Thema
Die Service-Principal-Authentifizierung in unserem SaaS-Backup-Organisations-E-Mail-Portal zielt darauf ab, den potenziellen Schaden durch versehentliche oder vorsätzliche Sicherheitsverletzungen zu minimieren. Sie beschränkt die Datenzugriffsrechte auf das für die Ausführung der jeweiligen Aufgaben erforderliche Mindestmaß. Dies ist ein einfacher Prozess, der die Einrichtung globaler Administratoren überflüssig macht und die Erstellung benutzerdefinierter Rollen automatisiert.
Umgebung
Beschreibung
NinjaOne SaaS Backup ist eine Cloud-Backup-Plattform, die Unternehmen dabei unterstützt, ihre Geschäftsdaten sicher zu sichern, zu verwalten, wiederherzustellen und zu schützen. Die automatisierten und inkrementellen Backups vereinfachen die Durchführung von Backups, die Wiederherstellung und die Einhaltung von Compliance-Vorgaben. Die Lösung funktioniert mit Microsoft 365 (Hosted Exchange, Groups und Teams, SharePoint, OneDrive), Gmail (einschließlich Kalender, Kontakte und Aufgaben) sowie anderen IMAP-E-Mail-Servern. NinjaOne verwendet 256-Bit-Verschlüsselung (AES) sowohl bei der Speicherung als auch bei der Übertragung und unterstützt die Multi-Faktor-Authentifizierung (MFA).
Index
- Service-Principal-Authentifizierung für neue und bestehende Kunden
- Deaktivierung, inaktive Konten und Backup-Status
- Hinzufügen der Umschaltfunktion für die Service Principal-Authentifizierung (SPA)
- Häufig gestellte Fragen
Service Principal Authentication für neue und bestehende Clients
Voraussetzungen für die Service Principal-Authentifizierung
- Für Benutzer, die die Exchange Online-Verwaltungs-App autorisieren,mussPowerShell aktiviertsein.
- Eine Exchange Online-Lizenz und E-Mail-Backups sinderforderlich.
- Organisationen, die nur SharePoint und Gruppen sichern, können die Authentifizierung über Dienstprinzipale nicht verwenden.
- Für die SPA müssen Benutzer die Exchange Online-Verwaltungs-App mit einer Rolle autorisieren, die Zugriff auf die erforderlichen Cmdlets in PowerShell hat.
- „Global Admin“ kann verwendet werden.
- Wenn der globale Administrator nicht verwendet wird, kann eine benutzerdefinierte Rolle erstellt werden, die Zugriff auf die erforderlichen Cmdlets hat.
- Der globale Administrator wirdeinmaligverwendet,undNinjaOnebehält nach Abschluss des Autorisierungsprozesseskeinen dauerhaften Zugriff.
- „Global Admin“ kann verwendet werden.
- Die erforderlichen PowerShell-Cmdlets sind:
- Enable-OrganizationCustomization
- Get-RoleGroup
- New-RoleGroup
- Get-ManagementRole
- New-ManagementRole
- Neue-Verwaltungsrollenzuweisung
- Get-ServicePrincipal
- Neue-Dienstprinzipal
- Get-RoleGroupMember
- Add-RoleGroupMember
Bitte beachten Sie, dass NinjaOne bei Verwendung von SPA in den folgenden Szenarien weiterhin den globalen Administrator innerhalb des Mandanten verwendet (nicht den Backup-Administrator, der für unsere alte Verbindungsmethode erstellt wurde). Dieser globale Administrator benötigt eine Exchange-Lizenz, um ordnungsgemäß darauf zugreifen zu können. Im Falle von öffentlichen Ordnern sollte er zudem Eigentümer der Ordner sein.
- Backup-Modul:
- Sicherung öffentlicher Ordner
- Wiederherstellung öffentlicher Ordner
- PowerShell-Modul:
- Erstellen einer Unteranwendung während der Ersteinrichtung und erneutes Erstellen, falls die Unteranwendung ungültig wird.
Hinzufügen eines M365-Backups mit Service Principal-Authentifizierung für neue Kunden
Als Partner können Sie Ihren Kunden die Vorgehensweise zum Hinzufügen einer M365-Sicherung mit Autorisierung über die Service-Principal-Authentifizierung erklären, indem Sie ihnen diese Schritte zur Verfügung stellen, oder Sie können die Aufgabe selbst ausführen, indem Sie sich als der Kunde ausgeben.
