跳转至

创建服务帐户

在 PowerShell 模式下,Sophos Mobile EAS 代理使用专用的服务帐户连接您的 Exchange 邮件服务器。EAS 代理使用服务帐户执行以下任务:

  • 读取 ActiveSync 设备信息
  • 允许或阻止设备访问
  • 管理 ActiveSync 设备访问规则

服务帐户只需要 Exchange 基于角色的访问控制 (RBAC) 角色。它不需要 Microsoft 365 许可证、邮箱或 Azure 或 Microsoft Entra 角色。

警告

不要将 Exchange 管理员 角色分配给服务帐户。虽然它可以工作,但它授予的权限远远超过 EAS 代理所需的权限。只能将它临时用于故障排除。

仅给服务帐户分配以下角色,这些角色涵盖了 EAS 代理所需的所有操作:

  • 邮件收件人
  • 组织客户端访问

有关创建和配置服务帐户的详细信息,请参阅下面的邮件服务器部分。

Exchange Online

对于 Exchange Online,请执行以下步骤为 EAS 代理创建服务帐户:

  1. 在 Microsoft 365 管理中心 admin.microsoft.com 内创建用户帐户。

    注释

    您可以在 Microsoft 365 管理中心内创建 Exchange Online 用户标识,而不是在 Exchange 管理中心内创建。之后,您仍然使用 Exchange 管理中心为帐户分配角色。

  2. 按如下方式配置新的用户帐户:

    • 使用用户名 (如 smc_powershell) 标识帐户的用途。
    • 关闭要求用户在下次登录时更改其密码的设置。
    • 如果为该帐户自动分配了 Microsoft 365 许可证,请将其删除。服务帐户不需要许可证或邮箱。
  3. 为服务帐户分配角色。

    单击下面的选项卡了解您的首选方法的说明。

    要通过 Exchange 管理中心内的角色组分配角色,请执行以下操作:

    1. 打开 Exchange 管理中心,admin.exchange.microsoft.com
    2. 转到角色>管理员角色
    3. 使用以下设置创建新的角色组:

      • 使用如 smc_powershell_role 之类的角色组名称。
      • 添加邮件收件人组织客户端访问角色。
      • 将该服务帐户添加为成员。

    对于自动部署或用脚本部署,或者您喜欢命令行接口,请使用此选项。

    要通过 PowerShell 命令分配角色,请执行以下操作:

    1. 连接到 Exchange Online PowerShell:

      Connect-ExchangeOnline
      
    2. 直接为服务帐户分配所需的角色:

      New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com"
      New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com"
      
    3. 验证角色分配:

      Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
      

    直接角色分配是 Exchange Online 中有效的 RBAC 机制。它们的行为与运行时基于角色组的分配相同。

  4. 要验证服务帐户是否可以访问 Exchange Online,请执行以下操作:

    1. 启动 Exchange PowerShell 会话。

      Connect-ExchangeOnline
      
    2. 运行以下 cmdlet:

      Get-MobileDevice
      Get-ActiveSyncDeviceAccessRule
      

      如果 cmdlet 失败,请检查服务帐户是否分配了这两个角色。

Exchange Server

对于本地 Exchange Server,请执行以下步骤为 EAS 代理创建服务帐户:

  1. 在 Web 浏览器中打开 Exchange 管理中心 https://<ServerFQDN>/ecp

    <ServerFQDN> 是您的 Exchange 服务器的完全限定域名。

  2. 创建具有以下设置的用户帐户:

    • 使用用户名 (如 smc_powershell) 标识帐户的用途。
    • 关闭要求用户在下次登录时更改其密码的设置。
  3. 使用以下设置创建新的角色组:

    • 使用如 smc_powershell_role 之类的角色组名称。
    • 添加邮件收件人组织客户端访问角色。
    • 将该用户帐户添加为成员。

故障排除

要排除服务帐户配置的故障,您可以临时将 Exchange 管理员角色分配给服务帐户。

警告

我们强烈建议您不要在生产环境中使用 Exchange 管理员 角色。