了解权限

 

适用于: Exchange Server 2010 SP2, Exchange Server 2010 SP3

上一次修改主题: 2015-03-09

Microsoft Exchange Server 2010 包括一个大型的根据基于角色的访问控制 (RBAC) 权限模型预定义的权限集,使用其可轻松便捷地向管理员和用户授予权限。您可以使用 Exchange 2010 中的权限功能,快速设置并运行新组织。

RBAC 可授予管理邮箱、集线器传输、客户端访问和统一消息服务器角色的权限。有关边缘传输服务器角色权限的信息,请参阅本主题后面的Edge Transport Permissions。

注释注意:
一些 RBAC 功能和概念为高级功能,因此本主题将不对其进行讨论。如果本主题中讨论的功能无法满足您的需求,并且您希望进一步自定义权限模型,请参阅了解基于角色的访问控制

若要了解与权限相关的管理任务,请参阅管理权限

基于角色的权限

在 Exchange 2010 中,授予管理员和用户的权限基于管理角色。角色定义了管理员或用户可以执行的任务集。例如,名为 Mail Recipients 的管理角色定义了某人可以对一组邮箱、联系人和通讯组执行的任务。为管理员或用户分配角色的同时,也会授予此人该角色所提供的权限。

角色分为两种类型,即管理角色和最终用户角色:

  • 管理角色 可以使用管理 Exchange 组织的一部分(如收件人、服务器或数据库)的角色组,将这些角色包含的权限分配给管理员或专家用户。

  • 最终用户角色 通过使用角色分配策略分配这些角色,使用户可以管理其自己的邮箱及其拥有的通讯组的各个方面。最终用户角色以前缀 My 开头。

角色通过向已分配角色的用户提供 cmdlet 来授予管理员和用户执行任务的权限。由于 Exchange 管理控制台 (EMC)、Exchange 控制面板 (ECP) 和 Exchange 命令行管理程序使用 cmdlet 管理 Exchange,因此授予对 cmdlet 的访问权限将给予管理员或用户在每个 Exchange 管理界面中执行任务的权限。

Exchange 2010 包括大约 60 个可用于授予权限的角色。有关 Exchange 2010 中包含的角色的列表,请参阅内置管理角色

角色组和角色分配策略

虽然角色授予在 Exchange 2010 中执行任务的权限,但需要简便的方式将这些权限分配给管理员和用户。Exchange 2010 为您提供以下方式帮助实现此目标:

  • 角色组 使用角色组可以向管理员和专家用户授予权限。

  • 角色分配策略 使用角色分配策略可以授予最终用户在其自己的邮箱或拥有的通讯组中更改设置的权限。

有关角色组和角色分配策略的详细信息,请参阅以下各部分。

角色组

必须为每个管理 Exchange 2010 的管理员分配至少一个或多个角色。由于管理员可能在 Exchange 中跨多个区域执行工作职能,因此他们可能会有多个角色。例如,一个管理员可能同时管理收件人和 Exchange 服务器。在这种情况下,可能同时为该管理员分配 Mail Recipients 角色和 Exchange Servers 角色。

为了能够更轻松地为管理员分配多个角色,Exchange 2010 包含了角色组。角色组是 Exchange 2010 使用的特殊通用安全组 (USG),可以包含 Active Directory 用户、USG 及其他角色组。将一个角色分配给角色组时,会将该角色授予的权限授予该角色组的所有成员。这使您可以一次将许多角色分配给许多角色组成员。角色组通常覆盖更广泛的管理区域,如收件人管理。角色组只能与管理角色一起使用,而不能与最终用户角色一起使用。

注释注意:
可以在不使用角色组的情况下将角色直接分配给用户或 USG。但是,这种角色分配方法是一个高级过程,本主题将不做介绍。建议您使用角色组来管理权限。

下图显示了用户、角色组和角色之间的关系。

角色、角色组和角色组成员

角色、角色组和成员关系

Exchange 2010 包括若干内置角色组,每个角色组都提供管理 Exchange 2010 中特定区域的权限。某些角色组可能与其他角色组重叠。下表列出了每个角色组及其使用说明。如果要查看分配给每个角色组的角色,请单击表中的角色组名称,然后打开“分配给此角色组的管理角色”部分。

内置的角色组

角色组 描述

组织管理

组织管理 角色组成员的管理员具有对整个 Exchange 2010 组织的管理访问权限,并且几乎可以对任意 Exchange 2010 对象执行任何任务,某些情况除外,例如 Discovery Management 角色。

重要重要说明:
由于 组织管理 角色组是一个强大的角色,因此只有执行可能影响整个 Exchange 组织的组织级别管理任务的用户或 USG 才可以是此角色组的成员。

仅查看组织管理

属于 仅查看组织管理 角色组成员的管理员可以查看 Exchange 组织中任何对象的属性。

收件人管理

属于 收件人管理 角色组成员的管理员拥有在 Exchange 2010 组织中创建或修改 Exchange 2010 收件人的管理访问权限。

UM 管理

如果管理员是“UM 管理”角色组中的成员,则他可以管理 Exchange 组织中的功能,例如统一消息 (UM) 服务器配置、邮箱上的 UM 属性、UM 提示和 UM 自动助理配置。

