在现代数字化工作空间中,高效管理电子邮件服务对于任何组织的生产力和安全性都至关重要。本博客将讨论 Exchange Online 的管理任务,以及如何简化其管理流程。在讨论如何管理 Exchange Online 之前,我们将先了解它的历史。
Exchange Online 是 Microsoft Exchange Server 的云端版本,提供电子邮件、日历、联系人和协作服务。作为 Microsoft 365 的一部分,它使企业能够利用云计算的力量来提升沟通与协作,同时确保 Microsoft 服务所期望的安全性与可靠性。借助诸如 Microsoft Defender for Office 365 以及合规解决方案等功能,Exchange Online 旨在满足各类规模组织的需求,帮助营造安全且高效的电子邮件环境。
Exchange Online 发展历程
Exchange Online 已显著发展,并且会定期新增新功能和改进。让我们回顾该平台多年来的演进过程;这或许能帮助你获得洞察和背景信息,从而更有效地管理平台、做出更明智的决策,并更轻松地应对挑战。
- 在 2000 年代中期,Microsoft 开始探索基于云的服务。这一转型推动了 Exchange Online 的开发,而 Exchange Online 是更广泛的 Microsoft Online Services 套件的一部分。
- 2008 年,Microsoft 发布了 Business Productivity Online Suite,其中将 Exchange Online 作为其服务之一。此举标志着 Microsoft 进入提供基于云的电子邮件服务领域。
- 2011 年 6 月,Microsoft 将包括 Exchange Online 在内的云服务进行重新品牌化并扩展到 Office 365 名下。Office 365 成为一套全面的基于云的生产力服务套件,其中包括用于邮件的 Exchange Online、用于协作的 SharePoint Online 等。
- 2020 年 4 月,Microsoft 将 Office 365 重新命名为 Microsoft 365,以体现其更广泛的关注点:不仅限于传统办公应用,而是面向生产力与协作。
- 作为整体 Microsoft 365 服务的一部分,Microsoft 会定期为 Exchange Online 发布更新和新功能。这包括在安全性、合规性、协作以及用户体验方面的改进。
- Exchange Online 的界面持续更新,并集成了现代协作工具。这包括例如 Microsoft Teams 集成、高级安全选项以及由 AI 驱动的增强功能。
- Microsoft 一直在从各个服务各自的管理中心(例如 Exchange Admin 门户)转向用于集中管理的统一 Microsoft 365 管理中心。
- 鉴于电子邮件安全的重要性,Microsoft 在 Exchange Online 中实现了多种安全功能,包括高级威胁防护、反钓鱼措施以及加密能力。
管理 Exchange Online 包括哪些内容
如果您是负责管理 Exchange Online 的管理员,下面列出了一些您可能需要执行的日常管理任务和步骤。
- 创建并管理用户邮箱和共享邮箱: 此任务包括为组织内的用户设置各自的电子邮件帐户。
- 创建并管理用于组织内部电子邮件通信的通讯组: 通讯组(或通讯列表)允许您向组织内部的组发送电子邮件通信,例如某个部门或项目团队,而无需为每位收件人逐个输入其电子邮件地址。
- 为邮件处理配置邮件流规则(传输规则):邮件流规则可帮助你管理电子邮件从 Internet 到达目标邮箱的路径,反之亦然。例如,你可以创建一条规则,将包含特定关键字的邮件重定向到指定邮箱以供审核。
- 为会议室和设备创建并管理资源邮箱: 资源邮箱是在 Exchange Online 中用于预订公司资源(例如会议室或设备)的特殊账户。用户可以通过自己的 Outlook 日历来预订这些资源。
- 为收件人指定 SMTP 地址: 此任务包括为用户分配电子邮件地址。SMTP 地址是外部用户用来向你组织内的用户发送邮件的地址。
- 为邮箱授予“代发送”和“完全访问”权限: 你可能会授予某个用户权限,让其代表另一位用户发送电子邮件,或为管理目的(例如助理管理经理的电子邮件)向其提供对另一位用户邮箱的完全访问权限。
