<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Azure AD &#8211; Haikos Blog</title>
	<atom:link href="https://www.hertes.net/tag/azure-ad/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.hertes.net</link>
	<description>Blog von Haiko Hertes zu allen Themen rund um Microsoft, Cloud und Datacenter</description>
	<lastBuildDate>Tue, 23 Jun 2020 13:57:50 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<item>
		<title>Office 365 / Azure AD &#8211; Fehler bei der Synchronisierung</title>
		<link>https://www.hertes.net/2018/08/office-365-azure-ad-fehler-bei-der-synchronisierung/</link>
					<comments>https://www.hertes.net/2018/08/office-365-azure-ad-fehler-bei-der-synchronisierung/#respond</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Sun, 05 Aug 2018 19:57:57 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Office 365]]></category>
		<category><![CDATA[PowerShell]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Azure AD]]></category>
		<category><![CDATA[Synchronisierung]]></category>
		<guid isPermaLink="false">https://www.hertes.net/?p=3703</guid>

					<description><![CDATA[Ich hatte vor Kurzem eine sehr interessante Konstellation: Ich hatte einen bereits im lokalen AD deaktivierten Benutzer wieder aktiviert, da der betroffene Mitarbeiter neuerlich für uns tätig werden sollte. Danach kam es zu Fehlern bei der Synchronisierung zwischen unserem lokalen Active Directory und dem AzureAD, das wir als Grundlage für Office 365 verwenden: Auch der Versuch, das betroffene Konto in Office 365 aus den gelöschten Objekten wiederherzustellen, schlug fehl: Dadurch hat sich aber der Grund für das merkwürdige Verhalten offenbart: Das Konto war exakt einen Monat vorher deaktiviert bzw. gelöscht worden – und existierte dadurch scheinbar nur noch halb. Um&#8230;]]></description>
										<content:encoded><![CDATA[<p>Ich hatte vor Kurzem eine sehr interessante Konstellation: Ich hatte einen bereits im lokalen AD deaktivierten Benutzer wieder aktiviert, da der betroffene Mitarbeiter neuerlich für uns tätig werden sollte. Danach kam es zu Fehlern bei der Synchronisierung zwischen unserem lokalen Active Directory und dem AzureAD, das wir als Grundlage für Office 365 verwenden:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2018/08/Screenshot-183-1.png"><img fetchpriority="high" decoding="async" title="Screenshot (183)" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="Screenshot (183)" src="https://www.hertes.net/wp-content/uploads/2018/08/Screenshot-183_thumb-1.png" width="642" height="293" /></a></p>
<p>Auch der Versuch, das betroffene Konto in Office 365 aus den gelöschten Objekten wiederherzustellen, schlug fehl:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2018/08/Screenshot-181-1.png"><img decoding="async" title="Screenshot (181)" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="Screenshot (181)" src="https://www.hertes.net/wp-content/uploads/2018/08/Screenshot-181_thumb-1.png" width="642" height="317" /></a></p>
<p><a href="https://www.hertes.net/wp-content/uploads/2018/08/Screenshot-180-1.png"><img decoding="async" title="Screenshot (180)" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="Screenshot (180)" src="https://www.hertes.net/wp-content/uploads/2018/08/Screenshot-180_thumb-1.png" width="642" height="317" /></a></p>
<p>Dadurch hat sich aber der Grund für das merkwürdige Verhalten offenbart: Das Konto war exakt einen Monat vorher deaktiviert bzw. gelöscht worden – und existierte dadurch scheinbar nur noch halb.</p>
<p>Um das Problem zu lösen, habe ich das betreffende Konto in Office 365 per PowerShell dauerhaft gelöscht:</p>
<pre lang="PowerShell" line="1">$UserCredential= Get-Credential -UserName "h.hertes@DOMAIN.COM" -Message "Bitte das Passwort für O365 eingeben!"
$ExchangeSession = New-PSSession -ConfigurationName Microsoft.Exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $UserCredential -Authentication Basic -AllowRedirection
Import-PSSession $ExchangeSession -AllowClobber
Connect-MsolService -Credential $UserCredential
Get-MsolUser -ReturnDeletedUsers | Where UserPrincipalName -eq "USER@DOMAIN.COM" | Remove-MsolUser -RemoveFromRecycleBin</pre>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2018/08/office-365-azure-ad-fehler-bei-der-synchronisierung/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Office 365 &#8211; E-Mail-Adresse enth&#228;lt einen Unterstrich (&#8220;_&#8221;)</title>
		<link>https://www.hertes.net/2017/06/office-365-e-mail-adresse-enthlt-einen-unterstrich-_/</link>
					<comments>https://www.hertes.net/2017/06/office-365-e-mail-adresse-enthlt-einen-unterstrich-_/#comments</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Wed, 28 Jun 2017 09:23:28 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Azure]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Office 365]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Azure AD]]></category>
		<category><![CDATA[E-Mail]]></category>
		<guid isPermaLink="false">https://www.hertes.net/?p=3454</guid>

