创建服务帐户
在 PowerShell 模式下,Sophos Mobile EAS 代理使用专用的服务帐户连接您的 Exchange 邮件服务器。EAS 代理使用服务帐户执行以下任务:
- 读取 ActiveSync 设备信息
- 允许或阻止设备访问
- 管理 ActiveSync 设备访问规则
服务帐户只需要 Exchange 基于角色的访问控制 (RBAC) 角色。它不需要 Microsoft 365 许可证、邮箱或 Azure 或 Microsoft Entra 角色。
警告
不要将 Exchange 管理员 角色分配给服务帐户。虽然它可以工作,但它授予的权限远远超过 EAS 代理所需的权限。只能将它临时用于故障排除。
仅给服务帐户分配以下角色,这些角色涵盖了 EAS 代理所需的所有操作:
- 邮件收件人
- 组织客户端访问
有关创建和配置服务帐户的详细信息,请参阅下面的邮件服务器部分。
Exchange Online
对于 Exchange Online,请执行以下步骤为 EAS 代理创建服务帐户:
-
在 Microsoft 365 管理中心 admin.microsoft.com 内创建用户帐户。
注释
您可以在 Microsoft 365 管理中心内创建 Exchange Online 用户标识,而不是在 Exchange 管理中心内创建。之后,您仍然使用 Exchange 管理中心为帐户分配角色。
-
按如下方式配置新的用户帐户:
- 使用用户名 (如
smc_powershell) 标识帐户的用途。 - 关闭要求用户在下次登录时更改其密码的设置。
- 如果为该帐户自动分配了 Microsoft 365 许可证,请将其删除。服务帐户不需要许可证或邮箱。
- 使用用户名 (如
-
为服务帐户分配角色。
单击下面的选项卡了解您的首选方法的说明。
要通过 Exchange 管理中心内的角色组分配角色,请执行以下操作:
- 打开 Exchange 管理中心,admin.exchange.microsoft.com。
- 转到角色>管理员角色。
-
使用以下设置创建新的角色组:
- 使用如
smc_powershell_role之类的角色组名称。 - 添加邮件收件人和组织客户端访问角色。
- 将该服务帐户添加为成员。
- 使用如
对于自动部署或用脚本部署,或者您喜欢命令行接口,请使用此选项。
要通过 PowerShell 命令分配角色,请执行以下操作:
-
连接到 Exchange Online PowerShell:
Connect-ExchangeOnline -
直接为服务帐户分配所需的角色:
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com" New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com" -
验证角色分配:
Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
直接角色分配是 Exchange Online 中有效的 RBAC 机制。它们的行为与运行时基于角色组的分配相同。
-
要验证服务帐户是否可以访问 Exchange Online,请执行以下操作:
-
启动 Exchange PowerShell 会话。
Connect-ExchangeOnline -
运行以下 cmdlet:
Get-MobileDevice Get-ActiveSyncDeviceAccessRule如果 cmdlet 失败,请检查服务帐户是否分配了这两个角色。
-
Exchange Server
对于本地 Exchange Server,请执行以下步骤为 EAS 代理创建服务帐户:
-
在 Web 浏览器中打开 Exchange 管理中心
https://<ServerFQDN>/ecp。<ServerFQDN>是您的 Exchange 服务器的完全限定域名。 -
创建具有以下设置的用户帐户:
- 使用用户名 (如
smc_powershell) 标识帐户的用途。 - 关闭要求用户在下次登录时更改其密码的设置。
- 使用用户名 (如
-
使用以下设置创建新的角色组:
- 使用如
smc_powershell_role之类的角色组名称。 - 添加邮件收件人和组织客户端访问角色。
- 将该用户帐户添加为成员。
- 使用如
故障排除
要排除服务帐户配置的故障,您可以临时将 Exchange 管理员角色分配给服务帐户。
警告
我们强烈建议您不要在生产环境中使用 Exchange 管理员 角色。