Problem mit MaqnagementScope/RBAC

  • Hallo


    ich habe ein Problem mit ManagementScopes, meine Config sieht wie folgt aus:






    Code
    [PS] C:\Windows\system32>Get-ManagementRole "Employee Recipient Creation - EMEA"
    
    
    Name                                                        RoleType
    ----                                                        --------
    Employee Recipient Creation - EMEA                          MailRecipients



    Der User ist in der Gruppe MSX_Office_Administrators.


    Trotzdem bekomme ich immer folgende Fehlermeldung:




    Ich habe keine RoleGroup angelegt sondern direkt eine Universal Security Group den ManagementRoleAssignment zugewiesen, aber das sollte ja kein PRoblem sein.


    Hat jemand ne Idee was ich falsch mache?


    vielen Dank
    Basti

    • Offizieller Beitrag

    Moin,


    und willkommen im Forum.


    RBAC funktioniert nach einem ziemlich simplen Prinzip: Wirklich jede Funktion wird überprüft, ob Du die Ausführen darfst.


    Hat man z.B. vergessen, bei "Set-Mailbox" auch den Schalter "-identity" anzugeben, dann kann man Set-Mailbox nicht aufrufen. Set-Mailbox braucht als Pflichteingabe "Identity" (zumindest in einer Aufrufform ohne Pipeline), Identity darf ich aber nicht angeben.


    Du hast bei Dir folgenden Scope gesetzt:
    "((((RecipientType -eq 'MailUser') -or (RecipientType -eq 'UserMailbox'))) -or (RecipientType -eq 'MailContact'))"


    Schau Dir mal an, welchen RecipientType ein Benutzer hat, BEVOR Du seine Mailbox enablest. Der steht auf "User".


    Na ja, und "User" hast Du ja mit Deinem Scope ausgeschlossen.


    Du kannst Ändern und Löschen, aber nicht Neuanlegen, weil zu diesem Zeitpunkt der Scope das noch verhindert.


    Habe ich aber nicht getestet, ist nur das, was ich aus Deinem Code lese.

  • Unglaublich, das war echt das Problem! Vielen Dank!!!!!


    Jetzt sieht die Scope so aus:



    Allerdings folgt darauf gleich die nächste Frage :)


    Momentan haben die User die Rolle "Mail Recipients", diese beinhaltet ja:


    Enable-Mailbox
    Enable-MailContact
    Enable-MailUser


    Bestehnden Usern eine Mailbox hinzufügen anlegen klappt wunderbar, allerdings kann ich keine User neu anlegen da man dafür folgende Berechtigungen braucht (sind in den Mail Recipient Creation):


    New-Mailbox
    New-MailContact
    New-MailUser


    gibt es eine Möglichkeit diese Funktionen in eine Rolle zusammenzufassen? Würde gerne vermeiden 2 Rollen zu haben.


    Vielen Dank im Vorraus


    Vielen Dank im Vorraus

  • Hey


    wir haben schon sehr viele Assignments, und ich würde die Anzahl gerne so gering wie möglich halten.
    Kann ich einfach so ne neue Rolle machen? ich brauch ja ne Parent Rolle dazu die all diese Berechtigungen hat und dann die überflüssigen löschen oder?


    Danke
    Basti