与 Microsoft 365 同步用户账户 - 现代认证
更新时间:2026-08-13 10:15:57
前提条件、建议与限制
- 为了获得最佳用户体验,MailStore Server所使用的证书应被所有客户端和所用浏览器信任。强烈建议使用由可信证书颁发机构签署的证书,或使用Let's Encrypt证书。
- 如果你至今有从 Exchange 服务器归档的邮件,并且从 Active Directory 同步过用户,请关注文章《将归档从 Microsoft Exchange Server 改为 Microsoft 365》
- 如果用户应通过 MailStore 客户端、MailStore Outlook 插件或 Web Access 从组织网络外登录 MailStore 服务器,本文提到的 URI 必须通过互联网上的 DNS 解析,并且在防火墙或路由器上设置端口转发至 MailStore 服务器计算机。
- 使用Microsoft 365登录时,由于技术原因无法通过IMAP访问该归档。
- MailStore Server 支持用户账户与全球 Microsoft 云 Microsoft 365 和 Office 365 的同步,这些 Windows 由 21Vianet 运营。其他环境如GCC、GCC High或DoD则不被支持。以下文章仅使用Microsoft 365一词以简化。
连接 MailStore 服务器与 Microsoft 365
为了同步Microsoft 365的用户信息,MailStore Server必须连接到你的Microsoft 365租户并获得所需权限。Microsoft 365 依赖 Microsoft Entra ID 作为目录服务。每个 Microsoft 365 租户对应一个存储其用户信息的 Microsoft Entra ID 租户。
在 Microsoft Entra ID 中注册 MailStore Server 作为应用
通过注册,MailStore 服务器获得了 Microsoft Entra ID 中的身份,从而能够认证租户的服务并使用其资源。
- 以全局管理员身份登录Microsoft Entra ID门户,管理您的Microsoft 365租户。
由21Vianet运营的Microsoft Entra ID门户Office 365可访问此处。 - 在导航菜单中☰(),选择“Microsoft Entra ID”选项。
- 在下一页,在左侧导航菜单的管理部分选择应用注册。
- 选择新注册。注册申请页面会出现。
- 在名称字段中输入一个有意义的显示名称,例如MailStore Server。例如,这个名称会在登录时显示给用户。
- 请保持本页其他设置的默认状态。
- 点击注册。如果注册成功,您将看到新注册应用的概览页面。
本页显示的应用(客户端)ID用于识别您Microsoft Entra ID租户中的MailStore服务器,接下来需要与目录(租户)ID一起复制到MailStore服务器中。因此,在接下来的步骤中,请保持浏览器中的概览页面开启。
在MailStore服务器创建凭据
Microsoft 365 的凭证包括上述 ID 和 MailStore Server 用来验证其身份的秘密,以验证 Microsoft Entra ID 的身份。Microsoft 建议使用证书作为秘密来识别 Microsoft Entra ID 中的应用。创建凭据时,此类证书由MailStore服务器自动生成,但也可以在后续重新创建。
- 登录 MailStore 客户端,作为 MailStore 服务器管理员。
- 点击管理工具>用户与档案管理>目录服务。
- 在集成部分,将目录服务类型更改为 Microsoft 365 或由 21 Vianet 运营的 Microsoft 365。
- 在连接部分,点击“凭证”下拉菜单旁的按钮(...)。
- 在出现的凭证管理器中,点击“创建......”
- 在 Microsoft Entra ID 应用凭证对话框中,请在设置部分输入以下信息:
- 名称
为凭据创建一个有意义的显示名称,例如你的 Microsoft 365 租户名称。 - 应用程序(客户端)ID
是你可以从浏览器中 Microsoft Entra ID 应用概览页面复制的对应字段的值。 - 目录(租户)ID
你可以从浏览器中Microsoft Entra ID应用概览页面复制的对应字段值。
- 名称
- 在认证部分,点击证书文本框旁的下拉按钮,选择下载证书。把证书保存到硬盘上。
- 点击确定确认你的条目。
- 新创建的凭据会在凭证管理器中以您输入的名称(类型为Microsoft 365)下列出。如果需要,你还可以在这里编辑或删除现有凭证。
- 点击关闭即可离开凭证管理器。
- 新创建的凭据默认在相应的下拉列表中被选中。
在 Microsoft Entra ID 中发布凭证
为了让 Microsoft Entra ID 验证 MailStore Server 的身份,创建的证书必须发布在 Microsoft Entra ID 中。
- 在你的网页浏览器中切换到 Microsoft Entra ID 应用概览页面。
- 在左侧导航菜单的管理部分选择“证书与秘密”。
- 在证书部分点击“上传证书”。选择你之前保存的证书文件,点击添加将其上传到 Microsoft Entra ID。
