jan1985
Goto Top

Exchange 2016 Postfachberechtigung

Hallo zusammen,

erst mal danke für die Aufnahme. Wir haben ein Problem mit unseren Postfachberechtigungen. Es ist jedem Benutzer möglich über die Funktion "Ordner eines anderen Benutzers" im Outlook sich Zugang zu jedem Postfach zu verschaffen. (Wir verwenden verschiedene Office Versionen) Ich habe bereits im Exchange die Berechtigung geprüft, finde jedoch keine Einträge die anderen Benutzern Zugriff auf die Postfächer geben. Ich denke, dass die Berechtigung aus dem Active Directory kommt, aber auch hier finde ich nichts.

Welche Möglichkeiten hätte ich um die Berechtigung anzupassen? Wo könnte ich hier ansetzen?

Content-ID: 608750

Url: https://administrator.de/forum/exchange-2016-postfachberechtigung-608750.html

Ausgedruckt am: 05.01.2025 um 03:01 Uhr

NordicMike
NordicMike 30.09.2020 aktualisiert um 08:09:22 Uhr
Goto Top
Sind die Benutzer Admins?
Haben die Benutzer im Outlook irgendwas freigegeben?
Jan1985
Jan1985 30.09.2020 um 08:12:17 Uhr
Goto Top
Hallo NordicMike,

nein, die Benutzer sind keine Admins und selbstständig wurde auch nichts im Outlook freigegeben. Der Zugriff ist generell mit jedem Benutzer auf jeden Benutzer möglich.
NordicMike
NordicMike 30.09.2020 um 08:12:44 Uhr
Goto Top
Huch, schon als gelöst markiert?
Jan1985
Jan1985 30.09.2020 um 08:50:33 Uhr
Goto Top
Das war ein Versehen.
NordicMike
NordicMike 30.09.2020 um 09:00:38 Uhr
Goto Top
Wo hast du die Berechtigungen überprüft? Über Exchange Shell oder über ECP? Mach mal Screenshots...
Jan1985
Jan1985 30.09.2020 um 09:33:43 Uhr
Goto Top
Bitte schön
4
2
3
1
NordicMike
NordicMike 30.09.2020 um 09:42:00 Uhr
Goto Top
Bei der Postfachstellvertretung, bei Vollzugriff, da sind noch weitere Einträge, wenn man rechts runter scrollt. Ist da was dabei? Verfolge mal wer alles in bsadmin drinnen ist.
NordicMike
NordicMike 30.09.2020 aktualisiert um 10:01:46 Uhr
Goto Top
Whoops, Moment mal, in der Shell steht: "jeder" "full access".
Und darunter gleich der anonyme... Da ist viel zu viel drinnen.

Meine sieht so aus:
Identity User AccessRights IsInherited Deny
---- ------------ ----------- ----
dc.domain.de/test... NT-AUTORITÄT\SELBST {FullAccess, ReadPermission} False False
dc.domain.de/test... domain\Administrator {FullAccess} True True
dc.domain.de/test... domain\Organisatio... {FullAccess} True True
dc.domain.de/test... domain\Organizatio... {FullAccess} True True
dc.domain.de/test... NT-AUTORITÄT\SYSTEM {FullAccess} True False
dc.domain.de/test... NT-AUTORITÄT\Netz... {ReadPermission} True False
dc.domain.de/test... domain\Administrator {FullAccess, DeleteItem, ReadPermission, ChangePermissio... True False
dc.domain.de/test... domain\Organisatio... {FullAccess, DeleteItem, ReadPermission, ChangePermissio... True False
dc.domain.de/test... domain\Organizatio... {FullAccess, DeleteItem, ReadPermission, ChangePermissio... True False
dc.domain.de/test... domain\Public Fold... {ReadPermission} True False
dc.domain.de/test... domain\Delegated S... {ReadPermission} True False
dc.domain.de/test... domain\Exchange Se... {FullAccess, ReadPermission} True False
dc.domain.de/test... domain\Exchange Tr... {FullAccess, DeleteItem, ReadPermission, ChangePermissio... True False
dc.domain.de/test... domain\Managed Ava... {ReadPermission} True False
145916
145916 30.09.2020 aktualisiert um 10:19:30 Uhr
Goto Top
Zitat von @NordicMike:

Whoops, Moment mal, in der Shell steht: "jeder" "full access".
Jepp, da hat einer die Rechte auf Datenbank-Level vergeben (Bad Practice), sieht man an dem "IsInherited" => Koppschüttel.
Die Rechte lassen sich über ADSIEdit.msc auf Datenbank-Level korrigieren.
Folgender Pfad
(Get-MailboxDatabase).DistinguishedName
Rechte anzeigen lassen
(get-acl "AD:\$((get-MailboxDatabase).DistinguishedName)").Access | select IdentityReference,ActiveDirectoryRights