Voraussetzungen
- Globaler Administratorzugriff auf den Microsoft 365 Tenant
- Notizblock, um die Werte und Daten zu speichern, die im nächsten Leitfaden benötigt werden
- Tenant Name
- Application (Client) ID
- Directory (Tenant) ID
- Secret Key Value
Konfiguration
Microsoft 365 nutzt Azure Active Directory als Verzeichnisdienst. Jeder Microsoft 365 Tenant entspricht einem Azure AD Tenant, in dem die Benutzerinformationen gespeichert werden. Dieser Leitfaden beschreibt die Schritte, die erforderlich sind, um Ihrem Libraesva Email Security Gateway Berechtigungen für Ihren Microsoft 365 Tenant zu erteilen. Am Microsoft 365 Tenant selbst werden durch Libraesva Email Security Gateway keine Änderungen vorgenommen.Tenant Name finden
- Navigieren Sie zu https://portal.azure.com/ und melden Sie sich mit Ihren Administratoranmeldedaten an (NICHT VON https://aad.portal.azure.com/ )
- Suchen Sie nach Domain Names
- Der Tenant Name ist die Domain, die mit .onmicrsoft.com endet
App-Registrierung
- Suchen Sie das App registrations-Portal wie abgebildet:
- Klicken Sie auf die Schaltfläche New registration
- Geben Sie ESG als Namen der Anwendung ein, wählen Sie Accounts in this organizational directory only als unterstützten Kontotyp aus und geben Sie https://your-esg.domain.com/oauth-login ein, wobei esg.domain.com die URL ist, über die Sie auf die ESG-Appliance zugreifen, im Feld Redirect URL.
- Klicken Sie auf "Register", sobald Sie die erforderlichen Informationen korrekt eingegeben haben
[fruitful_alert type="alert-info"] Hinweis: Wenn Sie über einen Libraesva ESG Cluster verfügen, fügen Sie bitte die Adressen beider Knoten unter der Redirect URL hinzu.[/fruitful_alert]
Domain-Konfiguration
- Notieren Sie sich die Application ID, die oben rechts angezeigt wird
- Notieren Sie sich die Directory (Tenant) ID, die oben rechts angezeigt wird
Konfiguration der API-Berechtigungen
- Klicken Sie auf API Permissions und wählen Sie dann oben auf dem Bildschirm Add a permission
- Wählen Sie auf der rechten Seite die Microsoft Graph API aus
- Wählen Sie Application Permissions
- Wählen Sie Read all users' full profiles (suchen Sie nach user.read.all)
- Read all groups (suchen Sie nach(group.read.all) unter Application permissions
- Wählen Sie Read organizational contacts (suchen Sie nach OrgContact.Read.All) nur, wenn Sie Distribution Lists verwenden
- Wählen Sie Read and write mail in all mailboxes (suchen Sie nach Mail.ReadWrite) nur, wenn Sie die Threat Remediation nutzen möchten
- Klicken Sie unten auf der Seite auf Add Permissions
- Klicken Sie auf Grant admin consent for Your Company und dann im Dialogfeld auf Yes
Konfiguration des Secret Key
- Wählen Sie nun Certificates and Secrets
- Fügen Sie einen New Client Secret hinzu, wählen Sie eine Beschreibung, wählen Sie ein Datum aus der Dropdown-Liste Expiry options
- Mit dem neuesten Update der Microsoft-Sicherheitsrichtlinien ist es nicht mehr möglich, ein dauerhaftes Zertifikat zu generieren.
- Klicken Sie auf Add
- Kopieren Sie nun den neu generierten key "Value" , den Sie für den nächsten Schritt benötigen.(NICHT DIE SECRET ID)
[fruitful_alert type="alert-warning"]Warnung: Bitte beachten Sie, dass Sie den key "Value" zu einem späteren Zeitpunkt nicht mehr abrufen können[/fruitful_alert]
[fruitful_alert type="alert-info"]Hinweis: Wenn die Fehlermeldung „Authorization_RequestDenied: Insufficient privileges to complete the operation“ angezeigt wird, stellen Sie sicher, dass Sie alle Berechtigungen erstellt haben und dass der Berechtigungstyp „Application“ ist (nicht „Delegate“ oder ein anderer). Beachten Sie außerdem, dass die Verbreitung der Berechtigungen auf dem Microsoft-Server einige Zeit in Anspruch nimmt[/fruitful_alert]