Rollenbasierte Access Control für Anwendungen in Exchange Online

Dieser Artikel führt Sie durch die Verwendung präziser und skalierbarer ressourcenbezogener Zugriffssteuerung: Rollenbasierte Access Control (Role Based , RBAC) für Anwendungen in Exchange Online.

Übersicht

RBAC für Anwendungen in Exchange Online ermöglicht Administratoren, Berechtigungen für eine Anwendung zu erteilen, die unabhängig auf Daten in Exchange Online zugreift. Diese Gewährung kann mit einem Zugriffsbereich (Ressourcenbereich) gekoppelt werden, um anzugeben, auf welche Postfächer eine App zugreifen kann. Dieses Feature erweitert das aktuelle RBAC-Modell in Exchange Online und ersetzt Anwendungszugriffsrichtlinien. Diese Berechtigungserteilungen sind unabhängig von den nicht bereichsbezogenen Erteilungen in Microsoft Entra ID.

Das Herzstück dieses Systems ist die Konfiguration der Verwaltungsrollenzuweisung, die die Absicht eines Administrators zum Ausdruck bringt, einem Prinzipal den Zugriff auf Daten zu erlauben. In diesem Fall erlauben wir einer App, eine Rolle für eine Gruppe von Zielressourcen auszuführen. Beispielsweise kann ein Administrator ein Raumbuchungssystem mit Zugriff auf Kalenderdaten nur in bestimmten Regionen mithilfe eines Verwaltungsbereichs konfigurieren. Im folgenden Diagramm wird das Rollenzuweisungsmodell veranschaulicht:

Diagramm des Rollenzuweisungsmodells mit Beispiel.

Anweisungen zur Konfiguration

Die folgenden Schritte führen Sie durch die Erstellung dieser Anwendungs-RBAC-Zuweisungen:

  1. Erstellen eines neuen Ressourcenbereichs (optional)
  2. Erstellen eines Zeigers auf einen Microsoft Entra-Dienstprinzipal
  3. Wählen Sie die entsprechende Anwendungsrolle aus
  4. Erstellen einer neuen Rollenzuweisung
  5. Testen des neuen Dienstprinzipals

Anforderungen

Die Rollengruppe "Organisationsverwaltung " verfügt über die delegierende Rollenzuweisung für die neuen Anwendungs-RBAC-Rollen. Sie müssen Mitglied der Rollengruppe "Organisationsverwaltung" sein, um diese Berechtigungen zuweisen zu können. Alternativ können Sie Exchange Online RBAC verwenden, um diesen Anwendungsrollen nach Bedarf delegierende Zuweisungen zu erteilen. In Microsoft Entra ID benötigen Sie die Exchange-Administratorrolle, um diese Berechtigungen zuzuweisen.

Ressourcenbereich definieren

Verwaltungsbereiche

Verwaltungsbereiche ermöglichen es einem Administrator, eine Gruppe von Postfächern basierend auf den Eigenschaften dieser Objekte zu begrenzen. Informationen zum Hinzufügen, Entfernen und Festlegen finden Sie in der Dokumentation zum Verwaltungsbereich. Hier ist eine Liste der filterbaren Eigenschaften in einem Verwaltungsbereich.

Hinweis

Obwohl es eine Eigenschaft namens Verwaltungseinheiten gibt, empfehlen wir, den systemeigenen Parameter "Admin Units" für eine Rollenzuweisung zu verwenden, um zu vermeiden, dass ein Bereich als Zwischenzeigerobjekt erstellt wird.

Dienstprinzipale

Dienstprinzipale stellen eine instance einer Anwendung in Ihrer organization dar. Sie sollten den Dienstprinzipal im Austausch als Zeiger auf einen vorhandenen Dienstprinzipal in Microsoft Entra ID betrachten. Dienstprinzipale können nicht direkt mit den Exchange Online-Tools erstellt werden. Microsoft Entra-Tools werden verwendet, um Dienstprinzipalregistrierungen innerhalb von Organisationen zu verwalten. Exchange verhindert das Erstellen eines ungültigen Zeigers und spiegelt alle Löschungen von Dienstprinzipalen in Microsoft Entra ID automatisch wider.

