Описание
Настройте и поддържайте специален акаунт в Microsoft 365, за да влизате в портала Exclaimer Managed Service Provider (MSP) Connect и да управлявате фактурирането и оперативната комуникация.
Преди да започнете, уверете се, че разполагате със следното. И двата елемента са задължителни и нито един не може да бъде заменен:
• Специален акаунт във формат exclaimer@msp-domain.com
• Вашият Microsoft Entra Tenant ID (във формат GUID)
ВАЖНО! Акаунтът exclaimer@msp-domain.com трябва да е потребителски акаунт. Той не може да бъде псевдоним, споделена пощенска кутия или група за разпространение.
Възможности за акаунт
Има два начина за настройка на акаунта exclaimer@msp-domain.com, в зависимост от това дали искате да му присвоите пълна лицензия на Microsoft 365. Изберете опцията, която ви подхожда:
За да настроите стандартен акаунт в Microsoft 365:
Акаунтът идва с пощенска кутия и може да получава имейли веднага, така че не е необходима допълнителна конфигурация. Това е най-простият и бърз вариант.
- Създайте стандартен потребителски акаунт в Microsoft 365 с адрес exclaimer@msp-domain.com.
- Присвоете лиценз M365 на акаунта.
За да настроите акаунт в Microsoft 365 без лиценз:
Тази опция избягва разходите за допълнителен лиценз на Microsoft 365, но акаунтът няма собствена пощенска кутия, затова трябва да конфигурирате псевдоним преди настройката.
- Създайте потребителски акаунт във вашия Entra ID наемател с адрес exclaimer@msp-domain.com, без да му присвоявате лиценз M365.
Това работи, защото Microsoft Entra ID Free е включен на ниво наемател с всяка абонаментна услуга на Microsoft 365, така че акаунт без лиценз не носи допълнителни разходи на потребител.
- Конфигурирайте имейл псевдоним за exclaimer@msp-domain.com, който сочи към активна, наблюдавана пощенска кутия във вашата организация.
Информация, необходима при въвеждане в експлоатация
Предоставете следното на Exclaimer, преди да можете да завършите въвеждането в експлоатация:
| Поле | Формат | Бележки |
|---|---|---|
| Имейл адрес на портален акаунт | exclaimer@msp-domain.com | Това трябва да е потребителски акаунт, а не псевдоним или група |
| Microsoft Entra Tenant ID | GUID (aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa) | Това е от Entra Admin Center или Partner Center |
| Entra Security Group Object ID (по избор) | GUID | Това е необходимо само ако регистрирате Сигурностна група за влизане в екип |
Как да намерите своя Entra Tenant ID
Можете да получите своя Tenant ID от Microsoft Entra Admin Center или Microsoft Partner Center. Изберете опцията, до която имате достъп:
За да намерите своя Entra Tenant ID в Microsoft Entra Admin Center:
- Влезте в Microsoft Entra Admin Center.
- Изберете Microsoft Entra ID от менюто.
- Изберете Обзор. Намерете Tenant ID в секцията Основна информация.
За да намерите своя Entra Tenant ID в Microsoft Partner Center:
- Влезте в таблото за управление на Partner Center.
- Изберете иконата Настройки, след това изберете Настройки на акаунта.
- От страничното меню изберете Наематели.
- Намерете Tenant ID в секцията Профил на наемателя.
Защо е необходим отделен акаунт
Отделен акаунт ви помага да получите достъп до портала, да управлявате фактурирането и операциите, както и да изпълните изискванията за проверка на самоличността на Exclaimer.
Порталът Exclaimer MSP Connect не използва самостоятелно потребителско име и парола. Microsoft изцяло управлява автентикацията. Когато влизате на msp.exclaimer.net, Microsoft потвърждава вашата самоличност и връща Entra Tenant ID на вашата организация.
На етапа на сключване на договор предоставяте на Exclaimer своя Entra Tenant ID, който Exclaimer съхранява сигурно в своя бекенд. При всяко следващо влизане Exclaimer проверява Tenant ID, който Microsoft връща, спрямо записаната стойност. Съответствието дава достъп до страницата Вашите абонаменти.
Акаунтът exclaimer@msp-domain.com действа като авторитетен акаунт за цялото ви взаимодействие с Exclaimer.
Използвайте го за:
- Влизане в MSP Connect портала за създаване и управление на абонаменти
- Получаване на вашия API ключ при създаване на акаунт
- Всички фактурни съобщения, включително месечната ви консолидирана фактура
- Всички кореспонденции от бек-офиса и оперативни съобщения от Exclaimer
Тъй като един акаунт покрива всички тези функции, той трябва да може да получава имейли.
Потвърдена Microsoft идентичност, свързана с домейна на вашата организация, удовлетворява изискванията на Exclaimer за KYC. Това също означава, че когато създавате нов абонамент за клиент, Exclaimer изисква само минимална информация в този момент, тъй като проверката на идентичността е извършена на етапа на договора.
Подробности за сигурността и разрешенията
Стандартен акаунт на член без присвоени администраторски роли е достатъчен. Exclaimer не изисква повишени разрешения.
Когато влизате, порталът изисква следните OAuth 2.0 / OpenID Connect обхвати:
| Обхват | Тип | Какво прави |
|---|---|---|
| openid | Делегирано | Потвърждава идентичността и издава ID токен |
| profile | Делегирано | Чете показвано име и потребителско име |
| Делегирано | Чете имейл адреса на акаунта | |
| User.Read | Делегирано | Чете профила на влезлия потребител чрез Microsoft Graph |
| GroupMember.Read.All | Делегирано | Проверява дали акаунтът е член на единствения регистриран Entra Security Group |
Използвайки делегираното разрешение User.Read , порталът прави еднократно повикване към крайна точка на организацията в Microsoft Graph:
С User.Read тази крайна точка връща само три свойства: id (Entra Tenant ID, проверен спрямо бекенд записа на Exclaimer), displayName и verifiedDomains. Всички други свойства на обекта организация връщат null, така че няма достъп до конфигурация на клиента, политики, потребители, групи или каквито и да е данни от директорията.
Документацията на Microsoft Graph API за тази крайна точка изрично посочва Потребител като поддържана роля, заедно с всяка именувана администраторска роля в системата. Това е най-ниското ниво на привилегии, посочено и е по подразбиране за всеки членски акаунт без присвоени роли. Това важи независимо дали регистрирате Група за сигурност за влизане в екип: регистрацията на група променя какво акаунтът одобрява, а не каква роля има.
Не е необходимо да присвоявате именувана роля в Entra ID. Организациите често приемат, че следните роли са необходими, но те не са задължителни:
- Глобален администратор
- Администратор на приложения
- Администратор на облачни приложения
- Читатели на директория
- Глобален читател
Порталът няма достъп до:
- Профила или данните в директорията на друг потребител
- Пощенски кутии, календари, файлове или данни от Teams
- Конфигурация на наемателя, политики или правила за условен достъп
- Каквито и да е операции за запис от какъвто и да е вид
• Обхвати и разрешения в платформата за идентичност на Microsoft
• Вземане на организация – Microsoft Graph v1.0 (разрешения и поддържани роли)
• Какви са подразбиращите се потребителски разрешения в Microsoft Entra ID
• Автентикация на неплатени потребители в Azure AD Free (Microsoft Q&A)