					<description><![CDATA[Heute bin ich über folgendes Problem gestolpert: Bei einem neuen Mitarbeiter enthielt die E-Mail-Adresse im Office 365 einen Unterstrich (“Underscore”) an erster Stelle: (Zusätzlich wurde nicht die reguläre Domäne sondern eine “@*.onmicrosoft.com” verwendet…) Die Benutzer werden mittels “Azure AD Connect” vom lokalen Active Directory nach Azure AD synchronisiert und bilden dort die Grundlage für die Office 365 Benutzer. Daher kann man die E-Mail-Adressen auch nicht online ändern, sondern nur on-premise. Im lokalen AD war aber auf den ersten Blick alles in Ordnung: Nach kurzer Recherche fand ich einen Microsoft KB Artikel, der mich auf die Lösung brachte: In this scenario,&#8230;]]></description>
										<content:encoded><![CDATA[<p>Heute bin ich über folgendes Problem gestolpert: Bei einem neuen Mitarbeiter enthielt die E-Mail-Adresse im Office 365 einen Unterstrich (“Underscore”) an erster Stelle:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/06/underscore1.png"><img loading="lazy" decoding="async" title="underscore1" style="border-left-width: 0px; border-right-width: 0px; background-image: none; border-bottom-width: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; border-top-width: 0px; margin-right: auto" border="0" alt="underscore1" src="https://www.hertes.net/wp-content/uploads/2017/06/underscore1_thumb.png" width="644" height="54" /></a></p>
<p>(Zusätzlich wurde nicht die reguläre Domäne sondern eine <a href="mailto:&ldquo;@*.onmicrosoft.com">“@*.onmicrosoft.com</a>” verwendet…)</p>
<p>Die Benutzer werden mittels “Azure AD Connect” vom lokalen Active Directory nach Azure AD synchronisiert und bilden dort die Grundlage für die Office 365 Benutzer. Daher kann man die E-Mail-Adressen auch nicht online ändern, sondern nur on-premise. Im lokalen AD war aber auf den ersten Blick alles in Ordnung:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/06/underscore2.png"><img loading="lazy" decoding="async" title="underscore2" style="border-left-width: 0px; border-right-width: 0px; background-image: none; border-bottom-width: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; border-top-width: 0px; margin-right: auto" border="0" alt="underscore2" src="https://www.hertes.net/wp-content/uploads/2017/06/underscore2_thumb.png" width="355" height="484" /></a></p>
<p>Nach kurzer Recherche fand ich einen <a href="https://support.microsoft.com/en-us/help/2001616/a-user-s-office-365-email-address-unexpectedly-contains-an-underscore" target="_blank">Microsoft KB Artikel</a>, der mich auf die Lösung brachte:</p>
<blockquote>
<p>In this scenario, after directory synchronization is run, the special character is replaced by an underscore character. Therefore, the user’s Office 365 email address contains an underscore character instead of the special character.</p>
</blockquote>
<p>Dabei wird eine Liste mit “verbotenen” Zeichen aufgeführt (die merkwürdigerweise auch das @-Zeichen enthält…), zu denen auch das Leerzeichen gehört. Bezogen ist das ganze auf die AD-Attribute “mail” und “proxyAddresses”. “Mail” war in Ordnung, aber “proxyAddresses”…</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/06/underscore3.png"><img loading="lazy" decoding="async" title="underscore3" style="border-left-width: 0px; border-right-width: 0px; background-image: none; border-bottom-width: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; border-top-width: 0px; margin-right: auto" border="0" alt="underscore3" src="https://www.hertes.net/wp-content/uploads/2017/06/underscore3_thumb.png" width="355" height="484" /></a></p>
<p>…nicht! Hier war ein Leerzeichen zwischen “SMTP:” und der eigentlichen E-Mailadresse. Nach dem ich dieses entfernt hatte und schnell noch den DirSync mit</p>
<blockquote>
<p>Start-ADSyncSyncCycle -PolicyType Delta</p>
</blockquote>
<p>angestoßen hatte, war der Benutzer mit seiner korrekten E-Mail-Adresse in Office 365 vorhanden!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2017/06/office-365-e-mail-adresse-enthlt-einen-unterstrich-_/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Office 365 &#8211; E-Mail-Adressen von neuen Benutzern aus on-premise AD falsch</title>
		<link>https://www.hertes.net/2017/04/office-365-e-mail-adressen-von-neuen-benutzern-aus-on-premise-ad-falsch/</link>
					<comments>https://www.hertes.net/2017/04/office-365-e-mail-adressen-von-neuen-benutzern-aus-on-premise-ad-falsch/#comments</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Wed, 26 Apr 2017 18:50:14 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Azure]]></category>
		<category><![CDATA[Office 365]]></category>
		<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[AD]]></category>
		<category><![CDATA[Azure AD]]></category>
		<category><![CDATA[E-Mail]]></category>
		<category><![CDATA[mail]]></category>
		<guid isPermaLink="false">https://www.hertes.net/?p=3432</guid>

