Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Dieser Artikel führt Sie durch die Verwendung präziser und skalierbarer ressourcenbezogener Zugriffssteuerung: Rollenbasierte Access Control (Role Based , RBAC) für Anwendungen in Exchange Online.
Übersicht
RBAC für Anwendungen in Exchange Online ermöglicht Administratoren, Berechtigungen für eine Anwendung zu erteilen, die unabhängig auf Daten in Exchange Online zugreift. Diese Gewährung kann mit einem Zugriffsbereich (Ressourcenbereich) gekoppelt werden, um anzugeben, auf welche Postfächer eine App zugreifen kann. Dieses Feature erweitert das aktuelle RBAC-Modell in Exchange Online und ersetzt Anwendungszugriffsrichtlinien. Diese Berechtigungserteilungen sind unabhängig von den nicht bereichsbezogenen Erteilungen in Microsoft Entra ID.
Das Herzstück dieses Systems ist die Konfiguration der Verwaltungsrollenzuweisung, die die Absicht eines Administrators zum Ausdruck bringt, einem Prinzipal den Zugriff auf Daten zu erlauben. In diesem Fall erlauben wir einer App, eine Rolle für eine Gruppe von Zielressourcen auszuführen. Beispielsweise kann ein Administrator ein Raumbuchungssystem mit Zugriff auf Kalenderdaten nur in bestimmten Regionen mithilfe eines Verwaltungsbereichs konfigurieren. Im folgenden Diagramm wird das Rollenzuweisungsmodell veranschaulicht:
Anweisungen zur Konfiguration
Die folgenden Schritte führen Sie durch die Erstellung dieser Anwendungs-RBAC-Zuweisungen:
- Erstellen eines neuen Ressourcenbereichs (optional)
- Erstellen eines Zeigers auf einen Microsoft Entra-Dienstprinzipal
- Wählen Sie die entsprechende Anwendungsrolle aus
- Erstellen einer neuen Rollenzuweisung
- Testen des neuen Dienstprinzipals
Anforderungen
Die Rollengruppe "Organisationsverwaltung " verfügt über die delegierende Rollenzuweisung für die neuen Anwendungs-RBAC-Rollen. Sie müssen Mitglied der Rollengruppe "Organisationsverwaltung" sein, um diese Berechtigungen zuweisen zu können. Alternativ können Sie Exchange Online RBAC verwenden, um diesen Anwendungsrollen nach Bedarf delegierende Zuweisungen zu erteilen. In Microsoft Entra ID benötigen Sie die Exchange-Administratorrolle, um diese Berechtigungen zuzuweisen.
Ressourcenbereich definieren
- Verwaltungsbereiche: Eine Exchange-Entität , die eine Gruppe von Postfächern mithilfe eines Filterausdrucks für die Eigenschaften dieser Postfächer darstellt.
- Admin-Einheiten: Eine Microsoft Entra-Ressource, die ein Container für andere Microsoft Entra-Ressourcen sein kann, die nur Benutzer, Gruppen oder Geräte enthält. Weitere Informationen finden Sie unter Verwaltungseinheiten in Microsoft Entra ID und Erstellen oder Löschen von Verwaltungseinheiten.
Verwaltungsbereiche
Verwaltungsbereiche ermöglichen es einem Administrator, eine Gruppe von Postfächern basierend auf den Eigenschaften dieser Objekte zu begrenzen. Informationen zum Hinzufügen, Entfernen und Festlegen finden Sie in der Dokumentation zum Verwaltungsbereich. Hier ist eine Liste der filterbaren Eigenschaften in einem Verwaltungsbereich.
Hinweis
Obwohl es eine Eigenschaft namens Verwaltungseinheiten gibt, empfehlen wir, den systemeigenen Parameter "Admin Units" für eine Rollenzuweisung zu verwenden, um zu vermeiden, dass ein Bereich als Zwischenzeigerobjekt erstellt wird.
