E-Mail-Zugriffssteuerung über PowerShell einrichten
Wenn Sie den Sophos Mobile EAS-Proxy im PowerShell-Modus einrichten, stellt er über PowerShell eine Verbindung zu Ihrem Exchange-Mail-Server her und steuert den E-Mail-Zugriff auf Basis des Compliance-Status des Gerätes.
Beschränkung
Weil macOS nicht das ActiveSync-Protokoll unterstützt, können Sie den E-Mail-Zugriff von Macs nicht mit PowerShell kontrollieren.
Der PowerShell-Modus hat gegenüber dem Proxy-Modus folgende Vorteile:
- Die Geräte kommunizieren direkt mit dem Exchange-Mailserver.
- Da kein E-Mail-Datenverkehr über den Sophos Mobile EAS-Proxy geleitet werden muss, müssen Sie in Ihrer Firewall keinen Port für eingehende E-Mails öffnen.
- Sie können den E-Mail-Zugriff für nicht verwaltete Geräte blockieren.
- Der PowerShell-Modus unterstützt Exchange Online und Exchange Server, während der Proxy-Modus nur Exchange Server unterstützt.
Für eine Schemadarstellung des Kommunikationsflusses siehe Architekturbeispiele für den EAS-Proxy.
Als Exchange-Mail-Server können Sie entweder Exchange Server oder das in Microsoft 365 enthaltene Exchange Online verwenden. Unterstützte Versionen sind:
- Exchange Server 2016
- Exchange Server 2019
- Microsoft 365 mit einem Plan „Exchange Online“
Machen Sie Folgendes, um die E-Mail-Zugriffssteuerung über PowerShell einzurichten.
PowerShell konfigurieren
-
Optional: Installieren Sie bei Bedarf Windows PowerShell auf dem Computer, auf dem Sie den EAS-Proxy installieren wollen.
-
Öffnen Sie PowerShell als Administrator und geben Sie folgenden Befehl ein:
Set-ExecutionPolicy RemoteSigned
Exchange Server erfordert eine zusätzliche Konfiguration:
-
Öffnen Sie die Exchange-Verwaltungsshell.
-
Legen Sie die PowerShell-Ausführungsrichtlinie fest:
Set-ExecutionPolicy RemoteSigned -
Ermitteln Sie den Namen des virtuellen PowerShell-Verzeichnisses:
Get-PowerShellVirtualDirectory -Server <Servername><server name>steht für den Namen des Computers, auf dem Exchange Server installiert ist.Bei einer Standardinstallation ist das virtuelle PowerShell-Verzeichnis
PowerShell (Default Web Site). -
Stellen Sie die Standardauthentifizierung für das virtuelle PowerShell-Verzeichnis fest:
Set-PowerShellVirtualDirectory -Identity "PowerShell (Default Web Site)" -BasicAuthentication $true
Dienstkonto erstellen
Ein Dienstkonto ist ein spezielles Benutzerkonto auf dem Exchange-Mail-Server, welches Sophos Mobile verwendet, um PowerShell-Befehle auszuführen. Das Vorgehen zur Erstellung des Dienstkontos unterscheidet sich zwischen Exchange Server und Exchange Online. Für weitere Informationen, siehe Dienstkonto erstellen.
PowerShell-Verbindung konfigurieren
-
Verwenden Sie den Einrichtungsassistent so, als würden Sie den Sophos Mobile EAS-Proxy installieren. Konfigurieren Sie auf der Seite EAS Proxy instance setup folgende Einstellungen:
- Instance type: Wählen Sie PowerShell Exchange/Office 365 aus.
- Instance name: Ein Name, um die Instanz zu identifizieren.
-
Exchange server: Geben Sie unter Exchange Server den Namen oder die IP-Adresse Ihres Servers ein.
Für Exchange Online geben Sie
outlook.office365.comein, wenn Sie den globalen Microsoft 365 Dienst verwenden. Für andere Dienste, zum Beispiel Office 365 Deutschland, siehe die Werte für den Parameter-ConnectionUriin Connect-ExchangeOnline.Geben Sie die Adresse ohne Protokoll
https://und Endung/powershell-liveidein. Der Einrichtungsassistent fügt diese automatisch hinzu. -
Allow all certificates: Der EAS-Proxy überprüft nicht das Serverzertifikat. Wählen Sie diese Option zum Beispiel aus, wenn Sie Exchange Server mit einem selbstsignierten Zertifikat verwenden.
Warnung
Diese Einstellung verringert die Sicherheit von Mailserver-Verbindungen. Verwenden Sie die Einstellung nur, wenn Ihre Netzwerkumgebung es erfordert.
-
Service account: Der Name des von Ihnen erstellten Dienstkontos. Siehe Dienstkonto erstellen.
- Kennwort: Das Kennwort für das Benutzerkonto.
-
Klicken Sie auf Add, um die Instanz zu der Liste Instances hinzuzufügen.
- Wiederholen Sie die vorherigen Schritte, um PowerShell-Verbindungen zu weiteren Exchange-Server-Instanzen einzurichten.
- Schließen Sie die Einrichtung ab.
-
Optional: Konfigurieren Sie bei Bedarf einen Proxy-Server, den der EAS-Proxy für die Verbindung mit Exchange Server oder Exchange Online verwendet. Öffnen Sie auf dem Computer, auf dem Sie den EAS-Proxy installiert haben, eine Eingabeaufforderung mit der Option Als Administrator ausführen und geben Sie folgenden Befehl ein:
netsh winhttp set proxy <Server-Name oder IP>:<Port>Warnung
Mit diesem Befehl wird ein systemweiter Proxy konfiguriert. Dies hat möglicherweise Auswirkungen auf andere Programme, die auf dem Computer ausgeführt werden.
Für Details zum Einrichtungsassistenten siehe Sophos Mobile EAS-Proxy installieren.
PowerShell-Zertifikat hochladen
Laden Sie in Sophos Mobile das Zertifikat der PowerShell-Verbindung hoch.
- Gehen Sie in Sophos Central zu Meine Produkte > Mobile.
- Gehen Sie im Menü zu Einrichtung > Sophos-Einrichtung und dann zum Tab EAS-Proxy.
-
Klicken Sie unter Extern auf Datei hochladen. Laden Sie das während der Konfiguration erstellte Zertifikat hoch.
Falls Sie mehrere Instanzen eingerichtet haben, wiederholen Sie den Vorgang für alle Instanzen.
-
Klicken Sie auf Speichern.
- Öffnen Sie in Windows das Dialogfeld Dienste und starten Sie den Dienst EASProxy neu.