帮助中心

默认情况下,通过“技术支持”角色组,成员可以查看和修改组织中所有用户的 Microsoft OfficeOutlook Web App 选项。这些选项可能包括修改用户的显示名称、地址和电话号码,但不包括 Outlook Web App 选项中不可用的选项,如修改邮箱大小或配置邮箱所在的邮箱数据库。

清洁管理

如果管理员是“清洁管理”角色组中的成员,则他可以配置 Exchange 2010 的防病毒和反垃圾邮件功能。与 Exchange 2010 集成的第三方程序可以将服务帐户添加到此角色组中,这样这些程序就可以访问检索和配置 Exchange 配置所需的 cmdlet。

记录管理

属于 记录管理 角色组成员的用户可以配置遵从性功能(如保留策略标记、邮件分类和传输规则)。

发现管理

作为 发现管理 角色组成员的管理员或用户可以在 Exchange 组织的邮箱中搜索满足特定条件的数据,还可以在邮箱上配置合法保留。有关详细信息,请参阅多邮箱搜索了解诉讼保留

公用文件夹管理

属于公用文件夹管理角色组成员的管理员可以管理运行 Exchange 2010 的服务器上的公用文件夹和数据库。

服务器管理

属于“服务器管理”角色组成员的管理员可以配置诸如数据库副本、证书、传输队列和发送连接器、虚拟目录和客户端访问协议这样的传输、统一消息、客户端访问和邮箱功能的特定于服务器的配置。

委派安装

作为“委派安装”角色组成员的管理员可以部署正在运行 Exchange 2010 且以前由 组织管理 角色组成员设置的服务器。有关委派安装的详细信息,请参阅设置 Exchange 2010 Server 和委派安装

如果您在只有少数几个管理员的小型组织工作,可能只需要将这些管理员添加到 组织管理 角色组,并且可能永远不需要使用其他角色组。如果您在较大型的组织工作,可能会由执行特定任务的管理员管理 Exchange,如收件人或服务器管理。在这些情况下,可能要将某个管理员添加到 收件人管理 角色组,并将另一个管理员添加到“服务器管理”角色组。然后,这些管理员可以管理特定的 Exchange 2010 区域,但没有权限管理他们职责外的区域。

如果 Exchange 2010 中的内置角色组与管理员的工作职能不匹配,可以创建角色组并向其中添加角色。有关详细信息,请参阅本主题后面的Work with Role Groups。

角色分配策略

Exchange 2010 提供了角色分配策略,以便控制用户可以在其自己的邮箱及其拥有的通讯组上配置哪些设置。这些设置包括其显示名称、联系人信息、语音邮件设置和通讯组成员身份。

Exchange 2010 组织可以有多个角色分配策略,以便为组织中不同类型的用户提供不同级别的权限。根据与其邮箱相关联的角色分配策略的不同,某些用户有权更改其地址或创建通讯组,另一些用户则不能。角色分配策略直接添加到邮箱,且每个邮箱一次只能与一个角色分配策略相关联。

对于组织中的角色分配策略,其中一个将被标记为默认策略。默认角色分配策略将与创建时未明确分配特定角色分配策略的新邮箱相关联。默认角色分配策略应包含适用于大多数邮箱的权限。

使用最终用户角色将权限添加到角色分配策略。最终用户角色以 My 开头,且仅向用户授予管理其邮箱或拥有的通讯组的权限。不能使用其管理其他任何邮箱。只有最终用户角色可以分配给角色分配策略。

将最终用户角色分配给角色分配策略后,与该角色分配策略相关联的所有邮箱都将获得该角色授予的权限。这使您可以在不配置各个邮箱的情况下添加或删除用户组的权限。下图显示了:

  • 将最终用户角色分配给角色分配策略。角色分配策略可以共享相同的最终用户角色。

  • 角色分配策略与邮箱相关联。每个邮箱只能与一个角色分配策略相关联。

  • 邮箱与角色分配策略相关联之后,最终用户角色会应用于该邮箱。将向该邮箱的用户授予此类角色授予的权限。

角色、角色分配策略和邮箱

角色、角色分配策略、邮箱关系

Exchange 2010 中附带名为“默认角色分配策略”的角色分配策略。顾名思义,它是默认的角色分配策略。如果要更改该角色分配策略提供的权限或创建角色分配策略,请参阅本主题后面的Work with Role Assignment Policies。

使用角色组

若要在 Exchange 2010 Service Pack 1 (SP1) 中使用角色组管理权限,建议使用 ECP。使用 ECP 管理角色组时,可以通过单击几次鼠标添加和删除角色和成员、创建角色组以及复制角色组。ECP 提供了简单的对话框来执行这些任务,如下图所示的“新建角色组”对话框。