- Rufen Sie das E-Mail-Portal der Organisation auf.

- Klicken Sie auf der Dashboard-Seite auf die Schaltfläche „+ Backup hinzufügen “.

- Klicken Sie auf „Mit Microsoft 365 anmelden“.

Es werden Ihnen 2 Optionen angezeigt. Wählen Sie die zweite Option „Mit minimalen Berechtigungen autorisieren“ für die Autorisierung und geben Sie das M365-Administratorkonto entsprechend ein. - Scrollen Sie auf der Seite nach unten und klicken Sie auf „Akzeptieren“.
Sobald die Zustimmung erteilt wurde, wird der Benutzer zur M365-Autorisierungsseite weitergeleitet. Es gibt insgesamt zwei (2) Schritte:- Erstellen Sie eine Backup-Anwendung; wir erstellen Unteranwendungen im Mandanten des Benutzers. Dies kann einige Sekunden dauern.
- Klicken Sie unter „Geräteautorisierung“ auf den verfügbaren Link. Das System leitet Sie zu einem neuen Microsoft-Fenster weiter. Kopieren Sie den Code aus dem Portal, fügen Sie ihn ein und klicken Sie dann auf die Schaltfläche „Weiter “. Wählen Sie die richtige E-Mail-Adresse des Administrators aus. Klicken Sie auf die Schaltfläche „Weiter“.
- Kehren Sie zum E-Mail-Portal der Organisation zurück und klicken Sie auf „Überprüfen & Weiter“, um den Vorgang abzuschließen.
Sobald dies erfolgreich abgeschlossen ist, listet das System alle M365-Konten in diesem Mandanten auf. Bitte warten Sie, bis die Erstellung der benutzerdefinierten Rolle erfolgreich verbunden ist. Dies kann bis zu 24 Stunden dauern. Während dieser Zeit wird der öffentliche Ordner wiederhergestellt und die Protokollierung (für den Archiver-Plan) gestoppt. Sie können den Status auf der Seite „Kontoeinstellungen“ unter der Registerkarte „Anmeldeinformationen“ überwachen.
Migration der Service Principal-Authentifizierung für bestehende Kunden
Als Partner können Sie Ihren Kunden anleiten, wie sie ein M365-Backup mit Autorisierung über die Service Principal-Authentifizierung hinzufügen, indem Sie ihnen diese Schritte mitteilen, oder Sie können die Aufgabe selbst ausführen, indem Sie sich als der Kunde ausgeben.
- Wenn Sie im Portal angemeldet sind, sehen Sie ein Banner; klicken Sie auf die Schaltfläche „Weitere Informationen “.
Sie werden zur Registerkarte „Anmeldeinformationen“ auf der Seite „Kontoeinstellungen“ weitergeleitet. - Klicken Sie auf die Schaltfläche „Jetzt migrieren “.
- Klicken Sie im Bestätigungs-Popup auf die Schaltfläche „Ja, fortfahren “.
- Wählen Sie die E-Mail-Adresse der richtigen Organisation aus.
- Klicken Sie auf die Schaltfläche „Weiter “.
- Schließen Sie den Geräteautorisierungsprozess ab. Wenn der Vorgang abgeschlossen ist, können Sie das Fenster schließen.
- Klicken Sie im E-Mail-Portal der Organisation auf die Schaltfläche „Überprüfen & Weiter“.
Bei Erfolg listet das System alle M365-Konten dieses Mandanten auf, zusammen mit einem zusätzlichen Banner, das anzeigt, dass die Migration zur Verwendung der Service Principal Authentication erfolgreich war.
Deaktivierung, inaktive Konten und Backup-Status
Wenn einem Konto im Quell-Tenant eine gültige E-Mail-Lizenz zugewiesen ist, werden Backups regelmäßig durchgeführt. Ist diese Lizenz keinem Konto im Quell-Tenant zugewiesen, wird das Konto im NinjaOne-System als „Inaktiv“ markiert, da erkannt wurde, dass der Benutzer keine gültige Lizenz beim E-Mail-Anbieter hat.
