Berechtigungen in Exchange-Hybridbereitstellungen

Die Exchange Online in Microsoft 365 oder Office 365 organization basiert auf Exchange Server und verwendet wie bei lokalen Organisationen auch rollenbasierte Access Control (Role Based , RBAC) zur Steuerung von Berechtigungen. Administratoren werden Berechtigungen über Verwaltungsrollengruppen erteilt, während Endbenutzern Berechtigungen über Zuweisungsrichtlinien für Verwaltungsrollen erteilt werden.

Weitere Informationen zu Berechtigungen in Exchange Online und lokalem Exchange finden Sie unter: Exchange Server-Berechtigungen und Featureberechtigungen in Exchange Online.

Administratorberechtigungen

Standardmäßig wird der Benutzer, der zum Erstellen des Office 365 organization verwendet wurde, Mitglied der Rollengruppe "Organisationsverwaltung" im Exchange Online organization. Dieser Benutzer kann die gesamte Exchange Online organization verwalten, einschließlich der Konfiguration von Einstellungen auf organization-Ebene und der Verwaltung Exchange Online Empfänger.

Sie können je nach der erforderlichen Verwaltung weitere Administratoren in der Exchange Online organization hinzufügen. Sie können z. B. andere organization-Administratoren und Empfängeradministratoren hinzufügen, spezialisierten Benutzern das Ausführen von Complianceaufgaben wie Erkennung ermöglichen, benutzerdefinierte Berechtigungen konfigurieren und vieles mehr. Die gesamte Berechtigungsverwaltung für Exchange Online Microsoft 365- und Office 365 Administratoren muss im Exchange Online organization entweder mithilfe des Exchange Admin Center (EAC) oder Exchange Online PowerShell durchgeführt werden.

Wichtig

Es findet keine Übertragung von Berechtigungen zwischen dem lokalen organization und Microsoft 365 oder Office 365 organization statt. Berechtigungen, die Sie in der lokalen organization definiert haben, müssen in Microsoft 365 oder Office 365 organization neu erstellt werden.

Weitere Informationen finden Sie unter Manage Role Groups und Manage Role Group Members.

Delegieren von Berechtigungen für Postfächer

In lokalen Exchange-Bereitstellungen werden Benutzern verschiedene Berechtigungen für die Postfächer anderer Benutzer gewährt. Dies wird als delegierte Postfachberechtigungen bezeichnet und ist nützlich, wenn ein administrativer Assistent einen Teil des Postfachs eines anderen Benutzers verwalten muss, z. B. die Verwaltung des Kalenders einer Führungskraft. Exchange-Hybridbereitstellungen unterstützen die Verwendung einiger, aber nicht aller Postfachberechtigungen zwischen Postfächern in einer lokalen Exchange-organization und Postfächern in Microsoft 365 oder Office 365. In den folgenden Abschnitten wird erläutert, welche Berechtigungen unterstützt werden und welche nicht. andere Konfigurationen, die zur Unterstützung von Hybridpostfachberechtigungen erforderlich sind; und wie Postfachberechtigungen zwischen Ihrer lokalen organization und Microsoft 365 oder Office 365 synchronisiert werden.

Postfachberechtigungen in Hybridumgebungen

Nicht alle Postfachberechtigungen werden in einer Exchange-Hybridumgebung vollständig unterstützt.

In Hybridumgebungen unterstützte Postfachberechtigungen

  • Vollzugriff: Einem Postfach auf einem lokalen Exchange-Server kann die Vollzugriffsberechtigung für ein Microsoft 365- oder Office 365-Postfach erteilt werden und umgekehrt. So kann beispielsweise einem Microsoft 365- oder Office 365-Postfach die Vollzugriffsberechtigung für ein lokales freigegebenes Postfach erteilt werden. Benutzer müssen das Postfach mit dem Outlook-Desktopclient öffnen. Standortübergreifende Postfachberechtigungen werden in Outlook im Web nicht vollständig unterstützt. Benutzer können "Anderes Postfach in Outlook im Web öffnen" verwenden, um andere Postfächer zu öffnen, in denen sie über Vollzugriffsberechtigungen verfügen. Dadurch werden jedoch ein Umleitungslink und eine Eingabeaufforderung zu den Anmeldeinformationen generiert, bevor der Benutzer auf das Postfach zugreifen kann.

    Hinweis

    Benutzer erhalten möglicherweise zusätzliche Aufforderungen zu Anmeldeinformationen, wenn sie zum ersten Mal auf ein Postfach in der anderen Organization zugreifen und es ihrem Outlook-Profil hinzufügen.

