サービスアカウントの作成
PowerShell モードの Sophos Mobile EAS プロキシは、専用のサービスアカウントを使用して Exchange メールサーバーに接続します。EAS プロキシは、次のタスクにサービスアカウントを使用します。
- ActiveSync デバイス情報の読み取り
- デバイスアクセスの許可またはブロック
- ActiveSync デバイス アクセス ルールの管理
サービスアカウントには、Exchange ロールベースアクセス制御 (RBAC) ロールのみが必要です。Microsoft 365 ライセンス、メールボックス、Azure または Microsoft Entra ロールは必要ありません。
警告
サービスアカウントに Exchange 管理者ロールを割り当てないでください。動作中は、EAS プロキシが必要とするよりもはるかに多くの権限が付与されます。トラブルシューティングのために、一時的にのみ使用してください。
サービスアカウントには、EAS プロキシが必要とするすべての操作をカバーする次のロールのみを割り当てます。
- メールの受信者
- 組織のクライアントアクセス
サービスアカウントの作成と設定の詳細については、以下のメールサーバーのセクションを参照してください。
Exchange Online
Exchange Online の場合は、次の手順を実行して EAS プロキシのサービスアカウントを作成します。
-
Microsoft 365 管理センター admin.microsoft.com でユーザーアカウントを作成します。
注
Exchange Online ユーザー ID は、Exchange 管理センターではなく、Microsoft 365 管理センターで作成します。アカウントにロールを割り当てるには、Exchange 管理センターを後で使用します。
-
新しいユーザーアカウントを次のように設定します。
smc_powershellなど、アカウントの用途を明確にするユーザー名を使用します。- ユーザーが次回ログオンした際にパスワードの変更を要求する設定をオフにします。
- Microsoft 365 ライセンスがアカウントに自動的に割り当てられている場合は、削除します。サービスアカウントにライセンスやメールボックスは必要ありません。
-
サービスアカウントにロールを割り当てます。
必要な方法の手順に応じて、下のタブをクリックしてください。
Exchange 管理センターでロールグループを使用してロールを割り当てるには、次の手順を実行します。
- Exchange 管理センター [admin.exchange.microsoft.com] (https://admin.exchange.microsoft.com) を開きます。
- 「ロール > 管理者ロール」を参照します。
-
以下の設定で、新しいロールグループを作成します。
smc_powershell_roleなどのようなロールグループ名を使用します。- 「Mail Recipients」(メール受信者) ロールおよび「Organization Client Access」(組織クライアントアクセス) ロールを追加します。
- サービスアカウントをメンバーとして追加します。
このオプションは、自動またはスクリプトによる導入、またはコマンドラインインターフェースを使用する場合に使用します。
PowerShell コマンドを使用してロールを割り当てるには、次の手順を実行します。
-
Exchange Online PowerShell への接続:
Connect-ExchangeOnline -
必要なロールをサービスアカウントに直接割り当てます。
New-ManagementRoleAssignment -Role "Mail Recipients" -User "smc_powershell@<tenant>.onmicrosoft.com" New-ManagementRoleAssignment -Role "Organization Client Access" -User "smc_powershell@<tenant>.onmicrosoft.com" -
ロールの割り当てを確認します。
Get-ManagementRoleAssignment -RoleAssignee smc_powershell@<tenant>.onmicrosoft.com | Select-Object Role, RoleAssigneeName
直接のロールの割り当ては、Exchange Online の有効な RBAC メカニズムです。実行時にロールグループベースの割り当てと同じように動作します。
-
サービスアカウントが Exchange Online にアクセスできることを確認するには、次の手順を実行します。
-
Exchange PowerShell セッションを開始します。
Connect-ExchangeOnline -
次のコマンドレットを実行します。
Get-MobileDevice Get-ActiveSyncDeviceAccessRuleコマンドレットが失敗した場合は、サービスアカウントに両方のロールが割り当てられていることを確認します。
-
Exchange Server
オンプレミスの Exchange Server の場合は、次の手順を実行して EAS プロキシのサービスアカウントを作成します。
-
Web ブラウザで Exchange 管理センター
https://<ServerFQDN>/ecpを開きます。<ServerFQDN>は、Exchange サーバーの完全修飾ドメイン名です。 -
次の設定でユーザーアカウントを作成します。
smc_powershellなど、アカウントの用途を明確にするユーザー名を使用します。- ユーザーが次回ログオンした際にパスワードの変更を要求する設定をオフにします。
-
以下の設定で、新しいロールグループを作成します。
smc_powershell_roleなどのようなロールグループ名を使用します。- 「Mail Recipients」(メール受信者) ロールおよび「Organization Client Access」(組織クライアントアクセス) ロールを追加します。
- ユーザーアカウントをメンバーとして追加します。
トラブルシューティング
サービスアカウントの設定をトラブルシューティングするには、Exchange 管理者ロールを一時的にサービス アカウントに割り当てます。
警告
運用環境では、Exchange 管理者 ロールを使用しないことを強く推奨します。