Exchange Hybrid: Shared Mailbox Permissions

Lokale Berechtigungen vergeben
Vollzugriff & SendAs

Nachdem die 3 Gruppen erfolgreich angelegt wurden, könnt ihr den Azure AD Connect manuell triggern oder ihr wartet den nächsten Syncinterval ab. Nach erfolgreicher Synchronisation sollten die Gruppen im Exchange Online Portal unter „Groups“ aufscheinen. Falls dem nicht so ist, liegen die Gruppen höchstwahrscheinlich im On-Premises AD in einer Organisationseinheit, welche nicht vom Azure AD Connect synchronisiert wird.

Fangen wir mit den „Vollzugriff“ Permissions an. Diese müssen, wie vorhin erläutert, nur in der Microsoft Cloud gesetzt werden. Im gleichem Atemzug können wir hier auch die „SendAs“ Berechtigung vergeben.

Die „SendAs“ Berechtigung müssen wir aber zusätzlich auch im lokalen AD setzen. Dazu können wir die lokale Exchange Management Shell verwenden und folgenden Befehl ausführen.

Add-ADPermission -Identity Verrechnung -User EXO_Verrechnung_SendAs -AccessRights ExtendedRight -ExtendedRights "Send As"

Somit hätten wir das bereits erledigt.

 

SendOnBehalf

Für „SendOnBehalf“ hat Microsoft leider noch keine Integration im Exchange Online Portal geschaffen (siehe Can’t manage Send on Behalf permissions for shared mailboxes in the EAC – Exchange | Microsoft Docs). Die einzige Möglichkeit diese Berechtigung auf einem freigegeben Postfach zu setzen, ist die Exchange Online Powershell. Dazu öffnet man eine Powershell (nicht die Management Shell am lokalen Exchange) und verbindet sich mit der Exchange Online Umgebung (siehe Connect to Exchange Online PowerShell | Microsoft Docs). Anschließend kann folgender Befehl ausgeführt werden:

Set-Mailbox Verrechnung -GrantSendOnBehalfTo EXO_Verrechnung_SendOnBehalf

Glücklicherweise wird diese Berechtigung beim nächsten Azure AD Sync auch ins lokale AD übernommen.

 

Fazit & abschließende Worte

Ihr seht allein an der Länge dieses Artikels, wie komplex diese eigentlich rudimentäre Anforderung in einer hybriden Umgebung umgesetzt werden muss. Für unerfahrene Administratoren ist das leider eine absolute Black-Box und ich bin mir sicher, dass die wenigsten Exchange Umgebung mit einem derartigen Aufwand synchron gehalten werden – leider. Hier hat Microsoft ganz klar Handlungsbedarf.

You may also like...

Abonnieren
Benachrichtige mich bei
guest
5 Comments
Älteste
Neuste Meist bewertet
Inline Feedbacks
View all comments
Sven
Sven
1 Jahr zuvor

Super Erläuterung! Sowas hab ich schon lange gesucht.
Ich habe aber noch eine kleine Verständisfrage.

Ich habe eine FullAccess Gruppe in der lokalen AD angelegt. Diese wird via AD Connect synchronisiert. Muss ich die Nutzer für die Gruppe nun im EXO oder im OnPrem der Gruppe hinzufügen?

Sven
Sven
Reply to  Kevin
1 Jahr zuvor

Irgendwie klappt das bei mir nicht mehr. Nochmal zur Verständnis zur FullAccess vergabe. ohne Gruppe: Shared Mailbox lokal anlegen und via ADConnect syncen im EXO dem User FullAccess für die gesyncte Shared Mailbox geben mit Gruppe Shared Mailbox lokal anlegen Gruppe lokal anlegen User der Gruppe lokal hinzufügen Sync mit AD Connect Ich bin den zweiten weg gegangen (so wie bei dir beschrieben). Am Anfang war die Shared Mailbox auch bei mir im Outlook zu sehen und mit einmal ist diese wieder verschwunden. Ich stehe aber in der Gruppe als Mitglied drinnen (im ExOn und im OnPrem). Also vom Sync… Weiterlesen »

Last edited 1 Jahr zuvor by Sven
Sven
Sven
Reply to  Kevin
1 Jahr zuvor

Hab jetzt mal bei einem 2ten Shared Mailbox, bei dem ich noch keine Security Group eingerichtet hatte, mich direkt als User via ExOn unter FullAccess eingetragen.

Die Shared Mailbox wird dann im Outlook angezeigt.

5
0
Hinterlass' doch deine Meinung zu diesem Artikelx