跳至主内容

从计费中排除同步的Azure Active Directory邮箱

所有添加到 GravityZone邮件安全系统 的邮箱(通过与Azure Active Directory (AAD)同步)默认被识别为标准用户,因此会计入计费。若要排除共享邮箱的计费,需为同步服务配置额外权限以读取Exchange API信息。

授予通过Azure Active Directory同步共享邮箱的权限

注意

此操作仅适用于新建的Azure Active Directory连接。若已有现成连接,请先 分配Office 365 Exchange Online API权限 再继续操作。

  1. 登录 Azure Active Directory管理员账户

  2. 在页面右侧菜单中选择 角色和管理员 .

    153578_1.png
  3. 使用搜索框定位 安全读取者 角色并勾选其旁边的复选框。

    153578_2.png

    注意

    这将授予统一安全服务Active Directory同步访问权限,以读取有关Azure AD对象的扩展信息。

    重要

    由于最近的Microsoft Azure更新,您可能无法通过Azure门户分配此角色。作为替代方案,请使用Azure CLI或PowerShell。

  4. 点击屏幕右侧的 azure_button.PNG 按钮并选择 描述 .

    153578_3.png
  5. 从屏幕右侧的菜单中选择 分配 页面,然后点击 添加分配 .

    153578_4.png
  6. 搜索 USS AzureAD ,点击选择它,然后点击 添加 .

    153578_5.png

现已向同步服务授予必要的权限。

注意

如果Azure门户不允许您将角色分配给 USS AzureAD 应用程序,您可以使用 Azure CLI工具 PowerShell 作为替代方案。

通过Azure CLI授予同步Azure Active Directory共享邮箱的访问权限

  1. 启动Azure CLI工具:

    docker run -it mcr.microsoft.com/azure-cli
  2. 以具有角色分配权限的用户身份登录:

    az login
  3. 按照提示打开浏览器并完成CLI身份验证

  4. 查找 USS AzureAD 的对象ID(该ID也可在 Azure > 企业应用程序 > USS AzureAD 部分找到):

    az ad sp list --all --query "[].{objectId:objectId}" --filter "displayName eq 'USS AzureAD'"
  5. 安全读取者 角色分配给 USS AzureAD (其中 $objectId 为步骤3中的对象ID):

    az rest --method post --url https://graph.microsoft.com/beta/roleManagement/directory/roleAssignments --body "{\"principalId\":\"$objectId\",\"roleDefinitionId\":\"5d6b6bb7-de71-4623-b4af-96380a352509\",\"directoryScopeId\":\"/\"}"

通过PowerShell授予同步Azure Active Directory共享邮箱的访问权限

  1. 下载 并安装AzureAD PowerShell模块。

  2. 以全局管理员身份登录您的租户:

    Connect-AzureAD
  3. 使用以下命令获取服务主体的ObjectID:

    Get-AzureADServicePrincipal
  4. 查看Azure AD目录角色的Object ID:

    Get-AzureADDirectoryRole | sort DisplayName

    注意

    此操作还将显示可用的目录角色。

  5. 将目录角色设置为 服务主体 :

    dd-AzureADDirectoryRoleMember -ObjectId -RefObjectId

    注意

    ObjectId 是步骤4中目录角色的对象ID,而 RefObjectId 是步骤3中服务主体的对象ID。

  6. 检查当前分配给服务主体的目录角色:

    Get-AzureADServicePrincipalMembership -ObjectId

    注意

    ObjectId 是步骤3中服务主体的对象ID。

更改可能需要最多15分钟才能生效。

向现有Azure Active Directory连接添加Exchange Online API权限

注意

仅对2020年10月21日之前创建的Azure Active Directory连接执行此操作。

  1. 登录 使用管理员帐户登录Azure Active Directory。

  2. 在页面右侧菜单中,选择 企业应用程序 .

    153578_6.png
  3. 搜索 USS AzureAD 并选择它。

    153578_7.png
  4. 在页面右侧的菜单中,选择 权限 .

    153578_8.png
  5. 点击 为<公司名称>授予管理员同意 按钮。

  6. 完成身份验证后点击 接受 .

Office 365 Exchange Online权限现在将出现在 管理员同意 选项卡中。