Opis
Skonfiguruj i utrzymuj dedykowane konto Microsoft 365, aby zalogować się do portalu Exclaimer Managed Service Provider (MSP) Connect i zarządzać rozliczeniami oraz komunikacją operacyjną.
Przed rozpoczęciem upewnij się, że masz następujące elementy. Oba są obowiązkowe i żaden nie może być zastąpiony:
• Dedykowane konto w formacie exclaimer@msp-domain.com
• Twój identyfikator dzierżawy Microsoft Entra (format GUID)
WAŻNE! Konto exclaimer@msp-domain.com musi być kontem użytkownika. Nie może to być alias, skrzynka współdzielona ani grupa dystrybucyjna.
Opcje konta
Są dwa sposoby na skonfigurowanie konta exclaimer@msp-domain.com, w zależności od tego, czy chcesz przypisać mu pełną licencję Microsoft 365. Wybierz opcję, która Ci odpowiada:
Aby skonfigurować standardowe konto Microsoft 365:
Konto posiada skrzynkę pocztową i może natychmiast odbierać e-maile, więc nie jest wymagana dalsza konfiguracja. To najprostsza i najszybsza opcja.
- Utwórz standardowe konto użytkownika Microsoft 365 z adresem exclaimer@msp-domain.com.
- Przypisz licencję M365 do konta.
Aby skonfigurować konto Microsoft 365 bez licencji:
Ta opcja pozwala uniknąć kosztu dodatkowej licencji Microsoft 365, ale konto nie ma własnej skrzynki pocztowej, więc przed konfiguracją musisz ustawić alias.
- Utwórz konto użytkownika w swojej dzierżawie Entra ID z adresem exclaimer@msp-domain.com, nie przypisując licencji M365.
Działa to, ponieważ Microsoft Entra ID Free jest dołączony na poziomie dzierżawy do każdej subskrypcji Microsoft 365, więc konto bez licencji nie generuje dodatkowych kosztów na użytkownika.
- Skonfiguruj alias e-mail dla exclaimer@msp-domain.com, który wskazuje na aktywną, monitorowaną skrzynkę pocztową w Twojej organizacji.
Informacje wymagane podczas wdrożenia
Przekaż Exclaimer następujące informacje, zanim będziesz mógł zakończyć wdrożenie:
| Pole | Format | Uwagi |
|---|---|---|
| Adres e-mail konta portalu | exclaimer@msp-domain.com | To musi być konto użytkownika, a nie alias lub grupa |
| Identyfikator dzierżawy Microsoft Entra | GUID (aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa) | Znajduje się w Centrum administracyjnym Entra lub w Partner Center |
| Identyfikator obiektu grupy zabezpieczeń Entra (opcjonalnie) | GUID | Jest potrzebny tylko, jeśli rejestrujesz grupę zabezpieczeń do logowania zespołu |
Jak znaleźć swój identyfikator dzierżawy Entra
Możesz pobrać swój identyfikator dzierżawy z Centrum administracyjnego Microsoft Entra lub z Microsoft Partner Center. Wybierz opcję, do której masz dostęp:
Aby znaleźć identyfikator dzierżawy Entra w Centrum administracyjnym Microsoft Entra:
- Zaloguj się do Centrum administracyjnego Microsoft Entra.
- Wybierz z menu Microsoft Entra ID.
- Wybierz Przegląd. Znajdź identyfikator dzierżawy w sekcji Podstawowe informacje.
Aby znaleźć identyfikator dzierżawy Entra w Microsoft Partner Center:
- Zaloguj się do panelu Partner Center.
- Wybierz ikonę Ustawienia, a następnie Ustawienia konta.
- Z menu bocznego wybierz Dzierżawy.
- Znajdź identyfikator dzierżawy w sekcji Profil dzierżawy.
Dlaczego wymagane jest dedykowane konto
Dedykowane konto pomaga uzyskać dostęp do portalu, zarządzać rozliczeniami i operacjami oraz spełnić wymagania Exclaimer dotyczące weryfikacji tożsamości.