Wenn ein Postfach keine Daten enthält, wird es in der Benutzeroberfläche als deaktiviert markiert. NinjaOne überprüft jedoch weiterhin regelmäßig, ob Daten hinzugefügt wurden, und reaktiviert das Postfach automatisch, sobald Daten vorhanden sind.
Wenn ein Benutzer ein Postfach manuell aus der Sicherung deaktiviert, zeigt der Tooltip an, dass es manuell deaktiviert wurde. Das System deaktiviert die Sicherung eines Postfachs automatisch, wenn es vom Mailserver gelöscht wird und das Postfach aus der in NinjaOne registrierten AD-Gruppe entfernt wird.
Wenn bei einem Postfach ein Backup-Fehler auftritt, wird dieser im E-Mail-Dashboard der Organisation angezeigt. Der Backup-Status kann auch über die Registerkarte „Systemstatus“ (E-Mail-Portal der Organisation) und die Registerkarte „Support“ (Partnerportal) überprüft werden. Unser System führt bei Backup-Fehlern automatisch einen erneuten Versuch durch, und der Backup-Prozess wird nicht angehalten. Der Backup-Prozess wird nur angehalten, wenn sich ein Postfach im deaktivierten/inaktiven Zustand befindet.
Bitte wenden Sie sich an den NinjaOne-Support, wenn Sie Hilfe bei der Untersuchung von Backup-Fehlern benötigen.
Farben für den Postfachstatus
- Orange steht für ein inaktives Postfach, das deaktiviert wurde.
- Grau steht für ein inaktives Postfach ohne Daten (leer) auf der M365-Seite. Solche inaktiven Postfächer verbrauchen keine Lizenz
Funktion zum Umschalten der Service Principal Authentication (SPA)
Wie finde ich die SPA-Umschaltfunktion?
- Melden Sie sich beim Partnerportal an.
- Gehen Sie zur Organisationsseite.
- Wählen Sie eine Organisation aus, klicken Sie auf die drei Punkte und dann auf„Details anzeigen“.
- Der SPA-Schalter ist auf der Registerkarte „Funktionen“ verfügbar.
Was ist der Standardwert des SPA-Schalters?
Er befindet sich im deaktivierten Zustand.
Welche Auswirkungen hat die Aktivierung des Schalters auf das E-Mail-Portal der Organisation?
Benutzer werden beim Hinzufügen eines M365-Backups zur manuellen Erstellung benutzerdefinierter Rollen weitergeleitet. Ist der Schalter hingegen deaktiviert, werden Benutzer beim Hinzufügen eines M365-Backups zur automatisierten Erstellung benutzerdefinierter Rollen weitergeleitet.
Häufig gestellte Fragen
- Wie lange dauert die Erstellung einer benutzerdefinierten Rolle?
- Benötigt SPA einen globalen Administrator?
- Angenommen, ich entscheide mich für die automatische Erstellung benutzerdefinierter Rollen und stelle fest, dass die Erstellung der Rolle einige Zeit in Anspruch nimmt, sodass ich zur manuellen Ausführung des Skripts wechseln möchte, um die Rolle zu erstellen. Beschleunigt dies die Erstellung der benutzerdefinierten Rolle?
- Was passiert mit Mandanten, wenn die Erstellung der benutzerdefinierten Rolle noch aussteht?
- Welche Mandantenprotokolle müssen verfügbar sein?
- Was sollten Partner als Nächstes tun, nachdem sie erfolgreich mit den Berechtigungen des Dienstprinzipals autorisiert wurden?
- Ich habe erfolgreich auf die Service-Principal-Authentifizierung migriert und die Aufforderung erhalten, dass ich die „backupadmin“- und die Azure AD-App-Registrierung bereinigen kann. Warum werden ihre anderen App-Registrierungen immer noch aufgeführt?
- Nachdem wir zur Service Principal-Authentifizierung migriert sind, haben wir erfahren, dass diese Methode keine Kalender-Backups von Gruppen und Teams sowie keine Gruppen- und Teams-Postfächer mit Anhängen unterstützt. Können wir zur alten Methode zurückkehren?
- Muss ich mich nach dem Wechsel von der bisherigen Methode zur Service Principal-Authentifizierung weiterhin regelmäßig neu authentifizieren?
- Was ist erforderlich, um die Service Principal-Authentifizierung einzurichten oder darauf umzustellen?
