Diese Anleitung erklärt, wie ein Microsoft 365-Administrator Signitic autorisieren kann, die Rechte Senden als und Senden im Auftrag von für freigegebene Postfächer zu lesen.
Signitic verfügt nur über Lesezugriff. Die Lösung erstellt, ändert oder widerruft keine Delegierungsrechte in Microsoft 365.
Bei der Anmeldung fordert die Unternehmensanwendung Signitic - Delegation Synchronization die folgenden Office 365 Exchange Online-Anwendungsberechtigungen an:
Exchange.ManageAsApp, wird von der aktuellen Synchronisierung verwendet;
Exchange.ManageAsAppV2, enthalten zur Vorbereitung zukünftiger Entwicklungen der Exchange Online-Integration.
Diese Berechtigungen ermöglichen es Signitic, sich bei Exchange Online zu authentifizieren. Allein geben sie keinen Zugriff auf Exchange-Daten: Eine Rollenzuweisung mit Leseberechtigung ist ebenfalls erforderlich.
Der vorhandene Signitic Microsoft 365-Connector verwendet seine Microsoft Graph-Anwendungsberechtigung Domain.Read.All, um die Domäne onmicrosoft.com Ihres Mandanten zu identifizieren. Die für Delegierungen dedizierte Anwendung benötigt für diesen Vorgang keine zusätzliche Microsoft Graph-Berechtigung.
Sie müssen über Folgendes verfügen:
eines Administratorkontos, das zum selben Microsoft-Mandanten wie der Signitic-Connector gehört;
des Rechts, eine Administratorgenehmigung auf Organisationsebene zu erteilen;
des Rechts, die Microsoft Entra-Rolle Globaler Leser (Global Reader) einer Unternehmensanwendung zuzuweisen.
Ein Administrator für privilegierte Rollen (Privileged Role Administrator) oder ein globaler Administrator (Global Administrator) kann diese Zuweisung durchführen.
Diese Berechtigungen sind nur für die Person erforderlich, die die Konfiguration durchführt. Weisen Sie die Rollen Globaler Administrator oder Exchange-Administrator nicht der Signitic-Unternehmensanwendung zu.
Gehen Sie in Signitic zu Einstellungen > Konnektoren.
Bearbeiten Sie den Microsoft 365-Konnektor.
Wählen Sie im Abschnitt Delegierungen synchronisieren die Option Synchronisieren aus.
Melden Sie sich mit einem Administratorkonto desselben Microsoft-Mandanten an wie der Konnektor.
Überprüfen Sie die angeforderten Office 365 Exchange Online-Anwendungsberechtigungen.
Erteilen Sie die Administratorzustimmung für die gesamte Organisation.

Öffnen Sie das Microsoft Entra-Verwaltungszentrum.
Navigieren Sie zu Unternehmensanwendungen > Signitic - Delegation Synchronization > Berechtigungen.
Überprüfen Sie, dass die Administratorzustimmung für folgende Berechtigungen erteilt wurde:
Exchange.ManageAsApp ;
Exchange.ManageAsAppV2.
Beide Berechtigungen müssen in demselben Microsoft-Mandanten erteilt werden, der vom Signitic-Connector verwendet wird.
Sie müssen eine der beiden folgenden Konfigurationen wählen:
Schritt 3.1 — Allgemeiner Leser : einfache und schnelle Konfiguration.
Schritt 3.2 — Exchange RBAC : empfohlene Konfiguration, die das Prinzip der geringsten Berechtigung anwendet.
Diese beiden Konfigurationen sind Alternativen: Es ist nicht erforderlich, sie zu kombinieren.
Die Rolle Globaler Leser (Global Reader) ermöglicht Lesezugriff auf die für die Synchronisierung erforderlichen Microsoft 365-Verwaltungsinformationen. Sie erlaubt Signitic nicht, Delegierungsrechte zu ändern.
Im Microsoft Entra-Verwaltungszentrum:
Navigieren Sie zu Rollen und Administratoren > Alle Rollen.
Suchen Sie nach Globaler Leser (Global Reader) und öffnen Sie diese Rolle.
Wählen Sie Zuweisungen hinzufügen.
Suchen Sie nach Signitic - Delegation Synchronization.
Wählen Sie die Unternehmensanwendung aus und bestätigen Sie die Zuweisung.
Überprüfen Sie, dass die Zuweisung auf die Unternehmensanwendung und nicht auf den Administrator abzielt, der die Konfiguration durchführt.
Die Rolle „Globaler Leser" bietet Lesezugriff auf Verwaltungsinformationen in mehreren Microsoft 365-Diensten. Sie ist nicht auf Exchange Online beschränkt.
Diese Konfiguration wird empfohlen, um das Prinzip der geringsten Berechtigung anzuwenden. Sie beschränkt die Berechtigungen der Signitic-Anwendung auf die für die Synchronisierung erforderlichen Exchange-Empfängerinformationen.
