Vollzugriff und Gruppen

  • Hallo Leute,


    heute ein ganz einfach erklärtes Problem wie ich finde. Wenn ich in der Exchange Konsole auf "Vollzugriff" bei einem Postfach klicke und einen User eintrage funktioniert das astrein. Der User bekommt das Postfach eingebunden und kann damit arbeiten.
    Leider klappt das aber nicht mit Gruppen. Nehme ich zum Beispiel die Gruppe "Einkauf" auf ein Shared Mailbox Postfach des Einkaufes funktioniert dies nicht. Ich muss immer einzeln jede einzelne Person aus der Abteilung dazu nehmen.
    Hat jemand eine Idee warum das so ist? Kann man den "Fehler" beheben?
    Danke im Voraus für die Hilfe!


    MFG
    Der Eisenmann 8)

    Hauptsache die Post kommt an...


    MCITP Enterprise Messaging Administrator 2010
    MCSA Windows Server 2008
    Exchange 2016 Administering
    Exchange 2016 Designing and Deploying
    Advanced Exchange 2016 Administration
    Barracuda Message Archiver Certified Engineer
    Kemp Loadmaster Administrator

  • Hi,


    meinst du, der Vollzugriff klappt nicht oder nur die automatische Einbindung im Outlook (das sogenannte Auto-Mapping)?


    Wenn du in der Konsole oder in der Shell (Add-MailboxPermission) Vollzugriff auf eine Mailbox für einen User vergibst, dann fügt Exchange u.a. dem AD-Attribut "msExchDelegateListLink" der Mailbox den DN (distinguishedName) des berechtigten Users hinzu.
    Gleichzeitig wird bei dem berechtigten User im Attribut "msExchDelegateListBL" (ein sog. AD-Backlink) der DN der Mailbox hinzugefügt.
    Diese AD-Attribute veranlassen dann Outlook (über die Autodiscover-Funktion), die entsprechende Mailbox automatisch einzubinden.


    Bei Gruppen funktioniert dies nun nicht (by design). Wäre auch aufwendig, da sich Gruppen ja laufend ändern können (Mitglieder hinzu/weg) und Exchange müßte die Attribute ständig aktualisieren.


    Es gibt wohl im Netz diverse Ansätze, um dies zu "teilautomatisieren", also z.B. die Mitglieder der berechtigten Gruppe(n) auszulesen (Get-DistributionGroupMember) und deren DNs dann per Script in die entsprechenden Attribute zu schreiben. Naja, sollte man aber genau aufpassen, was und wie man das macht... Und sie würden ja auch nicht automatisch entfernt, wenn man die Rechte der Gruppe wieder wegnimmt -> Verwirrung ist die Folge.


    Ich sage den Leuten bei Gruppenberechtigungen lieber, bindet euch die Mailbox selber im Outlook ein ;)


    PS:
    Bei Add-MailboxPermission in der Shell gibt es übrigens auch den Parameter "–AutoMapping $false" um diese Automatik zu verhindern, falls nicht gewünscht.


    mfg, exocheck

    Mfg, exocheck

  • Hallo exocheck,


    vielen Dank für die Antwort. Das war genau die Info die ich gebraucht habe.
    Falls man sich nicht mehr schreibt oder hört...Frohes Fest...;-)


    MFG
    Der Eisenmann 8-)

    Hauptsache die Post kommt an...


    MCITP Enterprise Messaging Administrator 2010
    MCSA Windows Server 2008
    Exchange 2016 Administering
    Exchange 2016 Designing and Deploying
    Advanced Exchange 2016 Administration
    Barracuda Message Archiver Certified Engineer
    Kemp Loadmaster Administrator