Skip to content

Latest commit

 

History

History
 
 

Readme.md

Über

Diese Skripte helfen dabei rollenbasierte Berechtigung im BDSU besser umzusetzen, indem Mitglieder aus bestimmten Gruppen automatisch als Mitglieder in andere Gruppen synchronisiert werden können.

Das ist insbesondere ein Workaround für Office365-Gruppen, die nur direkte Mitglieder enthalten können und nicht mit anderen Sicherheitsgruppen oder Verteilern verschachtelt werden können.

Zusätzlich können Gruppenmitglieder nach E-Mail-Domain gefiltert werden. Das ermöglicht das automatische Sicherstellen, dass in bestimmten (Teams-)Gruppen ausschließlich interne Accounts zugelassen sind. Dadurch werden unsere internen IT-Policies technisch erzwungen.

Zusätzliche Abhängigkeiten

Um diesee Skripte ausführen zu können, müssen erst weitere Abhängigkeiten durch einen entsprechende PowerShell-Befehle installiert werden.

Install-Module MicrosoftTeams
Install-Module MSOnline

Achtung: Microsoft empfiehlt selbst, das Modul nicht mehr zu benutzen, allerdings wurde bis heute keine Alternative vorstellt, mit welchem anderen Modul die MFA aktiviert werden kann. Sobald es eine Alternative gibt, wird das Skript angepasst.

Konfiguration

Das Skript wird über zwei Variablen am Anfang konfiguriert:

  • $syncMapping: konfiguriert von welchen Gruppen die Mitglieder in eine Gruppe synchronisiert werden und ob/nach welchen Domains die Benutzer gefiltert werden sollen.
  • $groupIds: Zuordnung von lesbaren Gruppennamen zu ihren IDs

Für Details siehe die ausführlichen Beschreibungen im Skript selber.

Dateien