- Der Status meiner benutzerdefinierten Rolle lautet „Getrennt“ – was soll ich tun?
- Nach der Migration zu SPA wird ein Anmeldefehler angezeigt. Wie behebe ich das?
- Welche Rollen/Bereiche sind für SPA erforderlich?
- Was bedeutet die manuelle Erstellung benutzerdefinierter Rollen beim Hinzufügen des M365-Backups?
- Was bedeutet die automatische Erstellung benutzerdefinierter Rollen beim Hinzufügen des M365-Backups?
Wie lange dauert die Erstellung einer benutzerdefinierten Rolle?
Das hängt von der Situation auf Seiten von Microsoft ab. Es kann zwischen einigen Minuten und bis zu 3 Tagen variieren.
Benötigt SPA einen globalen Administrator?
Ja, während der Einrichtung von SPA ist ein globaler Administrator erforderlich. Darüber hinaus ist in den folgenden Szenarien weiterhin ein globaler Administrator innerhalb des Mandanten erforderlich
Backup-Modul:
- Sicherung öffentlicher Ordner.
- Wiederherstellung öffentlicher Ordner.
PowerShell-Modul:
- Erstellen einer Sub-App während der Ersteinrichtung und erneutes Erstellen, wenn die Sub-App ungültig ist.
Angenommen, ich entscheide mich für die automatische Erstellung einer benutzerdefinierten Rolle und stelle fest, dass die Erstellung der Rolle einige Zeit in Anspruch nimmt, sodass ich das Skript manuell ausführen möchte, um die Rolle zu erstellen. Wird die Erstellung der benutzerdefinierten Rolle dadurch schneller?
Es ist nicht garantiert, dass der Wechsel zur manuellen Erstellung die Erstellung der benutzerdefinierten Rolle beschleunigt, da dies davon abhängt, was auf Seiten von Microsoft geschieht.
Was passiert mit Mandanten, wenn die Erstellung der benutzerdefinierten Rolle noch aussteht?
Wir erwarten, dass sie bis zu 24 Stunden warten. Wir werden den Vorgang täglich erneut versuchen, und falls er weiterhin fehlschlägt, senden wir eine Benachrichtigungs-E-Mail und bitten sie, sich an unseren Support zu wenden.
Welche Mandantenprotokolle müssen verfügbar sein?
Wir verwenden das „Exchange Online PowerShell V3 Module“, um eine Verbindung zum Mandanten des Kunden herzustellen.
Was sollten Partner als Nächstes tun, nachdem sie erfolgreich mit den Berechtigungen des Dienstprinzipals autorisiert wurden?
Wir empfehlen Ihnen, den „backupadmin“ aus Ihrem Konto zu entfernen, nachdem Sie Ihre neue Autorisierung mit dem Dienstprinzipal überprüft haben.
Ich habe erfolgreich auf die Service Principal-Authentifizierung migriert und die Aufforderung erhalten, dass ich den „backupadmin“ und die App-Registrierung in Azure AD bereinigen kann. Warum werden ihre anderen App-Registrierungen weiterhin angezeigt?
Sobald Sie von der alten Methode zur Service Principal-Authentifizierung migriert sind, können der „backupadmin“ und die zugehörige App-Registrierung gelöscht werden. Die SPA erfordert jedoch, dass die verbleibenden Unter-Apps nicht gelöscht werden.
Nachdem wir zur Service Principal Authentication migriert sind, haben wir festgestellt, dass die Service Principal Authentication keine Kalender-Backups von Gruppen und Teams sowie keine Gruppen- und Teams-Postfächer mit Anhängen unterstützt. Können wir zur alten Methode zurückkehren?
Ja, wenden Sie sich bitte an den NinjaOne-Support unter, um diese Rücknahme zu beantragen. Hinweis: Sobald dies abgeschlossen ist, ist eine erneute Authentifizierung mit dem Backup-Administrator erforderlich.
Muss ich mich nach dem Wechsel von der bisherigen Methode zur Service Principal Authentication weiterhin regelmäßig neu authentifizieren?
Nein, da wir keine Tokens für den backupadmin mehr speichern, sollte keine erneute Authentifizierung erforderlich sein. Eine erneute Authentifizierung könnte nur dann erforderlich sein, wenn die Tokens für die Hauptanwendung der Organisation widerrufen werden.