Neuer Dienstprinzipal

New-ServicePrincipal -AppId <Client Application ID in AAD> -ObjectId <Service principal object ID in AAD> -DisplayName <name>

Der folgende Screenshot hilft Ihnen, diese IDs in Microsoft Entra ID zu finden:

Screenshot Microsoft Entra Seite

Hinweis

Verwenden Sie nicht die IDs von der Seite "App-Registrierungen", da sie unterschiedliche Werte anzeigt. Die rot umrandete "Anwendungs-ID" ist die AppID und die Objekt-ID ist die ServiceID.

Sie können einen anderen Ansatz wählen, um diese IDs mithilfe von Get-MgServicePrincipal zu finden.

Dienstprinzipal entfernen

Remove-ServicePrincipal -Identity <ObjectID, AppID, or DisplayName>

Dienstprinzipal festlegen

Set-ServicePrincipal -Identity <ObjectID, AppID, or DisplayName > -DisplayName <Updated name>

Anwendungsrollen

Anwendungsrollen sind eine besondere Art von Verwaltungsrolle in Exchange Online, die nur einer Anwendung zugewiesen werden kann. Diese Rollen können mit Get-ManagementRole aufgelistet werden.

Rollenzuweisungen

Durch die Zuweisung von Verwaltungsrollen werden ein Zugriffsbereich für Prinzipal, eine Rolle und eine benutzerdefinierte Ressource miteinander verknüpft. Diese Zuweisung fungiert als Berechtigungszuweisung für einen Dienstprinzipal, der eine Rolle in einem Bereich ausführt.

Neue Rollenzuweisung

New-ManagementRoleAssignment [[-Name] <String>] -Role <RoleIdParameter> -App <ObjectID, AppID, or DisplayName> -CustomResourceScope <Management Scope> (or -RecipientAdministrativeUnitScope)

Rollenzuweisung festlegen

Set-ManagementRoleAssignment [-Identity] <RoleAssignmentIdParameter> -CustomResourceScope <Management Scope> (or -RecipientAdministrativeUnitScope)

Entfernen von Rollenzuweisungen

Informationen zum Entfernen einer Rollenzuweisung finden Sie unter Entfernen einer Verwaltungszuweisung.

Testen der Autorisierung

Ein Test-Cmdlet kann verwendet werden, um das Verhalten zu simulieren, das durch RBAC-Zuweisungen für einen bestimmten Dienstprinzipal aktiviert wird.

Hinweis

Diese Methode schließt Berechtigungen aus, die in Microsoft Entra ID separat erteilt werden können.

Beim Testen der Autorisierung können Sie einen optionalen Ressourcenparameter einbeziehen, um auszuwerten, welche bereichsbezogenen Berechtigungen für dieses Zielpostfach gelten. InScope will = true or false Zur Darstellung, ob wahr ist, dass diese Berechtigung für dieses Postfach für diesen Dienstprinzipal gilt, oder falsch, dass der Dienstprinzipal über diese Berechtigung verfügt, jedoch nicht für dieses bestimmte Postfach. Wenn Sie dieses Kennzeichen weglassen, wird "Nicht ausgeführt" angezeigt.

Testergebnisse enthalten immer den zulässigen Ressourcenbereich für eine bestimmte zugewiesene Berechtigung.