- 阻止发件人: 这指的是阻止来自特定发件人或域的电子邮件到达你组织的收件箱,这是管理垃圾邮件和恶意邮件的关键步骤。
- 启用归档邮箱: 归档邮箱为用户提供额外的电子邮件存储空间。它们允许将旧邮件归档——这些邮件不再需要被持续使用,但可能需要在未来为了合规性或查阅而进行访问。
使用图形用户界面(GUI)浏览 Exchange Online 管理中心
Office 365 Exchange 管理中心的 Web 界面几乎与最初在本地 Exchange 中加入时的 Exchange 2013 相同。自那时起,正如上文“Exchange Online 历史”部分所述,Microsoft 一直在将许多服务集成到其 Office 365 套件中(后来称为 Microsoft 365)。下面是最初发布的 Exchange Online 管理中心 Web 界面。
但后来在 2021 年,Microsoft 官方将 Exchange Online 管理中心从 Microsoft 365 管理中心中分离出来;实际上,Microsoft 为不同服务提供了许多管理中心 Web 控制台,例如 Exchange Online、SharePoint Online 和 Teams。不过,用户和组管理以及其他功能仍保留在 Microsoft 365 管理中心中。
Microsoft 365 管理中心与 Exchange Online 管理中心的区别
尽管 Microsoft 365 管理中心旨在为管理各种服务(包括 Exchange Online)提供统一的管理体验,但某些特定于电子邮件的任务可能仍需通过 Exchange Online 管理中心进行访问。界面和功能可能已发生变化,因此建议参考最新的 Microsoft 文档,或查看管理中心以获取最及时的信息。
让我们来了解 Microsoft 365 管理中心与 Exchange Online 管理中心(EAC)之间的区别:
Microsoft 365 管理中心
- Microsoft 365 管理中心是一个集中式门户,用于管理所有 Microsoft 365 服务,包括 Exchange Online、SharePoint Online、OneDrive for Business、Microsoft Teams 等。
- 它为管理员提供统一的体验,让他们能够配置设置、管理用户、查看报表,并管理 Microsoft 365 订阅的各个方面。
Microsoft 365 管理中心左侧的导航窗格对不同服务进行分类,管理员可以从这里导航到每个服务对应的特定管理中心。
- 你可以使用以下 URL 访问 Microsoft 365 管理中心 https://admin.microsoft.com/
Exchange Online 管理中心 (EAC)
- Exchange Online 管理中心专门用于管理 Exchange Online。
- 管理员可以执行与电子邮件相关的任务,例如管理邮箱、配置邮件流规则、设置反垃圾邮件策略以及处理其他电子邮件相关设置。
- 从传统的 Exchange 管理中心切换到新的 Exchange 管理中心(EAC),以便将 Exchange 功能直接整合到 Microsoft 365 管理中心中。具体界面可能会根据 Microsoft 实施的更新和变更而有所不同。
- 你可以通过以下链接访问新的 EAC:https://admin.exchange.microsoft.com。
Exchange Online 管理的分步指南
使用 Microsoft 365 管理中心创建用户邮箱
在 Microsoft 365 中创建用户邮箱需要使用 Microsoft 365 管理中心。
按照以下步骤创建用户,并分配邮箱及其他服务。
- 访问 https://admin.microsoft.com/,然后使用管理员帐户登录。
- 在左侧导航窗格中,单击“Users”,然后选择“Active users”。
- 单击“Add a user”按钮。
- 为新用户填写所需信息,包括:
- 名: 输入用户的名。
- 姓: 输入用户的姓。
- 显示名称: 用户的显示名称。
- 用户名: 这将是用户的电子邮件地址(例如:user@example.com)。
- 密码: 为用户设置一个强密码。