Portal Exclaimer MSP Connect nie używa osobnej nazwy użytkownika i hasła. Uwierzytelnianie jest całkowicie obsługiwane przez Microsoft. Po zalogowaniu się na msp.exclaimer.net, Microsoft weryfikuje Twoją tożsamość i zwraca identyfikator dzierżawy Entra Twojej organizacji.
Na etapie umowy podajesz Exclaimer swój identyfikator dzierżawy Entra, który Exclaimer bezpiecznie przechowuje w swoim zapleczu. Przy każdym kolejnym logowaniu Exclaimer porównuje identyfikator dzierżawy zwrócony przez Microsoft z wartością w bazie. Zgodność umożliwia dostęp do strony Twoje subskrypcje.
Konto exclaimer@msp-domain.com pełni rolę autorytatywnego konta dla całej Twojej relacji z Exclaimer.
Używaj go do:
- Logowania się do portalu MSP Connect w celu tworzenia i zarządzania subskrypcjami
- Odbierania klucza API po utworzeniu konta
- Wszystkich komunikatów dotyczących rozliczeń, w tym miesięcznej zbiorczej faktury
- Wszystkiej korespondencji zaplecza i operacyjnej od Exclaimer
Jako że jedno konto obejmuje wszystkie te funkcje, musi być w stanie odbierać e-maile.
Zweryfikowana tożsamość Microsoft powiązana z domeną Twojej organizacji spełnia wymagania KYC Exclaimer. Oznacza to również, że podczas tworzenia nowej subskrypcji dla klienta Exclaimer wymaga minimalnych informacji, ponieważ weryfikacja tożsamości została przeprowadzona na etapie umowy.
Szczegóły dotyczące bezpieczeństwa i uprawnień
Wystarczy standardowe konto członka bez przypisanych ról administratora. Exclaimer nie wymaga podwyższonych uprawnień.
Podczas logowania portal żąda następujących zakresów OAuth 2.0 / OpenID Connect:
| Zakres | Typ | Co robi |
|---|---|---|
| openid | Delegowany | Potwierdza tożsamość i wydaje token ID |
| profile | Delegowany | Odczytuje nazwę wyświetlaną i nazwę użytkownika |
| Delegowany | Odczytuje adres e-mail konta | |
| User.Read | Delegowany | Odczytuje profil zalogowanego użytkownika za pomocą Microsoft Graph |
| GroupMember.Read.All | Delegowany | Sprawdza, czy konto jest członkiem jednej zarejestrowanej grupy zabezpieczeń Entra |
Używając uprawnienia delegowanego User.Read , portal wykonuje jedno wywołanie do punktu końcowego organizacji Microsoft Graph:
Przy użyciu User.Read ten punkt końcowy zwraca tylko trzy właściwości: id (ID dzierżawy Entra, sprawdzane z zapisem w backendzie Exclaimer), displayName oraz verifiedDomains. Wszystkie pozostałe właściwości obiektu organizacji zwracają null, więc żadna konfiguracja dzierżawy, polityki, użytkownicy, grupy ani dane katalogowe nie są dostępne.
Dokumentacja Microsoft Graph API dla tego punktu końcowego wyraźnie wymienia User jako obsługiwaną rolę, obok każdej nazwanej roli administratora w systemie. Jest to najniższy poziom uprawnień i domyślny dla każdego konta członkowskiego bez przypisanych ról. Dotyczy to niezależnie od tego, czy zarejestrujesz Grupę Bezpieczeństwa do logowania zespołu: rejestracja grupy zmienia to, na co konto wyraża zgodę, a nie jaką rolę posiada.
Nie musisz przypisywać nazwanej roli Entra ID. Organizacje często zakładają, że następujące role są konieczne, ale nie są one wymagane:
- Globalny Administrator
- Administrator Aplikacji
- Administrator Aplikacji w Chmurze
- Czytelnicy Katalogu
- Globalny Czytelnik
Portal nie ma dostępu do:
- Profilu lub danych katalogu innych użytkowników
- Skrzynek pocztowych, kalendarzy, plików ani danych Teams
- Konfiguracji dzierżawy, zasad lub reguł dostępu warunkowego
- Jakichkolwiek operacji zapisu jakiegokolwiek rodzaju