与 Microsoft 365 同步用户账户 - 现代认证

更新时间:2026-08-13 10:15:57

前提条件、建议与限制

  • 为了获得最佳用户体验,MailStore Server所使用的证书应被所有客户端和所用浏览器信任。强烈建议使用由可信证书颁发机构签署的证书,或使用Let's Encrypt证书。
  • 如果你至今有从 Exchange 服务器归档的邮件,并且从 Active Directory 同步过用户,请关注文章《将归档从 Microsoft Exchange Server 改为 Microsoft 365》
  • 如果用户应通过 MailStore 客户端、MailStore Outlook 插件或 Web Access 从组织网络外登录 MailStore 服务器,本文提到的 URI 必须通过互联网上的 DNS 解析,并且在防火墙或路由器上设置端口转发至 MailStore 服务器计算机。
  • 使用Microsoft 365登录时,由于技术原因无法通过IMAP访问该归档。
  • MailStore Server 支持用户账户与全球 Microsoft 云 Microsoft 365 和 Office 365 的同步,这些 Windows 由 21Vianet 运营。其他环境如GCC、GCC High或DoD则不被支持。以下文章仅使用Microsoft 365一词以简化。

 

连接 MailStore 服务器与 Microsoft 365

为了同步Microsoft 365的用户信息,MailStore Server必须连接到你的Microsoft 365租户并获得所需权限。Microsoft 365 依赖 Microsoft Entra ID 作为目录服务。每个 Microsoft 365 租户对应一个存储其用户信息的 Microsoft Entra ID 租户。

在 Microsoft Entra ID 中注册 MailStore Server 作为应用

通过注册,MailStore 服务器获得了 Microsoft Entra ID 中的身份,从而能够认证租户的服务并使用其资源。

  • 以全局管理员身份登录Microsoft Entra ID门户,管理您的Microsoft 365租户。
    由21Vianet运营的Microsoft Entra ID门户Office 365可访问此处。
  • 在导航菜单中☰(),选择“Microsoft Entra ID”选项。
  • 在下一页,在左侧导航菜单的管理部分选择应用注册。
  • 选择新注册。注册申请页面会出现。
  • 在名称字段中输入一个有意义的显示名称,例如MailStore Server。例如,这个名称会在登录时显示给用户。
  • 请保持本页其他设置的默认状态。
  • 点击注册。如果注册成功,您将看到新注册应用的概览页面。

本页显示的应用(客户端)ID用于识别您Microsoft Entra ID租户中的MailStore服务器,接下来需要与目录(租户)ID一起复制到MailStore服务器中。因此,在接下来的步骤中,请保持浏览器中的概览页面开启。

在MailStore服务器创建凭据

Microsoft 365 的凭证包括上述 ID 和 MailStore Server 用来验证其身份的秘密,以验证 Microsoft Entra ID 的身份。Microsoft 建议使用证书作为秘密来识别 Microsoft Entra ID 中的应用。创建凭据时,此类证书由MailStore服务器自动生成,但也可以在后续重新创建。

  • 登录 MailStore 客户端,作为 MailStore 服务器管理员。
  • 点击管理工具>用户与档案管理>目录服务。
  • 在集成部分,将目录服务类型更改为 Microsoft 365 或由 21 Vianet 运营的 Microsoft 365。

  • 在连接部分,点击“凭证”下拉菜单旁的按钮(...)。
  • 在出现的凭证管理器中,点击“创建......”
  • 在 Microsoft Entra ID 应用凭证对话框中,请在设置部分输入以下信息:
    • 名称
      为凭据创建一个有意义的显示名称,例如你的 Microsoft 365 租户名称。
    • 应用程序(客户端)ID
      是你可以从浏览器中 Microsoft Entra ID 应用概览页面复制的对应字段的值。
    • 目录(租户)ID
      你可以从浏览器中Microsoft Entra ID应用概览页面复制的对应字段值。

  • 在认证部分,点击证书文本框旁的下拉按钮,选择下载证书。把证书保存到硬盘上。
  • 点击确定确认你的条目。
  • 新创建的凭据会在凭证管理器中以您输入的名称(类型为Microsoft 365)下列出。如果需要,你还可以在这里编辑或删除现有凭证。
  • 点击关闭即可离开凭证管理器。
  • 新创建的凭据默认在相应的下拉列表中被选中。

在 Microsoft Entra ID 中发布凭证

为了让 Microsoft Entra ID 验证 MailStore Server 的身份,创建的证书必须发布在 Microsoft Entra ID 中。

  • 在你的网页浏览器中切换到 Microsoft Entra ID 应用概览页面。
  • 在左侧导航菜单的管理部分选择“证书与秘密”。
  • 在证书部分点击“上传证书”。选择你之前保存的证书文件,点击添加将其上传到 Microsoft Entra ID。
  • 如果上传成功,证书的指纹以及起始和到期日期会显示在证书列表中。你可以将指纹和到期日与MailStore凭证管理器中列出的对比,确认你上传的证书是正确的。