  • Senden im Auftrag: Einem Postfach auf einem lokalen Exchange-Server kann die Berechtigung "Senden im Auftrag von" für ein Microsoft 365- oder Office 365-Postfach erteilt werden und umgekehrt. Beispielsweise kann einem Microsoft 365- oder Office 365-Postfach die Berechtigung "Senden im Auftrag von" für ein lokales freigegebenes Postfach erteilt werden. Benutzer müssen das Postfach mit dem Outlook-Desktopclient öffnen. Standortübergreifende Postfachberechtigungen werden in Outlook im Web nicht unterstützt.

    Auf Ihrem Microsoft Entra Connect-Server sind einige Änderungen erforderlich, damit die Berechtigungen "Senden im Auftrag von" zwischen Ihren lokalen Exchange-Servern und Exchange Online synchronisiert werden können. Ausführliche Informationen finden Sie im Abschnitt Aktivieren der Unterstützung für hybride Postfachberechtigungen in Microsoft Entra Connect weiter unten in diesem Artikel.

  • Private Elemente: Wenn Sie einem Postfach die Berechtigung "Vollzugriff " erteilen, können Sie entscheiden, ob die Stellvertretung private Elemente (private Besprechungen, Termine, Kontakte oder Aufgaben) im Postfach anzeigen darf.

    Um private Elemente für eine Stellvertretung freizugeben, verwenden Sie das folgende Verfahren in Outlook:

    1. Zu Datei>wechseln Kontoeinstellungen>Zugriff delegieren

      Einstellung für den delegierten Zugriff in Outlook.

    2. Klicken Sie im nächsten Fenster auf Hinzufügen. Ein neues Menü wird angezeigt, in dem die Personen in Ihrer organization aufgelistet werden. Wählen Sie einen Stellvertreter aus, und klicken Sie auf OK.

    3. Das folgende Bild wird angezeigt, in dem Sie das entsprechende Kontrollkästchen aktivieren können, um private Elemente für eine Stellvertretung freizugeben.

      Die Stellvertretung kann meine Einstellung für private Elemente in Outlook sehen.

Weitere Informationen finden Sie unter Übersicht über die Delegierung in einer Office 365-Hybridumgebung.

Postfachberechtigungen und -funktionen werden in Hybridumgebungen NICHT unterstützt

  • Senden als: Ermöglicht es einem Benutzer, E-Mails so zu senden, als kämen sie scheinbar aus dem Postfach eines anderen Benutzers. Microsoft Entra Connect synchronisiert nicht automatisch die "Senden als"-Berechtigung zwischen dem lokalen Exchange und Microsoft 365 oder Office 365. "Senden als" funktioniert jedoch in den meisten Szenarien, wenn Sie die "Senden als"-Berechtigungen in beiden Umgebungen manuell hinzufügen, indem Sie die Exchange-Verwaltungsshell für das lokale Exchange und die Exchange Online PowerShell für Microsoft 365 oder Office 365 verwenden.

    Beispielsweise möchten Sie einem Cloudpostfach mit dem Namen EXO1 die Berechtigung "Senden als" für ein lokales Postfach mit dem Namen "ONPREM1" erteilen.

    Führen Sie den folgenden Befehl in der Exchange-Verwaltungsshell auf Ihrem lokalen Exchange-Server aus:

    Add-ADPermission -Identity EXO1 -User ONPREM1 -AccessRights ExtendedRight -ExtendedRights "Send As"
    

Ausführliche Informationen zu Syntax und Parametern finden Sie unter Add-ADPermission.

Führen Sie dann den entsprechenden Befehl in Exchange Online PowerShell aus:

Add-RecipientPermission -Identity EXO1 -Trustee ONPREM1 -AccessRights SendAs

Ausführliche Informationen zu Syntax und Parametern finden Sie unter Add-RecipientPermission.

Hinweis

Die "Senden als"-Berechtigung ist auch erforderlich, um die Anforderungen für den lokalen Exchange-Server und Microsoft Entra Connect in den nächsten beiden Abschnitten zu erfüllen.

  • Automatische Zuordnung: Ermöglicht Outlook, beim Start automatisch alle Postfächer zu öffnen, auf die einem Benutzer Vollzugriff gewährt wurde. (Beachten Sie, dass die automatische Zuordnung nur für einzelne Benutzer funktioniert, denen die entsprechenden Berechtigungen erteilt wurden, und nicht für Gruppen jeglicher Art.)

  • Ordnerberechtigungen: Gewähren Zugriff auf den Inhalt eines bestimmten Ordners.

Postfächer, die diese Berechtigungen von einem anderen Postfach empfangen, müssen gleichzeitig mit diesem Postfach verschoben werden. Wenn ein Postfach Berechtigungen von mehreren Postfächern empfängt, müssen dieses Postfach und alle Postfächer, die Berechtigungen dafür gewähren, gleichzeitig verschoben werden. Weitere Informationen finden Sie unter https://support.microsoft.com/help/3064053.

