Get-EXOMailboxPermission

Этот командлет доступен только в модуле PowerShell Exchange Online. Дополнительные сведения см. в разделе Сведения о модуле PowerShell Exchange Online.

Используйте командлет Get-EXOMailboxPermission для получения разрешений на почтовый ящик.

Сведения о наборах параметров в разделе Синтаксис ниже см. В разделе Синтаксис командлета Exchange.

Синтаксис

Default (По умолчанию)

Get-EXOMailboxPermission
    [-ResultSize <Unlimited>]
    [<CommonParameters>]

Identity

Get-EXOMailboxPermission

    [-ExternalDirectoryObjectId <Guid>]
    [-Identity <String>]
    [-Owner]
    [-PrimarySmtpAddress <String>]
    [-ResultSize <Unlimited>]
    [-SoftDeletedMailbox]
    [-User <String>]
    [-UserPrincipalName <String>]
    [<CommonParameters>]

Описание

Выходные данные этого командлета содержат следующее:

  • Identity: нужный почтовый ящик.
  • Пользователь: субъект безопасности (пользователь, группа безопасности, группа ролей управления Exchange и т. д.), имеющий разрешение на доступ к почтовому ящику.
  • AccessRights: имеющееся у субъекта безопасности разрешение. Доступные значения: ChangeOwner (изменение владельца почтового ящика), ChangePermission (изменение разрешений на почтовый ящик), DeleteItem (удаление почтового ящика), ExternalAccount (указывает, что учетная запись не в том же домене), FullAccess (открыть почтовый ящик, получить доступ к его содержимому, но не может отправить почту) и ReadPermission (чтение разрешений в почтовом ящике). Статус доступа (разрешен или запрещен) указывается в столбце Deny.
  • IsInherited: указывает, унаследовано разрешение (True) или назначено непосредственно почтовому ящику (False). Разрешения наследуются от базы данных почтовых ящиков и (или) Active Directory. Как правило, разрешения, назначенные напрямую, переопределяют наследуемые разрешения.
  • Deny: указывает, разрешен (False) или запрещен (True) доступ. Как правило, запреты переопределяют разрешения.

По умолчанию почтовым ящикам пользователей назначаются следующие разрешения:

  • Разрешения FullAccess и ReadPermission назначаются непосредственно субъекту NT AUTHORITY\SELF. Эта запись предоставляет пользователю доступ к собственному почтовому ящику.
  • Полный доступ запрещен администраторам, администраторам домена, администраторам предприятия и управлению организацией. Благодаря этому пользователи и участники указанных групп не могут открывать почтовые ящики других пользователей.
  • ChangeOwner, ChangePermission, DeleteItem и ReadPermission разрешены администраторам, администраторам домена, администраторам предприятия и управлению организацией. Эти унаследованные записи разрешений также разрешают FullAccess. Однако у этих пользователей и групп нет доступа FullAccess к почтовому ящику, так как наследуемые запреты переопределяют наследуемые разрешения.
  • Разрешение FullAccess наследует субъект NT AUTHORITY\SYSTEM, а разрешение ReadPermission — субъект NT AUTHORITY\NETWORK.
  • FullAccess и ReadPermission наследуются серверами Exchange Server, ChangeOwner, ChangePermission, DeleteItem и ReadPermission наследуются доверенной подсистемой Exchange, а ReadPermission наследуется управляемыми серверами доступности.

По умолчанию другие группы безопасности и группы ролей наследуют разрешения для почтовых ящиков в зависимости от их расположения (локальный Exchange или Microsoft 365).

Примеры

Пример 1

Get-EXOMailboxPermission -Identity john@contoso.com

В этом примере возвращается разрешение пользователя на почтовые ящики.

Параметры

-ExternalDirectoryObjectId

Применимо: Exchange Online

Параметр ExternalDirectoryObjectId определяет почтовый ящик, который требуется просмотреть с помощью ObjectId в Microsoft Entra ID.

Этот параметр нельзя использовать с параметрами Identity, PrimarySmtpAddress или UserPrincipalName.

