Управление разрешениями для получателей в Exchange Online

В Exchange Online можно использовать Центр администрирования Exchange (EAC) или PowerShell в Exchange Online для назначения разрешений почтовому ящику или группе, чтобы другие пользователи могли получить доступ к почтовому ящику (разрешение на полный доступ), или отправлять сообщения электронной почты, которые, кажется, приходят из почтового ящика или группы (разрешения "Отправить как" или "Отправить от имени"). Пользователи, которым назначены эти разрешения в других почтовых ящиках или группах, называются представителями.

Разрешения, которые можно назначить делегатам для почтовых ящиков и групп в Exchange Online, описаны в следующей таблице.

Разрешение Описание Типы получателей в Центре администрирования Exchange Дополнительные типы получателей в PowerShell **Доступные типы делегатов
Полный доступ Позволяет представителю открывать почтовый ящик, а также просматривать, добавлять и удалять его содержимое. Не разрешает представителю отправлять сообщения от имени почтового ящика.

Если разрешение на полный доступ назначено почтовому ящику, который скрыт в списках адресов, представитель не сможет открыть этот почтовый ящик. По умолчанию почтовые ящики обнаружения скрыты из списков адресов.

По умолчанию функция автоматического сопоставления почтовых ящиков использует автообнаружение для автоматического открытия почтового ящика в профиле Outlook представителя (в дополнение к его собственному почтовому ящику). Автоматическое сопоставление будет работать только для отдельных пользователей с соответствующими разрешениями и не будет работать для каких-либо групп. Если вы не хотите, чтобы почтовые ящики автоматически сопоставлялись, выполните одно из следующих действий:
  • Используйте командлет Add-MailboxPermission в Exchange Online PowerShell, чтобы назначить разрешение на полный доступ с параметром-AutoMapping $false. Дополнительные сведения см. в разделе "Назначение разрешения на полный доступ для почтовых ящиков с помощью Exchange Online" этой статьи.
  • Назначение разрешения на полный доступ группе безопасности с включенной поддержкой почты. Почтовый ящик не открывается в профиле Outlook каждого участника.
почтовые ящики пользователей;

Почтовые ящики ресурса

Общие почтовые ящики
Почтовые ящики обнаружения Почтовые ящики с учетными записями пользователей

Почтовые пользователи с учетными записями

Группы безопасности, поддерживающие почту
"Отправить как" Позволяет представителю отправлять сообщения так, будто они поступают непосредственно от почтового ящика или группы. Нет никаких признаков того, что сообщение было отправлено представителем.

Не разрешает представителю просматривать содержимое почтового ящика.

Если разрешение "Отправить как" назначено почтовому ящику, который скрыт в списках адресов, представитель не сможет отправлять сообщения из почтового ящика.
почтовые ящики пользователей;

Почтовые ящики ресурса

Общие почтовые ящики

группы рассылки;

динамические группы рассылки

Группы безопасности, поддерживающие почту

Группы Microsoft 365
н/д Почтовые ящики с учетными записями пользователей

Почтовые пользователи с учетными записями

Группы безопасности, поддерживающие почту
Отправить от имени Позволяет представителю отправлять сообщения от имени почтового ящика или группы. Адрес отправителя этих сообщений ясно показывает, что сообщение было отправлено делегатом (" <Делегат> от имени <MailboxOrGroup>"). Тем не менее ответы на эти сообщения отправляются почтовому ящику или группе, а не представителю.

Не разрешает представителю просматривать содержимое почтового ящика.

Если разрешение "Отправить от имени" назначено почтовому ящику, который скрыт в списках адресов, представитель не сможет отправлять сообщения из почтового ящика.

почтовые ящики пользователей;

Почтовые ящики ресурса

группы рассылки;

динамические группы рассылки

Группы безопасности, поддерживающие почту

Группы Microsoft 365
Общие почтовые ящики Почтовые ящики с учетными записями пользователей

Почтовые пользователи с учетными записями

группы безопасности с включенной поддержкой почты.