Konfigurieren der lokalen Exchange-Server zur Unterstützung von Hybridpostfachberechtigungen

Um die Berechtigungen "Vollzugriff" und "Senden im Auftrag von" in einer Hybridbereitstellung zu aktivieren, sind je nach installierter Exchange-Version möglicherweise weitere Konfigurationsänderungen erforderlich. Die folgende Tabelle zeigt, welche Versionen von Exchange delegierte Postfachberechtigungen in einer Hybridbereitstellung mit Microsoft 365 oder Office 365 unterstützen und welche zusätzliche Konfiguration erforderlich ist. Schritte zum Konfigurieren von Exchange 2013- und 2010-Servern und Postfächern für die Unterstützung von Zugriffssteuerungslisten finden Sie unter Configure Exchange to support delegated mailbox permissions in a hybrid deployment.

Exchange-Version Voraussetzungen
Exchange 2016 Aktivieren Sie die ACLable-Objektsynchronisierung auf Organisationsebene.
Aktivieren Sie ACLs manuell für jedes Postfach, das zu Microsoft 365 oder Office 365 verschoben wurde, bevor die ACLable-Objektsynchronisierung auf Organisationsebene aktiviert wurde.
Für Postfächer, die nach Microsoft 365 oder Office 365 verschoben werden, nachdem die ACLable-Objektsynchronisierung auf Organisationsebene aktiviert wurde, sind keine weiteren Konfigurationen erforderlich.
Exchange 2013 Für Exchange 2013-Server müssen folgende Voraussetzungen erfüllt sein:
  • Das neueste kumulative Update (KU) oder das unmittelbar vorhergehende kumulative Update muss installiert sein. Exchange 2013-Server mit älteren kumulativen Updates werden nicht unterstützt und funktionieren möglicherweise nicht mit delegierten Postfachberechtigungen in einer Hybridbereitstellung.
  • Die Exchange-organization ist so konfiguriert, dass Zugriffssteuerungslisten (ACLs) auf E-Mail-Objekte gestempelt und mit Microsoft 365 oder Office 365 synchronisiert werden können.
  • Lokale Remotepostfächer, die Postfächern zugeordnet sind, die vor Exchange 2013 CU10 in Microsoft 365 oder Office 365 verschoben wurden, müssen manuell konfiguriert werden, um ACLs zu unterstützen. Auf Servern mit Exchange 2013 mit kumulativem Update 10 oder höher erstellte Remotepostfächer werden automatisch konfiguriert, nachdem die Exchange-Organisation für das Zulassen von Zugriffssteuerungslisten konfiguriert wurde.
Exchange 2010 Nicht mehr unterstützt.
Bisher mussten lokale Remotepostfächer, die Microsoft 365- oder Office 365-Postfächern zugeordnet sind, für die Unterstützung von ACLs konfiguriert werden. Dies war für jedes lokale Remotepostfach erforderlich, das einem Microsoft 365- oder Office 365-Postfach zugeordnet ist.
Exchange 2007 oder älter Nicht unterstützt

Aktivieren der Unterstützung für hybride Postfachberechtigungen in Microsoft Entra Connect

Zusätzlich zum Konfigurieren Ihrer lokalen Exchange-Server müssen Sie auch sicherstellen, dass der Microsoft Entra Connect (Microsoft Entra Connect)-Server für die Synchronisierung von Hybridpostfachberechtigungen eingerichtet ist. Gehen Sie wie folgt vor, um sicherzustellen, dass Ihr Microsoft Entra Connect-Server bereit ist, diese Berechtigungen zu unterstützen:

  • Aktualisieren Sie Microsoft Entra Connect: Für Microsoft Entra Connect muss mindestens ein Upgrade auf Version 1.1.553.0 durchgeführt werden. Sie können die neueste Version von Microsoft Entra Connect von Microsoft Entra Connect herunterladen.

  • Aktivieren von Exchange Hybrid in Microsoft Entra Connect: Um die Attribute zu synchronisieren, die Hybridpostfachberechtigungen aktivieren (insbesondere die Berechtigung "Senden im Auftrag von"), müssen Sie sicherstellen, dass die Konfigurationsoption für die Exchange-Hybridbereitstellung in Microsoft Entra Connect aktiviert ist. Informationen dazu, wie Sie den Installationsassistenten für Microsoft Entra Connect erneut ausführen, um die Konfiguration zu aktualisieren, finden Sie unter Microsoft Entra Connect Sync: Zweites Ausführen des Installations-Assistenten

Endbenutzerberechtigungen

Wie Administratorberechtigungen können Endbenutzern in Exchange Online Berechtigungen erteilt werden. Standardmäßig werden Endbenutzern Berechtigungen über die Standardrichtlinie für die Rollenzuweisung erteilt. Diese Richtlinie wird auf jedes Postfach in der Exchange Online organization angewendet. Wenn die standardmäßig erteilten Berechtigungen ausreichen, sind keine weiteren Schritte erforderlich.