Свойства параметров

Тип:Guid
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Identity
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Identity

Применимо: Exchange Online

Параметр Identity указывает почтовый ящик, который требуется просмотреть. Для максимальной производительности рекомендуется использовать идентификатор пользователя или имя участника-пользователя (UPN) для идентификации почтового ящика.

В противном случае можно использовать любое значение, однозначно определяющее почтовый ящик. Например:

  • Имя
  • Псевдоним
  • различающееся имя (DN);
  • LegacyExchangeDN
  • SamAccountName

Этот параметр нельзя использовать с параметрами ExternalDirectoryObjectId, PrimarySmtpAddress или UserPrincipalName.

Внимание! Значение $null или несуществующее значение для параметра Identity возвращает все объекты, как если бы вы выполнили команду Get- без параметра Identity. Убедитесь, что все списки значений для параметра Identity являются точными и не содержат несуществующих $null значений.

Свойства параметров

Тип:String
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Identity
Position:Named
Обязательно:False
Значение из конвейера:True
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-Owner

Применимо: Exchange Online

Параметр Owner возвращает сведения о владельце почтового ящика, заданном параметром Identity. С этим параметром не нужно указывать значение.

Свойства параметров

Тип:SwitchParameter
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Identity
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-PrimarySmtpAddress

Применимо: Exchange Online

PrimarySmtpAddress определяет почтовый ящик, который нужно просмотреть по основному SMTP-адресу электронной почты (например, navin@contoso.com).

Этот параметр нельзя использовать с параметрами ExternalDirectoryObjectId, Identity или UserPrincipalName.

Свойства параметров

Тип:String
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Identity
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

-ResultSize

Применимо: Exchange Online

Параметр ResultSize указывает максимальное число возвращаемых результатов. Если требуется возвратить все результаты, отвечающие условиям запроса, используйте для этого параметра значение unlimited. Значение по умолчанию — 1000.

Свойства параметров

Тип:Unlimited
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

(All)
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-SoftDeletedMailbox

Применимо: Exchange Online

Переключатель SoftDeletedMailbox необходим для возврата обратимо удаленных почтовых ящиков в результатах. С этим параметром не нужно указывать значение.

Обратимо удаленные почтовые ящики — это почтовые ящики, которые по-прежнему можно восстановить.

Свойства параметров

Тип:SwitchParameter
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Identity
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-User

Применимо: Exchange Online

Параметр User возвращает сведения о пользователе, у которого есть разрешения на доступ к почтовому ящику, указанному параметром Identity.

Пользователь, указанный для этого параметра, должен быть пользователем или группой безопасности (субъектом безопасности, которому могут быть назначены разрешения). Можно использовать любое уникальное значение, идентифицирующее пользователя. Пример:

  • имя;
  • различающееся имя (DN);
  • различающееся имя (DN);
  • GUID

Примечание. В настоящее время значение, указанное для этого параметра, учитывает регистр.

Свойства параметров

Тип:String
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Identity
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:False
Значение из оставшихся аргументов:False

-UserPrincipalName

Применимо: Exchange Online

Параметр UserPrincipalName определяет почтовый ящик, который нужно просмотреть по имени участника-пользователя (например, navin@contoso.onmicrosoft.com).

Этот параметр нельзя использовать с параметрами ExternalDirectoryObjectId, Identity или PrimarySmtpAddress.

Свойства параметров

Тип:String
Default value:None
Поддерживаются подстановочные знаки:False
DontShow:False

Наборы параметров

Identity
Position:Named
Обязательно:False
Значение из конвейера:False
Значение из конвейера по имени свойства:True
Значение из оставшихся аргументов:False

CommonParameters

Этот командлет поддерживает общие параметры: -Debug, -ErrorAction, -ErrorVariable, -InformationAction, -InformationVariable, -OutBuffer, -OutVariable, -PipelineVariable, -ProgressAction, -Verbose, -WarningAction и -WarningVariable. Дополнительные сведения см. в статье about_CommonParameters.