Vai al contenuto

Creazione di un account di servizio

Il proxy EAS di Sophos Mobile in modalità PowerShell utilizza un account di servizio dedicato per connettersi al server di posta di Exchange. Il proxy EAS utilizza l’account di servizio per le seguenti attività:

  • Lettura delle informazioni sui dispositivi ActiveSync
  • Autorizzazione o blocco dell’accesso ai dispositivi
  • Gestione delle regole di accesso ai dispositivi ActiveSync

L’account di servizio richiede solo ruoli per il controllo dell’accesso basato sui ruoli (RBAC) di Exchange. Non richiede una licenza Microsoft 365, una casella di posta o un ruolo Azure o Microsoft Entra.

Avviso

Evitare di assegnare il ruolo Amministratore di Exchange all’account di servizio. Sebbene funzioni, concede molte più autorizzazioni di quante ne richieda il proxy EAS. Può essere utilizzato solo temporaneamente per la risoluzione dei problemi.

Assegnare all’account di servizio solo i seguenti ruoli, che includono tutte le operazioni richieste dal proxy EAS:

  • Mail Recipients
  • Organization Client Access

Per informazioni dettagliate su come creare e configurare l’account di servizio, vedere la sezione relativa al server di posta riportata di seguito.

Exchange Online

Per Exchange Online, procedere come segue per creare un account di servizio per il proxy EAS:

  1. Creare un account utente nell’interfaccia di amministrazione di Microsoft 365, admin.microsoft.com.

    Nota

    Le identità utente di Exchange Online vengono create nell’interfaccia di amministrazione di Microsoft 365, non nell’interfaccia di amministrazione di Exchange. L’interfaccia di amministrazione di Exchange continuerà a essere utilizzata anche in seguito, per assegnare ruoli all’account.

  2. Configurare il nuovo account utente come segue:

    • Scegliere un nome utente che descriva lo scopo dell’account, ad es. smc_powershell.
    • Disattivare l’impostazione che prevede la modifica della password da parte dell’utente all’accesso successivo.
    • Se una licenza Microsoft 365 è stata assegnata automaticamente all’account, rimuoverla. L’account di servizio non richiede una licenza o una casella di posta.
  3. Assegnare i ruoli all’account di servizio.

    Qui di seguito, cliccare sulla scheda corrispondente al metodo desiderato.

    Per assegnare ruoli tramite un gruppo di ruoli nell’interfaccia di amministrazione di Exchange, procedere come segue:

    1. Aprire l’interfaccia di amministrazione di Exchange, admin.exchange.microsoft.com.
    2. Selezionare Ruoli > Ruoli di amministrazione.
    3. Creare un nuovo gruppo di ruoli con le seguenti impostazioni:

      • Utilizzare un nome per il gruppo di ruoli, ad es. smc_powershell_role.
      • Aggiungere i ruoli Mail Recipients e Organization Client Access.
      • Aggiungere l’account di servizio come membro.

    Utilizzare questa opzione per distribuzioni automatizzate o tramite script, oppure se si preferisce un’interfaccia della riga di comando.

    Per assegnare ruoli tramite comandi PowerShell, procedere come segue:

    1. Connettersi a PowerShell per Exchange Online:

      Connect-ExchangeOnline
      
    2. Assegnare i ruoli richiesti direttamente all’account di servizio:

      New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
      New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"
      
    3. Verificare le assegnazioni dei ruoli:

      Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
      

    L’assegnazione diretta di ruoli è un valido meccanismo RBAC in Exchange Online. Il suo comportamento è identico a quello delle assegnazioni basate sui gruppi di ruoli in fase di runtime.

  4. Per verificare che l’account di servizio sia in grado di accedere a Exchange Online, procedere come segue:

    1. Avviare una sessione PowerShell di Exchange.

      Connect-ExchangeOnline
      
    2. Eseguire i seguenti cmdlet:

      Get-MobileDevice
      Get-ActiveSyncDeviceAccessRule
      

      Se un cmdlet restituisce un errore, verificare che all’account di servizio siano assegnati entrambi i ruoli.

Exchange Server

Per un server di Exchange on-premise, procedere come segue per creare un account di servizio per il proxy EAS:

  1. Aprire l’interfaccia di amministrazione di Exchange, https://<ServerFQDN>/ecp, in un browser web.

    <ServerFQDN> è il nome di dominio completo del proprio server di Exchange.

  2. Creare un account utente con le seguenti impostazioni:

    • Scegliere un nome utente che descriva lo scopo dell’account, ad es. smc_powershell.
    • Disattivare l’impostazione che prevede la modifica della password da parte dell’utente all’accesso successivo.
  3. Creare un nuovo gruppo di ruoli con le seguenti impostazioni:

    • Adoperare un nome per il gruppo di ruoli quale ad es. smc_powershell_role.
    • Aggiungere i ruoli Mail Recipients e Organization Client Access.
    • Aggiungere l’account utente come membro.

Risoluzione dei problemi

Per risolvere i problemi relativi alla configurazione dell’account di servizio, è possibile assegnare temporaneamente il ruolo di Amministratore di Exchange all’account di servizio.

Avviso

Si consiglia vivamente di non utilizzare il ruolo Amministratore di Exchange nell’ambiente di produzione.