Dienstprinzipale
Dienstprinzipale stellen eine instance einer Anwendung in Ihrer organization dar. Sie sollten den Dienstprinzipal im Austausch als Zeiger auf einen vorhandenen Dienstprinzipal in Microsoft Entra ID betrachten. Dienstprinzipale können nicht direkt mit den Exchange Online-Tools erstellt werden. Microsoft Entra-Tools werden verwendet, um Dienstprinzipalregistrierungen innerhalb von Organisationen zu verwalten. Exchange verhindert das Erstellen eines ungültigen Zeigers und spiegelt alle Löschungen von Dienstprinzipalen in Microsoft Entra ID automatisch wider.
Neuer Dienstprinzipal
New-ServicePrincipal -AppId <Client Application ID in AAD> -ObjectId <Service principal object ID in AAD> -DisplayName <name>
Der folgende Screenshot hilft Ihnen, diese IDs in Microsoft Entra ID zu finden:
Hinweis
Verwenden Sie nicht die IDs von der Seite "App-Registrierungen", da sie unterschiedliche Werte anzeigt. Die rot umrandete "Anwendungs-ID" ist die AppID und die Objekt-ID ist die ServiceID.
Sie können einen anderen Ansatz wählen, um diese IDs mithilfe von Get-MgServicePrincipal zu finden.
Dienstprinzipal entfernen
Remove-ServicePrincipal -Identity <ObjectID, AppID, or DisplayName>
Dienstprinzipal festlegen
Set-ServicePrincipal -Identity <ObjectID, AppID, or DisplayName > -DisplayName <Updated name>
Anwendungsrollen
Anwendungsrollen sind eine besondere Art von Verwaltungsrolle in Exchange Online, die nur einer Anwendung zugewiesen werden kann. Diese Rollen können mit Get-ManagementRole aufgelistet werden.
Rollenzuweisungen
Durch die Zuweisung von Verwaltungsrollen werden ein Zugriffsbereich für Prinzipal, eine Rolle und eine benutzerdefinierte Ressource miteinander verknüpft. Diese Zuweisung fungiert als Berechtigungszuweisung für einen Dienstprinzipal, der eine Rolle in einem Bereich ausführt.
Neue Rollenzuweisung
New-ManagementRoleAssignment [[-Name] <String>] -Role <RoleIdParameter> -App <ObjectID, AppID, or DisplayName> -CustomResourceScope <Management Scope> (or -RecipientAdministrativeUnitScope)
Rollenzuweisung festlegen
Set-ManagementRoleAssignment [-Identity] <RoleAssignmentIdParameter> -CustomResourceScope <Management Scope> (or -RecipientAdministrativeUnitScope)
Entfernen von Rollenzuweisungen
Informationen zum Entfernen einer Rollenzuweisung finden Sie unter Entfernen einer Verwaltungszuweisung.
Testen der Autorisierung
Ein Test-Cmdlet kann verwendet werden, um das Verhalten zu simulieren, das durch RBAC-Zuweisungen für einen bestimmten Dienstprinzipal aktiviert wird.
Hinweis
Diese Methode schließt Berechtigungen aus, die in Microsoft Entra ID separat erteilt werden können.
Beim Testen der Autorisierung können Sie einen optionalen Ressourcenparameter einbeziehen, um auszuwerten, welche bereichsbezogenen Berechtigungen für dieses Zielpostfach gelten.
InScope will = true or false Zur Darstellung, ob wahr ist, dass diese Berechtigung für dieses Postfach für diesen Dienstprinzipal gilt, oder falsch, dass der Dienstprinzipal über diese Berechtigung verfügt, jedoch nicht für dieses bestimmte Postfach. Wenn Sie dieses Kennzeichen weglassen, wird "Nicht ausgeführt" angezeigt.
Testergebnisse enthalten immer den zulässigen Ressourcenbereich für eine bestimmte zugewiesene Berechtigung.