Dienstprinzipalzugriff testen

Test-ServicePrincipalAuthorization -Identity <ObjectID, AppID, or DisplayName> [-Resource] <target mailbox>

Beispiele

Nachdem Sie Connect-ExchangeOnline in PowerShell verwendet haben, führen Sie die folgenden Schritte aus:

Beispiel 1: Konfigurieren des Kalenderlesezugriffs für kanadische Benutzer mithilfe eines Verwaltungsbereichs

New-ServicePrincipal -AppId 71487acd-ec93-476d-bd0e-6c8b31831053 -ObjectId 6233fba6-0198-4277-892f-9275bf728bcc -DisplayName "example"

DisplayName   ObjectId                              AppId
-----------   ---------                              -----
example       6233fba6-0198-4277-892f-9275bf728bcc   71487acd-ec93-476d-bd0e-6c8b3183105
New-ManagementScope -Name "Canadian users" -RecipientRestrictionFilter "CustomAttribute1 -eq '012332'"

Name                 ScopeRestrictionType      Exclusive      RecipientRoot          RecipientFilter
----                 --------------------      ---------      -------------          ---------------
Canadian users    RecipientScope            False                                CustomAttribute1 -eq '012332'
New-ManagementRoleAssignment -App 6233fba6-0198-4277-892f-9275bf728bcc -Role "Application Calendars.Read" -CustomResourceScope "Canadian users"

Name                      Role                 RoleAssigneeName       RoleAssigneeType        AssignmentMethod
----                      ----                 ----------------       ----------------        ----------------
Application Calendar...   Application Ca...    6233fba6-0198-...      ServicePrincipal        Direct

Beispiel 2: Konfigurieren von Mail.Read für alle Postfächer der Admin-Einheit in Europa

New-ServicePrincipal -AppId eb19847b-5563-42ea-b719-ea47cb0cf4b3 -ObjectId 59b7c6cb-58d3-4ee8-a409-8c1f9dbb5d36 -DisplayName "example"

DisplayName    ObjectId                                  AppId
-----------    ---------                                  -----
example        59b7c6cb-58d3-4ee8-a409-8c1f9dbb5d36       eb19847b-5563-42ea-b719-ea47cb0cf4b3
New-ManagementRoleAssignment -App 59b7c6cb-58d3-4ee8-a409-8c1f9dbb5d36 -Role "Application Mail.Read" -RecipientAdministrativeUnitScope 4d819ce9-9257-44d7-af20-68a49e6697f4

Name                         Role                RoleAssigneeName         RoleAssigneeType             AssignmentMethod
----                         ----                ----------------          ----------------            ----------------
Application Mail.Rea...      Application Ma...   59b7c6cb-58d3-...         ServicePrincipal            Direct

Beispiel 3: Testen von Berechtigungen, die einem Dienstprinzipal zugewiesen sind

Test-ServicePrincipalAuthorization -Resource b -Identity "DemoB" |Format-Table

RoleName                      GrantedPermissions          AllowedResourceScope        ScopeType                 InScope
--------                      ------------------          --------------------        ---------                 ------
Application Mail.Read         Mail.Read                   Scope-MESGaDN                CustomRecipientScope     False
Application Calendars.Read    Calendars.Read              Scope-DL1                    CustomRecipientScope     False
Application Contacts.Read     Contacts.Read               Scope-MESGa                  CustomRecipientScope     False

Begrenzungen

  • Anwendungen können nicht Mitglied einer Rollengruppe werden.
  • Anwendungsrollen können nur Dienstprinzipalen zugewiesen werden.
  • Anwendungsrollen können nicht kopiert oder abgeleitet werden.
  • Exklusive Verwaltungsbereiche schränken den App-Zugriff nicht ein.
  • Änderungen an App-Berechtigungen unterliegen einer Cache-Wartung, die je nach aktueller Nutzung der App zwischen 30 Minuten und 2 Stunden variiert. Beim Testen von Konfigurationen umgeht der Testbefehl diesen Cache. Der Cache einer App ohne eingehende Aufrufe von APIs wird nach 30 Minuten zurückgesetzt. Der Cache einer aktiven App wird bis zu 2 Stunden lang aktiv gehalten.

