Exchange Server Onpremise organizasyonlarında yapmış olduğumuz Delegated Mailbox Permissions izinleri bir posta kutusunun aynı Exchange Organizasyon içinde bulunan bir başka posta kutusunun bir kısmını yada vermiş olduğumuz izinler çerçevesinde bir çok özelliğini yönetmesini sağlayan yetkilendirme modelidir.

Bunun en yaygın kullanım örneği, Bir yönetici asistanı, bağlı bulunmuş olduğu yöneticisinin posta kutusunu yönetme hakkına sahip olmaktadır. Delegated Mailbox Permissions özelliği ile Yöneticisi adına takvimini düzenler yada onun adına e-posta gönderebilir yada cevaplar.

Exchange Server Onpremise Organizasyonlarında bu özelliği çok eski zamanlardan beri kullanmaktayız ve aynı özellik Exchange Server Onpremise ile Exchange Online (Office 365) arasında yapılan O365 Hybrid Deployment işlemleri için de geçerlidir.

Ancak, şirket içi kuruluşunuza yüklediğiniz Exchange Server Onpremise sürümüne bağlı olarak O365 Hybrid Deployment Senaryolarında yetki verilen posta kutusu izinlerini kullanmak ve yönetmek için ek yapılandırma gerekmektedir.

Her bir Exchange Server sürümü için yapılacak olan ek yapılandırmalar değişiklik göstermektedir. 

  • Exchange Server 2013 CU9 ve öncesi her bir posta kutusu için ayrı-ayrı izin vermeniz gerekmekte.
  • Exchange Server 2013 CU10 ve sonrası ve Exchange Server 2016  için organizasyon seviyesinde izin vermeniz gerekmekte. Exchange Server Organizasyon seviyesinde ki izin varsayılan değerde kapalıdır.
ACLable object synchronization

ACLable object synchronization

Exchange Server 2013 CU10 ve Exchange Server 2016 Organizasyon nunda ACLable object synchronization özelliğini aktif duruma getirdikten sonra ek bir ayar yapmanıza gerek kalmadan, her bir posta kutusu için ayrı-ayrı izin vermeden Delegated Mailbox Permissions izinlerini gerçekleştirebilirsiniz.

Set-OrganizationConfig -ACLableSyncedObjectEnabled $True

Office 365 Hybrid Deployment ortamlarında bulunan Exchange Online (Office 365) Kullanıcıları ve Exchange Server Onpremise kullanıcıları aynı organizasyonda çalışıyormuş gibi posta kutuları üzerinde Delegated Mailbox Permissions haklarına sahip olacaktır.

Bu özellik Nisan 2018 Güncelleştirmesi ile birlikte geldi ve sıralı bir şekilde bütün Office 365 olarak bilinen Exchange Online sunucularına dağıtımı gerçekleştirildi.

Fakat bu özelliğin kullanılabilmesi için birden fazla bileşene bağımlılık bulunmaktadır.

O365 Hybrid Deployment mimarisinde yer alan Exchange Server Onpremise Sunucuları, Etki alanı sunucuları ve Ad Connect gibi bir çok sunucu ve servise bağımlıdır ve bunların Delegated Mailbox Permissions işlemi için de sağlıklı olması beklenir.

Herhangi bir yerde sağlıksız çalışan etki alanı domain controller sunucuları , Exhange Server Onpremise sunucuları yada servis yada doğru bir şekilde güncellenmeyen kullanıcı niteliğinin olması (attributes/values)  Delegated Mailbox Permissions işlemlerine etki edecektir.

Pera Bilgi Sistemleri Proaktif Hizmetler çatısı altında Proactive Services Active Directory ve Proactive Services Exchange Server danışmanlık hizmetlerini vermektedir.

Recipient Type Values

O365 Hybrid Deployment ortamlarında Exchange Online (Office 365) kullanıcıları ile Exchange Server Onpremise kullanıcıları arasında probleme neden olan kullanıcı niteliği (attributes/values) Recipient Type Values değerleridir.

İnceleyecek olduğumuz üç tip Recipient Type Values değeri bulunmakta ve Delegated Mailbox Permissions işlemlerini yapmış olduğunuz kullanıcılarda istediğiniz sonucu alamazsanız eğer bu üç user attributes değerine odaklanmanız gerekmektedir.

  • msExchRemoteRecipientType
  • msExchRecipientDisplayType
  • msExchRecipientTypeDetails
Office365 User msExchRemoteRecipientType

Office365 User msExchRemoteRecipientType

Azure AD Connect ile sekronize olmuş ve posta kutusu Exchange Online üzerinde bulunan Office 365 posta kutularında aşağıda ki nitelikleri görmekteyiz.

  • msExchRecipientDisplayType -2147483642
  • msExchRecipientTypeDetails 2147483648
  • msExchRemoteRecipientType 1

Bu değerler, Office 365 'den yani Exchange Online 'den Exchange Server Onpremise başlatılan posta kutusu taşıma (Mailbox Move Request) işlemi başlayan kullanıcılar içinde geçerlidir. Mailbox Move Migration işlemi boyunca bu değerler değişmeyecektir.

Migrated User msExchRemoteRecipientType

Migrated User msExchRemoteRecipientType

Office 365 'den yani Exchange Online 'den Exchange Server Onpremise başlatılan posta kutusu taşıma (Mailbox Move Request) tamamlandığı zaman, Exchange Server Onpremise de çalışan kullanıcı bilgileri de yukarıda görülmektedir.