Dienstprinzipalzugriff testen
Test-ServicePrincipalAuthorization -Identity <ObjectID, AppID, or DisplayName> [-Resource] <target mailbox>
Beispiele
Nachdem Sie Connect-ExchangeOnline in PowerShell verwendet haben, führen Sie die folgenden Schritte aus:
Beispiel 1: Konfigurieren des Kalenderlesezugriffs für kanadische Benutzer mithilfe eines Verwaltungsbereichs
New-ServicePrincipal -AppId 71487acd-ec93-476d-bd0e-6c8b31831053 -ObjectId 6233fba6-0198-4277-892f-9275bf728bcc -DisplayName "example"
DisplayName ObjectId AppId
----------- --------- -----
example 6233fba6-0198-4277-892f-9275bf728bcc 71487acd-ec93-476d-bd0e-6c8b3183105
New-ManagementScope -Name "Canadian users" -RecipientRestrictionFilter "CustomAttribute1 -eq '012332'"
Name ScopeRestrictionType Exclusive RecipientRoot RecipientFilter
---- -------------------- --------- ------------- ---------------
Canadian users RecipientScope False CustomAttribute1 -eq '012332'
New-ManagementRoleAssignment -App 6233fba6-0198-4277-892f-9275bf728bcc -Role "Application Calendars.Read" -CustomResourceScope "Canadian users"
Name Role RoleAssigneeName RoleAssigneeType AssignmentMethod
---- ---- ---------------- ---------------- ----------------
Application Calendar... Application Ca... 6233fba6-0198-... ServicePrincipal Direct
Beispiel 2: Konfigurieren von Mail.Read für alle Postfächer der Admin-Einheit in Europa
New-ServicePrincipal -AppId eb19847b-5563-42ea-b719-ea47cb0cf4b3 -ObjectId 59b7c6cb-58d3-4ee8-a409-8c1f9dbb5d36 -DisplayName "example"
DisplayName ObjectId AppId
----------- --------- -----
example 59b7c6cb-58d3-4ee8-a409-8c1f9dbb5d36 eb19847b-5563-42ea-b719-ea47cb0cf4b3
New-ManagementRoleAssignment -App 59b7c6cb-58d3-4ee8-a409-8c1f9dbb5d36 -Role "Application Mail.Read" -RecipientAdministrativeUnitScope 4d819ce9-9257-44d7-af20-68a49e6697f4
Name Role RoleAssigneeName RoleAssigneeType AssignmentMethod
---- ---- ---------------- ---------------- ----------------
Application Mail.Rea... Application Ma... 59b7c6cb-58d3-... ServicePrincipal Direct
Beispiel 3: Testen von Berechtigungen, die einem Dienstprinzipal zugewiesen sind
Test-ServicePrincipalAuthorization -Resource b -Identity "DemoB" |Format-Table
RoleName GrantedPermissions AllowedResourceScope ScopeType InScope
-------- ------------------ -------------------- --------- ------
Application Mail.Read Mail.Read Scope-MESGaDN CustomRecipientScope False
Application Calendars.Read Calendars.Read Scope-DL1 CustomRecipientScope False
Application Contacts.Read Contacts.Read Scope-MESGa CustomRecipientScope False
Begrenzungen
- Anwendungen können nicht Mitglied einer Rollengruppe werden.
- Anwendungsrollen können nur Dienstprinzipalen zugewiesen werden.
- Anwendungsrollen können nicht kopiert oder abgeleitet werden.
- Exklusive Verwaltungsbereiche schränken den App-Zugriff nicht ein.
- Änderungen an App-Berechtigungen unterliegen einer Cache-Wartung, die je nach aktueller Nutzung der App zwischen 30 Minuten und 2 Stunden variiert. Beim Testen von Konfigurationen umgeht der Testbefehl diesen Cache. Der Cache einer App ohne eingehende Aufrufe von APIs wird nach 30 Minuten zurückgesetzt. Der Cache einer aktiven App wird bis zu 2 Stunden lang aktiv gehalten.