Unterstützte Protokolle

  • MS Graph
  • EWS

Unterstützte Anwendungsrollen

Name Protokoll Berechtigungsliste Beschreibung
Application Mail.Read MS Graph Mail.Read Ermöglicht der App, E-Mails in allen Postfächern zu lesen, ohne dass ein Benutzer angemeldet ist.
Application Mail.ReadBasic MS Graph Mail.ReadBasic Ermöglicht der App das Lesen von E-Mails mit Ausnahme des Textkörpers, des Vorschautexts, der Anlagen und aller erweiterten Eigenschaften in allen Postfächern, ohne dass ein Benutzer angemeldet ist
Application Mail.ReadWrite MS Graph Mail.ReadWrite Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von E-Mails in allen Postfächern, ohne dass ein Benutzer angemeldet ist. Enthält keine Berechtigung zum Senden von E-Mails.
Application Mail.Send MS Graph Mail.Send Die App kann E-Mails im Namen eines beliebigen Benutzers ohne einen angemeldeten Benutzer senden.
Application MailboxSettings.Read MS Graph MailboxSettings.Read Ermöglicht der App, die Postfacheinstellungen des Benutzers in allen Postfächern ohne angemeldeten Benutzer zu lesen.
Application MailboxSettings.ReadWrite MS Graph MailboxSettings.ReadWrite Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von Postfacheinstellungen des Benutzers in allen Postfächern ohne angemeldeten Benutzer.
Application Calendars.Read MS Graph Calendars.Read Ermöglicht der App, Ereignisse in allen Kalendern ohne einen angemeldeten Benutzer zu lesen.
Application Calendars.ReadWrite MS Graph Calendars.ReadWrite Ermöglicht der App, Ereignisse in allen Kalendern ohne einen angemeldeten Benutzer zu erstellen, zu lesen, zu aktualisieren und zu löschen.
Application Contacts.Read MS Graph Contacts.Read Ermöglicht der App, alle Kontakte in allen Postfächern ohne einen angemeldeten Benutzer zu lesen.
Application Contacts.ReadWrite MS Graph Contacts.ReadWrite Ermöglicht der App, alle Kontakte in allen Postfächern ohne einen angemeldeten Benutzer zu erstellen, zu lesen, zu aktualisieren und zu löschen.
Application MailboxFolder.Read MS Graph MailboxFolder.Read.All Ermöglicht der App, alle Postfachordner der Benutzer zu lesen, ohne dass ein Benutzer angemeldet ist.
Application MailboxFolder.ReadWrite MS Graph MailboxFolder.ReadWrite.All Ermöglicht der App, alle Postfachordner der Benutzer zu lesen und zu schreiben, ohne dass ein Benutzer angemeldet ist.
Application MailboxItem.Read MS Graph MailboxItem.Read.All Ermöglicht der App, alle Postfachelemente der Benutzer zu lesen, ohne dass ein Benutzer angemeldet ist.
Application MailboxItem.ReadWrite MS Graph MailboxItem.ReadWrite.All Ermöglicht der App das Lesen, Schreiben und Löschen aller Postfachelemente von Benutzern, ohne dass ein Benutzer angemeldet ist.
Application MailboxItem.Export MS Graph MailboxItem.Export.All Ermöglicht der App, alle Postfachelemente des Benutzers ohne angemeldeten Benutzer zu exportieren.
Application MailboxItem.ImportExport MS Graph MailboxItem.ImportExport.All Ermöglicht der App das Exportieren und Importieren aller Postfachelemente des Benutzers, ohne dass ein Benutzer angemeldet ist.
Application Mail Full Access MS Graph Mail.ReadWrite, Mail.Send Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von E-Mails in allen Postfächern und das Senden von E-Mails als beliebiger Benutzer ohne angemeldeten Benutzer.
Application Exchange Full Access MS Graph Mail.ReadWrite, Mail.Send, MailboxSettings.ReadWrite, Calendars.ReadWrite, Contacts.ReadWrite Ohne angemeldeten Benutzer: Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von E-Mails in allen Postfächern und das Senden von E-Mails als beliebiger Benutzer. Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von Postfacheinstellungen des Benutzers in allen Postfächern. Ermöglicht der App das Erstellen, Lesen, Aktualisieren und Löschen von Kalenderereignissen. Ermöglicht der App, alle Kontakte in allen Postfächern zu erstellen, zu lesen, zu aktualisieren und zu löschen.
Application EWS.AccessAsApp EWS EWS.AccessAsApp Ermöglicht der App die Verwendung von Exchange-Webdiensten mit Vollzugriff auf alle Postfächer.
Application SMTP.SendAsApp MS Graph SMTP.SendAsApp Ermöglicht der App die Verwendung der SMTP-Clientübermittlung, um E-Mails an den Ordner "Postausgang" des Benutzers zu senden.
Application MailboxConfigItem.Read MS Graph MailboxConfigItem.Read Ermöglicht der App, UserConfiguration-Objekte zu lesen, ohne dass ein Benutzer angemeldet ist.
Application MailboxConfigItem.ReadWrite MS Graph MailboxConfigItem.ReadWrite Ermöglicht der App das Lesen, Schreiben, Aktualisieren und Löschen von UserConfiguration-Objekten, ohne dass ein Benutzer angemeldet ist.
Application MailTips.ReadBasic.All MS Graph MailTips.ReadBasic.All Ermöglicht der App den Zugriff nur auf MailInfo-Metadaten, ohne dass E-Mail-Inhalte verfügbar gemacht werden, ohne dass ein Benutzer angemeldet ist
Application Mail-Advanced.ReadWrite.All MS Graph Mail-Advanced.ReadWrite.All Ermöglicht der App, alle E-Mails, einschließlich des Inhalts von Nicht-E-Mail-Entwürfen in Benutzerpostfächern, ohne angemeldeten Benutzer zu erstellen, zu lesen, zu aktualisieren und zu löschen. Umfasst nicht die Berechtigung zum Senden von E-Mails.

Möglicherweise stellen Sie fest, dass diese Rollen Microsoft Graph-Berechtigungen darstellen, denen Sie an anderer Stelle auf der Azure Identity-Plattform zustimmen können. Diese Berechtigungen haben die gleiche Wirkung wie die Graph-Berechtigungen, mit Ausnahme dieser Rollenzuweisungen, die einen granularen Ressourcenzugriff ermöglichen.

Häufig gestellte Fragen

Warum hat meine Anwendung weiterhin Zugriff auf Postfächer, die nicht durch den Bereich gewährt werden, den ich in der RBAC der Exchange Online-Anwendung verwendet habe?

Sie müssen sicherstellen, dass die in Microsoft Entra ID zugewiesenen organisationsweiten Berechtigungen ohne Bereich entfernt wurden. Die Berechtigungen, die mithilfe von Application RBAC zugewiesen werden, gelten zusätzlich zu den Berechtigungen, die Sie in Microsoft Entra ID erteilen. Microsoft Entra-Berechtigungen können nur mithilfe von Anwendungszugriffsrichtlinien eingeschränkt werden. Mit anderen Worten, die zugewiesenen Berechtigungen sind ein Verbundvorgang für die Berechtigungen von Microsoft Entra ID und die Berechtigungen, die in Exchange Online RBAC zugewiesen sind. Jede Behörde kann unabhängig handeln.

Wenn Ihr Dienstprinzipal beispielsweise in Microsoft Entra ID erteilt hat Mail.Read und Sie eine ressourcenbezogene Mail.Read Berechtigung in Application RBAC konfigurieren, ist es wichtig, dass Sie die Zuweisung von Mail.Read von Microsoft Entra ID entfernen. Andernfalls führt die Vereinigung einer nicht bereichsbezogenen Mail.Read Zuteilung von Microsoft Entra und einer ressourcenbezogenen Mail.Read Zuteilung in Application RBAC zu keiner effektiven Ressourcenbereichsabgrenzung.

Wie kann ich alle Anwendungsberechtigungen in einer einzigen Oberfläche anzeigen und ändern?

Um sicherzustellen, dass Administratoren über eine konsolidierte Ansicht der App-Berechtigungen verfügen, zeigen wir diese in Exchange Online erteilten Berechtigungen in einer Microsoft Microsoft Entra-Administratoroberfläche an. Dieses Feature ist in Vorbereitung, bleiben Sie dran.

Wie migriere ich von Anwendungszugriffsrichtlinien zu RBAC für Anwendungen?

Mit Anwendungszugriffsrichtlinien verfügen Sie über einen Dienstprinzipal, eine Berechtigungszustimmung in Azure und eine Richtlinie, die einem Dienstprinzipal in Exchange Online zugeordnet ist. Während Sie Ihren Bereichsmechanismus mithilfe von Exchange-Verwaltungsbereichen oder Verwaltungseinheiten umstrukturieren können, finden Sie hier einige Anleitungen zur Wiederverwendung von Gruppen in einer App-Zugriffsrichtlinie als Bereich für Ihre RBAC für Anwendungserteilung. Dieser Vorgang führt nicht zu einer Unterbrechung der Nutzung Ihrer App.

Migrationsschritte:

  1. Erstellen Sie einen neuen Verwaltungsbereich, der auf die Bereichsgruppe aus der Anwendungszugriffsrichtlinie verweist.

  2. Erstellen Sie das Dienstprinzipalzeigerobjekt.

  3. Weisen Sie dem Dienstprinzipal in Exchange Online die erforderlichen Berechtigungen mit der Einschränkung des Verwaltungsbereichs zu.

  4. Entfernen Sie die Zustimmung zur Berechtigung in Azure.

  5. Entfernen Sie die Anwendungszugriffsrichtlinie.

    Beim Anlegen des Verwaltungsbereichs in Schritt 1 verwenden Sie einen Empfängerfilter mit dem Parameter Filter.MemberOfGroup Hier ist ein Beispiel:

    "MemberOfGroup -eq 'CN=mesga20220818210551,OU=Fabrikam346.onmicrosoft.com,OU=Microsoft Exchange Hosted Organizations,DC=NAMPR00A001,DC=prod,DC=outlook,DC=com'"

Hinweis

Dieser Filterparameter verwendet den definierten Namen der Gruppe, den Sie mit Get-Group Cmdlets ermitteln können.

Einschränkungen:

  • Geschachtelte Gruppenmitglieder werden als außerhalb des Gültigkeitsbereichs betrachtet. Nur die direkte Gruppenmitgliedschaft führt dazu, dass das Mitglied im Geltungsbereich der Autorisierung berücksichtigt wird.
  • Microsoft 365-Gruppen, Mail-Enabled Sicherheitsgruppen und Verteilerlisten werden unterstützt.

Wie funktioniert RBAC für Anwendungen zusammen mit Richtlinien für den Anwendungszugriff?

Kompatibilität mit der App-Zugriffsrichtlinie:

RBAC für Anwendungen ersetzt Richtlinien für den Anwendungszugriff.

Die Interoperabilität der Autorisierung kann wie folgt beschrieben werden:

  • Anwendungszugriffsrichtlinien beschränken NUR die in Microsoft Entra ID zugewiesenen Berechtigungen.

  • RBAC für Anwendungen bietet einen alternativen Ausdruck der Autorisierung mit einem zugeordneten Ressourcenbereich.

  • Eine App kann sowohl über Microsoft Entra-Einwilligungsberechtigungen als auch über RBAC-Zuweisungen verfügen. Wir erwarten diesen Fall, wenn eine App (zum Beispiel) organization-wide Mail.Read und scoped hatMail.Send.

  • Einwilligungen sind additiv.