Группы рассылки

Примечание.

Если у пользователя есть разрешения " Отправить как " и "Отправить от имени " для почтового ящика или группы, всегда используется разрешение " Отправить как ".

Что нужно знать перед началом работы

Назначение разрешений отдельным почтовым ящикам с помощью Центра администрирования Exchange

  1. В Центре администрирования Exchange выберите Получатели в области функций. В зависимости от типа почтового ящика, для которого вы хотите назначить разрешения, выберите один из следующих вариантов:

    • Почтовые ящики: почтовые ящики пользователей или связанные почтовые ящики.
    • Ресурсы: Почтовые ящики помещений или оборудования.
  2. В списке почтовых ящиков выберите почтовый ящик, для которого нужно назначить разрешения.

  3. Выберите "Делегирование почтовых ящиков" и настройте одно или несколько из следующих разрешений:

    • Отправить как: сообщения, отправленные делегатом, отображаются как поступающие из почтового ящика.
    • Отправка от имени: сообщения, отправленные делегатом, имеют пометку "<Делегат> от имени почтового ящика<>" в адресе "От". Обратите внимание, что это разрешение недоступно в Центре администрирования Exchange для общих почтовых ящиков.
    • Чтение и управление (полный доступ): представитель может открывать почтовый ящик и делать все, что угодно, кроме отправки сообщений.
  4. Чтобы назначить разрешения делегатам, нажмите "Изменить " в соответствующем разрешении, а затем нажмите Добавьте участников.

    • Выберите пользователя или группу из списка. Повторите эти действия необходимое количество раз.
    • Вы также можете найти пользователей или группы в поле поиска, введя все имя или его часть, а затем щелкнув значок поискаПоиск.

    Закончив выбор делегатов, нажмите кнопку "Сохранить>подтвердить".

  5. Чтобы удалить разрешение у делегата, выберите его в списке с соответствующим разрешением и нажмите кнопку "Удалить>подтвердить".

Назначение разрешений нескольким почтовым ящикам одновременно с помощью Центра администрирования Exchange

  1. В Центре администрирования Exchange щелкните Почтовые ящики> получателей.

  2. Выберите почтовые ящики, для которых нужно назначить разрешения.

    Массовый выбор почтовых ящиков в Центре администрирования Exchange OS.

  3. Нажмите "Делегирование почтового ящика", в текстовом поле "Добавить делегата" введите имя или адрес электронной почты, а затем выберите его в списке результатов.

  4. В раскрывающемся списке "Выбор типов разрешений " выберите соответствующие типы ("Полный доступ", "Отправить как " или "Отправить от имени").

  5. Закончив выбор пользователей или групп для добавления в качестве делегатов, нажмите "Сохранить " или нажмите "Закрыть X ", чтобы удалить.

Назначение разрешений группам с помощью Центра администрирования Exchange

  1. В Центре администрирования Exchange щелкните Группы получателей>.

  2. Выберите группу, щелкнув в любом месте строки, кроме параметра "Кнопка", который отображается в пустой области рядом со столбцом "Имя группы ". и нажмите кнопку "Параметры".

  3. В разделе "Управление делегатами" щелкните "Изменить управление делегатами " и настройте одно из следующих разрешений:

    • Отправить как: сообщения, отправленные делегатом, отображаются как отправленные группой.
    • Отправить от имени: сообщения, отправленные делегатом, имеют пометку " <Делегат> от имени <группы>" в адресе "От".
  4. Чтобы назначить разрешения делегатам, в текстовом поле "Добавить делегата " введите имя или адрес электронной почты , а затем выберите их в списке результатов. Повторите эти действия необходимое количество раз.

    Чтобы удалить разрешение для делегата, щелкните Закрыть X.

  5. По завершении нажмите кнопку Сохранить.

