Описание
Настройте и поддерживайте выделённую учётную запись Microsoft 365 для входа в портал Exclaimer Managed Service Provider (MSP) Connect и управления выставлением счетов и операционной коммуникацией.
Перед началом убедитесь, что у вас есть следующее. Оба пункта обязательны и не подлежат замене:
• Выделенная учётная запись в формате exclaimer@msp-domain.com
• Ваш идентификатор арендатора Microsoft Entra (в формате GUID)
ВАЖНО! Учётная запись exclaimer@msp-domain.com должна быть пользовательской. Она не может быть псевдонимом, общей почтовой коробкой или группой рассылки.
Варианты учётной записи
Существует два способа настройки учётной записи exclaimer@msp-domain.com, в зависимости от того, хотите ли вы назначить ей полную лицензию Microsoft 365. Выберите подходящий вариант:
Как настроить стандартную учётную запись Microsoft 365:
Учётная запись имеет почтовый ящик и может сразу принимать письма, поэтому дополнительная настройка не требуется. Это самый простой и быстрый вариант.
- Создайте стандартную пользовательскую учётную запись Microsoft 365 с адресом exclaimer@msp-domain.com.
- Назначьте учётной записи лицензию M365.
Как настроить учётную запись Microsoft 365 без лицензии:
Этот вариант позволяет избежать затрат на дополнительную лицензию Microsoft 365, но у учётной записи нет собственного почтового ящика, поэтому перед настройкой необходимо настроить псевдоним.
- Создайте пользовательскую учётную запись в вашем арендаторе Entra ID с адресом exclaimer@msp-domain.com без назначения лицензии M365.
Это возможно, потому что Microsoft Entra ID Free включён на уровне арендатора с каждой подпиской Microsoft 365, поэтому не лицензированная учётная запись не несёт дополнительных затрат на пользователя.
- Настройте почтовый псевдоним для exclaimer@msp-domain.com, который будет перенаправлять письма на активный и контролируемый почтовый ящик в вашей организации.
Информация, необходимая при подключении
Предоставьте следующую информацию Exclaimer перед завершением подключения:
| Поле | Формат | Примечания |
|---|---|---|
| Адрес электронной почты учетной записи портала | exclaimer@msp-domain.com | Это должна быть учетная запись пользователя, а не псевдоним или группа |
| Идентификатор арендатора Microsoft Entra | GUID (aaaaaaaa-aaaa-aaaa-aaaa-aaaaaaaaaaaa) | Получается из Центра администрирования Entra или Центра партнеров |
| Идентификатор объекта группы безопасности Entra (необязательно) | GUID | Требуется только если вы регистрируете группу безопасности для входа команды |
Как найти ваш идентификатор арендатора Entra
Вы можете получить идентификатор арендатора из Центра администрирования Microsoft Entra или из Центра партнеров Microsoft. Выберите вариант, к которому у вас есть доступ:
Чтобы найти идентификатор арендатора Entra в Центре администрирования Microsoft Entra:
- Войдите в Центр администрирования Microsoft Entra.
- Выберите в меню Microsoft Entra ID.
- Выберите Обзор. Найдите идентификатор арендатора в разделе Основная информация.
Чтобы найти идентификатор арендатора Entra в Центре партнеров Microsoft:
- Войдите в панель управления Центра партнеров.
- Выберите значок Настройки, затем выберите Настройки учетной записи.
- В боковом меню выберите Арендаторы.
- Найдите идентификатор арендатора в разделе Профиль арендатора.
Почему требуется выделенная учетная запись
Выделенная учетная запись помогает вам получить доступ к порталу, управлять выставлением счетов и операциями, а также выполнить требования Exclaimer по проверке личности.
Портал Exclaimer MSP Connect не использует отдельное имя пользователя и пароль. Аутентификацию полностью обрабатывает Microsoft. При входе на msp.exclaimer.net Microsoft проверяет вашу личность и возвращает идентификатор арендатора Entra вашей организации.
На этапе заключения контракта вы предоставляете Exclaimer ваш идентификатор арендатора Entra, и Exclaimer надежно хранит его в своей системе. При каждом последующем входе Exclaimer сверяет идентификатор арендатора, который возвращает Microsoft, с сохраненным значением. Совпадение предоставляет доступ к странице Ваши подписки.
Учетная запись exclaimer@msp-domain.com выступает в качестве авторитетной учетной записи для всех ваших взаимоотношений с Exclaimer.
Используйте ее для:
- Входа в портал MSP Connect для создания и управления подписками
- Получения вашего API-ключа при создании учетной записи
- Всех платежных коммуникаций, включая ваш ежемесячный консолидированный счет
- Вся корреспонденция из бэк-офиса и операционная переписка от Exclaimer
Поскольку одна учетная запись охватывает все эти функции, она должна иметь возможность получать электронную почту.
Подтвержденная учетная запись Microsoft, связанная с доменом вашей организации, удовлетворяет требованиям KYC Exclaimer. Это также означает, что при создании новой подписки для клиента Exclaimer требует минимальную информацию, так как проверка личности была завершена на этапе заключения контракта.
Детали безопасности и разрешений
Достаточно стандартной учетной записи участника без назначенных ролей администратора. Exclaimer не требует повышенных прав.
При входе в систему портал запрашивает следующие области OAuth 2.0 / OpenID Connect:
| Область | Тип | Что делает |
|---|---|---|
| openid | Делегированная | Подтверждает личность и выдает ID-токен |
| profile | Делегированная | Читает отображаемое имя и имя пользователя |
| Делегированная | Читает адрес электронной почты учетной записи | |
| User.Read | Делегированная | Читает профиль вошедшего пользователя через Microsoft Graph |
| GroupMember.Read.All | Делегированная | Проверяет, является ли учетная запись членом одной зарегистрированной группы безопасности Entra |
Используя делегированное разрешение User.Read, портал выполняет один вызов к конечной точке организации Microsoft Graph:
С разрешением User.Read эта конечная точка возвращает только три свойства: id (ID арендатора Entra, проверяемый с записью в бэкэнде Exclaimer), displayName и verifiedDomains. Все остальные свойства объекта организации возвращают null, поэтому никакие настройки арендатора, политики, пользователи, группы или данные каталога недоступны.
Документация Microsoft Graph API для этой конечной точки явно указывает User как поддерживаемую роль, наряду с каждой именованной ролью администратора в системе. Это самый низкий уровень привилегий и роль по умолчанию для любой учетной записи участника без назначенных ролей. Это верно независимо от того, регистрируете ли вы группу безопасности для входа команды: регистрация группы изменяет то, на что учетная запись дает согласие, а не какую роль она занимает.
Вам не нужно назначать именованную роль Entra ID. Организации обычно предполагают, что необходимы следующие роли, но они не обязательны:
- Глобальный администратор
- Администратор приложений
- Администратор облачных приложений
- Читатели каталога
- Глобальный читатель
Портал не имеет доступа к:
- Профилям или данным каталога других пользователей
- Почтовым ящикам, календарям, файлам или данным Teams
- Конфигурации арендатора, политикам или правилам условного доступа
- Любым операциям записи любого рода