Beispiel Eins: Einwilligungen von 2 Systemen:

  • Eine App hat Mail.Read in Microsoft Entra ID.
  • Diese App ist mithilfe einer Anwendungszugriffsrichtlinie auf die E-Mail-aktivierte Sicherheitsgruppe 1 beschränkt.
  • Dieselbe App hat Calendar.Read dem Verwaltungsbereich 1 in RBAC für Anwendungen zugestimmt.
  • Postfach A befindet sich in der E-Mail-aktivierten Sicherheitsgruppe 1.
  • Postfach B befindet sich im Bereich des Verwaltungsbereichs 1.

MS Graph-Zugriff auf einen Endpunkt, der sowohl als auch Mail.ReadCalendar.Read für App 1:

  • Zielpostfach A: schlägt fehl.
  • Ziel für Postfach B: schlägt fehl.

Dieser Endpunkt benötigt sowohl als Calendar.Readauch Mail.Read . Die App verfügt zwar einzeln über diese Berechtigungen für zwei separate Postfächer, jedoch nicht über beide Berechtigungen für ein Postfach.

Beispiel 2: Doppelte Zuweisung der gleichen Berechtigung:

  • Eine App hat Mail.Read in Microsoft Entra ID.
  • Diese App ist mithilfe einer Anwendungszugriffsrichtlinie auf die E-Mail-aktivierte Sicherheitsgruppe 1 beschränkt.
  • Dieselbe App hat Mail.Read dem Verwaltungsbereich 1 mit RBAC für Anwendungen zugestimmt.
  • Postfach A befindet sich in der E-Mail-aktivierten Sicherheitsgruppe 1.
  • Der Verwaltungsbereich 1 ermöglicht den Zugriff auf alle Postfächer mit Ausnahme von Postfach A (nach einigen Filtern wie Alias -ne mbxa).

MS Graph-Zugriff auf einen Endpunkt, der App 1 erfordert Mail.Read :

  • Ziel Postfach A: zulassen.
  • Ziel Postfach B: zulassen.

Während die Mail.Read von Microsoft Entra-only Zugriff auf Postfach A zulässt, erlaubt die RBAC-Zuweisung den Zugriff auf alles außer A. Tatsächlich ermöglicht diese Zuweisung den Zugriff auf alles, da "A und Nicht A" alles bedeutet.

Obwohl wir diese Grenzfälle der Vollständigkeit halber beschrieben haben, erwarten wir nicht, dass Anwendungszugriffsrichtlinien typischerweise mit RBAC für Anwendungen verwendet werden. Organisationsweite Berechtigungen sollten in Microsoft Entra ID zugewiesen werden, während ressourcenbezogene Berechtigungen mithilfe von RBAC für Anwendungen erteilt werden sollten.

Wie viele Anwendungen werden von RBAC für Anwendungen unterstützt?

Sie können bis zu 10.000 Anwendungen pro organization haben, wenn Sie RBAC für Anwendungen verwenden. Teilen Sie uns mit, ob dieses Limit für Sie ein Problem darstellt. Wir haben RBAC für Anwendungen in einer hochgradig skalierbaren Weise entwickelt, um die Anforderungen unserer größten Kunden zu erfüllen.

Warum funktioniert die AutoErmittlung nicht?

Derzeit kann auf den AutoErmittlungsdienst nicht zugegriffen werden, wenn RBAC-Anwendungsrollen verwendet werden.

Was geschieht in Exchange, wenn ich einen Dienstprinzipal in Microsoft Enttra lösche?

Gelöschte Dienstprinzipale in Microsoft Entra werden automatisch auch in Exchange entfernt. Durch diese Entfernung werden alle Zuweisungen an diese Dienstprinzipale gelöscht, Verwaltungsbereiche bleiben jedoch unberührt.

Feedback zu diesem Feature

Feedback zu diesem Feature kann geteilt werden mit exoapprbacpreview@microsoft.com.