del dispositivo ActiveSync
  • Permitir o bloquear el acceso al dispositivo
  • Administrar las reglas de acceso al dispositivo ActiveSync

La cuenta de servicio solo requiere roles de control de acceso basado en roles (RBAC) de Exchange. No requiere una licencia de Microsoft 365, un buzón de correo ni ningún rol de Azure o Microsoft Entra.

Aviso

No asigne el rol Administrador de Exchange a la cuenta de servicio. Aunque funciona, otorga muchos más permisos de los que necesita el proxy EAS. Utilícelo solo de forma temporal, para solucionar problemas.

Asigne a la cuenta de servicio solo los siguientes roles, que cubren todas las operaciones que requiere el proxy EAS:

  • Mail Recipients
  • Organization Client Access

Para obtener más detalles sobre cómo crear y configurar la cuenta de servicio, consulte la sección de su servidor de correo a continuación.

Exchange Online

Para Exchange Online, siga los siguientes pasos para crear una cuenta de servicio para el proxy EAS:

  1. Cree una cuenta de usuario en el Centro de administración de Microsoft 365, admin.microsoft.com.

    Nota

    Las identidades de usuario de Exchange Online se crean en el Centro de administración de Microsoft 365, no en el Centro de administración de Exchange. No obstante, posteriormente se sigue utilizando el Centro de administración de Exchange para asignar roles a la cuenta.

  2. Configure la nueva cuenta de usuario de la siguiente manera:

    • Utilice un nombre de usuario como smc_powershell que identifique el propósito de la cuenta.
    • Desactive la opción para hacer que el usuario cambie su contraseña la próxima vez que inicie sesión.
    • Si se asignó automáticamente una licencia de Microsoft 365 a la cuenta, elimínela. La cuenta de servicio no necesita una licencia o un buzón.
  3. Asigne los roles correspondientes a la cuenta de servicio.

    Pulse la pestaña que aparece a continuación para consultar las instrucciones correspondientes al método que prefiera.

    Para asignar roles a través de un grupo de roles en el Centro de administración de Exchange, haga lo siguiente:

    1. Abra el Centro de administración de Exchange, admin.exchange.microsoft.com.
    2. Vaya a Roles > Roles de administrador.
    3. Cree un nuevo grupo de roles con la siguiente configuración:

      • Utilice un nombre de grupo de roles como smc_powershell_role.
      • Añada los roles Mail Recipients y Organization Client Access.
      • Añada la cuenta de servicio como miembro.

    Utilice esta opción para implementaciones automatizadas o con scripts, o si prefiere una interfaz de línea de comandos.

    Para asignar roles a través de los comandos PowerShell, haga lo siguiente:

    1. Conéctese a Exchange Online PowerShell:

      Connect-ExchangeOnline
      
    2. Asigne los roles requeridos directamente a la cuenta de servicio:

      New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<Ihr_Mandant>.onmicrosoft.com"
      New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"
      
    3. Verifique las asignaciones de roles:

      Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
      

    Las asignaciones directas de roles son un mecanismo RBAC válido en Exchange Online. Su comportamiento es idéntico al de las asignaciones basadas en grupos de roles en tiempo de ejecución.

  4. Para verificar que la cuenta de servicio puede acceder a Exchange Online, haga lo siguiente:

    1. Inicie una sesión de Exchange PowerShell.

      Connect-ExchangeOnline
      
    2. Ejecute los siguientes cmdlets:

      Get-MobileDevice
      Get-ActiveSyncDeviceAccessRule
      

      Si un cmdlet falla, compruebe que la cuenta de servicio tiene ambos roles asignados.

Exchange Server

Para un servidor Exchange local, siga los siguientes pasos para crear una cuenta de servicio para el proxy EAS:

  1. Abra el Centro de administración de Exchange, https://<ServerFQDN>/ecp, en un navegador web.

    <ServerFQDN> es el nombre de dominio completo del servidor de Exchange.

  2. Cree una cuenta de usuario con la siguiente configuración:

    • Utilice un nombre de usuario como smc_powershell que identifique el propósito de la cuenta.
    • Desactive la opción para hacer que el usuario cambie su contraseña la próxima vez que inicie sesión.
  3. Cree un nuevo grupo de roles con la siguiente configuración:

    • Utilice un nombre de grupo de roles como smc_powershell_role.
    • Añada los roles Mail Recipients y Organization Client Access.
    • Añada la cuenta de usuario como miembro.

Solución de problemas

Para solucionar los problemas relacionados con la configuración de la cuenta de servicio, puede asignar temporalmente el rol Administrador de Exchange a dicha cuenta.

Aviso

Le recomendamos encarecidamente que no utilice el rol Exchange Administrator en su entorno de producción.