Exchange Online 中的权限

Exchange Online
 

适用于:Exchange Online

上一次修改主题:2016-12-09

Office 365 中的 Exchange Online 包括一个大型的根据基于角色的访问控制 (RBAC) 权限模型预定义的权限集,使用它可轻松便捷地向管理员和用户授予权限。你可以使用 Exchange Online 中的权限功能,以便快速设置并运行新组织。

RBAC 也是在 Microsoft Exchange Server 2013 中使用的权限模型。本主题中的大多数链接参阅引用 Exchange 2013 的主题。这些主题中的概念也适用于 Exchange Online。

有关 Office 365 中的权限的信息,请参阅 Office 365 权限

注意注意:
一些 RBAC 功能和概念为高级功能,因此本主题将不对其进行讨论。如果本主题中讨论的功能无法满足您的需求,并且您希望进一步自定义权限模型,请参阅了解基于角色的访问控制

目录

基于角色的权限

角色组和角色分配策略

Exchange Online 中的 Office 365 权限

使用角色组

使用角色分配策略

在 Exchange Online 中,授予管理员和用户的权限基于管理角色。管理角色定义了管理员或用户可以执行的任务集。例如,名为 Mail Recipients 的管理角色定义了某人可以对一组邮箱、联系人和通讯组执行的任务。为管理员或用户分配管理角色的同时,也会授予此人该管理角色所提供的权限。

管理角色和最终用户是管理角色的两种类型。以下是对每种类型的简单说明:

  • 管理角色   可以使用管理 Exchange Online 组织的一部分(如收件人、合规管理或统一消息)的角色组,将这些角色包含的权限分配给管理员或专家用户。

  • 最终用户角色   通过使用角色分配策略分配这些角色,使用户可以管理其自己的邮箱及其拥有的通讯组的各个方面。最终用户角色以前缀 My 开头。

管理角色通过向已分配角色的用户提供 cmdlet 来授予管理员和用户执行任务的权限。由于 Exchange 管理中心 (EAC) 和 Exchange 命令行管理程序 使用 cmdlet 管理 Exchange Online,因此授予对 cmdlet 的访问权限将给予管理员或用户在每个 Exchange Online 管理界面中执行任务的权限。

Exchange Online 包括大约 45 个可用于授予权限的角色。有关角色的列表,请参阅内置管理角色

注意注意:
一些管理角色仅对内部部署 Exchange 服务器安装可用,在 Exchange Online 上不可用。

基于角色的权限

虽然管理角色授予在 Exchange Online 中执行任务的权限,但您需要以简便的方式将这些权限分配给管理员和用户。为此,Exchange Online 为您提供以下方式:

  • 角色组   使用角色组可以向管理员和专家用户授予权限。

  • 角色分配策略   使用角色分配策略可以授予最终用户在其自己的邮箱或拥有的通讯组中更改设置的权限。

以下部分提供了关于角色组和角色分配策略的更多信息。

必须为每个管理 Exchange Online 的管理员分配至少一个或多个角色。由于管理员可能在 Exchange Online 中跨多个区域执行工作职能,因此他们可能会有多个角色。例如,一个管理员可能同时管理 Exchange Online 组织中的收件人和统一消息功能。在这种情况下,可能同时为该管理员分配 Mail Recipients 角色和 Unified Messaging 角色。

为了能够更轻松地为管理员分配多个角色,Exchange Online 包含了角色组。将一个角色分配给角色组时,会将该角色授予的权限授予该角色组的所有成员。这使您可以一次将许多角色分配给许多角色组成员。角色组通常覆盖更广泛的管理区域,如收件人管理。角色组只能与管理角色一起使用,而不能与最终用户角色一起使用。角色组成员可以是 Exchange Online 用户和其他角色组。

注意注意:
可以在不使用角色组的情况下将角色直接分配给用户。但是,这种角色分配方法是一个高级过程,本主题将不做介绍。建议您使用角色组来管理权限。

下图显示了用户、角色组和角色之间的关系。

角色、角色组和角色组成员

角色、角色组和成员关系

Exchange Online 包括若干内置角色组,每个角色组都提供管理 Exchange Online 中特定区域的权限。某些角色组可能与其他角色组重叠。下表列出了每个角色组及其使用说明。

