Beschreibung
Richten Sie ein dediziertes Microsoft 365-Konto ein und verwalten Sie es, um sich beim Exclaimer Managed Service Provider (MSP) Connect Portal anzumelden und die Abrechnung sowie die operative Kommunikation zu verwalten.
Bevor Sie beginnen, stellen Sie sicher, dass Sie Folgendes bereitgestellt haben. Beide Punkte sind obligatorisch und können nicht ersetzt werden:
• Ein dediziertes Konto im Format exclaimer@msp-domain.com
• Ihre Microsoft Entra Tenant-ID (im GUID-Format)
WICHTIG! Das Konto exclaimer@msp-domain.com muss ein Benutzerkonto sein. Es darf kein Alias, kein freigegebenes Postfach oder keine Verteilergruppe sein.
Kontotypen
Es gibt zwei Möglichkeiten, das Konto exclaimer@msp-domain.com einzurichten, abhängig davon, ob Sie ihm eine vollständige Microsoft 365-Lizenz zuweisen möchten. Wählen Sie die Option, die für Sie am besten passt:
So richten Sie ein Standard-Microsoft 365-Konto ein:
Das Konto verfügt über ein Postfach und kann sofort E-Mails empfangen, sodass keine weitere Konfiguration erforderlich ist. Dies ist die einfachste und schnellste Option.
- Erstellen Sie ein Standard-Microsoft 365-Benutzerkonto mit der Adresse exclaimer@msp-domain.com.
- Weisen Sie dem Konto eine M365-Lizenz zu.
So richten Sie ein nicht lizenziertes Microsoft 365-Konto ein:
Diese Option vermeidet die Kosten für eine zusätzliche Microsoft 365-Lizenz, aber das Konto verfügt über kein eigenes Postfach, daher müssen Sie vor der Einrichtung einen Alias konfigurieren.
- Erstellen Sie ein Benutzerkonto in Ihrem Entra ID-Mandanten mit der Adresse exclaimer@msp-domain.com, ohne eine M365-Lizenz zuzuweisen.
Dies funktioniert, da Microsoft Entra ID Free auf Mandantenebene mit jedem Microsoft 365-Abonnement enthalten ist, sodass ein nicht lizenziertes Konto keine zusätzlichen Kosten pro Benutzer verursacht.
- Konfigurieren Sie einen E-Mail-Alias für exclaimer@msp-domain.com, der auf ein aktives, überwachte Postfach innerhalb Ihrer Organisation verweist.
Benötigte Informationen beim Onboarding
Stellen Sie Exclaimer die folgenden Informationen zur Verfügung, bevor Sie das Onboarding abschließen können:
| Feld | Format | Hinweise |
|---|---|---|
| Portal-Konto-E-Mail-Adresse | exclaimer@msp-domain.com | Dies muss ein Benutzerkonto sein, kein Alias oder eine Gruppe |
| Microsoft Entra Mandanten-ID | GUID (aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa) | Diese stammt aus dem Entra Admin Center oder dem Partner Center |
| Entra Sicherheitsgruppen-Objekt-ID (optional) | GUID | Dies wird nur benötigt, wenn Sie eine Sicherheitsgruppe für die Team-Anmeldung registrieren |
So finden Sie Ihre Entra Mandanten-ID
Sie können Ihre Mandanten-ID entweder im Microsoft Entra Admin Center oder im Microsoft Partner Center abrufen. Wählen Sie die Option, auf die Sie Zugriff haben:
So finden Sie Ihre Entra Mandanten-ID im Microsoft Entra Admin Center:
- Melden Sie sich im Microsoft Entra Admin Center an.
- Wählen Sie im Menü Microsoft Entra ID aus.
- Wählen Sie Übersicht. Finden Sie die Mandanten-ID im Abschnitt Basisinformationen.
So finden Sie Ihre Entra Mandanten-ID im Microsoft Partner Center:
- Melden Sie sich im Partner Center Dashboard an.
- Wählen Sie das Symbol Einstellungen und dann Kontoeinstellungen.
- Wählen Sie in der Menüleiste Mandanten aus.
- Suchen Sie die Mandanten-ID im Abschnitt Mandantenprofil.
Warum ein dediziertes Konto erforderlich ist
Ein dediziertes Konto hilft Ihnen, auf das Portal zuzugreifen, die Abrechnung und den Betrieb zu verwalten und die Identitätsüberprüfungsanforderungen von Exclaimer zu erfüllen.
Das Exclaimer MSP Connect Portal verwendet keinen eigenständigen Benutzernamen und kein Passwort. Die Authentifizierung wird vollständig von Microsoft übernommen. Wenn Sie sich bei msp.exclaimer.net anmelden, überprüft Microsoft Ihre Identität und gibt die Entra Mandanten-ID Ihrer Organisation zurück.