在 Microsoft Entra ID 中配置应用认证

为了让 Microsoft Entra ID 返回用户认证请求的结果给 MailStore Server,MailStore Server 期望认证响应的端点,即所谓的重定向 URI,必须传送到 Microsoft Entra ID。

  • 在网页浏览器的 Microsoft Entra ID 门户中,左侧导航菜单的管理部分选择“认证”。
  • 点击重定向URI配置页面上的“添加重定向URI”按钮。
  • 在平台选择页面的“网页应用”部分选择“Web”。
  • 在“重定向URI”字段中,输入格式为(无括号)的URI
    https://<fqdn>[:<port>]/oidc/signin
    包含以下组成部分:
    https://
    必须明确该协议。为了避免用户登录时出现证书警告,客户端机器上的网页浏览器必须信任MailStore Server所使用的证书。https://
    FQDN
    你的MailStore服务器的完全限定域名(FQDN),由机器名称和DNS域名组成,例如。该名称必须被所有用户能够登录 MailStore 服务器的客户端解析。mailstore.example.com
    端口
    MailStore Web Access 的 TCP 端口(默认)。该值必须等于MailStore服务器服务配置中“基础配置”>网络设置>MailStore网页访问/Outlook插件(HTTPS)中配置的端口。只有当TCP端口与HTTPS协议的默认端口不同时,才需要指定。8462443
    /oidc/signin
    是 MailStore Server 期望 Microsoft Entra ID 的认证响应的端点。该路径必须完全按照重定向URI末尾的说明来指定。
  • 点击配置以添加您的重定向URI。
  • 认证部分切换到设置面板。然后,在隐式资助和混合流程部分执行以下操作:

  • 确保ID令牌选项在隐式授予和混合流程部分设置。
  • 点击“保存”以完成 Microsoft Entra ID 应用认证的配置。
有效重定向 URI 的示例
产品 FQDN 移植 结果重定向 URI
MailStore 服务器 mailstore.example.com 8462 https://mailstore.example.com:8462/oidc/signin

用完全限定域名和MailStore网页访问默认端口重定向URI
MailStore 服务器 mailstore.example.com 443 https://mailstore.example.com/oidc/signin

如果 HTTPS 默认端口 443 被配置为 MailStore Web 访问,或作为防火墙或路由器端口转发的源端口,则可省略该端口。
MailStore SPE archive.example.com 443 https://archive.example.com/<instanceid>/oidc/signin

实例的实例id 是重定向 URI 的一部分。

重要通知:请注意,重定向URI具有大小写区分。

重要通知:请注意,如果不设置ID令牌选项,用户认证将无法生效。

在MailStore服务器中配置重定向URI

为了让MailStore Server将重定向URI传递给请求客户端,也必须在那里配置。

  • 切换到MailStore客户端的目录服务页面。
  • 在认证部分对应的字段中输入重定向URI。只需从网页浏览器复制之前在 Microsoft Entra ID 中配置的值即可。

在 Microsoft Entra ID 中配置 API 权限

  • 在你的网页浏览器中再次切换到Microsoft Entra ID。
  • 在左侧导航菜单的管理部分选择 API 权限。
  • 点击配置权限部分中的“添加权限”按钮。
  • 在请求API权限菜单页面,选择常用Microsoft API部分中的API-Microsoft图。
  • 选择“应用权限”选项。
  • 在“选择权限”部分启用目录> Directory.Read.All 权限。
  • 26.1 新增功能:还在选择权限部分启用 Mail > Mail.ReadWrite 权限。
  • 点击添加权限。
  • 权限会更新,Directory.Read.All 和 Mail.ReadWrite 权限会出现在 Microsoft Graph 下的 API 权限列表中。
  • 再次点击配置权限部分的“添加权限”按钮。
  • 在请求API权限菜单页面,选择我组织使用的API。
  • 搜索“Office 365 Exchange Online”,并点击相应条目。
  • 选择“应用权限”选项。
  • 在“选择权限”部分启用full_access_as_app权限。
  • 25.3 新增内容:同时启用 SMTP 权限。SMTP 部分的SMTP.SendAsApp。
  • 26.2 新增内容:也启用 IMAP 权限。IMAP部分的IMAP.AccessAsApp。
  • 点击添加权限。
  • 权限更新了,full_access_as_app SMTP。SendAsApp 和 IMAP。AccessAsApp 权限会出现在 Exchange 下的 API 权限列表中。
  • 现在在配置权限部分点击“授予管理员同意”按钮,<你的租户姓名>按钮。
  • 请以“是”确认以下通知。
  • 所有已授予权限的状态更新为已授予<您的租户姓名>。

MailStore 服务器与 Microsoft 365 连接的配置Microsoft Entra ID 现已完成。你可以退出你的 Microsoft Entra ID 租户并关闭浏览器窗口。再次切换到MailStore客户端的目录服务页面,所有剩余配置步骤都必须在那里完成。