Назначение разрешения на полный доступ для почтовых ящиков с помощью Exchange Online PowerShell

Для управления разрешением "Полный доступ" для почтовых ящиков используются командлеты Add-MailboxPermission и Remove-MailboxPermission. В этих командлетах используется одинаковый базовый синтаксис.

Add-MailboxPermission -Identity <MailboxIdentity> -User <DelegateIdentity> -AccessRights FullAccess -InheritanceType All [-AutoMapping $false]
Remove-MailboxPermission -Identity <MailboxIdentity> -User <DelegateIdentity> -AccessRights FullAccess -InheritanceType All

В этом примере разрешение полного доступа к почтовому ящику Терри Адамса назначается представителю Рэймонду Сэму.

Add-MailboxPermission -Identity "Terry Adams" -User raymonds -AccessRights FullAccess -InheritanceType All

В этом примере Эстер Валле назначается разрешение на полный доступ к почтовому ящику поиска обнаружения по умолчанию организации и содержится запрет на автоматическое открытие почтового ящика в Outlook Эстер Валле.

Add-MailboxPermission -Identity "DiscoverySearchMailbox{D919BA05-46A6-415f-80AD-7E09334BB852}" -User estherv -AccessRights FullAccess -InheritanceType All -AutoMapping $false

В этом примере членам поддерживающей почту группы безопасности Helpdesk назначается разрешение на полный доступ к общему почтовому ящику под названием Helpdesk Tickets.

Add-MailboxPermission -Identity "Helpdesk Tickets" -User Helpdesk -AccessRights FullAccess -InheritanceType All

В этом примере из почтового ящика пользователя Ayla Kol удаляется разрешение на полный доступ для пользователя Jim Hance.

Remove-MailboxPermission -Identity ayla -User "Jim Hance" -AccessRights FullAccess -InheritanceType All

Дополнительные сведения о синтаксисе и параметрах см. в разделе:

Как проверить, все ли получилось?

Чтобы убедиться в том, что вы успешно назначили или удалили разрешение на полный доступ для представителя в почтовом ящике, выполните одно из следующих действий.

  • Проверьте, указан ли делегат в свойствах почтового> ящика в Центре администрирования учетных записейМайкрософт с полным доступом.

  • Замените <MailboxIdentity> на удостоверение почтового ящика и выполните следующую команду в Exchange Online PowerShell, чтобы убедиться, что делегат есть или отсутствует в списке:

    Get-MailboxPermission <MailboxIdentity> | where {$_.AccessRights -like 'Full*'} | Format-Table User,Deny,IsInherited,AccessRights -Auto
    

    Дополнительные сведения см. в статье Get-MailboxPermission.

Используйте Exchange Online PowerShell для назначения разрешения "Отправить как" почтовым ящикам и группам

Вы используете командлеты Add-RecipientPermission и Remove-RecipientPermission для управления разрешениями "Отправить как" для почтовых ящиков и групп. В этих командлетах используется одинаковый базовый синтаксис.

<Add-RecipientPermission | Remove-RecipientPermission> -Identity <MailboxOrGroupIdentity> -Trustee <DelegateIdentity> -AccessRights SendAs

В этом примере показывается назначение разрешения "Отправить как" группе поддержки принтеров на общем почтовом ящике с именем поддержки принтеров Contoso.

Add-RecipientPermission -Identity "Contoso Printer Support" -Trustee "Printer Support" -AccessRights SendAs

В этом примере показывается удаление разрешения "Отправить как" для пользователя Karen Toh на почтовом ящике пользователя Yan Li.

Remove-RecipientPermission -Identity "Yan Li" -Trustee "Karen Toh" -AccessRights SendAs

Дополнительные сведения о синтаксисе и параметрах см. в разделе:

Как проверить, все ли получилось?

Чтобы убедиться, что вы успешно назначили или удалили разрешение "Отправить как" для делегата в почтовом ящике или группе, выполните одно из следующих действий.

  • Убедитесь в свойствах почтового ящика или группы в Центре администрирования учетных записей, где делегат указан в разделе "Отправить как" или "Отправить как" при делегировании>> почтовых ящиков.

  • Замените <MailboxIdentity> и <DelegateIdentity> именем, псевдонимом или адресом электронной почты почтового ящика или группы и выполните следующую команду в Exchange Online PowerShell, чтобы убедиться, что делегат есть или нет в списке.

    Get-RecipientPermission -Identity <MailboxIdentity> -Trustee <DelegateIdentity>
    

Используйте Exchange Online PowerShell для назначения разрешения "Отправить от имени" почтовым ящикам и группам

Для управления разрешениями "Отправить от имени" для почтовых ящиков и групп используется параметр GrantSendOnBehalfTo в различных почтовых ящиках и групповых командлетах Set- :

  • Set-Mailbox
  • Set-DistributionGroup: группы рассылки и группы безопасности с поддержкой почты.
  • Настроить DynamicDistributionGroup
  • Set-UnifiedGroup: группы Microsoft 365.

Базовый синтаксис этих командлетов:

<Cmdlet> -Identity <MailboxOrGroupIdentity> -GrantSendOnBehalfTo <Delegates>

Параметр GrantSendOnBehalfTo имеет следующие значения делегатов:

  • Замена существующих представителей: <DelegateIdentity> или "<DelegateIdentity1>","<DelegateIdentity2>",...
  • Добавление и удаление делегатов, не затрагивая других делегатов: @{Add="\<value1\>","\<value2\>"...; Remove="\<value1\>","\<value2\>"...}
  • Удалить всех делегатов: Используйте значение $null.

В этом примере показывается назначение разрешения "Отправить от имени" для пользователя Александры Вороновой почтовому ящику Глеба Селезнева.

Set-Mailbox -Identity seanc@contoso.com -GrantSendOnBehalfTo hollyh

В этом примере группа tempassistants@contoso.com добавляется в список делегатов с разрешением "Отправить от имени" для общего почтового ящика руководителей Contoso.

Set-Mailbox "Contoso Executives" -GrantSendOnBehalfTo @{Add="tempassistants@contoso.com"}

В этом примере показывается назначение разрешения "Отправить от имени" для пользователя Валентины Александровой группе рассылки поддержки принтеров.

Set-DistributionGroup -Identity printersupport@contoso.com -GrantSendOnBehalfTo sarad

В этом примере удаляется разрешение "Отправить от имени", назначенное администратору динамической группы рассылки All Employees.

Set-DynamicDistributionGroup "All Employees" -GrantSendOnBehalfTo @{Remove="Administrator"}

Как проверить, все ли получилось?

Чтобы убедиться в том, что вы успешно назначили или удалили разрешение "Отправить от имени" для делегата в почтовом ящике или группе, выполните одно из следующих действий.

  • Убедитесь в свойствах почтового ящика или группы в Центре администрирования учетных записей, где делегат указан в разделе "Отправить как" или "Отправить как" при делегировании>> почтовых ящиков.

  • Замените <MailboxIdentity> или <GroupIdentity> удостоверением почтового ящика или группы и выполните одну из следующих команд в Exchange Online PowerShell, чтобы проверить, есть ли делегат в списке.

    • Почтовый ящик:

      Get-Mailbox -Identity <MailboxIdentity> | Format-List GrantSendOnBehalfTo
      
    • Группа рассылки или группа безопасности с поддержкой почты:

      Get-DistributionGroup -Identity <GroupIdentity> | Format-List GrantSendOnBehalfTo
      
    • Динамическая группа рассылки:

      Get-DynamicDistributionGroup -Identity <GroupIdentity> | Format-List GrantSendOnBehalfTo
      
    • Группа Microsoft 365:

      Get-UnifiedGroup -Identity <GroupIdentity> | Format-List GrantSendOnBehalfTo
      

Дальнейшие действия

Дополнительные сведения о том, как представители могут использовать разрешения, назначенные им в почтовых ящиках и группах, см. в следующих статьях: