Get-EXOMailboxPermission

Dieses Cmdlet ist nur im PowerShell-Modul Exchange Online verfügbar. Weitere Informationen finden Sie unter Informationen zum PowerShell-Modul von Exchange Online.

Verwenden Sie das Cmdlet Get-EXOMailboxPermission, um Berechtigungen für ein Postfach abzurufen.

Informationen zu den Parametersätzen im Abschnitt zur Syntax weiter unten finden Sie unter Syntax der Exchange-Cmdlets.

Syntax

Default (Standard)

Get-EXOMailboxPermission
    [-ResultSize <Unlimited>]
    [<CommonParameters>]

Identity

Get-EXOMailboxPermission

    [-ExternalDirectoryObjectId <Guid>]
    [-Identity <String>]
    [-Owner]
    [-PrimarySmtpAddress <String>]
    [-ResultSize <Unlimited>]
    [-SoftDeletedMailbox]
    [-User <String>]
    [-UserPrincipalName <String>]
    [<CommonParameters>]

Beschreibung

Die Ausgabe dieses Cmdlets enthält die folgenden Informationen:

  • Identität: Das betroffene Postfach.
  • Benutzer: Der Sicherheitsprinzipal (Benutzer, Sicherheitsgruppe, Exchange-Verwaltungsrollengruppe usw.), der über die Berechtigung für das Postfach verfügt.
  • AccessRights: Die Berechtigung, die der Sicherheitsprinzipal für das Postfach besitzt. Die verfügbaren Werte sind ChangeOwner (Ändern des Besitzers des Postfachs), ChangePermission (Ändern der Berechtigungen für das Postfach), DeleteItem (Löschen des Postfachs), ExternalAccount (gibt an, dass sich das Konto nicht in derselben Domäne befindet), FullAccess (Öffnen des Postfachs, Zugreifen auf dessen Inhalt, aber keine E-Mail können gesendet werden) und ReadPermission (Lesen der Berechtigungen für das Postfach). Ob die Berechtigungen zugelassen oder verweigert werden, wird in der Spalte Deny angezeigt.
  • IsInherited: Gibt an, ob die Berechtigung geerbt (True) oder direkt dem Postfach zugewiesen (False) wurde. Berechtigungen werden von der Postfachdatenbank und/oder Active Directory geerbt. In der Regel setzen direkt zugewiesene Berechtigungen geerbte Berechtigungen außer Kraft.
  • Deny: Gibt an, ob die Berechtigung zugelassen (False) oder abgelehnt wurde (True). In der Regel wird „Berechtigungen zulassen“ von „Berechtigungen ablehnen“ außer Kraft gesetzt.

Standardmäßig werden die folgenden Berechtigungen Benutzerpostfächern zugewiesen:

  • FullAccess und ReadPermission werden direkt NT AUTHORITY\SELF zugewiesen. Dieser Eintrag weist dem eigenen Postfach eine Benutzerberechtigung zu.
  • Der Vollzugriff wird Administrator, Domänenadministratoren, Organisationsadministratoren und der Organisationsverwaltung verweigert. Diese geerbten Berechtigungen verhindern, dass diese Benutzer und Gruppenmitglieder Postfächer anderer Benutzer öffnen.
  • ChangeOwner, ChangePermission, DeleteItem und ReadPermission sind für Administratoren, Domänenadministratoren, Organisationsadministratoren und Organisationsverwaltung zulässig. Diese geerbten Berechtigungseinträge scheinen auch den Vollzugriff zu ermöglichen. Diese Benutzer und Gruppen verfügen jedoch nicht über FullAccess auf das Postfach, da die geerbten Verweigerungsberechtigungseinträge die geerbten Berechtigungseinträge außer Kraft setzen.
  • FullAccess wird vererbt von NT AUTHORITY\SYSTEM und ReadPermission wird vererbt von NT AUTHORITY\NETWORK.
  • FullAccess und ReadPermission werden von Exchange-Servern geerbt, ChangeOwner, ChangePermission, DeleteItem und ReadPermission werden vom vertrauenswürdigen Exchange-Subsystem geerbt, und ReadPermission wird von verwalteten Verfügbarkeitsservern geerbt.

Standardmäßig erben andere Sicherheitsgruppen und Rollengruppen Berechtigungen für Postfächer basierend auf ihrem Standort (lokal, Exchange oder Microsoft 365).

Beispiele

Beispiel 1

Get-EXOMailboxPermission -Identity john@contoso.com

In diesem Beispiel wird die Berechtigung zurückgegeben, die der Benutzer für Postfächer hat

Parameter

-ExternalDirectoryObjectId

Anwendbar: Exchange Online

Der Parameter ExternalDirectoryObjectId identifiziert das Postfach, das Sie anzeigen möchten, anhand der ObjectId in Microsoft Entra ID.

Sie können diesen Parameter nicht mit den Parametern Identity, PrimarySmtpAddress oder UserPrincipalName verwenden.