- 如果上传成功,证书的指纹以及起始和到期日期会显示在证书列表中。你可以将指纹和到期日与MailStore凭证管理器中列出的对比,确认你上传的证书是正确的。
在 Microsoft Entra ID 中配置应用认证
为了让 Microsoft Entra ID 返回用户认证请求的结果给 MailStore Server,MailStore Server 期望认证响应的端点,即所谓的重定向 URI,必须传送到 Microsoft Entra ID。
- 在网页浏览器的 Microsoft Entra ID 门户中,左侧导航菜单的管理部分选择“认证”。
- 点击重定向URI配置页面上的“添加重定向URI”按钮。
- 在平台选择页面的“网页应用”部分选择“Web”。
- 在“重定向URI”字段中,输入格式为(无括号)的URI
https://<fqdn>[:<port>]/oidc/signin- 包含以下组成部分:
- https://
必须明确该协议。为了避免用户登录时出现证书警告,客户端机器上的网页浏览器必须信任MailStore Server所使用的证书。https:// - FQDN
你的MailStore服务器的完全限定域名(FQDN),由机器名称和DNS域名组成,例如。该名称必须被所有用户能够登录 MailStore 服务器的客户端解析。mailstore.example.com - 端口
MailStore Web Access 的 TCP 端口(默认)。该值必须等于MailStore服务器服务配置中“基础配置”>网络设置>MailStore网页访问/Outlook插件(HTTPS)中配置的端口。只有当TCP端口与HTTPS协议的默认端口不同时,才需要指定。8462443 - /oidc/signin
是 MailStore Server 期望 Microsoft Entra ID 的认证响应的端点。该路径必须完全按照重定向URI末尾的说明来指定。
- 点击配置以添加您的重定向URI。
- 在认证部分切换到设置面板。然后,在隐式资助和混合流程部分执行以下操作:
- 确保ID令牌选项在隐式授予和混合流程部分设置。
- 点击“保存”以完成 Microsoft Entra ID 应用认证的配置。
| 产品 | FQDN | 移植 | 结果重定向 URI |
|---|---|---|---|
| MailStore 服务器 | mailstore.example.com | 8462 | https://mailstore.example.com:8462/oidc/signin用完全限定域名和MailStore网页访问默认端口重定向URI |
| MailStore 服务器 | mailstore.example.com | 443 | https://mailstore.example.com/oidc/signin如果 HTTPS 默认端口 443 被配置为 MailStore Web 访问,或作为防火墙或路由器端口转发的源端口,则可省略该端口。 |
| MailStore SPE | archive.example.com | 443 | https://archive.example.com/<instanceid>/oidc/signin实例的实例id 是重定向 URI 的一部分。 |
-
-
重要通知:请注意,重定向URI具有大小写区分。
-
-
-
重要通知:请注意,如果不设置ID令牌选项,用户认证将无法生效。
-
在MailStore服务器中配置重定向URI
为了让MailStore Server将重定向URI传递给请求客户端,也必须在那里配置。
- 切换到MailStore客户端的目录服务页面。
- 在认证部分对应的字段中输入重定向URI。只需从网页浏览器复制之前在 Microsoft Entra ID 中配置的值即可。
在 Microsoft Entra ID 中配置 API 权限
- 在你的网页浏览器中再次切换到Microsoft Entra ID。
- 在左侧导航菜单的管理部分选择 API 权限。
- 点击配置权限部分中的“添加权限”按钮。
- 在请求API权限菜单页面,选择常用Microsoft API部分中的API-Microsoft图。
- 选择“应用权限”选项。
- 在“选择权限”部分启用目录> Directory.Read.All 权限。
- 26.1 新增功能:还在选择权限部分启用 Mail > Mail.ReadWrite 权限。
- 点击添加权限。
- 权限会更新,Directory.Read.All 和 Mail.ReadWrite 权限会出现在 Microsoft Graph 下的 API 权限列表中。
- 再次点击配置权限部分的“添加权限”按钮。
- 在请求API权限菜单页面,选择我组织使用的API。
- 搜索“Office 365 Exchange Online”,并点击相应条目。
- 选择“应用权限”选项。
- 在“选择权限”部分启用full_access_as_app权限。
- 25.3 新增内容:同时启用 SMTP 权限。SMTP 部分的SMTP.SendAsApp。
- 26.2 新增内容:也启用 IMAP 权限。IMAP部分的IMAP.AccessAsApp。
- 点击添加权限。
- 权限更新了,full_access_as_app SMTP。SendAsApp 和 IMAP。AccessAsApp 权限会出现在 Exchange 下的 API 权限列表中。
- 现在在配置权限部分点击“授予管理员同意”按钮,<你的租户姓名>按钮。