ECP 中的“新建角色组”对话框

ECP 中的“新建角色组”对话框

如本主题前文所述,Exchange 2010 包括将权限划分为特定管理区域的若干角色组。如果这些现有角色组提供了管理员管理 Exchange 2010 组织所需的权限,则只需将管理员添加为相应角色组的成员。将管理员添加到角色组后,管理员就可以管理与该角色组相关的功能。若要向角色组中添加成员或删除其中的成员,请在 ECP 中打开该角色组,然后向成员列表中添加成员或从中删除成员。有关内置角色组的列表,请参阅内置的角色组

重要重要说明:
如果某个管理员为多个角色组的成员,则 Exchange 2010 授予该管理员其所属的角色组提供的所有权限。

如果 Exchange 2010 中提供的角色组没有您所需的权限,则可以使用 ECP 创建角色组并添加具有您所需权限的角色。对于新建的角色组,需执行以下操作:

  1. 为角色组选择名称。

  2. 选择要添加到角色组的角色。

  3. 向角色组中添加成员。

  4. 保存角色组。

创建角色组后,可以像管理其他任何角色组一样对其进行管理。

如果某个现有角色组具有部分您需要的权限但并非全部,则可以复制该角色组,然后对其进行更改以创建一个角色组。您可以复制现有角色组并对其进行更改,而不影响原始角色组。复制角色组过程中,可以添加新的名称和说明,向新角色组中添加角色和删除新角色组中的角色,以及添加新成员。创建或复制角色组时,使用上图所示的同一对话框。

也可以修改现有角色组。使用与上图类似的 ECP 对话框,可以同时向现有角色组中添加角色和成员,以及从其中删除角色和成员。通过向角色组中添加角色和从其中删除角色,可以为该角色组的成员启用和禁用管理功能。有关可以添加到角色组的角色列表,请参阅内置管理角色

注释注意:
尽管可以更改分配给内置角色组的角色,但建议您复制内置角色组、修改角色组副本,然后将成员添加到角色组副本。

有关如何创建或复制角色组或更改现有角色组角色和成员的详细步骤,请参阅下列主题:

使用角色分配策略

若要管理授予最终用户在 Exchange 2010 SP1 中管理其自己的邮箱的权限,建议使用 ECP。使用 ECP 管理最终用户权限时,可以通过单击几次鼠标添加角色、删除角色和创建角色分配策略。ECP 提供了简单的对话框来执行这些任务,如下图所示的“角色分配策略”对话框。若要将角色分配策略应用到邮箱,可以使用 EMC 或 ECP。

ECP 中的“角色分配策略”对话框

ECP 中的“角色分配策略”对话框

Exchange 2010 包括名为“默认角色分配策略”的角色分配策略。通过该角色分配策略,与其关联的邮箱用户可以执行下列操作:

  • 加入或退出允许成员管理其自己的成员身份的通讯组。

  • 查看并修改自己邮箱中的基本邮箱设置,如收件箱规则、拼写检查行为、垃圾邮件设置和 Microsoft ActiveSync 设备。

  • 修改其联系人信息,如地址和电话号码。

  • 创建、修改或查看文本邮件设置。

  • 查看或修改语音邮件设置。

如果要向“默认角色分配策略”或其他任何角色分配策略中添加权限或删除其中的权限,可以使用 ECP。使用的对话框与上图中的对话框类似。在 ECP 中打开角色分配策略后,选中要为其分配的角色旁边的复选框或清除要删除的角色旁边的复选框。对角色分配策略所做的更改将应用到与其关联的每个邮箱。

如果要为组织中各种类型的用户分配不同的最终用户权限,可以创建角色分配策略。创建角色分配策略时,会看到与上图中类似的对话框。可以为角色分配策略指定新的名称,然后选择要分配给该角色分配策略的角色。创建角色分配策略后,可以使用 EMC 或 ECP 将其与邮箱相关联。

如果要更改默认的角色分配策略,必须使用命令行管理程序。在更改默认角色分配策略时,任何创建时未明确指定角色分配策略的新建邮箱都将与新的默认角色分配策略相关联。选择新的默认角色分配策略时,与现有邮箱关联的角色分配策略不会发生变化。

注释注意:
如果选中具有子角色的角色对应的复选框,则同时还会选中其子角色对应的复选框。如果清除具有子角色的角色对应的复选框,则同时还会清除其子角色对应的复选框。

有关如何创建角色分配策略或更改现有角色分配策略的详细步骤,请参阅下列主题:

边缘传输权限

边缘传输服务器角色部署在组织的外围网络中,这样的网络也称为边界网络或屏蔽子网。可以将边缘传输服务器作为独立服务器进行部署,也可以将其作为外围 Active Directory 域成员进行部署。

在边缘传输服务器上,不能使用 RBAC 控制权限。本地 Administrators 组用于控制可在本地服务器上配置 Exchange 功能的用户。如果有多个边缘传输服务器,您需要将管理这些服务器的用户添加到每台服务器上的本地 Administrators 组。

有关边缘传输服务器上的权限的详细信息,请参阅为边缘传输服务器角色设置管理员权限

详细信息

了解基于角色的访问控制

了解拆分权限

了解与 Exchange 2007 共存的权限

了解与 Exchange 2003 共存的权限

了解多林权限

功能权限

 © 2010 Microsoft Corporation。保留所有权利。