Wenn Sie Endbenutzerberechtigungen anpassen möchten, können Sie entweder die vorhandene Standardrichtlinie für die Rollenzuweisung ändern oder neue Zuweisungsrichtlinien erstellen. Wenn Sie mehrere Zuweisungsrichtlinien erstellen, können Sie unterschiedlichen Gruppen von Postfächern unterschiedliche Richtlinien zuweisen, sodass Sie die Berechtigungen, die jeder Gruppe erteilt werden, entsprechend deren Anforderungen einrichten können. Die gesamte Berechtigungsverwaltung für Exchange Online Endbenutzer muss im Exchange Online organization entweder mithilfe der Exchange-Verwaltungskonsole oder Exchange Online PowerShell erfolgen.

Endbenutzerberechtigungen werden wie Administratorberechtigungen nicht zwischen dem lokalen organization und dem Exchange Online organization übertragen. Alle Berechtigungen, die Sie in der lokalen organization definiert haben, müssen im Exchange Online organization neu erstellt werden.

Weitere Informationen finden Sie unter Manage Role Assignment Policies und Change the Assignment Policy on a Mailbox.

In der folgenden Tabelle sind die Berechtigungen aufgeführt, die von den Standardrichtlinien für die Rollenzuweisung im Exchange Online organization erteilt werden.

Verwaltungsrolle Beschreibung
MyTeamMailboxes Die MyTeamMailboxes Verwaltungsrolle ermöglicht es einzelnen Benutzern, Websitepostfächer zu erstellen und sie mit Microsoft SharePoint-Websites zu verbinden.
Eigene Marketplace-Apps Die My Marketplace Apps Verwaltungsrolle ermöglicht es einzelnen Benutzern, ihre Microsoft Office Marketplace-Apps anzuzeigen und zu ändern.
MyBaseOptions Die MyBaseOptions Verwaltungsrolle ermöglicht es einzelnen Benutzern, die Grundkonfiguration ihres eigenen Postfachs und der zugehörigen Einstellungen anzuzeigen und zu ändern.
MyContactInformation Die MyContactInformation Verwaltungsrolle ermöglicht es einzelnen Benutzern, ihre Kontaktinformationen zu ändern, einschließlich Adresse und Telefonnummern.
MyDistributionGroupMembership Die MyDistributionGroupMembership Verwaltungsrolle ermöglicht es einzelnen Benutzern, ihre Mitgliedschaft in Verteilergruppen in einer Organization anzuzeigen und zu ändern, wenn diese Verteilergruppen eine Manipulation der Gruppenmitgliedschaft zulassen.
MyDistributionGroups Die MyDistributionGroups Verwaltungsrolle ermöglicht es einzelnen Benutzern, Verteilergruppen zu erstellen, zu ändern und anzuzeigen sowie Mitglieder zu Verteilergruppen zu ändern, anzuzeigen, zu entfernen und hinzuzufügen, deren Besitzer sie sind.
MyMailSubscription Die MyMailSubscription Rolle ermöglicht es einzelnen Benutzern, ihre E-Mail-Abonnementeinstellungen anzuzeigen und zu ändern, z. B. Nachrichtenformat und Protokollstandards.
MyProfileInformation Die MyProfileInformation Verwaltungsrolle ermöglicht es einzelnen Benutzern, ihren Namen zu ändern.
MyRetentionPolicies Die MyRetentionPolicies Verwaltungsrolle ermöglicht es einzelnen Benutzern, ihre Aufbewahrungstags anzuzeigen und ihre Einstellungen und Standardeinstellungen für Aufbewahrungstags anzuzeigen und zu ändern.
MyTextMessaging Die MyTextMessaging Verwaltungsrolle ermöglicht es einzelnen Benutzern, ihre Einstellungen für Textnachrichten zu erstellen, anzuzeigen und zu ändern.
MyVoiceMail Die MyVoiceMail Verwaltungsrolle ermöglicht es einzelnen Benutzern, ihre Voicemaileinstellungen anzuzeigen und zu ändern.
Eigene ReadWriteMailbox-Apps Die My ReadWriteMailbox Apps Verwaltungsrolle ermöglicht Benutzern das Installieren von Apps mit ReadWriteMailbox-Berechtigungen.
Eigene benutzerdefinierte Apps Die My Custom Apps Verwaltungsrolle ermöglicht es Benutzern, ihre benutzerdefinierten Apps anzuzeigen und zu ändern.