- 请以“是”确认以下通知。
- 所有已授予权限的状态更新为已授予<您的租户姓名>。
MailStore 服务器与 Microsoft 365 连接的配置Microsoft Entra ID 现已完成。你可以退出你的 Microsoft Entra ID 租户并关闭浏览器窗口。再次切换到MailStore客户端的目录服务页面,所有剩余配置步骤都必须在那里完成。
用户数据库同步
按照上述设置配置后,您可以在本节指定Microsoft 365同步的过滤条件。
- 仅同步授权的 Microsoft Exchange Online 用户
仅考虑分配了 Microsoft Exchange Online 许可证的 Microsoft 365 用户账户。 - 仅启用同步的用户
只有Microsoft未被封锁登录 Microsoft 365 的用户账户才会被同步考虑。 - 仅同步这些组
,如果你只想创建 Microsoft 365 的安全组,选择一个或多个 MailStore Server 用户。这样可以排除某些用户与MailStore服务器同步。 - 同时,将所有 Microsoft 365 群组同步为 MailStore 用户
所有配置好的 Microsoft 365 群组将同步为 MailStore 用户。由于 Microsoft 365 组邮箱无法直接访问,在集中归档多个 Microsoft 365 邮箱时必须排除这些邮箱。在直接归档收发邮件时,从这些组发送和发送给这些组的邮件也会被归档。这些用户无法登录MailStore档案。
选项
- 自动删除MailStore服务器
中的用户 在这里,您可以选择是否通过同步在Microsoft 365租户中被删除的用户也在MailStore服务器用户数据库中删除。如果用户超出配置范围,也会被删除。
只有将认证方式设置为目录服务的 MailStore 服务器用户才会被删除。
如果该用户的归档文件夹已经包含已归档的邮件,则在 MailStore Server 中只会删除用户条目,而不会删除其归档文件夹。
分配默认权限
默认情况下,已从 Microsoft 365 同步到 MailStore Server 的用户有权登录 MailStore Server,并可读取自己的用户档案。
例如,你可以在同步前配置这些默认权限,将归档邮件权限分配给所有新用户。要做到这一点,请点击默认权限......
关于管理用户权限及其影响的更多信息,请参阅“用户、文件夹与设置”章节,该章节还详细介绍了编辑现有权限的细节。
运行目录服务同步
点击测试设置以检查同步配置以及 Microsoft 365 租户返回的结果,且 MailStore Server 用户数据库未被实际提交。
要最终运行同步,请点击“立即同步”。结果会与提交到MailStore服务器用户数据库的任何更改一起显示。
你可以先从列表中选择某人,然后点击左下角的按钮来测试该用户的认证。现在你会被要求输入该用户的密码。点击确定后,您将收到认证是否成功的消息。
更新凭证
MailStore 为登录 Microsoft Entra ID 生成的证书有效期为 3750 天(比版本 25.3 早 825 天)。为了使用户同步和归档在生效后正常工作,证书必须在其有效期到期前进行更新。
MailStore 服务器将在 MailStore 客户端的仪表盘和状态报告中显示通知,时间为凭证到期前 28 天。你也可以使用 GetCredentials API 命令来获取到期日。
要更新凭证,请按以下步骤操作:
在MailStore服务器中更新凭证
- 登录 MailStore 客户端,作为 MailStore 服务器管理员。
- 点击管理工具>用户和档案 >目录服务。
- 在集成部分,确保目录服务类型设置为Microsoft 365(现代认证)或由21 Vianet(现代认证)操作的Microsoft 365。
- 在连接部分,点击“凭证”下拉菜单旁的按钮(...)。
- 在出现的凭据管理器中,点击当前使用的凭证对象,点击编辑...
- 在认证部分,点击证书文本框旁的下拉按钮,选择创建证书......。
- 确认流程。
- 在认证部分,点击证书文本框旁的下拉按钮,选择下载证书。把证书保存到硬盘上。
- 点击确定确认您的更改。
- 点击“应用”离开凭证管理器。
- 新创建的凭据默认在相应的下拉列表中被选中。
- 如果你使用Microsoft 365的混合模式并同步Active Directory用户,请将目录服务设回Active Directory。
更新Microsoft Entra ID中的凭证
- 以全局管理员身份登录Microsoft Entra ID门户,管理您的Microsoft 365租户。
由21Vianet运营的Microsoft Entra ID门户Office 365可访问此处。 - 在导航菜单中☰(),选择“Microsoft Entra ID”选项。
- 在下一页,在左侧导航菜单的管理部分选择应用注册。
- 选择当前MailStore使用的应用程序。
- 在左侧导航菜单的管理部分选择“证书与秘密”。
- 在证书部分点击“上传证书”。选择你之前保存的证书文件,点击添加将其上传到 Microsoft Entra ID。
- 如果上传成功,证书的指纹以及起始和到期日期会显示在证书列表中。你可以将指纹和到期日与MailStore凭证管理器中列出的对比,确认你上传的证书是正确的。
- 之前使用的证书可以从列表中移除。