Unterstützte Protokolle
- MS Graph
- EWS
Unterstützte Anwendungsrollen
| Name | Protokoll | Berechtigungsliste | Beschreibung |
|---|---|---|---|
Application Mail.Read |
MS Graph | Mail.Read |
Ermöglicht der App, E-Mails in allen Postfächern zu lesen, ohne dass ein Benutzer angemeldet ist. |
Application Mail.ReadBasic |
MS Graph | Mail.ReadBasic |
Ermöglicht der App das Lesen von E-Mails mit Ausnahme des Textkörpers, des Vorschautexts, der Anlagen und aller erweiterten Eigenschaften in allen Postfächern, ohne dass ein Benutzer angemeldet ist |
Application Mail.ReadWrite |
MS Graph | Mail.ReadWrite |
Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von E-Mails in allen Postfächern, ohne dass ein Benutzer angemeldet ist. Enthält keine Berechtigung zum Senden von E-Mails. |
Application Mail.Send |
MS Graph | Mail.Send |
Die App kann E-Mails im Namen eines beliebigen Benutzers ohne einen angemeldeten Benutzer senden. |
Application MailboxSettings.Read |
MS Graph | MailboxSettings.Read |
Ermöglicht der App, die Postfacheinstellungen des Benutzers in allen Postfächern ohne angemeldeten Benutzer zu lesen. |
Application MailboxSettings.ReadWrite |
MS Graph | MailboxSettings.ReadWrite |
Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von Postfacheinstellungen des Benutzers in allen Postfächern ohne angemeldeten Benutzer. |
Application Calendars.Read |
MS Graph | Calendars.Read |
Ermöglicht der App, Ereignisse in allen Kalendern ohne einen angemeldeten Benutzer zu lesen. |
Application Calendars.ReadWrite |
MS Graph | Calendars.ReadWrite |
Ermöglicht der App, Ereignisse in allen Kalendern ohne einen angemeldeten Benutzer zu erstellen, zu lesen, zu aktualisieren und zu löschen. |
Application Contacts.Read |
MS Graph | Contacts.Read |
Ermöglicht der App, alle Kontakte in allen Postfächern ohne einen angemeldeten Benutzer zu lesen. |
Application Contacts.ReadWrite |
MS Graph | Contacts.ReadWrite |
Ermöglicht der App, alle Kontakte in allen Postfächern ohne einen angemeldeten Benutzer zu erstellen, zu lesen, zu aktualisieren und zu löschen. |
Application MailboxFolder.Read |
MS Graph | MailboxFolder.Read.All |
Ermöglicht der App, alle Postfachordner der Benutzer zu lesen, ohne dass ein Benutzer angemeldet ist. |
Application MailboxFolder.ReadWrite |
MS Graph | MailboxFolder.ReadWrite.All |
Ermöglicht der App, alle Postfachordner der Benutzer zu lesen und zu schreiben, ohne dass ein Benutzer angemeldet ist. |
Application MailboxItem.Read |
MS Graph | MailboxItem.Read.All |
Ermöglicht der App, alle Postfachelemente der Benutzer zu lesen, ohne dass ein Benutzer angemeldet ist. |
Application MailboxItem.ReadWrite |
MS Graph | MailboxItem.ReadWrite.All |
Ermöglicht der App das Lesen, Schreiben und Löschen aller Postfachelemente von Benutzern, ohne dass ein Benutzer angemeldet ist. |
Application MailboxItem.Export |
MS Graph | MailboxItem.Export.All |
Ermöglicht der App, alle Postfachelemente des Benutzers ohne angemeldeten Benutzer zu exportieren. |
Application MailboxItem.ImportExport |
MS Graph | MailboxItem.ImportExport.All |
Ermöglicht der App das Exportieren und Importieren aller Postfachelemente des Benutzers, ohne dass ein Benutzer angemeldet ist. |
Application Mail Full Access |
MS Graph |
