Aller au contenu

Créer un compte de service

Le proxy EAS Sophos Mobile en mode PowerShell utilise un compte de service dédié pour se connecter à votre serveur de messagerie Exchange. Le proxy EAS utilise le compte de service pour les tâches suivantes :

  • Lecture des informations sur l’appareil ActiveSync
  • Autorisation ou blocage d’accès à l’appareil
  • Gestion des règles d’accès à l’appareil ActiveSync

Le compte de service nécessite uniquement des rôles de contrôle d’accès basé sur les rôles (RBAC) Exchange. Il ne nécessite pas de licence Microsoft 365, de boîte de réception ou de rôle Azure ou Microsoft Entra.

Avertissement

N’assignez pas le rôle Administrateur Exchange au compte de service. Bien qu’il fonctionne, il accorde beaucoup plus d’autorisations que le proxy EAS n’en a besoin. Ne l’utilisez que temporairement, pour le dépannage.

Assignez uniquement au compte de service les rôles suivants, qui couvrent toutes les opérations requises par le proxy EAS :

  • Destinataires des messages
  • Accès au client de l’organisation

Retrouvez plus de renseignements sur la création et la configuration du compte de service à la section de votre serveur de messagerie ci-dessous.

Exchange Online

Pour Exchange Online, procédez comme suit pour créer un compte de service pour le proxy EAS :

  1. Créez un compte d’utilisateur dans le Centre d’administration Microsoft 365 admin.microsoft.com.

    Remarque

    Vous créez des identités d’utilisateur Exchange Online dans le centre d’administration Microsoft 365 et non dans le centre d’administration Exchange. Vous utilisez toujours le Centre d’administration Exchange par la suite pour assigner des rôles au compte.

  2. Configurez le nouveau compte d’utilisateur comme suit :

    • Utilisez un nom d’utilisateur tel que smc_powershell pour identifier le but du compte.
    • Désactivez le paramètre pour vous assurer que l’utilisateur change son mot de passe à sa prochaine connexion.
    • Si une licence Microsoft 365 a été automatiquement assignée au compte, supprimez-la. Le compte de service n’a pas besoin de licence ou de boîte de réception.
  3. Assignez ses rôles au compte de service.

    Cliquez sur l’onglet ci-dessous pour retrouver les instructions relatives au type d’assistant de votre choix.

    Pour assigner des rôles via un groupe de rôles dans le centre d’administration Exchange, procédez comme suit :

    1. Ouvrez le Centre d’administration Exchange, admin.exchange.microsoft.com.
    2. Allez dans Rôles > Rôles d’administrateur.
    3. Créez un nouveau groupe de rôles avec les paramètres suivants :

      • Utilisez un nom de groupe de rôles tel que smc_powershell_role.
      • Ajoutez les rôles Destinataires des messages et Accès au client de l’organisation.
      • Ajoutez le compte de service en tant que membre.

    Utilisez cette option pour les déploiements automatisés ou scriptés, ou si vous préférez une interface de ligne de commande.

    Pour assigner des rôles via les commandes PowerShell, procédez comme suit :

    1. Connectez-vous à Exchange Online PowerShell :

      Connect-ExchangeOnline
      
    2. Assignez les rôles requis directement au compte de service :

      New-ManagementRoleAssignment -Role "Destinataires des messages" -User "smc_powershell@<locataire>.onmicrosoft.com"
      New-ManagementRoleAssignment -Rôle "Accès au client de l’organisation" -User "smc_powershell@<locataire>.onmicrosoft.com"
      
    3. Vérifiez les assignations de rôle :

      Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<locataire>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
      

    L’assignation directe des rôles est un mécanisme RBAC valide dans Exchange Online. Ils se comportent de la même manière que les assignations basées sur les groupes de rôles à l’exécution.

  4. Pour vérifier que le compte de service peut accéder à Exchange Online, procédez comme suit :

    1. Démarrez une session Exchange PowerShell.

      Connect-ExchangeOnline
      
    2. Exécutez les applets de commande suivantes :

      Get-MobileDevice
      Get-ActiveSyncDeviceAccessRule
      

      Si une applet de commande échoue, vérifiez que les deux rôles sont assignés au compte de service.

Exchange Server

Pour un serveur Exchange local, procédez comme suit pour créer un compte de service pour le proxy EAS :

  1. Ouvrez le Centre d’administration Exchange, https://<ServerFQDN>/ecp, dans un navigateur Web.

    <ServerFQDN> est le nom de domaine complet de votre serveur Exchange.

  2. Créez un compte utilisateur avec les paramètres suivants :

    • Utilisez un nom d’utilisateur tel que smc_powershell pour identifier le but du compte.
    • Désactivez le paramètre pour vous assurer que l’utilisateur change son mot de passe à sa prochaine connexion.
  3. Créez un nouveau groupe de rôles avec les paramètres suivants :

    • Utilisez un nom de groupe de rôles tel que smc_powershell_role.
    • Ajoutez les rôles Mail Recipients et Organization Client Access.
    • Ajoutez le compte d’utilisateur en tant que membre.

Dépannage

Pour résoudre les problèmes de configuration du compte de service, vous pouvez assigner temporairement le rôle d’Administrateur Exchange au compte de service.

Avertissement

Nous vous déconseillons vivement d’utiliser le rôle Administrateur Exchange dans votre environnement de production.