- 单击“下一步”。
- 在“产品许可证”下选择 Exchange Online 的相应许可证。
- 您可以配置其他选项,例如邮箱设置、组成员资格和角色。
- 向下滚动以查看用户资料部分,按要求添加信息,然后单击“下一步”。
- 检查用户详细信息,然后单击“完成添加”按钮以创建用户。
确认窗口将显示新创建的用户已被添加到“活动用户”列表中。点击“关闭”返回到 Microsoft 365 管理中心。
请记住,创建用户邮箱时也会为用户分配 Exchange Online 许可证,使他们能够访问自己的邮箱以及其他关联服务。
创建共享邮箱
共享邮箱使多个用户能够访问存储在单个邮箱中的邮件、联系人、日历项目以及相关数据。 例如,你可能会有一个与 support@yourcompany.com 地址关联的客户支持邮箱,由三名员工负责监控。
在 Exchange Online 中创建共享邮箱时,你可以使用 Microsoft 365 管理中心导航到 Microsoft Exchange 管理中心,也可以使用下方链接登录到管理中心 EAC。按照以下步骤创建共享邮箱:
- 登录到 https://admin.exchange.microsoft.com。
- 在 Exchange 管理中心中,转到“收件人”>“邮箱”。
- 单击“添加共享邮箱”按钮以创建新的共享邮箱。
- 填写共享邮箱所需的详细信息,包括:
- 输入共享邮箱的名称。
- 指定共享邮箱的电子邮件地址和别名(alias)。
- 将显示“共享邮箱创建成功(Share mailbox created successfully)”的确认窗口;你可以点击“将用户添加到此邮箱(Add users to this mailbox)”链接来向该共享邮箱添加成员。
创建资源邮箱(会议室或设备)
你可以使用 Admin Exchange Center 在 Exchange Online 中创建资源邮箱,通常用于为会议室或设备等资源进行排程。
请按以下步骤操作。
- 登录 https://admin.exchange.microsoft.com。
- 在 Exchange 管理中心中,依次进入“Recipients(收件人)”>“Resources(资源)”。
- 单击“Add a room resource(添加房间资源)”或“Add equipment(添加设备)”按钮,以创建新的资源邮箱。
- 填写资源邮箱所需的详细信息,包括:
- 输入资源邮箱的名称。
- 指定资源邮箱的电子邮件地址和域,然后单击“下一步”。
- 在“常规信息”页面上,您可以提供其他信息,例如:容量、位置、电话号码、部门等。单击“下一步”。
- 在“预订选项”页面上,您可以设置“预订委派”选项,例如:预订窗口、最大时长以及其他选项。单击“下一步”。
- 检查您为此资源邮箱(房间邮箱)提供的信息,然后单击“创建”以创建房间邮箱。您也可以单击“返回”按钮以返回向导。
- 将显示一个状态窗口,确认资源邮箱已创建。单击“完成”按钮返回到 Exchange 管理中心。
- 创建设备邮箱的流程是相同的;你将在“Resources(资源)”部分看到资源邮箱。下面的截图展示了一个会议室和“Equipment(设备)”邮箱。
为收件人指定 SMTP 地址
大多数组织都有多个 DNS 域,用于接收来自外部的入站邮件。例如,你可能有 yourorganization.com,yourorganization.net,依此类推。要让所有域都与 Microsoft 365 正常配合工作,你必须在服务中对它们进行配置。向导会完整指导你:识别你的域、验证你对这些域的所有权,然后设置正确的 DNS 记录,以便将来自其他互联网用户的流量导向你的 Microsoft 365 租户。要访问该向导,请进入 https://admin.microsoft.com/AdminPortal/Home#/Domains 并单击 Add Domain 按钮。
当你的域在租户中正确配置后,你可以为收件人(例如用户邮箱、组或联系人)添加其他 SMTP 地址。请按照下面在 Exchange Admin Center(EAC)中的步骤进行操作。
- 在 Exchange Admin Center 中,转到“Recipients(收件人)”>“Mailboxes(邮箱)”。
