Diese Anleitung erklärt, wie ein Microsoft 365-Administrator Signitic autorisieren kann, die Berechtigungen Senden als und Senden im Auftrag von für gemeinsame Postfächer zu lesen.
Signitic verfügt nur über Lesezugriff. Die Lösung erstellt, ändert oder widerruft keine Delegierungsberechtigungen in Microsoft 365.
Bei der Anmeldung fordert die Unternehmensanwendung Signitic - Delegation Synchronization die folgenden Office 365 Exchange Online-Anwendungsberechtigungen an:
Exchange.ManageAsApp, wird von der aktuellen Synchronisierung verwendet;
Exchange.ManageAsAppV2, enthalten zur Vorbereitung zukünftiger Entwicklungen der Exchange Online-Integration.
Diese Berechtigungen ermöglichen es Signitic, sich bei Exchange Online zu authentifizieren. Allein geben sie keinen Zugriff auf Exchange-Daten: Eine Rollenzuweisung mit Leseberechtigung ist ebenfalls erforderlich.
Der vorhandene Signitic Microsoft 365-Connector verwendet seine Microsoft Graph-Anwendungsberechtigung Domain.Read.All, um die Domäne onmicrosoft.com Ihres Mandanten zu identifizieren. Die für Delegierungen dedizierte Anwendung benötigt für diesen Vorgang keine zusätzliche Microsoft Graph-Berechtigung.
Sie müssen über Folgendes verfügen:
eines Administratorkontos, das zum selben Microsoft-Mandanten wie der Signitic-Connector gehört;
des Rechts, eine Administratoreinwilligung auf Organisationsebene zu erteilen;
des Rechts, die Microsoft Entra-Rolle Globaler Leser (Global Reader) einer Unternehmensanwendung zuzuweisen.
Ein Administrator für privilegierte Rollen (Privileged Role Administrator) oder ein globaler Administrator (Global Administrator) kann diese Zuweisung durchführen.
Diese Berechtigungen sind nur für die Person erforderlich, die die Konfiguration durchführt. Weisen Sie die Rollen Globaler Administrator oder Exchange-Administrator nicht der Signitic-Unternehmensanwendung zu.
Gehen Sie in Signitic zu Einstellungen > Konnektoren.
Bearbeiten Sie den Microsoft 365-Konnektor.
Wählen Sie im Abschnitt Delegierungen synchronisieren die Option Synchronisieren aus.
Melden Sie sich mit einem Administratorkonto desselben Microsoft-Mandanten an wie der Konnektor.
Überprüfen Sie die angeforderten Office 365 Exchange Online-Anwendungsberechtigungen.
Erteilen Sie die Administratoreinwilligung für die gesamte Organisation.
Öffnen Sie das Microsoft Entra Admin Center.
Navigieren Sie zu Unternehmensanwendungen > Signitic - Delegation Synchronization > Berechtigungen.
Überprüfen Sie, dass die Administratoreinwilligung für folgende Berechtigungen erteilt wurde:
Exchange.ManageAsApp ;
Exchange.ManageAsAppV2.
Beide Berechtigungen müssen im selben Microsoft-Mandanten erteilt werden, der vom Signitic-Connector verwendet wird.
Die Rolle Globaler Leser (Global Reader) ermöglicht Lesezugriff auf die für die Synchronisierung erforderlichen Microsoft 365-Verwaltungsinformationen. Sie erlaubt Signitic nicht, Delegierungsrechte zu ändern.
Gehen Sie im Microsoft Entra-Verwaltungscenter zu Rollen und Administratoren > Alle Rollen.
Suchen Sie nach Globaler Leser (Global Reader) und öffnen Sie diese Rolle.
Wählen Sie Zuweisungen hinzufügen aus.
Suchen Sie nach Signitic - Delegation Synchronization.
Wählen Sie die Unternehmensanwendung aus und bestätigen Sie die Zuweisung.
Überprüfen Sie, dass die Zuweisung auf die Unternehmensanwendung und nicht auf den Administrator abzielt, der die Konfiguration durchführt.
Die Rolle „Globaler Leser" bietet Lesezugriff auf Verwaltungsinformationen in mehreren Microsoft 365-Diensten. Sie ist nicht auf Exchange Online beschränkt.
Warten Sie einige Minuten (bis zu 30 Minuten), damit sich die Microsoft Entra- und Exchange Online-Berechtigungen ausbreiten.
Kehren Sie zum Microsoft 365-Connector in Signitic zurück.
Wählen Sie Berechtigungen validieren.
Nach erfolgreicher Validierung ist die Synchronisierung von Delegierungen aktiviert. Sie wird nach jedem erfolgreichen Import von Microsoft-Benutzern ausgeführt.
Wenn die Validierung fehlschlägt, überprüfen Sie die folgenden Punkte:
die Administratorgenehmigung für Exchange.ManageAsApp und Exchange.ManageAsAppV2 wurde erteilt;
die Berechtigungen wurden im selben Microsoft-Mandanten wie der Signitic-Connector erteilt;
der Microsoft 365-Connector wurde in diesem Mandanten autorisiert;
die Rolle Globaler Leser (Global Reader) ist der Unternehmensanwendung Signitic - Delegation Synchronization zugewiesen und nicht einem Administratorbenutzer;
ausreichend Zeit wurde für die Propagation der Berechtigungen und der Rolle eingeplant;
die Richtlinien für bedingten Zugriff oder Workload-Identität ermöglichen der Signitic-Anwendung den Zugriff auf Exchange Online.
Versuchen Sie nicht, einen Validierungsfehler zu beheben, indem Sie der Signitic-Anwendung die Rollen „Globaler Administrator" oder „Exchange-Administrator" zuweisen.
Wenn die Validierung weiterhin fehlschlägt, wenden Sie sich an den Signitic-Support und geben Sie den Namen des Connectors und die ungefähre Zeit der Validierung an. Übermitteln Sie niemals ein Zugriffstoken.