  • msExchRecipientDisplayType 1073741824
  • msExchRecipientTypeDetails 1
  • msExchRemoteRecipientType 4
Exchange Onpremise User msExchRemoteRecipientType

Exchange Onpremise User msExchRemoteRecipientType

  • msExchRecipientDisplayType 1073741824
  • msExchRecipientTypeDetails 1
  • msExchRemoteRecipientType None

Exchange Server Onpremise organizasyonunda oluşturulan Exchange Online 'den başlatılmayan posta kutusu taşıma (Mailbox Move Request) kullanıcının sahip olduğu ExchRemoteRecipientType değeri de yukarıda görülmektedir.

Paylaşmış olduğum bu üç ExchRemoteRecipientType nitelikleri O365 Hybrid Deployment ortamlarında Exchange Online (Office 365) ile Exchange Server Onpremise kullanıcıları arasında vermiş olduğumuz Delegated Mailbox Permissions işlemlerine etki eden değerlerdir.

Posta kutusu taşıma (Mailbox Move Request) işleminden sonra Delegated Mailbox Permissions işlemleri hata ile sonuçlanırsa bu değerleri izin vermiş olduğunuz kullanıcılar için ayrıca kontrol etmeniz gerekmektedir.

Bu değerler, sadece Kullanıcı posta kutuları için değil kullanıcıların sahip oldukları archive verileri ve organizasyon içinde bulunan RoomMailbox, EquipmentMailbox, Shared Mailbox içinde geçerlidir.

Her bir Exchange nesnesi için ayrı değerler bulunmaktadır ve bu değerleri de aşağıda paylaşıyorum.

 msExchRemoteRecipientType

1 ProvisionMailbox
2 ProvisionArchive (On-Prem Mailbox)
3 ProvisionMailbox, ProvisionArchive
4 Migrated (UserMailbox)
6 ProvisionArchive, Migrated
8 DeprovisionMailbox
10 ProvisionArchive, DeprovisionMailbox
16 DeprovisionArchive (On-Prem Mailbox)
17 ProvisionMailbox, DeprovisionArchive
20 Migrated, DeprovisionArchive
24 DeprovisionMailbox, DeprovisionArchive
33 ProvisionMailbox, RoomMailbox
35 ProvisionMailbox, ProvisionArchive, RoomMailbox
36 Migrated, RoomMailbox
38 ProvisionArchive, Migrated, RoomMailbox
49 ProvisionMailbox, DeprovisionArchive, RoomMailbox
52 Migrated, DeprovisionArchive, RoomMailbox
65 ProvisionMailbox, EquipmentMailbox
67 ProvisionMailbox, ProvisionArchive, EquipmentMailbox
68 Migrated, EquipmentMailbox
70 ProvisionArchive, Migrated, EquipmentMailbox
81 ProvisionMailbox, DeprovisionArchive, EquipmentMailbox
84 Migrated, DeprovisionArchive, EquipmentMailbox
100 Migrated, SharedMailbox
102 ProvisionArchive, Migrated, SharedMailbox
116 Migrated, DeprovisionArchive, SharedMailbox

msExchRecipientDisplayType

-2147483642 MailUser (RemoteUserMailbox)
-2147481850 MailUser (RemoteRoomMailbox)
-2147481594 MailUser (RemoteEquipmentMailbox)
0 UserMailbox (shared)
1 MailUniversalDistributionGroup
6 MailContact
7 UserMailbox (room)
8 UserMailbox (equipment)
1073741824 UserMailbox
1073741833 MailUniversalSecurityGroup

msExchRecipientTypeDetails

1 UserMailbox
2 LinkedMailbox
4 SharedMailbox
16 RoomMailbox
32 EquipmentMailbox
128 MailUser
2147483648 RemoteUserMailbox
8589934592 RemoteRoomMailbox
17179869184 RemoteEquipmentMailbox
34359738368 RemoteSharedMailbox

Delegated Mailbox Permissions problemlerinde kullanabileceğiniz powershell komutları

On-Premises Mailbox Objects
Get-Mailbox | Where
Get-Recipient| Where
Get-Mailbox | Where
Get-Recipient| Where

Remote Mailbox
Get-RemoteMailbox | Where
Get-Mailbox | Where
Get-RemoteMailbox | Where
Get-Mailbox | Where

Migrated Mailboxes
Get-Mailbox | Where
Get-RemoteMailbox | Where
Get-Mailbox | Where
Get-RemoteMailbox | Where
Get-Mailbox | Where
Get-RemoteMailbox | Where
Get-Mailbox | Where

Delegated Mailbox Permissions problemini belirli bir kullanıcı için yaşıyorsanız aşağıda ki komut ile kullanıcı özelinde ilgili nitelikleri değiştirebilirsiniz.

Get-ADUser user@pera.net.tr -Properties msExchRecipientDisplayType | where | Set-ADUser -Replace @

Delegated Mailbox Permissions problemini organizasyon seviyesinde yaşıyorsanız aşağıda ki komut ile nitelikleri değiştirebilirsiniz.

Get-ADUser -Filter * -Properties msExchRecipientDisplayType | where | Set-ADUser -Replace @