内置的角色组

角色组 说明

公司管理员(TenantAdmins_<唯一值>

公司管理员角色组是一个特殊的角色组,它与全球管理员 Office 365 角色和组织管理角色 Exchange Online 角色组联系在一起。公司管理员角色组没分配到任何角色。但是,它是组织管理角色组的成员,继承了该角色组提供的权限。

这个角色组不能在 Exchange Online 上管理。您可以通过为全局管理员 Office 365 角色添加用户来为此角色组添加成员。

发现管理

作为 发现管理 角色组成员的管理员或用户可以在 Exchange Online 组织中的邮箱中搜索满足特定条件的数据,还可以在邮箱上配置合法保留。

技术支持

默认情况下,技术支持角色组允许成员查看和修改组织中任何用户的 Microsoft Outlook Web App 选项。这些选项可能包括修改用户的显示名称、地址和电话号码。它们不包括 Outlook Web App 选项中不可用的选项,例如,修改邮箱大小或配置邮箱所在的邮箱数据库。

技术支持管理员(HelpdeskAdmins_<唯一值>

技术支持管理员角色组没分配到任何角色。但是,它是“仅查看组织管理”角色组的成员,继承了该角色组提供的权限。

这个角色组不能在 Exchange Online 上管理。您可以通过为密码管理员 Office 365 角色添加用户来为此角色组添加成员。

组织管理

组织管理 角色组成员的管理员具有对整个 Exchange Online 组织的管理访问权限,并且几乎可以对任意 Exchange Online 对象执行任何任务,某些情况除外,例如 Discovery Management 角色。

重要说明重要说明:
由于 组织管理 角色组是一个强大的角色,因此只有执行可能影响整个 Exchange Online 组织的组织级别管理任务的用户才可以是此角色组的成员。

收件人管理

属于 收件人管理 角色组成员的管理员拥有在 Exchange Online 组织中创建或修改 Exchange Online 收件人的管理访问权限。

记录管理

属于 记录管理 角色组成员的用户可以配置遵从性功能(如保留策略标记、邮件分类和传输规则)。

UM 管理

如果管理员是 UM 管理角色组中的成员,则他可以管理 Exchange Online 组织中的功能,例如邮箱上的 UM 属性、UM 提示和 UM 自动助理配置。

仅查看组织管理

属于 仅查看组织管理 角色组成员的管理员可以查看 Exchange Online 组织中任何对象的属性。

如果您在只有少数几个管理员的小型组织工作,可能只需要将这些管理员添加到 组织管理 角色组,并且可能永远不需要使用其他角色组。如果您在较大型的组织工作,可能会由执行特定任务的管理员管理 Exchange Online,比如收件人或全组织范围的统一消息配置。在这些情况下,可能要将一个管理员添加到 收件人管理 角色组,并将另一个管理员添加到 UM 管理角色组。然后,这些管理员可以管理特定的 exExchangeOnline 区域,但没有权限管理他们职责外的区域。

如果 Exchange Online 中的内置角色组与管理员的工作职能不匹配,可以创建角色组并向其中添加角色。有关详细信息,请参阅本主题后面的使用角色组

基于角色的权限

Exchange Online 提供了角色分配策略,以便控制用户可以在其自己的邮箱及其拥有的通讯组上配置哪些设置。这些设置包括其显示名称、联系人信息、语音邮件设置和通讯组成员身份。

Exchange Online 组织可以有多个角色分配策略,以便为组织中不同类型的用户提供不同级别的权限。根据与其邮箱相关联的角色分配策略的不同,某些用户有权更改其地址或创建通讯组,另一些用户则不能。角色分配策略直接添加到邮箱,且每个邮箱一次只能与一个角色分配策略相关联。

对于组织中的角色分配策略,其中一个将被标记为默认策略。默认角色分配策略将与创建时未明确分配特定角色分配策略的新邮箱相关联。默认角色分配策略应包含适用于大多数邮箱的权限。

使用最终用户角色将权限添加到角色分配策略。最终用户角色以 My 开头,且仅向用户授予管理其邮箱或拥有的通讯组的权限。不能使用其管理其他任何邮箱。只有最终用户角色可以分配给角色分配策略。