Mail.ReadWrite, Mail.Send |
Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von E-Mails in allen Postfächern und das Senden von E-Mails als beliebiger Benutzer ohne angemeldeten Benutzer. |
Application Exchange Full Access |
MS Graph |
Mail.ReadWrite, Mail.Send, MailboxSettings.ReadWrite, Calendars.ReadWrite, Contacts.ReadWrite |
Ohne angemeldeten Benutzer: Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von E-Mails in allen Postfächern und das Senden von E-Mails als beliebiger Benutzer. Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von Postfacheinstellungen des Benutzers in allen Postfächern. Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von Kalenderereignissen. Ermöglicht der App, alle Kontakte in allen Postfächern zu erstellen, zu lesen, zu aktualisieren und zu löschen. |
Application EWS.AccessAsApp |
EWS | EWS.AccessAsApp |
Ermöglicht der App die Verwendung von Exchange-Webdiensten mit Vollzugriff auf alle Postfächer. |
Application SMTP.SendAsApp |
MS Graph | SMTP.SendAsApp |
Ermöglicht der App die Verwendung der SMTP-Clientübermittlung, um E-Mails an den Ordner "Postausgang" des Benutzers zu senden. |
Application MailboxConfigItem.Read |
MS Graph | MailboxConfigItem.Read |
Ermöglicht der App, UserConfiguration-Objekte zu lesen, ohne dass ein Benutzer angemeldet ist. |
Application MailboxConfigItem.ReadWrite |
MS Graph | MailboxConfigItem.ReadWrite |
Ermöglicht der App das Lesen, Schreiben, Aktualisieren und Löschen von UserConfiguration-Objekten, ohne dass ein Benutzer angemeldet ist. |
Application MailTips.ReadBasic.All |
MS Graph | MailTips.ReadBasic.All |
Ermöglicht der App den Zugriff nur auf MailInfo-Metadaten, ohne dass E-Mail-Inhalte verfügbar gemacht werden, ohne dass ein Benutzer angemeldet ist |
Application Mail-Advanced.ReadWrite.All |
MS Graph | Mail-Advanced.ReadWrite.All |
Ermöglicht der App, alle E-Mails, einschließlich des Inhalts von Nicht-E-Mail-Entwürfen in Benutzerpostfächern, ohne angemeldeten Benutzer zu erstellen, zu lesen, zu aktualisieren und zu löschen. Umfasst nicht die Berechtigung zum Senden von E-Mails. |
Möglicherweise stellen Sie fest, dass diese Rollen Microsoft Graph-Berechtigungen darstellen, denen Sie an anderer Stelle auf der Azure Identity-Plattform zustimmen können. Diese Berechtigungen haben die gleiche Wirkung wie die Graph-Berechtigungen, mit Ausnahme dieser Rollenzuweisungen, die einen granularen Ressourcenzugriff ermöglichen.
Häufig gestellte Fragen
Warum hat meine Anwendung weiterhin Zugriff auf Postfächer, die nicht durch den Bereich gewährt werden, den ich in der RBAC der Exchange Online-Anwendung verwendet habe?
Sie müssen sicherstellen, dass die in Microsoft Entra ID zugewiesenen organisationsweiten Berechtigungen ohne Bereich entfernt wurden. Die Berechtigungen, die mithilfe von Application RBAC zugewiesen werden, gelten zusätzlich zu den Berechtigungen, die Sie in Microsoft Entra ID erteilen. Microsoft Entra-Berechtigungen können nur mithilfe von Anwendungszugriffsrichtlinien eingeschränkt werden. Mit anderen Worten, die zugewiesenen Berechtigungen sind ein Verbundvorgang für die Berechtigungen von Microsoft Entra ID und die Berechtigungen, die in Exchange Online RBAC zugewiesen sind. Jede Behörde kann unabhängig handeln.
Wenn Ihr Dienstprinzipal beispielsweise in Microsoft Entra ID erteilt hat Mail.Read und Sie eine ressourcenbezogene Mail.Read Berechtigung in Application RBAC konfigurieren, ist es wichtig, dass Sie die Zuweisung von Mail.Read von Microsoft Entra ID entfernen. Andernfalls führt die Vereinigung einer nicht bereichsbezogenen Mail.Read Zuteilung von Microsoft Entra und einer ressourcenbezogenen Mail.Read Zuteilung in Application RBAC zu keiner effektiven Ressourcenbereichsabgrenzung.
Wie kann ich alle Anwendungsberechtigungen in einer einzigen Oberfläche anzeigen und ändern?
Um sicherzustellen, dass Administratoren über eine konsolidierte Ansicht der App-Berechtigungen verfügen, zeigen wir diese in Exchange Online erteilten Berechtigungen in einer Microsoft Microsoft Entra-Administratoroberfläche an. Dieses Feature ist in Vorbereitung, bleiben Sie dran.
Wie migriere ich von Anwendungszugriffsrichtlinien zu RBAC für Anwendungen?
Mit Anwendungszugriffsrichtlinien verfügen Sie über einen Dienstprinzipal, eine Berechtigungszustimmung in Azure und eine Richtlinie, die einem Dienstprinzipal in Exchange Online zugeordnet ist. Während Sie Ihren Bereichsmechanismus mithilfe von Exchange-Verwaltungsbereichen oder Verwaltungseinheiten umstrukturieren können, finden Sie hier einige Anleitungen zur Wiederverwendung von Gruppen in einer App-Zugriffsrichtlinie als Bereich für Ihre RBAC für Anwendungserteilung. Dieser Vorgang führt nicht zu einer Unterbrechung der Nutzung Ihrer App.
Migrationsschritte:
Erstellen Sie einen neuen Verwaltungsbereich, der auf die Bereichsgruppe aus der Anwendungszugriffsrichtlinie verweist.
Erstellen Sie das Dienstprinzipalzeigerobjekt.
Weisen Sie dem Dienstprinzipal in Exchange Online die erforderlichen Berechtigungen mit der Einschränkung des Verwaltungsbereichs zu.
Entfernen Sie die Zustimmung zur Berechtigung in Azure.
Entfernen Sie die Anwendungszugriffsrichtlinie.
Beim Anlegen des Verwaltungsbereichs in Schritt 1 verwenden Sie einen Empfängerfilter mit dem Parameter Filter.
MemberOfGroupHier ist ein Beispiel:"MemberOfGroup -eq 'CN=mesga20220818210551,OU=Fabrikam346.onmicrosoft.com,OU=Microsoft Exchange Hosted Organizations,DC=NAMPR00A001,DC=prod,DC=outlook,DC=com'"
Hinweis
Dieser Filterparameter verwendet den definierten Namen der Gruppe, den Sie mit Get-Group Cmdlets ermitteln können.
Einschränkungen:
- Geschachtelte Gruppenmitglieder werden als außerhalb des Gültigkeitsbereichs betrachtet. Nur die direkte Gruppenmitgliedschaft führt dazu, dass das Mitglied im Geltungsbereich der Autorisierung berücksichtigt wird.
- Microsoft 365-Gruppen, Mail-Enabled Sicherheitsgruppen und Verteilerlisten werden unterstützt.
Wie funktioniert RBAC für Anwendungen zusammen mit Richtlinien für den Anwendungszugriff?
Kompatibilität mit der App-Zugriffsrichtlinie:
RBAC für Anwendungen ersetzt Richtlinien für den Anwendungszugriff.
Die Interoperabilität der Autorisierung kann wie folgt beschrieben werden:
Anwendungszugriffsrichtlinien beschränken NUR die in Microsoft Entra ID zugewiesenen Berechtigungen.
RBAC für Anwendungen bietet einen alternativen Ausdruck der Autorisierung mit einem zugeordneten Ressourcenbereich.
Eine App kann sowohl über Microsoft Entra-Einwilligungsberechtigungen als auch über RBAC-Zuweisungen verfügen. Wir erwarten diesen Fall, wenn eine App (zum Beispiel) organization-wide
Mail.Readund scoped hatMail.Send.Einwilligungen sind additiv.
Beispiel Eins: Einwilligungen von 2 Systemen:
- Eine App hat
Mail.Readin Microsoft Entra ID. - Diese App ist mithilfe einer Anwendungszugriffsrichtlinie auf die E-Mail-aktivierte Sicherheitsgruppe 1 beschränkt.
- Dieselbe App hat
Calendar.Readdem Verwaltungsbereich 1 in RBAC für Anwendungen zugestimmt. - Postfach A befindet sich in der E-Mail-aktivierten Sicherheitsgruppe 1.
- Postfach B befindet sich im Bereich des Verwaltungsbereichs 1.
MS Graph-Zugriff auf einen Endpunkt, der sowohl als auch Mail.ReadCalendar.Read für App 1:
- Zielpostfach A: schlägt fehl.
- Ziel für Postfach B: schlägt fehl.
Dieser Endpunkt benötigt sowohl als Calendar.Readauch Mail.Read . Die App verfügt zwar einzeln über diese Berechtigungen für zwei separate Postfächer, jedoch nicht über beide Berechtigungen für ein Postfach.
Beispiel 2: Doppelte Zuweisung der gleichen Berechtigung:
- Eine App hat
Mail.Readin Microsoft Entra ID. - Diese App ist mithilfe einer Anwendungszugriffsrichtlinie auf die E-Mail-aktivierte Sicherheitsgruppe 1 beschränkt.
- Dieselbe App hat
Mail.Readdem Verwaltungsbereich 1 mit RBAC für Anwendungen zugestimmt. - Postfach A befindet sich in der E-Mail-aktivierten Sicherheitsgruppe 1.
- Der Verwaltungsbereich 1 ermöglicht den Zugriff auf alle Postfächer mit Ausnahme von Postfach A (nach einigen Filtern wie
Alias -ne mbxa).
MS Graph-Zugriff auf einen Endpunkt, der App 1 erfordert Mail.Read :
- Ziel Postfach A: zulassen.
- Ziel Postfach B: zulassen.
Während die Mail.Read von Microsoft Entra-only Zugriff auf Postfach A zulässt, erlaubt die RBAC-Zuweisung den Zugriff auf alles außer A. Tatsächlich ermöglicht diese Zuweisung den Zugriff auf alles, da "A und Nicht A" alles bedeutet.
Obwohl wir diese Grenzfälle der Vollständigkeit halber beschrieben haben, erwarten wir nicht, dass Anwendungszugriffsrichtlinien typischerweise mit RBAC für Anwendungen verwendet werden. Organisationsweite Berechtigungen sollten in Microsoft Entra ID zugewiesen werden, während ressourcenbezogene Berechtigungen mithilfe von RBAC für Anwendungen erteilt werden sollten.
Wie viele Anwendungen werden von RBAC für Anwendungen unterstützt?
Sie können bis zu 10.000 Anwendungen pro organization haben, wenn Sie RBAC für Anwendungen verwenden. Teilen Sie uns mit, ob dieses Limit für Sie ein Problem darstellt. Wir haben RBAC für Anwendungen in einer hochgradig skalierbaren Weise entwickelt, um die Anforderungen unserer größten Kunden zu erfüllen.
Warum funktioniert die AutoErmittlung nicht?
Derzeit kann auf den AutoErmittlungsdienst nicht zugegriffen werden, wenn RBAC-Anwendungsrollen verwendet werden.
Was geschieht in Exchange, wenn ich einen Dienstprinzipal in Microsoft Enttra lösche?
Gelöschte Dienstprinzipale in Microsoft Entra werden automatisch auch in Exchange entfernt. Durch diese Entfernung werden alle Zuweisungen an diese Dienstprinzipale gelöscht, Verwaltungsbereiche bleiben jedoch unberührt.
Feedback zu diesem Feature
Feedback zu diesem Feature kann geteilt werden mit exoapprbacpreview@microsoft.com.