Im Vertragsstadium geben Sie Exclaimer Ihre Entra Mandanten-ID an, und Exclaimer speichert diese sicher im Backend. Bei jeder nachfolgenden Anmeldung überprüft Exclaimer die von Microsoft zurückgegebene Mandanten-ID mit dem gespeicherten Wert. Eine Übereinstimmung gewährt Zugriff auf die Seite Ihre Abonnements.
Das Konto exclaimer@msp-domain.com fungiert als das autoritative Konto für Ihre gesamte Beziehung mit Exclaimer.
Verwenden Sie es für:
- Anmeldung im MSP Connect Portal zur Erstellung und Verwaltung von Abonnements
- Empfang Ihres API-Schlüssels bei der Kontoerstellung
- Alle Abrechnungsmitteilungen, einschließlich Ihrer monatlichen konsolidierten Rechnung
- Alle Backoffice- und operativen Korrespondenzen von Exclaimer
Da ein einzelnes Konto all diese Funktionen abdeckt, muss es in der Lage sein, E-Mails zu empfangen.
Eine verifizierte Microsoft-Identität, die an die Domain Ihrer Organisation gebunden ist, erfüllt die KYC-Anforderungen von Exclaimer. Dies bedeutet auch, dass Exclaimer bei der Bereitstellung eines neuen Abonnements für einen Kunden nur minimale Informationen benötigt, da die Identitätsprüfung bereits in der Vertragsphase abgeschlossen wurde.
Sicherheits- und Berechtigungsdetails
Ein Standard-Mitgliedskonto ohne zugewiesene Administratorrollen ist ausreichend. Exclaimer benötigt keine erhöhten Berechtigungen.
Beim Anmelden fordert das Portal die folgenden OAuth 2.0 / OpenID Connect-Berechtigungen an:
| Berechtigung | Typ | Funktion |
|---|---|---|
| openid | Delegiert | Bestätigt die Identität und stellt ein ID-Token aus |
| profile | Delegiert | Liests Anzeigenamen und Benutzernamen |
| Delegiert | Liests die E-Mail-Adresse des Kontos | |
| User.Read | Delegiert | Liests das eigene Profil des angemeldeten Benutzers über Microsoft Graph |
| GroupMember.Read.All | Delegiert | Prüft, ob das Konto Mitglied der einen registrierten Entra-Sicherheitsgruppe ist |
Mit der delegierten Berechtigung User.Read führt das Portal einen einzelnen Aufruf an den Microsoft Graph-Organisationsendpunkt durch:
Mit User.Read gibt dieser Endpunkt nur drei Eigenschaften zurück: id (die Entra-Mandanten-ID, die mit dem Backend-Datensatz von Exclaimer abgeglichen wird), displayName und verifiedDomains. Alle anderen Eigenschaften des Organisationsobjekts geben null zurück, sodass keine Mandantenkonfiguration, Richtlinien, Benutzer, Gruppen oder Verzeichnisdaten jeglicher Art zugänglich sind.
Die Microsoft Graph API-Dokumentation für diesen Endpunkt listet Benutzer ausdrücklich als unterstützte Rolle auf, neben allen benannten Administratorrollen im System. Es ist die niedrigste aufgeführte Berechtigungsstufe und die Standardrolle für jedes Mitgliedskonto ohne zugewiesene Rollen. Dies gilt unabhängig davon, ob Sie eine Sicherheitsgruppe für die Team-Anmeldung registrieren oder nicht: Die Registrierung einer Gruppe ändert, wozu das Konto seine Zustimmung gibt, nicht welche Rolle es innehat.
Sie müssen keine benannte Entra ID-Rolle zuweisen. Organisationen gehen häufig davon aus, dass die folgenden Rollen erforderlich sind, aber sie sind nicht notwendig:
- Globaler Administrator
- Anwendungsadministrator
- Cloud-Anwendungsadministrator
- Verzeichnisleser
- Globaler Leser
Das Portal hat keinen Zugriff auf:
- Das Profil oder Verzeichnisdaten anderer Benutzer
- Postfächer, Kalender, Dateien oder Teams-Daten
- Mandantenkonfiguration, Richtlinien oder bedingte Zugriffsregeln
- Jegliche Schreibvorgänge jeglicher Art
• Bereiche und Berechtigungen in der Microsoft-Identitätsplattform
• Organisation abrufen – Microsoft Graph v1.0 (Berechtigungen und unterstützte Rollen)
• Was sind die Standardbenutzerberechtigungen in Microsoft Entra ID
• Authentifizierung von nicht lizenzierten Benutzern in Azure AD Free (Microsoft Q&A)