					<description><![CDATA[Wenn man mit Azure AD Sync arbeitet und einen neuen Mitarbeiter im lokalen on-premise Active Directory anlegt, dann kann es einem passieren, dass dieser im Office 365 Portal eine *.onmicrosoft.com E-Mail-Adresse als primäre Mailadresse bekommt, selbst wenn man im AD-Konto die richtige Adresse eingetragen hat: Das lässt sich über das Office 365 Admin-Portal auch nicht ändern, da der Benutzer eben aus dem lokalen AD synchronisiert wird: Der Trick besteht darin, im lokalen AD das Attribute “proxyAddresses” zu erweitern (entweder ist es leer oder es enthält bereits einen Eintrag “x500:/o=…”). Der neue Eintrag muss mit “SMTP:” (Großbuchstaben und den Doppelpunkt nicht&#8230;]]></description>
										<content:encoded><![CDATA[<p>Wenn man mit Azure AD Sync arbeitet und einen neuen Mitarbeiter im lokalen on-premise Active Directory anlegt, dann kann es einem passieren, dass dieser im Office 365 Portal eine *.onmicrosoft.com E-Mail-Adresse als primäre Mailadresse bekommt, selbst wenn man im AD-Konto die richtige Adresse eingetragen hat:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/04/o365_1.png"><img loading="lazy" decoding="async" style="background-image: none; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; margin-right: auto; border: 0px;" title="o365_1" src="https://www.hertes.net/wp-content/uploads/2017/04/o365_1_thumb.png" alt="o365_1" width="644" height="306" border="0" /></a></p>
<p>Das lässt sich über das Office 365 Admin-Portal auch nicht ändern, da der Benutzer eben aus dem lokalen AD synchronisiert wird:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/04/o365_2.png"><img loading="lazy" decoding="async" style="background-image: none; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; margin-right: auto; border: 0px;" title="o365_2" src="https://www.hertes.net/wp-content/uploads/2017/04/o365_2_thumb.png" alt="o365_2" width="503" height="484" border="0" /></a></p>
<p>Der Trick besteht darin, im lokalen AD das Attribute “proxyAddresses” zu erweitern (entweder ist es leer oder es enthält bereits einen Eintrag “x500:/o=…”).</p>
<p>Der neue Eintrag muss mit “SMTP:” (Großbuchstaben und den Doppelpunkt nicht vergessen) gefolgt von der gewünschten E-Mail-Adresse (ohne Leerzeichen) bestehen:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/04/o365_4.png"><img loading="lazy" decoding="async" style="background-image: none; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; margin-right: auto; border: 0px;" title="o365_4" src="https://www.hertes.net/wp-content/uploads/2017/04/o365_4_thumb.png" alt="o365_4" width="356" height="484" border="0" /></a></p>
<p>Nach der nächsten Synchronisierung sollte es dann auch in Office 365 passen! Viel Spaß damit…</p>
<p>&nbsp;</p>
<p>Nachtrag: In meinem Fall existiert kein on-premise Exchange Server! Wenn ihr einen solchen doch habt, dann verändert ihr mit der Änderung des AD-Attributes natürlich auch dort die Mailadresse&#8230;</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2017/04/office-365-e-mail-adressen-von-neuen-benutzern-aus-on-premise-ad-falsch/feed/</wfw:commentRss>
			<slash:comments>5</slash:comments>
		