用户数据库同步

按照上述设置配置后,您可以在本节指定Microsoft 365同步的过滤条件。

  • 仅同步授权的 Microsoft Exchange Online 用户
    仅考虑分配了 Microsoft Exchange Online 许可证的 Microsoft 365 用户账户。
  • 仅启用同步的用户
    只有Microsoft未被封锁登录 Microsoft 365 的用户账户才会被同步考虑。
  • 仅同步这些组
    ,如果你只想创建 Microsoft 365 的安全组,选择一个或多个 MailStore Server 用户。这样可以排除某些用户与MailStore服务器同步。
  • 同时,将所有 Microsoft 365 群组同步为 MailStore 用户
    所有配置好的 Microsoft 365 群组将同步为 MailStore 用户。由于 Microsoft 365 组邮箱无法直接访问,在集中归档多个 Microsoft 365 邮箱时必须排除这些邮箱。在直接归档收发邮件时,从这些组发送和发送给这些组的邮件也会被归档。这些用户无法登录MailStore档案。

选项

  • 自动删除MailStore服务器
    中的用户 在这里,您可以选择是否通过同步在Microsoft 365租户中被删除的用户也在MailStore服务器用户数据库中删除。如果用户超出配置范围,也会被删除。
    只有将认证方式设置为目录服务的 MailStore 服务器用户才会被删除。
    如果该用户的归档文件夹已经包含已归档的邮件,则在 MailStore Server 中只会删除用户条目,而不会删除其归档文件夹。

分配默认权限

默认情况下,已从 Microsoft 365 同步到 MailStore Server 的用户有权登录 MailStore Server,并可读取自己的用户档案。
例如,你可以在同步前配置这些默认权限,将归档邮件权限分配给所有新用户。要做到这一点,请点击默认权限......
关于管理用户权限及其影响的更多信息,请参阅“用户、文件夹与设置”章节,该章节还详细介绍了编辑现有权限的细节。

运行目录服务同步

点击测试设置以检查同步配置以及 Microsoft 365 租户返回的结果,且 MailStore Server 用户数据库未被实际提交。

要最终运行同步,请点击“立即同步”。结果会与提交到MailStore服务器用户数据库的任何更改一起显示。

 

你可以先从列表中选择某人,然后点击左下角的按钮来测试该用户的认证。现在你会被要求输入该用户的密码。点击确定后,您将收到认证是否成功的消息。

更新凭证

MailStore 为登录 Microsoft Entra ID 生成的证书有效期为 3750 天(比版本 25.3 早 825 天)。为了使用户同步和归档在生效后正常工作,证书必须在其有效期到期前进行更新。

MailStore 服务器将在 MailStore 客户端的仪表盘和状态报告中显示通知,时间为凭证到期前 28 天。你也可以使用 GetCredentials API 命令来获取到期日。

要更新凭证,请按以下步骤操作:

在MailStore服务器中更新凭证

  • 登录 MailStore 客户端,作为 MailStore 服务器管理员。
  • 点击管理工具>用户和档案 >目录服务。
  • 在集成部分,确保目录服务类型设置为Microsoft 365(现代认证)或由21 Vianet(现代认证)操作的Microsoft 365。
  • 在连接部分,点击“凭证”下拉菜单旁的按钮(...)。
  • 在出现的凭据管理器中,点击当前使用的凭证对象,点击编辑...
  • 在认证部分,点击证书文本框旁的下拉按钮,选择创建证书......。
  • 确认流程。
  • 在认证部分,点击证书文本框旁的下拉按钮,选择下载证书。把证书保存到硬盘上。
  • 点击确定确认您的更改。
  • 点击“应用”离开凭证管理器。
  • 新创建的凭据默认在相应的下拉列表中被选中。
  • 如果你使用Microsoft 365的混合模式并同步Active Directory用户,请将目录服务设回Active Directory。

更新Microsoft Entra ID中的凭证

  • 以全局管理员身份登录Microsoft Entra ID门户,管理您的Microsoft 365租户。
    由21Vianet运营的Microsoft Entra ID门户Office 365可访问此处。
  • 在导航菜单中☰(),选择“Microsoft Entra ID”选项。
  • 在下一页,在左侧导航菜单的管理部分选择应用注册。
  • 选择当前MailStore使用的应用程序。
  • 在左侧导航菜单的管理部分选择“证书与秘密”。
  • 在证书部分点击“上传证书”。选择你之前保存的证书文件,点击添加将其上传到 Microsoft Entra ID。
  • 如果上传成功,证书的指纹以及起始和到期日期会显示在证书列表中。你可以将指纹和到期日与MailStore凭证管理器中列出的对比,确认你上传的证书是正确的。
  • 之前使用的证书可以从列表中移除。
联系我们
电话 021-50583875
扫码咨询
扫码咨询