- 单击收件人以查看其属性。属性将显示在弹出窗口的右侧。
- 在“常规”选项卡上,在右下角的收件人属性中单击“管理电子邮件地址类型”。
- 单击“添加电子邮件地址类型”。
- 输入新的 SMTP 地址,并从下拉列表视图中选择域。单击“确定”以添加新的 SMTP 地址。
- 单击“保存”以保存用户属性中的更改。
为邮箱授予“代表发送”和“完全访问”权限
在许多组织中,高级管理人员会配备助理或其他员工来帮助管理他们的邮箱。在这种情况下,你需要为用户分配权限,以便其访问该邮箱和/或代表该用户发送和接收邮件。
Exchange Online 中的权限通过 Exchange 管理中心(Exchange Admin Center,EAC)进行管理;管理员可在其中指定哪些用户对其他邮箱具有“代表发送”或“完全访问”权限。该系统在委派方面提供灵活性,使组织能够高效地管理工作流程与沟通,同时确保敏感信息保持受保护状态。
精选相关内容:
代表发送权限
“Send on Behalf(代为发送)” 权限允许指定的用户或组发送一封看起来像是来自其他用户的电子邮件,不过会标明该邮件是代表原邮箱所有者发送的。该功能对负责为高层员工管理沟通的助理或代理人尤其有用。
影响:当使用“Send on Behalf”权限发送电子邮件时,收件人会看到该邮件是由一人代表另一人发送的,从而保持透明性。不过,这并不会授予被委托人读取或管理邮箱内容的访问权限。
完全访问权限
“Full Access(完全访问)”权限允许用户对他人的邮箱拥有完全控制权,使其能够读取、删除和管理电子邮件、日历以及联系人信息。与“Send on Behalf(代为发送)”不同,收件人不会看到任何提示表明这些邮件是由邮箱所有者以外的其他人发送的。
影响:这种访问级别非常重要,因为它允许被委托人管理邮箱的几乎所有方面,且可能包含敏感信息。因此,谨慎分配“Full Access”权限至关重要,必须确保只有值得信任的人员才会获得该权限。
以下是在 Exchange Admin Center (EAC) 中设置“Send on Behalf”或“Full Access”权限的方法:
- 在 EAC 中导航到“Recipients”>“Mailboxes”。
- 选择要设置“Send on Behalf”权限的邮箱。
- 在邮箱属性中单击“Delegation”,然后在“Send on behalf”部分下单击“Edit”。
- 单击“Add members”按钮,为所选邮箱添加具有“Send on Behalf”权限的用户或组。
- 搜索并选择用户或组,然后单击“保存”。
- 单击“确认”。
- 确认窗口将显示所选成员已添加的消息,并在 5 分钟内出现。单击左上角的箭头,返回到用户属性中的“委派”选项卡。
- 您可以单击“Read and Manage (Full Access)”部分下的“Edit(编辑)”按钮,然后按照第 3 到第 7 步在该部分中添加用户或组。
创建分发列表
分发列表(有时也称为分发组)是某个用户组的单一联系入口。你可能会有一个包含所有经理的直接下属的列表,另一个包含所有公司员工的列表,还有一个包含参与特定业务项目的所有用户的列表。任何人只需发送邮件到分发列表,即可向整个组发送邮件。
分发列表与 Office 365 group不同,因为分发列表只在电子邮件的上下文中发挥作用。组包含分发列表,但也能在 SharePoint、Microsoft Teams 等应用中启用其他功能。
你可以使用 Exchange Admin Center 在 Exchange Online 中创建分发列表。
- 在 Exchange Admin Center 中,转到“Recipients”>“Groups”。
- 点击“Distribution List”选项卡,然后点击“Add a group”图标以创建新的分发列表。
- 在“Choose Group Type”页面中选择“Distribution”,然后单击“Next”。
- 填写分发列表的名称和说明,然后单击“Next”。
- 单击“Assign Owners”按钮。
- 搜索并选择所有者;单击“Add”按钮以添加所有者。
- 在“Assign Owner”页面上单击“Next”,以继续向导。
- 点击“Add members”按钮并选择用户,然后点击“Next”,即可将成员添加到分发列表中。