		
			</item>
		<item>
		<title>Office 365: Letzten Exchange-Server entfernen</title>
		<link>https://www.hertes.net/2017/02/office-365-letzten-exchange-server-entfernen/</link>
					<comments>https://www.hertes.net/2017/02/office-365-letzten-exchange-server-entfernen/#comments</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Sun, 05 Feb 2017 20:52:40 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Azure]]></category>
		<category><![CDATA[Exchange]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Office 365]]></category>
		<category><![CDATA[PowerShell]]></category>
		<category><![CDATA[Azure AD]]></category>
		<category><![CDATA[DirSync]]></category>
		<category><![CDATA[Entfernen]]></category>
		<category><![CDATA[Migration]]></category>
		<category><![CDATA[Office365]]></category>
		<guid isPermaLink="false">https://www.hertes.net/?p=3381</guid>

					<description><![CDATA[Nach einer Migration zu Office 365 kann es sinnvoll bzw. gewünscht sein, alle on-premise Exchange-Server zu deinstallieren. Microsoft selbst beschreibt dies z.B. in der Schritt-für-Schritt-Anleitung für eine Cutover-Migration (Übernahmemigration): Außerbetriebnahme der lokalen Exchange Server.    Nachdem Sie sich vergewissert haben, dass alle E-Mails direkt an die Office 365-Postfächer weitergeleitet werden, und wenn Sie Ihre lokale E-Mail-Organisation nicht mehr benötigen oder nicht planen, eine Lösung für einmaliges Anmelden zu implementieren, können Sie Exchange auf Ihren Servern deinstallieren und Ihre lokale Exchange-Organisation entfernen. (https://support.office.com/de-de/article/Durchf%C3%BChren-einer-%C3%9Cbernahmemigration-von-E-Mails-zu-Office-365-9496e93c-1e59-41a8-9bb3-6e8df0cd81b4?ui=de-DE&#38;rs=de-DE&#38;ad=DE#postmigration) Im Nachsatz dazu heisst es dann interessanterweise: HINWEIS : Eine Außerbetriebnahme von Exchange kann unerwartete Folgen haben. Vor der&#8230;]]></description>
										<content:encoded><![CDATA[<p>Nach einer Migration zu Office 365 kann es sinnvoll bzw. gewünscht sein, alle on-premise Exchange-Server zu deinstallieren. Microsoft selbst beschreibt dies z.B. in der Schritt-für-Schritt-Anleitung für eine Cutover-Migration (Übernahmemigration):</p>
<blockquote><p><b>Außerbetriebnahme der lokalen Exchange Server.</b>    Nachdem Sie sich vergewissert haben, dass alle E-Mails direkt an die Office 365-Postfächer weitergeleitet werden, und wenn Sie Ihre lokale E-Mail-Organisation nicht mehr benötigen oder nicht planen, eine Lösung für einmaliges Anmelden zu implementieren, können Sie Exchange auf Ihren Servern deinstallieren und Ihre lokale Exchange-Organisation entfernen.</p></blockquote>
<p>(<a title="https://support.office.com/de-de/article/Durchf%C3%BChren-einer-%C3%9Cbernahmemigration-von-E-Mails-zu-Office-365-9496e93c-1e59-41a8-9bb3-6e8df0cd81b4?ui=de-DE&amp;rs=de-DE&amp;ad=DE#postmigration" href="https://support.office.com/de-de/article/Durchf%C3%BChren-einer-%C3%9Cbernahmemigration-von-E-Mails-zu-Office-365-9496e93c-1e59-41a8-9bb3-6e8df0cd81b4?ui=de-DE&amp;rs=de-DE&amp;ad=DE#postmigration">https://support.office.com/de-de/article/Durchf%C3%BChren-einer-%C3%9Cbernahmemigration-von-E-Mails-zu-Office-365-9496e93c-1e59-41a8-9bb3-6e8df0cd81b4?ui=de-DE&amp;rs=de-DE&amp;ad=DE#postmigration</a>)</p>