Die Anwendung erhält nur die Exchange-Rolle:
View-Only Recipients (Nur Empfänger anzeigen).
Der Administrator, der die Konfiguration durchführt, muss Exchange-Rollengruppen verwalten können. Er muss insbesondere über die Rolle Role Management (Rollenverwaltung) verfügen.
Wenn Ihre Organisation Microsoft Entra Privileged Identity Management (PIM) verwendet, aktivieren Sie Ihre Rolle Exchange-Administrator () vorübergehend, bevor Sie beginnen.
Diese Rechte sind nur für den Administrator erforderlich, der die Konfiguration durchführt. Sie dürfen nicht der Signitic-Anwendung zugewiesen werden.
Im Microsoft Entra Admin Center :
Gehen Sie zu Unternehmensanwendungen.
Öffnen Sie Signitic - Delegation Synchronization.
Kopieren Sie unter Übersicht :
die Anwendungs-ID ;
die Objekt-ID.
Verwenden Sie unbedingt die Objekt-ID der Unternehmensanwendung in Ihrer Microsoft 365-Umgebung.
Gehen Sie zu Rollen > Administratorrollen.
Wählen Sie Rollengruppe hinzufügen.
Geben Sie Folgendes ein:
Name: Signitic Delegation Readers ;
Beschreibung: Read-only access used by Signitic delegation synchronization.
Behalten Sie den standardmäßig vorgeschlagenen Schreibbereich bei.
Wählen Sie nur die Rolle View-Only Recipients aus.
Überprüfen Sie die Konfiguration und erstellen Sie dann die Gruppe.
Öffnen Sie PowerShell mit dem Exchange-Administratorkonto und verbinden Sie sich mit Exchange Online:
Install-Module ExchangeOnlineManagement -Scope CurrentUser
Connect-ExchangeOnline -DeviceErstellen Sie die Exchange-Dienstprinzipalreferenz, indem Sie die Werte in spitzen Klammern ersetzen:
$signiticServicePrincipal = New-ServicePrincipal `
-AppId "<ID_APPLICATION_SIGNITIC>" `
-ObjectId "<ID_OBJET_APPLICATION_ENTREPRISE_SIGNITIC>" `
-DisplayName "Signitic delegation"Wenn die Referenz bereits vorhanden ist, rufen Sie sie mit folgendem Befehl ab:
$signiticServicePrincipal = Get-ServicePrincipal `
-Identity "<ID_OBJET_APPLICATION_ENTREPRISE_SIGNITIC>"Fügen Sie dann die Anwendung zur Rollengruppe hinzu:
Add-RoleGroupMember `
-Identity "Signitic Delegation Readers" `
-Member $signiticServicePrincipal.IdentityÜberprüfen Sie, dass die Anwendung zur Gruppe gehört, und schließen Sie dann die Verbindung:
Get-RoleGroupMember -Identity "Signitic Delegation Readers"
Disconnect-ExchangeOnline -Confirm:$falseDas Ergebnis von Get-RoleGroupMember muss die Referenz der Signitic-Anwendung enthalten.
Warten Sie einige Minuten (bis zu 30 Minuten), damit sich die Microsoft Entra- und Exchange Online-Berechtigungen ausbreiten.
Kehren Sie zum Microsoft 365-Connector in Signitic zurück.
Wählen Sie Berechtigungen validieren.
Nach erfolgreicher Validierung ist die Synchronisierung von Delegierungen aktiviert. Sie wird nach jedem erfolgreichen Import von Microsoft-Benutzern ausgeführt.
Wenn die Validierung fehlschlägt, überprüfen Sie die folgenden Punkte:
die Administratorgenehmigung für Exchange.ManageAsApp und Exchange.ManageAsAppV2 wurde erteilt;
die Berechtigungen wurden im selben Microsoft-Mandanten wie der Signitic-Connector erteilt;
der Microsoft 365-Connector wurde in diesem Mandanten autorisiert;
die Rolle Globaler Leser (Global Reader) ist der Unternehmensanwendung Signitic - Delegation Synchronization zugewiesen und nicht einem Administratorbenutzer;
ausreichend Zeit für die Propagation der Berechtigungen und der Rolle wurde gewährt;
die Richtlinien für bedingten Zugriff oder Workload-Identität ermöglichen der Signitic-Anwendung den Zugriff auf Exchange Online.
Versuchen Sie nicht, einen Validierungsfehler zu beheben, indem Sie der Signitic-Anwendung die Rollen Globaler Administrator oder Exchange-Administrator zuweisen.
Wenn die Validierung weiterhin fehlschlägt, wenden Sie sich an den Signitic-Support und geben Sie den Namen des Connectors und die ungefähre Zeit der Validierung an. Übermitteln Sie niemals ein Zugriffstoken.