- 填写分发列表的电子邮件地址;你也可以选择面向组织外部的通信选项。
- 你还可以通过选择选项(Open、Closed 或 Owner Approval)来控制群组成员资格。按需要进行选择,然后点击“Next”。
- Open group 允许组织内的任何人无需获得组所有者的批准即可加入。此设置有助于轻松参与,适用于共享信息不敏感且鼓励广泛成员加入的组。-
- Closed group 将成员资格限制为仅由组所有者或管理员添加的人员。个人无法申请加入;必须由系统直接邀请。此设置适用于处理敏感信息的组,或需要严格控制成员资格的场景。
- 对于设置为 Owner Approval 的群组,个人可以请求加入群组,但群组所有者必须批准其成员资格。此做法在开放与封闭之间取得平衡:允许所有者审查潜在成员,同时也让个人能够表达加入意向。
- 查看信息,并在需要时进行更改;在“查看并完成添加”页面上,单击“创建群组”按钮。
- 在确认页面上单击“关闭”,返回到“群组”部分。
在 Exchange Online 管理中心中创建动态分发列表
动态分发列表(DDLs)会根据已定义的收件人筛选条件自动更新其成员,因此您无需手动添加或删除成员。它们有助于基于诸如部门、位置或职位名称等动态条件来管理分发列表。
请按照以下步骤在 Exchange Online 中创建动态分发列表。
- 在 Exchange Admin Center 中,单击“Recipients”,然后选择“Groups”。
- 单击“Add a group”图标创建新组,然后选择“Dynamic distribution group”,并单击“Next”。
- 填写动态分发组所需的信息,例如名称和说明,然后单击“Next”。
- 查找并指定所有者,设置成员资格的对象类型,然后添加规则以定义动态分发列表的筛选条件。例如,你可以基于部门、位置或职位名称等属性设置筛选器,并单击“Next”。
- 填写动态通讯组的电子邮件地址,然后单击“下一步”。
- 查看动态通讯组的变更,然后单击“创建组”。
创建邮件流规则
邮件流(传输)规则类似于 Outlook 中的收件箱规则;你可以用它们来识别并对通过你的 Microsoft 365 组织流转的邮件采取措施。例如,声称来自高管和经理的邮件往往会被伪造,因此识别那些来自组织外部的邮件可能会很有帮助。这样,你就可以培训用户:在收到要求他们执行敏感操作(例如发起电汇或支付发票)的消息时,务必再次确认这些消息确实来自他们本人,而不是公司外部的冒充者。Exchange 管理员可以启用每条规则、测试该规则,或测试并通知发件人。
按照以下步骤在 Exchange Online 中创建邮件流规则。
- 在 Exchange 管理中心中,依次进入“Mail flow” > “Rules”。
- 单击“Add a rule”按钮以创建新的规则。
- 默认情况下,如下截图所示,你会看到可供选择的预定义规则。要创建新的自定义规则,请单击“Create a new rule”。
- 在“Name”字段中为该规则指定名称。
- 在“Apply this rule if”下,指定使该规则生效时消息必须满足的条件。例如,你可以选择基于发件人、收件人、主题或邮件属性的条件。
- 在“执行以下操作”下,指定满足条件时要执行的操作。例如,你可以修改邮件内容、将其重定向、添加免责声明,或转发到另一个地址。
- 你可以在“除非”下添加例外。符合指定例外条件的邮件将不会应用该规则。单击“下一步”。
- 在“设置规则设置”页面上,你可以设置规则模式、严重性、启用或停用日期、匹配的邮件头以及注释。设置所需选项,然后单击“下一步”。
- 检查更改内容,然后单击“完成”以创建该规则。
阻止发件人
用户可能会因各种原因(例如垃圾邮件和骚扰)要求阻止特定外部发件人向贵组织发送电子邮件。
如需使用 Exchange Admin Center 阻止发件人,请按照以下步骤操作。
- 在 Exchange 管理中心中,转到“邮件流” > “规则”。
- 创建一个新的“已阻止的发件人”规则,并应用以下条件。
- 如果“发件人域名为 ‘example.com.’”,请应用此规则。
- 执行以下操作:“Block the message”和“Reject the message and include an explanation.”
