Autorizzazioni nelle distribuzioni ibride di Exchange

L'organizzazione di Exchange Online in Microsoft 365 o Office 365 si basa su Exchange Server e, come le organizzazioni locali, usa anche il Controllo di accesso basato sui ruoli per controllare le autorizzazioni. Le autorizzazioni sono concesse agli amministratori, utilizzando i gruppi di ruoli di gestione, e agli utenti finali, tramite i criteri di assegnazione dei ruoli di gestione.

Per altre informazioni sulle autorizzazioni in Exchange Online ed Exchange locale, vedere: Autorizzazioni di Exchange Server e autorizzazioni delle funzionalità in Exchange Online.

Autorizzazioni dell'amministratore

Per impostazione predefinita, l'utente usato per creare l'organizzazione di Office 365 viene reso membro del gruppo di ruoli Gestione organizzazione nell'organizzazione di Exchange Online. Questo utente può gestire l'intera organizzazione di Exchange Online, inclusa la configurazione delle impostazioni a livello di organizzazione e la gestione dei destinatari di Exchange Online.

È possibile aggiungere altri amministratori nell'organizzazione di Exchange Online, a seconda della gestione necessaria. Ad esempio, è possibile aggiungere altri amministratori dell'organizzazione e amministratori destinatari, consentire agli utenti esperti di eseguire attività di conformità come l'individuazione, configurare autorizzazioni personalizzate e altro ancora. Tutte le operazioni di gestione delle autorizzazioni di Exchange Online per amministratori di Microsoft 365 e Office 365 devono essere eseguite nell'organizzazione di Exchange Online usando l'interfaccia di amministrazione di Exchange o PowerShell di Exchange Online.

Importante

Non vi è alcun trasferimento di autorizzazioni tra l'organizzazione locale e l'organizzazione di Microsoft 365 o Office 365. Le autorizzazioni definite nell'organizzazione locale devono essere ricreate nell'organizzazione di Microsoft 365 o Office 365.

Per ulteriori informazioni, vedere Manage Role Groups e Manage Role Group Members.

Delegare le autorizzazioni per le cassette postali

Nelle distribuzioni di Exchange locale, agli utenti vengono concesse varie autorizzazioni per le cassette postali di altri utenti. Queste autorizzazioni sono denominate autorizzazioni per le cassette postali delegate e sono utili quando un assistente amministrativo deve gestire una parte della cassetta postale di un altro utente, ad esempio il calendario di un dirigente. Le distribuzioni ibride di Exchange supportano l'uso di alcune, ma non tutte, le autorizzazioni delle cassette postali tra le cassette postali di un'organizzazione di Exchange locale e le cassette postali di Microsoft 365 o Office 365. Le sezioni seguenti descrivono in dettaglio quali autorizzazioni sono e non sono supportate. altre configurazioni necessarie per supportare le autorizzazioni delle cassette postali ibride; e come vengono sincronizzate le autorizzazioni delle cassette postali tra l'organizzazione locale e Microsoft 365 o Office 365.

Autorizzazioni delle cassette postali in ambienti ibridi

Non tutte le autorizzazioni per le cassette postali sono completamente supportate in un ambiente ibrido di Exchange.

Autorizzazioni per cassette postali supportate negli ambienti ibridi

  • Accesso completo: a una cassetta postale in un server Exchange locale può essere concessa l'autorizzazione Accesso completo a una cassetta postale di Microsoft 365 o Office 365 e viceversa. Ad esempio, a una cassetta postale di Microsoft 365 o Office 365 può essere concessa l'autorizzazione Accesso completo a una cassetta postale condivisa locale. Gli utenti devono aprire la cassetta postale usando il client desktop di Outlook. Le autorizzazioni per le cassette postali locali non sono completamente supportate in Outlook sul Web. Gli utenti possono usare Apri un'altra cassetta postale in Outlook sul Web per aprire altre cassette postali per le quali hanno l'autorizzazione di accesso completo. Tuttavia, questo genererà un collegamento di reindirizzamento e una richiesta di credenziali prima che l'utente possa accedere alla cassetta postale.

    Nota

    Gli utenti potrebbero ricevere ulteriori richieste di credenziali quando accedono per la prima volta a una cassetta postale dell'altra organizzazione e la aggiungono al proprio profilo di Outlook.

  • Invia per conto di: A una cassetta postale in un server Exchange locale può essere concessa l'autorizzazione Invia per conto di una cassetta postale di Microsoft 365 o Office 365 e viceversa. Ad esempio, a una cassetta postale di Microsoft 365 o Office 365 può essere concessa l'autorizzazione Invia per conto di una cassetta postale condivisa locale. Gli utenti devono aprire la cassetta postale usando il client desktop di Outlook. Le autorizzazioni per le cassette postali locali non sono supportate in Outlook sul Web.

    Alcune modifiche sono necessarie sul server Microsoft Entra Connect per le autorizzazioni Invia per conto da sincronizzare tra i server Exchange locali ed Exchange Online. Per informazioni dettagliate, vedere la sezione Abilitazione del supporto per le cassette postali ibride in Microsoft Entra Connect più avanti in questo articolo.

  • Elementi privati: quando si concede l'autorizzazione Accesso completo a una cassetta postale, è possibile decidere se consentire al delegato di visualizzare gli elementi privati (riunioni private, appuntamenti, contatti o attività) nella cassetta postale.

    Per condividere elementi privati con un delegato, usare la procedura seguente in Outlook:

    1. Passare aImpostazioni> account file>Delega accesso

      Impostazione di Accesso delegato in Outlook.

    2. Nella finestra successiva, fai clic su Aggiungi. Viene visualizzato un nuovo menu in cui sono elencate le persone dell'organizzazione. Selezionare un delegato e fare clic su OK.

    3. Verrà visualizzata l'immagine seguente, in cui è possibile selezionare la casella di controllo correlata per condividere elementi privati con un delegato.

      Il delegato può visualizzare l'impostazione degli elementi privati in Outlook.

Per altre informazioni, vedere Panoramica della delega in un ambiente ibrido di Office 365.

Autorizzazioni e funzionalità delle cassette postali NON supportate in ambienti ibridi

  • Invia come: consente a un utente di inviare messaggi come se provenissero dalla cassetta postale di un altro utente. Microsoft Entra Connect non sincronizza automaticamente l'autorizzazione Invia come tra Exchange locale e Microsoft 365 o Office 365. Tuttavia, Invia come funzionerà nella maggior parte degli scenari se si aggiungono manualmente le autorizzazioni Invia come in entrambi gli ambienti, utilizzando Exchange Management Shell per Exchange locale ed Exchange Online PowerShell per Microsoft 365 o Office 365.

    Ad esempio, si desidera concedere l'autorizzazione Invia come per una cassetta postale locale denominata ONPREM1 a una cassetta postale cloud denominata EXO1.

    Eseguire il comando seguente in Exchange Management Shell nel server Exchange locale:

    Add-ADPermission -Identity EXO1 -User ONPREM1 -AccessRights ExtendedRight -ExtendedRights "Send As"
    

Per informazioni dettagliate sulla sintassi e sui parametri, vedere Add-ADPermission.

Quindi eseguire il comando corrispondente in PowerShell per Exchange Online:

Add-RecipientPermission -Identity EXO1 -Trustee ONPREM1 -AccessRights SendAs

Per informazioni dettagliate sulla sintassi e sui parametri, vedere Add-RecipientPermission.

Nota

L'autorizzazione Invia come è necessaria anche per soddisfare i requisiti di Exchange Server locale e Microsoft Entra Connect nelle due sezioni successive.

  • Mapping automatico: consente a Outlook di aprire automaticamente tutte le cassette postali a cui un utente ha ricevuto l'accesso completo all'avvio. Si noti che il mapping automatico funzionerà solo per i singoli utenti a cui sono state concesse le autorizzazioni appropriate e non funzionerà per qualsiasi tipo di gruppo.

  • Autorizzazioni cartella: concede l'accesso al contenuto di una cartella specifica.

Le cassette postali che ricevono tali autorizzazioni da un'altra cassetta postale devono essere spostate nello stesso momento in cui viene trasferita quella cassetta postale di concessione. Se una cassetta postale riceve autorizzazioni da più cassette postali, è necessario spostare contemporaneamente tutte le cassette postali (sia quella che riceve le autorizzazioni sia quelle che le concedono). Ulteriori informazioni sono disponibili all'indirizzo https://support.microsoft.com/help/3064053.

Configurare i server di Exchange locali per supportare le autorizzazioni per cassette postali ibride

Per abilitare l'accesso completo e le autorizzazioni Invia per conto di una distribuzione ibrida, potrebbero essere necessarie ulteriori modifiche alla configurazione a seconda della versione di Exchange installata. Nella tabella seguente vengono illustrate le versioni di Exchange che supportano le autorizzazioni per le cassette postali delegate in una distribuzione ibrida con Microsoft 365 o Office 365 e la configurazione aggiuntiva necessaria. Per istruzioni su come configurare i server e le cassette postali di Exchange 2013 e 2010 per il supporto di ACL, vedere Configure Exchange to support delegated mailbox permissions in a hybrid deployment.

Versione di Exchange Prerequisiti
Exchange 2016 Abilita la sincronizzazione degli oggetti abilitabili ACL a livello di organizzazione.
Abilitare manualmente gli ACL in ogni cassetta postale spostata in Microsoft 365 o Office 365 prima che la sincronizzazione degli oggetti ACLable fosse abilitata a livello di organizzazione.
Non è necessaria alcuna configurazione aggiuntiva per le cassette postali spostate in Microsoft 365 o Office 365 dopo l'abilitazione della sincronizzazione degli oggetti ACLable a livello di organizzazione.
Exchange 2013 Per i server di Exchange 2013 è necessario quanto segue:
  • L'aggiornamento cumulativo più recente (CU) oppure la CU immediatamente precedente, installato. I server Exchange 2013 che eseguono aggiornamenti cumulativi precedenti non sono supportati e potrebbero non funzionare con le autorizzazioni per cassette postali delegate nelle distribuzioni ibride.
  • L'organizzazione di Exchange è configurata per consentire l'inserimento di elenchi di controllo di accesso (ACL) sugli oggetti di posta elettronica e la sincronizzazione con Microsoft 365 o Office 365.
  • Le cassette postali remote locali associate alle cassette postali spostate in Microsoft 365 o Office 365 prima di Exchange 2013 CU10 devono essere configurate manualmente per supportare gli ACL. Le cassette postali remote, create su server che eseguono Exchange 2013 CU10 o versione successiva e in seguito all’impostazione dell’organizzazione di Exchange per consentire gli ACL, vengono configurate automaticamente.
Exchange 2010 Non più supportato.
In precedenza, le cassette postali remote locali associate alle cassette postali di Microsoft 365 o Office 365 dovevano essere configurate per supportare gli ACL. Questa operazione doveva essere eseguita per ogni cassetta postale remota locale associata a una cassetta postale di Microsoft 365 o Office 365.
Exchange 2007 o versione precedente Non supportate.

Abilitazione del supporto per le autorizzazioni delle cassette postali ibride in Microsoft Entra Connect

Oltre a configurare i server Exchange locali, è anche necessario assicurarsi che il server Microsoft Entra Connect (Microsoft Entra Connect) sia configurato per sincronizzare le autorizzazioni delle cassette postali ibride. Ecco cosa devi fare per assicurarti che il server Microsoft Entra Connect sia pronto a supportare queste autorizzazioni:

  • Aggiorna Microsoft Entra Connect: Microsoft Entra Connect deve essere aggiornato almeno alla versione 1.1.553.0. Puoi scaricare l'ultima versione di Microsoft Entra Connect da Microsoft Entra Connect.

  • Abilitare Exchange Hybrid in Microsoft Entra Connect: Per sincronizzare gli attributi che abilitano le autorizzazioni della cassetta postale ibrida (in particolare l'autorizzazione Invia per conto di), è necessario assicurarsi che l'opzione di configurazione della distribuzione ibrida di Exchange sia abilitata in Microsoft Entra Connect. Per informazioni su come eseguire di nuovo l'installazione guidata di Microsoft Entra Connect per aggiornare la configurazione, vedere Sincronizzazione di Microsoft Entra Connect: Esecuzione dell'installazione guidata una seconda volta

Autorizzazioni dell'utente finale

Come per le autorizzazioni di amministratore, è possibile concedere autorizzazioni agli utenti finali in Exchange Online. Per impostazione predefinita, agli utenti finali le autorizzazioni sono concesse tramite il criterio di assegnazione del ruolo predefinito. Questo criterio viene applicato a tutte le cassette postali nell'organizzazione di Exchange Online. Se le autorizzazioni concesse per impostazione predefinita sono sufficienti, non è necessario apportare alcuna modifica.

Se si vogliono personalizzare le autorizzazioni degli utenti finali, è possibile modificare il criterio di assegnazione dei ruoli predefinito esistente oppure creare nuovi criteri di assegnazione. Se si creano più criteri di assegnazione, è possibile assegnare vari criteri a diversi gruppi di cassette postali, in modo da controllare le autorizzazioni concesse ad ogni gruppo a seconda delle relative esigenze. Tutte le operazioni di gestione delle autorizzazioni per gli utenti finali di Exchange Online devono essere eseguite nell'organizzazione di Exchange Online usando l'interfaccia di amministrazione di Exchange o PowerShell di Exchange Online.

Analogamente alle autorizzazioni di amministratore, le autorizzazioni degli utenti finali non vengono trasferite tra l'organizzazione locale e l'organizzazione di Exchange Online. Tutte le autorizzazioni definite nell'organizzazione locale devono essere ricreate nell'organizzazione di Exchange Online.

Per ulteriori informazioni, vedere Manage Role Assignment Policies e Change the Assignment Policy on a Mailbox.

Nella tabella seguente sono elencate le autorizzazioni concesse dai criteri di assegnazione dei ruoli predefiniti nell'organizzazione di Exchange Online.

Ruoli di gestione Descrizione
MyTeamMailboxes Il MyTeamMailboxes ruolo di gestione consente ai singoli utenti di creare cassette postali del sito e di connetterle ai siti di Microsoft SharePoint.
App Marketplace Il My Marketplace Apps ruolo di gestione consente ai singoli utenti di visualizzare e modificare le app di Microsoft Office Marketplace.
MyBaseOptions Il MyBaseOptions ruolo di gestione consente ai singoli utenti di visualizzare e modificare la configurazione di base della propria cassetta postale e le impostazioni associate.
MyContactInformation Il MyContactInformation ruolo di gestione consente ai singoli utenti di modificare le proprie informazioni di contatto, inclusi indirizzo e numeri di telefono.
MyDistributionGroupMembership Il MyDistributionGroupMembership ruolo di gestione consente ai singoli utenti di visualizzare e modificare la propria appartenenza ai gruppi di distribuzione di un'organizzazione, se tali gruppi di distribuzione consentono la manipolazione dell'appartenenza al gruppo.
MyDistributionGroups Il MyDistributionGroups ruolo di gestione consente ai singoli utenti di creare, modificare e visualizzare i gruppi di distribuzione e di modificare, visualizzare, rimuovere e aggiungere membri ai gruppi di distribuzione di cui sono proprietari.
MyMailSubscription Il MyMailSubscription ruolo consente ai singoli utenti di visualizzare e modificare le impostazioni di sottoscrizione della posta elettronica, come il formato dei messaggi e le impostazioni predefinite del protocollo.
Informazioni profilo personale Il MyProfileInformation ruolo di gestione consente a singoli utenti di modificare il proprio nome.
MyRetentionPolicies Il MyRetentionPolicies ruolo di gestione consente ai singoli utenti di visualizzare i tag di conservazione e di visualizzare e modificare le impostazioni e le impostazioni predefinite dei tag di conservazione.
MyTextMessaging Il MyTextMessaging ruolo di gestione consente a singoli utenti di creare, visualizzare e modificare le impostazioni dei messaggi di testo.
MyVoiceMail Il MyVoiceMail ruolo di gestione consente a singoli utenti di visualizzare e modificare le impostazioni della segreteria telefonica.
App ReadWriteMailbox personali Il My ReadWriteMailbox Apps ruolo di gestione consente agli utenti di installare app con autorizzazioni ReadWriteMailbox.
App personalizzate Il My Custom Apps ruolo di gestione consente agli utenti di visualizzare e modificare le app personalizzate.