<p>Im Nachsatz dazu heisst es dann interessanterweise:</p>
<blockquote><p><b>HINWEIS :</b> Eine Außerbetriebnahme von Exchange kann unerwartete Folgen haben. Vor der Außerbetriebnahme Ihrer lokalen Exchange-Organisation sollten Sie Kontakt mit dem Microsoft-Support aufnehmen.</p></blockquote>
<p>Ich für meinen Teil wollte in erster Linie den Alten Exchange 2010 loswerden. Vermutlich werde ich später einen neuen Exchange 2016 installieren…</p>
<p><strong><em>ACHTUNG:</em></strong> Wenn DirSync bzw. Azure AD verwendet werden, dann können AD-Attribute nur on-premise und nicht in Azure geändert werden. Wenn Exchange entfernt wird, können einige Mail-relevante Attribute nicht mehr geändert werden. Einige Attribute könnten zwar über ADSIEdit geändert werden, das wird aber offiziell nicht unterstützt!</p>
<p>Aber reden wir weniger über das WARUM als viel mehr über das WIE…</p>
<p>Wenn man sich nun also entschieden hat, den (letzten) Exchange-Server los zu werden und die Deinstallation gestartet hat, wird man relativ schnell feststellen, dass es nicht ganz so einfach ist! Die Deinstallation stört sich nämlich daran, dass es noch Postfächer gibt:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/02/Exch1.png"><img loading="lazy" decoding="async" style="background-image: none; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; margin-right: auto; border-width: 0px;" title="Exch1" src="https://www.hertes.net/wp-content/uploads/2017/02/Exch1_thumb.png" alt="Exch1" width="556" height="484" border="0" /></a></p>
<p>Nun <strong>könnte</strong> man natürlich einfach alle Mailboxen löschen (bzw. deaktivieren – löscht man eine Mailbox, löscht man den dahinterstehenden AD Benutzer, also keine gute Idee), aber: Nach dem Deaktivieren der Mailbox hat der entsprechende AD-Benutzer keine E-Mail-Adresse mehr (und er verliert auch auf anderen Attributen die Werte), was durchaus ein Problem für DirSync bzw. eine Synchronisation zu Azure AD sein kann. Was ist nun also der richtige Weg?</p>
<p>Im wesentlichen sind zwei Schritte notwendig:</p>
<ol>
<li>Mailbox deaktivieren</li>
<li>Benutzer in einen so genannten “Mail-Enabled-User” umwandeln</li>
</ol>
<p>Die Schwierigkeit dabei besteht darin, dass die E-Mailadresse “zwischengespeichert” werden muss, damit diese dem Mail-Enabled-User zugewiesen werden kann (oder man hat eine Syntax, nach der sich ALLE E-Mail-Adressen bilden lassen, da könnte man das weglassen)</p>
<p>Das Ganze habe ich natürlich mit PowerShell gelöst. Das folgende Skript soll ein Anhalt sein, passt es bitte an eure Gegebenheiten an!</p>
<pre lang="PowerShell" line="1">Add-PSSnapin Microsoft.Exchange.Management.PowerShell.E2010
Import-Module ActiveDirectory

$mbxs = Get-Mailbox # This will disable ALL mailboxes! Pay attention...

foreach ($mbx in $mbxs) 
{
    $adusr = Get-ADUser $mbx.SamAccountName -Properties mail,mailNickname,msExchShadowProxyAddresses,proxyAddresses,UserPrincipalName
        