或者,您可以使用 Microsoft Defender for Office 365 中的 Tenant Allow/Block 列表(原名为 Office 365 Advanced Threat Protection)来阻止发件人;请按以下步骤操作:
- 在“Microsoft 365 Admin Center”中点击“Security”,打开“Microsoft 365 Defender portal”。
- 您也可以直接使用以下网址登录 Microsoft 365 Defender portal:https://security.microsoft.com/。
- 在 Microsoft 365 Defender portal 中进入“Policies and Rules”部分,然后点击“Threat Policies”。
- 在“Threat policies”中,点击“Rules”部分下的“Tenant Allow/Block list”。
- 点击“Domains & Addresses”,然后点击“Block”,将域名或电子邮件地址添加到列表中;点击“Add”。
- 通过重复该过程,添加更多域名或发件人即可维护该列表。
启用存档邮箱
在更早的 Exchange 版本中引入了存档用户邮箱,以解决诸如 PST 文件过多的问题——这些 PST 文件中包含旧邮件,并且会在整个网络中散落。每个邮箱都包含一个存档邮箱,用于将较旧的邮件保留在更经济的存储中。这样,较旧的邮件就可用于 eDiscovery,同时还可以帮助管理主邮箱的大小,从而提升性能。
启用归档邮箱后,用户可以在 Outlook 和网页版 Outlook 中访问它;他们可以将主邮箱中的较旧电子邮件移动到归档邮箱,以便进行长期存储。
要在 Exchange Online 中启用归档邮箱,请在 Exchange 管理中心中按以下步骤操作。
- 在 Exchange 管理中心中,导航到“收件人”>“邮箱”。
- 选择要为其启用归档邮箱的邮箱。
- 在邮箱属性窗格中,单击“其他”,然后在“归档邮箱”部分下单击“管理邮箱归档”。
- 点击切换按钮以启用归档邮箱,然后点击“保存”以保存设置。
结论
How Netwrix Can Help
在 Exchange Online 复杂且动态的环境中,持续跟踪变更、配置和权限对于维持安全且高效的通信系统至关重要。正是在这里 Netwrix Auditor for Exchange 发挥作用,为管理员提供强大的工具,用于增强可视性、提升安全性,并确保其 Exchange Online 环境符合合规要求。
Netwrix Auditor for Exchange 提供详细的审计功能,使管理员能够跟踪 Exchange Online 中的每一次配置更改和邮箱访问。无论是监控权限变更、邮箱登录,还是非所有者邮箱访问, Netwrix Auditor 都会确保每个操作都会被记录,并且在审查时可轻松获取。此外,其实时告警机制会立即通知管理员可疑活动或潜在安全漏洞,从而让他们能够迅速采取措施以降低威胁。这包括未授权的邮箱访问、对邮件流规则的意外更改,或任何其他偏离常规的活动。随着 Exchange Online 持续演进,拥有像 Netwrix Auditor 这样可靠的工具可确保管理员能够自信地适应变化,并保持对其环境的控制。
Netwrix Auditor for Exchange
分享到
了解更多
关于作者
Carlos Mejia
产品负责人
Carlos Mejia 于 2018 年在 Stealthbits Technologies 担任技术支持工程师,开启了他的职业生涯。几年后,他开始担任 Netwrix Enterprise Auditor 的产品负责人(Product Owner),并直接与 Active Directory、EntraID、Exchange 和 AWS 等平台进行协作。目前,他已在过去两年中担任该产品负责人职位。