Parametereigenschaften

Typ:Guid
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

Identity
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:True
Wert aus verbleibenden Argumenten:False

-Identity

Anwendbar: Exchange Online

Der Parameter "Identity" gibt das Postfach an, das Sie anzeigen möchten. Um eine optimale Leistung zu erzielen, empfehlen wir die Verwendung der Benutzer-ID oder des Benutzerprinzipalnamens (UPN) zur Identifizierung des Postfachs.

Andernfalls können Sie einen beliebigen Wert verwenden, der das Postfach eindeutig identifiziert. Zum Beispiel:

  • Name
  • Alias
  • Distinguished Name (DN)
  • LegacyExchangeDN
  • SamAccountName

Sie können diesen Parameter nicht mit den Parametern ExternalDirectoryObjectId, PrimarySmtpAddress oder UserPrincipalName verwenden.

Vorsicht: Der Wert $null oder ein nicht vorhandener Wert für den Identity-Parameter gibt alle Objekte so zurück, als ob Sie den Get-Befehl ohne den Identity-Parameter ausgeführt hätten. Überprüfen Sie, ob alle Wertelisten für den Parameter "Identity" korrekt sind und keine nicht vorhandenen $null-Werte enthalten.

Parametereigenschaften

Typ:String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

Identity
Position:Named
Obligatorisch:False
Wert aus Pipeline:True
Wert aus Pipeline nach dem Eigenschaftsnamen:True
Wert aus verbleibenden Argumenten:False

-Owner

Anwendbar: Exchange Online

Der Schalter "Besitzer" gibt die Besitzerinformationen für das Postfach zurück, die durch den Parameter "Identity" angegeben werden. Sie müssen keinen Wert für diese Option angeben.

Parametereigenschaften

Typ:SwitchParameter
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

Identity
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-PrimarySmtpAddress

Anwendbar: Exchange Online

Die PrimarySmtpAddress identifiziert das Postfach, das Sie anzeigen möchten, anhand der primären SMTP-E-Mail-Adresse (z. B navin@contoso.com. ).

Sie können diesen Parameter nicht mit den Parametern ExternalDirectoryObjectId, Identity oder UserPrincipalName verwenden.

Parametereigenschaften

Typ:String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

Identity
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:True
Wert aus verbleibenden Argumenten:False

-ResultSize

Anwendbar: Exchange Online

Der ResultSize-Parameter gibt die maximale Anzahl von zurückzugebenden Ergebnissen an. Wenn Sie alle Anforderungen zurückgeben möchten, die der Abfrage entsprechen, verwenden Sie unlimited als Wert für diesen Parameter. Der Standardwert ist 1000.

Parametereigenschaften

Typ:Unlimited
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

(All)
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-SoftDeletedMailbox

Anwendbar: Exchange Online

Die Option SoftDeletedMailbox ist erforderlich, um vorläufig gelöschte Postfächer in den Ergebnissen zurückzugeben. Sie müssen keinen Wert für diese Option angeben.

Vorläufig gelöschte Postfächer sind gelöschte Postfächer, die noch wiederhergestellt werden können.

Parametereigenschaften

Typ:SwitchParameter
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

Identity
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-User

Anwendbar: Exchange Online

Der Parameter User gibt Informationen über den Benutzer zurück, der über Berechtigungen für das durch den Parameter "Identity" angegebene Postfach verfügt.

Der von Ihnen für diesen Parameter angegebene Benutzer muss ein Benutzer oder eine Sicherheitsgruppe sein (ein Sicherheitsprinzipal, der Berechtigungen zugewiesen haben kann). Sie können einen beliebigen Wert angeben, mit dem der Benutzer eindeutig identifiziert werden kann. Beispiel:

  • Name
  • Distinguished Name (DN)
  • Distinguished Name (DN)
  • GUID

Hinweis: Derzeit beachten Sie bei dem Wert, den Sie für diesen Parameter angeben, die Groß-/Kleinschreibung.

Parametereigenschaften

Typ:String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

Identity
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:False
Wert aus verbleibenden Argumenten:False

-UserPrincipalName

Anwendbar: Exchange Online

Der Parameter UserPrincipalName identifiziert das Postfach, das Sie anzeigen möchten, per UPN (z. B navin@contoso.onmicrosoft.com. ).

Sie können diesen Parameter nicht mit den Parametern ExternalDirectoryObjectId, Identity oder PrimarySmtpAddress verwenden.

Parametereigenschaften

Typ:String
Standardwert:None
Unterstützt Platzhalter:False
Nicht anzeigen:False

Parametersätze

Identity
Position:Named
Obligatorisch:False
Wert aus Pipeline:False
Wert aus Pipeline nach dem Eigenschaftsnamen:True
Wert aus verbleibenden Argumenten:False

CommonParameters

Dieses Cmdlet unterstützt die allgemeinen Parameter: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction und -WarningVariable. Weitere Informationen finden Sie unter about_CommonParameters.