Was ist erforderlich, um die Service Principal Authentication einzurichten oder darauf umzustellen?
Der für die Autorisierung verwendete Administrator muss Zugriff auf das Cmdlet (enable-organizationcustomization) zur Erstellung benutzerdefinierter Rollen haben, bevor er die ExO-App autorisiert. Remote-PowerShell sollte für den Benutzer aktiviert sein, der die ExO-App autorisiert. Der Mandant sollte über eine Exchange-Lizenz verfügen, um auf den Service Principal Authentication (SPA)-Ablauf zu migrieren, andernfalls kann die benutzerdefinierte Rolle nicht erstellt werden.
Der Status meiner benutzerdefinierten Rolle lautet „Getrennt“ – was soll ich tun?
Bitte wenden Sie sich an den NinjaOne-Support, wenn dies in Ihrer Organisation auftritt.
Nach der Migration zu SPA wird ein Anmeldefehler angezeigt. Wie behebe ich das?
Um den Anmeldefehler zu beheben, der nach der Migration zu SPA auftritt, führen Sie bitte eine erneute Authentifizierung übereinen beliebigen globalen Administrator innerhalb des M365-Mandanten durch. Da SPA keine Tokens für den Backup-Administrator speichert, sollte dies die einzige erneute Authentifizierung sein, die durchgeführt werden muss.
Welche Rollen/Bereiche sind für SPA erforderlich?
| Berechtigung | Typ | Zweck |
|---|---|---|
| Application.Read.WriteAll | Delegiert | Erstellen und Löschen von Unteranwendungen, die für die Sicherung und Wiederherstellung verwendet werden |
| AppRoleAssignment.ReadWrite.All | Delegiert | Erteilen von administrativer Zustimmung für Unteranwendungen |
| Calendars.ReadWrite | Anwendung | Kalender-Sicherung und -Wiederherstellung |
| ChannelMessage.Read.All | Anwendung | Sicherung und Wiederherstellung von Teams-Chats |
| Chat.Read.All | Anwendung | Sichern und Wiederherstellen von Teams-Chats |
| Kontakte.LesenSchreiben | Anwendung | Sicherung und Wiederherstellung von Kontakten |
| Domain.Read.All | Delegiert | Liste der verfügbaren Domänen im Mandanten |
| Dateien.LesenSchreiben.Alle | Anwendung | Dateisicherung und -wiederherstellung |
| Group.ReadWrite.All | Anwendung | Sicherung und Wiederherstellung von Gruppen und Teams |
| Mail.ReadBasic.All | Anwendung | E-Mail-Sicherung und -Wiederherstellung |
| Notes.ReadWrite.All | Anwendung | Sicherung und Wiederherstellung von Notizen |
| offline_access | Delegiert | Aktualisierungstoken für ORG-Admin erneuern |
| Reports.Read.All | Anwendung | |
| Rollenverwaltung.Lesen.Verzeichnis | Anwendung | Liste der Benutzer und Administratoren in der Organisation abrufen |
| Sites.Manage.All | Anwendung | Sicherung und Wiederherstellung von Websites |
| Sites.ReadWrite.All | Anwendung | Sites-Sicherung und -Wiederherstellung |
| Teamwork.Migrate.All | Anwendung | Wiederherstellung von Teams-Chats |
| User.Read.All | Anwendung | Benutzer auflisten |
| User.ReadWrite.All | Delegiert |
Was bedeutet die manuelle Erstellung einer benutzerdefinierten Rolle beim Hinzufügen des M365-Backups?
Dies bezieht sich auf den manuellen Prozess der Erstellung einer Rolle mit den minimal erforderlichen Berechtigungen zur Durchführung von Backup-Aufgaben. Die Rolle wird durch Ausführen des PowerShell-Skripts erstellt. Im manuellen Ablauf müssen Benutzer das PowerShell-Skript herunterladen und ausführen, anstatt dies von NinjaOne ausführen zu lassen. Bitte befolgen Sie diese Schritte, um das M365-Backup mit manueller Erstellung einer benutzerdefinierten Rolle hinzuzufügen:
- Melden Sie sich beim E-Mail-Portal der Organisation an.
- Klicken Sie auf der Dashboard-Seite auf die Schaltfläche „+Backup hinzufügen“.
- Klicken Sie auf die Schaltfläche „Mit Microsoft 365 anmelden“.
- Geben Sie das globale M365-Administratorkonto entsprechend ein.
- Klicken Sie auf die Schaltfläche „Akzeptieren“.
- Sobald die Zustimmung erteilt wurde, wird der Benutzer zur M365-Autorisierungsseite weitergeleitet. Insgesamt sind zwei Schritte erforderlich.
- Backup-Anwendung erstellen – Unteranwendungen werden im Mandanten des Benutzers erstellt (dies kann einige Sekunden dauern).
- Klicken Sie auf die Schaltfläche „Überprüfen und fortfahren“, um die Autorisierung abzuschließen.Bitte befolgen Sie alle drei angegebenen Anweisungen, um ein erfolgreiches Ergebnis zu erzielen.
- Laden Sie das PowerShell-Skript herunter, indem Sie auf die angezeigte Schaltfläche klicken.
- Öffnen Sie Ihre PowerShell-Eingabeaufforderung und führen Sie das Skript (Punkt 2.1) aus, bis es vollständig ausgeführt ist.
- Ein kurzer FAQ-Abschnitt wurde hinzugefügt, um Ihnen das Verständnis des Ablaufs zu erleichtern.
- Sobald die Autorisierung erfolgreich abgeschlossen ist, werden Sie zur Seite mit der Liste der M365-Konten weitergeleitet, wo Sie mit der Auswahl der zu sichernden Postfächer beginnen können.
Was bedeutet die automatisierte Erstellung benutzerdefinierter Rollen beim Hinzufügen des M365-Backups?
Dies bezieht sich auf den automatisierten Prozess der Erstellung einer Rolle mit den minimal erforderlichen Berechtigungen zur Durchführung von Backup-Vorgängen. Die Rolle wird durch Ausführen eines PowerShell-Skripts erstellt. Im automatisierten Ablauf führt NinjaOne das PowerShell-Skript aus, anstatt dies den Benutzern zu überlassen. Bitte befolgen Sie die folgenden Schritte, um das M365-Backup mit automatisierter Erstellung benutzerdefinierter Rollen hinzuzufügen:
- Melden Sie sich beim E-Mail-Portal der Organisation an.
- Klicken Sie auf der Dashboard-Seite auf die Schaltfläche „+Backup hinzufügen“.
- Klicken Sie auf die Schaltfläche „Mit Microsoft 365 anmelden“.
- Das System zeigt zwei Optionen an:
- Wählen Sie die zweite Zeile aus, um die Service Principal Authentication (SPA) zu nutzen.
- Die erste Zeile entspricht der aktuellen Autorisierung, bei der weiterhin ein globaler Administrator angelegt werden muss.
- Geben Sie das M365-Administratorkonto entsprechend ein.
- Scrollen Sie auf der Seite nach unten und klicken Sie auf die Schaltfläche „Akzeptieren“, um die Sicherung unserer Anwendung zuzulassen.
- Sobald die Zustimmung erteilt wurde, wird der Benutzer auf die M365-Autorisierungsseite weitergeleitet. Es gibt insgesamt zwei Schritte.
- Backup-Anwendung erstellen – Unteranwendungen werden im Mandanten des Benutzers erstellt (dies kann einige Sekunden dauern).
- Geräteautorisierung – Klicken Sie zunächst auf den verfügbaren Link.
- Das System leitet Sie zu einem neuen Microsoft-Fenster weiter. Kopieren Sie den Code aus dem Portal, fügen Sie ihn ein und klicken Sie dann auf die Schaltfläche „Weiter“.
- Wählen Sie die richtige E-Mail-Adresse des Administrators aus.
- Klicken Sie auf die Schaltfläche „Weiter“.
Sobald dieser Bildschirm angezeigt wird, ist die Geräteautorisierung abgeschlossen. Sie können das Fenster schließen. - Zurück im E-Mail-Portal der Organisation klicken Sie auf die Schaltfläche „Überprüfen & Weiter“, um diesen Schritt abzuschließen.
Sobald dies erfolgreich abgeschlossen ist, listet das System alle M365-Konten in diesem Mandanten auf. Wählen Sie das Konto aus, das Sie zur Sicherung hinzufügen möchten.