Role-Based Access Control (RBAC) Les permissions d’administration RBAC: Role Based Access Control est le modèle de permission utilisé dans Microsoft Exchange Server 2013. RBAC vous permet de contrôler à différents niveaux (large ou granulaire), ce que les administrateurs et les utilisateurs peuvent faire. C’est donc une méthodologie ou technologie pour gérer les permissions d’accès et les fonctions administratives dans Microsoft Exchange. RBAC fonctionne en réalité en assignant le droit d’exécuter des « Cmdlets » en fonction du rôle de l’utilisateur. RBAC utilise les “management roles” pour définir ce qu’un utilisateur peut faire (on en parle bientôt). Assignation de rôles aux différents niveaux d’administrateurs ou utilisateurs spécialistes Gestion de Exchange: Création boîte aux lettres, gestion politiques, .. Assignation de rôles aux utilisateurs (non admin) Permissions aux usagers pour gérer les paramètres de leur boite aux lettres, leur information de contact (mettre à jour leur numéro de téléphone, …)
Méthodes d’assignation de permission de gestion Deux méthodes principales pour la gestion des droits dans Exchange: Management Role (Rôle de Gestion) Ce sont des groupes de sécurité universels (11 par défaut) créés par Microsoft pour faciliter l’assignation des tâches à des administrateurs ou à des utilisateurs spécialistes Recipient Management est un des 11 « groupes de rôle » Management Role Assignment Policies (Gestion des politiques d’assignation de rôle) Est similaire au « Role de Gestion » car c’est aussi un ensemble de rôles de gestion. La différence principale est que « Role Assignement Policy » est utilisé pour distribuer des rôles aux usagers tan disque « Role Group » est utilisé pour assigner des rôles aux administrateurs de Exchange.
Management Role Groups (Groupes de rôle de gestion) Groupes de sécurité créés lors de la phase /Prepare AD de Setup Nécessaires pour l’opération adéquate de Exchange. Stockés dans OU « Microsoft Exchange Security Groups » Des rôles ( des droits ou permissions administratives) sont associés à chacun des groupes. À Chacun de ces groupes sont donc associés un ou plusieurs « management roles » Ne doivent pas être supprimés, déplacés, ou renommés. Approximativement 16 groupes de sécurité au total mais seulement 11 concernent les utilisateurs Tous des UGs
Les principaux « Role Groups » Organization Management (Gestion de l’organisation) Membres possèdent contrôle total sur le conteneur Microsoft Exchange dans AD. Les administrateurs membres du groupe de rôles Gestion de l’organisation disposent d’un accès administratif sur toute l’organisation Microsoft Exchange et peuvent exécuter presque n’importe quelle tâche relative à un objet Exchange . Ce groupe est membre du groupe Administrators (local admins) de tous les serveurs Exchange dans l’organisation. Par défaut, le compte Administrator du domaine est membre de ce groupe. Les membres de ce groupe n’ont aucun droit explicite dans Active Directory. Ils ne peuvent pas y créer directement des objets. Ils créent des comptes d’utilisateurs seulement en créant des destinataires dans Exchange.
Les principaux « Role Groups » (suite) Recipient Management (Gestion des destinataires) Membres possèdent contrôle total sur les propriétés Exchange d’un objet usager de AD Peuvent changer les informations des usager (adresses, téléphone, …) à partir de Exchange mais non pas à partir de Active Directory… Création et suppression de mailbox, Modification de propriétés « non-Exchange » non permise. Server Management Les membres peuvent configurer les serveurs Exchange Les certificats, les Send connectors, … Ils ne peuvent pas modifier les destinataires. View-Only Management Membres peuvent visualiser la configuration des objets de Exchange
Les principaux « Role Groups » (suite) Discovery Management Un membre de ce groupe peut effectuer des recherches dans les boites aux lettres de l’organisation. Il peut aussi imposer ou utiliser la fonction «litigation hold» (conservation en cas de litige) ou «legal hold» (suspens juridique) sur les boites aux lettres. Hygiene Management Membres peuvent gérer les fonctionnalités anti-spam et antivirus dans Exchange Help Desk Membres peuvent visualiser la configuration des récipiendaires. Peuvent gérer leur propre boite aux lettres Delegated Setup Ce groupe donne à ses membres le droit de déployer un serveur Exchange, mais pas de le gérer.
Role assignment policy Rôles assignés aux comptes des usagers en appliquant une politique de rôle. Un « rôle assignment policy » contient les éléments qui déterminent ce que les usagers peuvent faire sur leur boite personnelle de courrier. Un seul « role policy assignement » peut être appliqué à un usager. « Role Policy Assignement » s’applique à partir des propriétés de la boite aux lettres. Default Assignement Policy est créé lors du déploiement de Exchange.
Role Assignment Policy
Rôles des usagers
Role Group vs Role Assignment Policy Role Groups: rôles pour admins ou utilisateurs spécialistes Role Assignment Policy: rôles pour usagers réguliers