    # Getting Mailboxes mail adress befor disabling it
    If($adusr.Mail -eq "")
    {
        [string]$MailAdress = $mbx.UserPrincipalName
    }
    else
    {
        [string]$MailAdress = $adusr.Mail
    }

    Disable-Mailbox -Id $mbx.Identity -Confirm:$False
    Enable-MailUser -Id $mbx.Identity -ExternalEmailAddress $MailAdress
    Set-MailUser -Id $mbx.Identity -EmailAddresses $MailAdress
}

# Make users MailEnabled users that never had a mailbox

$newUsersWithoutMailbox = Get-ADUser -Filter * -SearchBase "OU=Useraccounts,DC=DOMAIN,DC=local" -Properties Mail,UserPrincipalName
foreach($user in $newUsersWithoutMailbox)
{
    $FullDistinguishName = “LDAP://” + $user.distinguishedName
    $AccountEntry = New-Object DirectoryServices.DirectoryEntry $FullDistinguishName
    $AccountEntry.PutEx(1, “msExchHomeServerName”, $null)
    $AccountEntry.SetInfo()

    If($user.Mail -ne "")
    {
        [string]$MailAdress = $user.Mail
    }
    else
    {
        [string]$MailAdress = $user.UserPrincipalName
    }
    # Enable-MailUser 

    If((Get-MailUser $user.SamAccountName -ErrorAction SilentlyContinue).RecipientType -ne "MailUser")
    {
        Enable-MailUser -Id $user.SamAccountName -ExternalEmailAddress $MailAdress
    }

    Set-MailUser -Id $user.SamAccountName -EmailAddresses $MailAdress
}</pre>
<p>Nach dem nun keine Mailboxen mehr vorhanden sind, wäre es möglich, dass der Deinstallationsassistent weitere Probleme meldet, u.a. könnten:</p>
<ul>
<li>noch Public Folder Databases mit Replikaten,</li>
<li>Arbitration-Mailboxes oder</li>
<li>weitere Inhalte in der Mailbox Database</li>
</ul>
<p>vorhanden sein.</p>
<p>Für die Replicas in der Public Folder Database bzw. die Database selbst könnten folgende PowerShell-Aufrufe nützlich sein:</p>
<pre lang="PowerShell" line="1">Get-PublicFolder -Identity \ -GetChildren | Remove-PublicFolder -Recurse 

Remove-PublicFolderDatabase -Identity "My Public Folder Database" 

Get-PublicFolderDatabase | Remove-PublicFolderDatabase –RemoveLastAllowed</pre>
<p>Für das Entfernen der (ggf. letzten) Arbitration Mailbox hilft</p>
<pre lang="PowerShell" line="1">Get-Mailbox –Arbitration | Disable-Mailbox –Arbitration –DisableLastArbitrationMailboxAllowed</pre>
<p>Danach sollte es möglich sein, Exchange “normal” zu entfernen:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/02/Exch4.png"><img loading="lazy" decoding="async" style="background-image: none; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; display: block; padding-right: 0px; margin-right: auto; border: 0px;" title="Exch4" src="https://www.hertes.net/wp-content/uploads/2017/02/Exch4_thumb.png" alt="Exch4" width="557" height="484" border="0" /></a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2017/02/office-365-letzten-exchange-server-entfernen/feed/</wfw:commentRss>
			<slash:comments>3</slash:comments>
		
		
			</item>
		<item>
		<title>Passwort Self-Service f&#252;r Office 365 und Azure AD &#8211; nur mit Premium-Lizenz</title>
		<link>https://www.hertes.net/2017/01/passwort-self-service-fr-office-365-und-azure-ad-nur-mit-premium-lizenz/</link>
					<comments>https://www.hertes.net/2017/01/passwort-self-service-fr-office-365-und-azure-ad-nur-mit-premium-lizenz/#comments</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Thu, 12 Jan 2017 17:27:08 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Azure]]></category>
		<category><![CDATA[Microsoft]]></category>
		<category><![CDATA[Office 365]]></category>
		<category><![CDATA[Azure AD]]></category>
		<category><![CDATA[Synchronisierung]]></category>
		<guid isPermaLink="false">http://www.hertes.net/?p=3362</guid>

					<description><![CDATA[Nur als kurze “Randnotiz”: Wenn man eine Office 365 Subscription hat und seine Benutzerkonten aus einem On-Premise Active Directory nach Azure AD synchronisiert, dann kann man zwar an verschiedenen Stellen Dinge wie Passwort-Reset und andere Self-Service-Angebote aktivieren, diese aber nicht (so ohne Weiteres) benutzen. Der Benutzer bekommt beim Versuch, das Kennwort zu ändern eine Fehlermeldung, in etwa so: oder so: Im Wortlaut für die Suche: “Ihr Konto ist für ein Zurücksetzen des Kennworts nicht aktiviert. Leider hat der Administrator Ihr Konto nicht zum Verwenden dieses Dienstes eingerichtet.” bzw. “Sie können Ihr Kennwort hier nicht ändern. Eine Kennwortänderung auf dieser Website&#8230;]]></description>
										<content:encoded><![CDATA[<p>Nur als kurze “Randnotiz”: Wenn man eine Office 365 Subscription hat und seine Benutzerkonten aus einem On-Premise Active Directory nach Azure AD synchronisiert, dann kann man zwar an verschiedenen Stellen Dinge wie Passwort-Reset und andere Self-Service-Angebote aktivieren, diese aber nicht (so ohne Weiteres) benutzen. Der Benutzer bekommt beim Versuch, das Kennwort zu ändern eine Fehlermeldung, in etwa so:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/01/kennwort1.png"><img loading="lazy" decoding="async" title="kennwort1" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="kennwort1" src="https://www.hertes.net/wp-content/uploads/2017/01/kennwort1_thumb.png" width="642" height="284" /></a></p>
<p>oder so:</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2017/01/kennwort2.png"><img loading="lazy" decoding="async" title="kennwort2" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="kennwort2" src="https://www.hertes.net/wp-content/uploads/2017/01/kennwort2_thumb.png" width="642" height="256" /></a></p>
<p>Im Wortlaut für die Suche:</p>
<p>“Ihr Konto ist für ein Zurücksetzen des Kennworts nicht aktiviert. Leider hat der Administrator Ihr Konto nicht zum Verwenden dieses Dienstes eingerichtet.”</p>
<p>bzw.</p>
<p>“Sie können Ihr Kennwort hier nicht ändern. Eine Kennwortänderung auf dieser Website wird von Ihrer Organisation nicht gestattet.”</p>
<p><u><strong>Das Problem dabei ist:</strong></u> Mit dem in Office 365 enthaltenen Azure AD Lizenzen (Entspricht der Lizenzstufe Azure AD Basic) ist das nicht möglich – man bräuchte dazu Azure AD Premium! Und das wiederum wäre nur für dieses eine Feature (wenn man den Rest nicht braucht) in meinen Augen zu teuer…</p>
<p><em>Zitat aus der Microsoft Doku (<a title="https://docs.microsoft.com/en-us/azure/active-directory/active-directory-passwords" href="https://docs.microsoft.com/en-us/azure/active-directory/active-directory-passwords">https://docs.microsoft.com/en-us/azure/active-directory/active-directory-passwords</a>):</em></p>
<blockquote>
<h5>Pricing and availability</h5>
<p>Azure AD Password Reset is available in 3 tiers, depending on which subscription you have:</p>
<ul>
<li><strong>Azure AD Free</strong> &#8211; cloud-only administrators can reset their own passwords </li>
<li><strong>Azure AD Basic or any Paid O365 Subscription</strong> &#8211; cloud-only users and cloud-only administrators can reset their own passwords </li>
<li><strong>Azure AD Premium</strong> &#8211; any user or administrator, including cloud-only, federated, or password synced users, can reset their own passwords (requires <a href="https://docs.microsoft.com/en-us/azure/active-directory/active-directory-passwords-getting-started#enable-users-to-reset-or-change-their-ad-passwords">password writeback to be enabled</a>)</li>
</ul>
</blockquote>
<p>Heisst also, man kann nur die nicht-synchronisierten Accounts in der kostenlosen Stufe ändern bzw. zurücksetzen lassen.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2017/01/passwort-self-service-fr-office-365-und-azure-ad-nur-mit-premium-lizenz/feed/</wfw:commentRss>
			<slash:comments>2</slash:comments>
		
		
			</item>
		<item>
		<title>Office 365 / Azure AD: Kennwort eines Benutzers soll nicht ablaufen</title>
		<link>https://www.hertes.net/2016/11/office-365-azure-ad-kennwort-eines-benutzers-soll-nicht-ablaufen/</link>
					<comments>https://www.hertes.net/2016/11/office-365-azure-ad-kennwort-eines-benutzers-soll-nicht-ablaufen/#respond</comments>
		
		<dc:creator><![CDATA[Haiko]]></dc:creator>
		<pubDate>Mon, 14 Nov 2016 15:39:40 +0000</pubDate>
				<category><![CDATA[ActiveDirectory]]></category>
		<category><![CDATA[Azure]]></category>
		<category><![CDATA[Office 365]]></category>
		<category><![CDATA[PowerShell]]></category>
		<category><![CDATA[Azure AD]]></category>
		<category><![CDATA[Office365]]></category>
		<category><![CDATA[Passwort]]></category>
		<guid isPermaLink="false">http://www.hertes.net/?p=3305</guid>

					<description><![CDATA[Wenn man Office 365 Konten hat, die keinem Benutzer fest zugeordnet sind (in meinem Fall für Konferenz-Telefone), dann ist es eher ungünstig, wenn das Kennwort abläuft. Auch bei regulären Benutzern kann es gewünscht sein, dass das Kennwort nicht abläuft. Wenn der Benutzer aus dem lokalen Active Directory synchronisiert wird, dann kann man diese Option einfach im lokalen AD einstellen. Aber bei einem Benutzer, der nur online existiert geht das nicht. Wie also dort das Ablaufen eines Kennwortes deaktivieren? Natürlich per PowerShell! Dazu muss erst mit Connect-MsolService eine Verbindung mit Azure AD aufgebaut werden. Danach kann dann mit Set-MsolUser -UserPrincipalName USER@MAIL.DE&#8230;]]></description>
										<content:encoded><![CDATA[<p>Wenn man Office 365 Konten hat, die keinem Benutzer fest zugeordnet sind (in meinem Fall für Konferenz-Telefone), dann ist es eher ungünstig, wenn das Kennwort abläuft. Auch bei regulären Benutzern kann es gewünscht sein, dass das Kennwort nicht abläuft.</p>
<p>Wenn der Benutzer aus dem lokalen Active Directory synchronisiert wird, dann kann man diese Option einfach im lokalen AD einstellen. Aber bei einem Benutzer, der nur online existiert geht das nicht. Wie also dort das Ablaufen eines Kennwortes deaktivieren? Natürlich per PowerShell!</p>
<p>Dazu muss erst mit</p>
<blockquote>
<p>Connect-MsolService</p>
</blockquote>
<p>eine Verbindung mit Azure AD aufgebaut werden. Danach kann dann mit</p>
<blockquote>
<p>Set-MsolUser -UserPrincipalName <a href="mailto:USER@MAIL.DE">USER@MAIL.DE</a> -PasswordNeverExpires $True</p>
</blockquote>
<p>die entsprechende Einstellung vorgenommen werden.</p>
<p><a href="https://www.hertes.net/wp-content/uploads/2016/11/O365_User_Password_Expire.png"><img loading="lazy" decoding="async" title="O365_User_Password_Expire" style="border-top: 0px; border-right: 0px; background-image: none; border-bottom: 0px; float: none; padding-top: 0px; padding-left: 0px; margin-left: auto; border-left: 0px; display: block; padding-right: 0px; margin-right: auto" border="0" alt="O365_User_Password_Expire" src="https://www.hertes.net/wp-content/uploads/2016/11/O365_User_Password_Expire_thumb.png" width="644" height="181" /></a></p>
<p>Viel Spaß damit!</p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.hertes.net/2016/11/office-365-azure-ad-kennwort-eines-benutzers-soll-nicht-ablaufen/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