将最终用户角色分配给角色分配策略后,与该角色分配策略相关联的所有邮箱都将获得该角色授予的权限。这使您可以在不配置各个邮箱的情况下添加或删除用户组的权限。下图显示了:

  • 将最终用户角色分配给角色分配策略。角色分配策略可以共享相同的最终用户角色。

  • 角色分配策略与邮箱相关联。每个邮箱只能与一个角色分配策略相关联。

  • 邮箱与角色分配策略相关联之后,最终用户角色会应用于该邮箱。将向该邮箱的用户授予此类角色授予的权限。

角色、角色分配策略和邮箱

角色、角色分配策略、邮箱关系

默认角色分配策略角色分配策略包括在 Exchange Online 中。顾名思义,它是默认角色分配策略。如果要更改该角色分配策略提供的权限或创建角色分配策略,请参阅本主题后面的使用角色分配策略

在 Office 365 中创建了一个用户后,可以选择是否为用户分配各种管理角色,比如全球管理员、服务管理员、密码管理员等。Office 365 角色授予 Exchange Online 中用户管理员一些(不是所有)权限。

注意注意:
用于创建 Office 365 租户的用户会自动为其分配全局管理员 Office 365 角色。

下表列出了相应的 Office 365 角色和 Exchange Online 角色组。

 

Office 365 角色 Exchange Online 角色组

全球管理员

组织管理

注意注意:
全球管理员角色和组织管理角色组使用特殊的公司管理角色组联系在一起。公司管理员角色组由 Exchange Online 内部管理并且不能直接修改。

帐务管理员

没有相应的 Exchange Online 角色组。

密码管理员

技术支持管理员。

服务管理员

没有相应的 Exchange Online 角色组。

用户管理员

没有相应的 Exchange Online 角色组。

有关 Exchange Online 角色组的说明,请参阅角色组中的“内置角色组”表。

当为全球管理员或密码管理员 Office 365 角色添加用户时,用户就被授予了由各自的 Exchange Online 角色组提供的权利。其他 Office 365 角色没有相应的 Exchange Online 角色组,也不会在 Exchange Online 中授予管理权限。有关为用户分配 Office 365 角色的详细信息,请参阅分配管理员角色

用户无需添加到 Office 365 角色中便可以在 Exchange Online 中被授予权限。通过添加用户作为 Exchange Online 角色组的成员即可。当用户被直接添加到 Exchange Online 角色组后,他们会收到由 Exchange Online 中该角色组授予的权限。但是,对于其他 Office 365 组件,他们没有任何权限。他们只在 Exchange Online 中有管理权限。可以将用户添加到角色组中“内置角色组表”中列出的任何角色组中,公司管理员和技术支持管理员角色组除外。有关直接将把用户添加到 Exchange Online 角色组中的详细信息,请参阅使用角色组

基于角色的权限

要使用 Exchange Online 中的角色组管理您的权限,我们建议使用 EAC。使用 EAC 管理角色组时,可以通过单击几次鼠标添加和删除角色和成员、创建角色组以及复制角色组。EAC 提供了简单的对话框来执行这些任务,如下图所示的“新建角色组”对话框。

EAC 中的“新建角色组”对话框

EAC 中的“新建角色组”对话框

Exchange Online 包括数个角色组,将权限分离为特定管理区域。如果这些现有角色组提供了管理员管理 Exchange Online 组织所需的权限,则只需将管理员添加为相应角色组的成员。将管理员添加到角色组后,管理员就可以管理与该角色组相关的功能。若要向角色组中添加成员或删除其中的成员,请在 EAC 中打开该角色组,然后向成员列表中添加成员或从中删除成员。有关内置角色组的列表,请参阅角色组中的“内置角色组”表。

重要说明重要说明:
如果某个管理员为多个角色组的成员,则 Exchange Online 授予该管理员其所属的角色组提供的所有权限。

如果 Exchange Online 中提供的角色组没有您所需的权限,则可以使用 EAC 创建角色组并添加具有您所需权限的角色。对于新建的角色组,需执行以下操作:

  1. 为角色组选择名称。

  2. 选择要添加到角色组的角色。

  3. 向角色组中添加成员。

  4. 保存角色组。

创建角色组后,可以像管理其他任何角色组一样对其进行管理。

如果某个现有角色组具有部分您需要的权限但并非全部,则可以复制该角色组,然后对其进行更改以创建一个角色组。您可以复制现有角色组并对其进行更改,而不影响原始角色组。复制角色组过程中,可以添加新的名称和说明,向新角色组中添加角色和删除新角色组中的角色,以及添加新成员。创建或复制角色组时,使用上图所示的同一对话框。

也可以修改现有角色组。使用与上图类似的 EAC 对话框,可以同时向现有角色组中添加角色和成员,以及从其中删除角色和成员。通过向角色组中添加角色和从其中删除角色,可以为该角色组的成员启用和禁用管理功能。

注意注意:
尽管可以更改分配给内置角色组的角色,但建议您复制内置角色组、修改角色组副本,然后将成员添加到角色组副本。
不能复制或更改公司管理员和技术支持管理员角色组。

基于角色的权限

若要管理授予最终用户在 Exchange Online 中管理其自己的邮箱的权限,建议使用 EAC。使用 EAC 管理最终用户权限时,可以通过单击几次鼠标添加角色、删除角色和创建角色分配策略。EAC 提供了简单的对话框来执行这些任务,如下图所示的“角色分配策略”对话框。

EAC 中的“角色分配策略”对话框

EAC 中的“角色分配策略”对话框

Exchange Online 包括名为“默认角色分配策略”的角色分配策略。通过该角色分配策略,与其关联的邮箱用户可以执行下列操作:

  • 加入或退出允许成员管理其自己的成员身份的通讯组。

  • 查看并修改自己邮箱中的基本邮箱设置,如收件箱规则、拼写检查行为、垃圾邮件设置和 Microsoft ActiveSync 设备。

  • 修改他们的联系信息,例如工作地址和电话号码、手机号码和寻呼机号码。

  • 创建、修改或查看文本邮件设置。

  • 查看或修改语音邮件设置。

  • 查看和修改其市场应用程序。

  • 创建团队邮箱,并且将它们连接到 Microsoft SharePoint 列表。

  • 创建、更改或查看电子邮件订阅设置,比如邮件格式和协议默认设置。

如果要向“默认角色分配策略”或其他任何角色分配策略中添加权限或删除其中的权限,可以使用 EAC。使用的对话框与上图中的对话框类似。在 EAC 中打开角色分配策略后,选中要为其分配的角色旁边的复选框或清除要删除的角色旁边的复选框。对角色分配策略所做的更改将应用到与其关联的每个邮箱。

如果要为组织中各种类型的用户分配不同的最终用户权限,可以创建角色分配策略。创建角色分配策略时,会看到与上图中类似的对话框。可以为角色分配策略指定新的名称,然后选择要分配给该角色分配策略的角色。创建角色分配策略后,可以使用 EAC 将其与邮箱相关联。

如果要更改默认的角色分配策略,必须使用 Exchange 命令行管理程序。在更改默认角色分配策略时,任何创建时未明确指定角色分配策略的新建邮箱都将与新的默认角色分配策略相关联。选择新的默认角色分配策略时,与现有邮箱关联的角色分配策略不会发生变化。

注意注意:
如果选中具有子角色的角色对应的复选框,则同时还会选中其子角色对应的复选框。如果清除具有子角色的角色对应的复选框,则同时还会清除其子角色对应的复选框。

基于角色的权限

下表包含指向某些主题的链接,这些主题将帮助您了解和管理 Exchange Online 中的权限。

 

主题 说明

了解基于角色的访问控制

了解构成 RBAC 的每个组件,以及如果角色组和管理角色不能满足需要,该如何创建高级权限模型。

管理角色组

使用角色组配置 Exchange Online 管理员和专家用户的权限。

管理角色组成员

向角色组中添加或从中删除成员。通过向角色组中添加或从中删除成员,可配置谁将能够管理 Exchange Online 功能。

管理角色分配策略

使用角色分配策略配置最终用户可以访问邮箱上的哪些功能,并对哪个角色分配策略是默认的分配策略进行更改。

更改邮箱的分配策略

配置将哪些角色分配策略应用到一个或多个邮箱。

查看有效权限

查看谁有权限管理 Exchange Online 功能。

Exchange Online 中的功能权限

了解更多有关管理 Exchange Online 功能和服务所需权限的信息。

 
显示: