Exchange vererbte Berechtigungen

486
Lexdon

Es gibt Situationen, in denen ich ein AD-Konto aus rechtlichen Gründen nur für den Zugang zu persönlichen Gehaltsdaten aktiv halten möchte. Wir möchten den Zugriff auf alles andere, einschließlich der E-Mail-Adresse des Benutzers, blockieren, das Postfach jedoch aktiv lassen.

Obwohl es einige Dinge gibt, die ich manuell tun könnte, um dies zu erreichen, möchte ich es teilweise automatisieren. Ich habe eine AD-Gruppe mit der Absicht erstellt, Benutzer mit bestimmten Ablehnungsberechtigungen in Exchange und AD hinzuzufügen. AD ist in Ordnung, da ich GPOs habe, die den Mitgliedern der Gruppe die Anmeldung verweigern.

Für Exchange habe ich folgendes ausgeführt:

Get-MailboxDatabase -Identity "DB01" | Add-ADPermission -User "DOMAIN\DenyGroup" -AccessRights ExtendedRight -ExtendedRights Receive-As -Deny 

Das Ergebnis für den jeweiligen Benutzer ist:

Get-MailboxPermission BadUser  User AccessRights IsInherited Deny ---- ------------ ----------- ---- NT AUTHORITY\SELF False False DOMAIN\Administrator True True DOMAIN\Domain Admins True True DOMAIN\Enterprise A... True True DOMAIN\Organization... True True DOMAIN\DenyGroup True True NT AUTHORITY\SYSTEM True False NT AUTHORITY\NETW... True False 

Wie zu sehen ist, wird der DenyGroup (bei der der Benutzer Mitglied ist) Vollzugriff auf das Postfach verweigert, der Benutzer kann jedoch weiterhin über OWA auf E-Mails zugreifen. Ich weiß, dass die NT-AUTORITÄT \ SELF immer noch vorhanden ist, aber ich hatte gehofft, dass es funktioniert, wo ich mich nicht damit beschäftigen muss und die Ablehnung Vorrang hätte.

Gibt es eine Art Vorrang in Bezug auf geerbte Berechtigungen und Berechtigungen, die auf lokaler Objektebene angewendet werden? Ich hätte gedacht, ein expliziter Deny würde alles außer Kraft setzen.

0
Haben Sie in Erwägung gezogen, die "Anmeldezeiten" des Benutzers in nichts zu ändern oder das Kennwort (oder das gesamte Konto) abzulaufen? grawity vor 5 Jahren 0
Ihr Exchange-Befehl verweigert Receive-As, nicht FullAccess. Sie können die Mailbox trennen (sie wird je nach Konfiguration eine Zeit lang aufbewahrt). Seth vor 5 Jahren 0

0 Antworten auf die Frage