disable Mailbox Script
In vielen Unternehmen wird das Usermanagement von der Unternehmenssoftware (z.B. SAP) zum Teil automatisiert übernommen. Dabei werden die Daten der Mitarbeiter aus der Personalabteilung über die Unternehmenssoftware in das Active Directory eingetragen. Dafür gibt es unter anderem den Identity Manager von Microsoft, was aber nicht jetzt Thema sein soll. Beim Ausscheiden von Mitarbeitern tun sich da unter Umständen aber ein paar Lücken auf die man eigentlich vermeiden will.
In einigen Unternehmen gibt es die Policy, dass die Useraccounts nach dem Ausscheiden deaktiviert aufbewahrt werden und erst nach einer bestimmten Frist (z.B. 90 Tage) gelöscht werden. Wenn ein Useraccount deaktiviert wurde, hat der Mitarbeiter eigentlich kein Zugriff auf Daten und Dienste mehr.
Wenn wir uns in der Situation einmal nur auf Exchange und die User Mailbox konzentrieren, müssen wir leider feststellen, dass die Aussage nicht ganz zutrifft. Der Mitarbeiter hat in der Tat nach seinem Ausscheiden mit deaktiviertem Useraccount kein direkten Zugriff mehr auf seine Mails, aber seine Mailbox existiert weiterhin und stellt den gesamten Funktionsumfang bereit. Hat der Mitarbeiter vor seinem Ausscheiden eine Weiterleitung an eine externe Mailadresse eingerichtet, so erhält er nach dem Ausscheiden auch weiterhin jede interne Mail an seine externe Adresse.
Wie kann das vermieden werden?
Ich haben seit einiger Zeit ein Script im Einsatz, welches alle Mailboxen trennt, dessen Mitarbeiter ausgeschieden sind. Aus der Unternehmenssoftware (z.B. SAP) heraus wird der Account des Mitarbeiters deaktiviert wenn dessen Vertragsverhältnis endet. An jeden 1. des Monats läuft das Script durch und überprüft alle Accounts nach diesen deaktivierten Mitarbeitern. Dazu ist in der Abfrage von „get-qaduser“ die zu durchsuchende OU vorgegeben und es werden alle Resource Mailbox (Räume und Geräte) heraus gefiltert. Dieser Filter kann mit der Variable $filter in Zeile 36 beliebig angepasst werden. Bei den zurückgegebenen Accounts wird dann noch geprüft, welcher Account eine Mailbox hat. Dazu habe ich den Wert im Feld „SamAccountName“ verwendet und an „get-user“ übergeben. Das Ergebnis wird dann dazu verwendet, um mit „disable-mailbox“ die Mailbox zu trennen.
Systemvoraussetzungen
Für den Einsatz dieses Scriptes ist die PowerShell und das entsprechende Exchange Management PowerShell Snapin der Serverversion von Nöten. Darüber hinaus wird die Quest ActiveRoles Management Shell for Active Directory 1.3 oder höher benötigt. Dieses Snapin ist noch aus älteren Zeiten, als es noch kein Active Directory Support für die PowerShell von Microsoft gab. Wer eine Domain auf Windows Server 2008 R2 betreibt kann auch das Active Directory Snapin von Microsoft verwenden. Und nicht vergessen, es müssen auch die entsprechenden Rechte vorhanden sein, um eine Mailbox trennen zu können.
Das Script sieht dann so aus:
##############################################################
# #
# Script to disable all Mailboxes of disabled Useraccounts #
# #
# Nico Wieczorek 02.02.2009 #
# #
##############################################################
#First, findout if Exchange Management Shell is loaded:
$snapins = Get-PSSnapin |select name
$snapincount = 0;
$found = $false
do
{
$founDName = $snapins[$snapincount].name
switch ($founDName) {
"Microsoft.Exchange.Management.PowerShell.Admin" {$found = $True; break}
"Quest.ActiveRoles.ADManagement" {$found = $True; break}
#Exchange Shell already loaded
}
$snapincount ++ }
while ($snapincount -lt $snapins.Count)
$date = ( get-date ).ToString('dd-MM-yyyy')
$file = New-Item -type file "E:\Exchange\Scripts\output\$date-DisabledMailbox.csv" -force
if ($found -ne $True)
{
Add-PSSnapin "Microsoft.Exchange.Management.PowerShell.Admin"
Add-PSSnapin "Quest.ActiveRoles.ADManagement"
}
$AllUsers = @()
$filter = "(!(|(mailnickname=confroom*)(mailnickname=car*)(mailnickname=handy*)(mailnickname=beamer*)))"
$ou = "berlin.testing.local/Accounts"
foreach ($objItem in Get-QADUser -Disabled -SearchRoot $ou -LdapFilter $filter)
{
foreach ($User in Get-User -Identity $objItem.SamAccountName -OrganizationalUnit $ou | where {$_.RecipientType -eq "UserMailbox"})
{
$Datenbank = Get-Mailbox -Identity $User.Name
Disable-Mailbox -Identity $User.DistinguishedName -confirm:$false
$ReturnedObj = New-Object PSObject
$ReturnedObj | Add-Member NoteProperty -Name "Nutzer" -Value $User
$ReturnedObj | Add-Member NoteProperty -Name "Datenbank" -Value $Datenbank.Database
$ReturnedObj | Add-Member NoteProperty -Name "Ablaufdatum" -Value $objItem.AccountExpires
$AllUsers += $ReturnedObj
}
}
$AllUsers
function sendmail([string] $body)
{
$SmtpClient = new-object system.net.mail.smtpClient
$MailMessage = New-Object system.net.mail.mailmessage
$SmtpClient.Host = "mail.testing.local"
$mailmessage.from = "exchange@testing.local"
$mailmessage.To.add("support@testing.local")
$mailmessage.Subject = "Disabled Mailbox Report"
$mailmessage.Body = $body
$MailMessage.IsBodyHtml = $TRUE
$smtpclient.Send($mailmessage)
}
$AllUsers |export-csv $file -NoTypeInformation
$body = "Disabled Mailbox report for $date
<br><br><br>
folgende Mailboxen wurden deaktiviert:
"
$bodydetail = $AllUsers |sort-object "Nutzer" |convertto-html
$body = $body + $bodydetail
sendmail $body
Ich haben seit einiger Zeit ein Script im Einsatz, welches alle Mailboxen trennt, dessen Mitarbeiter ausgeschieden sind. Aus der Unternehmenssoftware (z.B. SAP) heraus wird der Account des Mitarbeiters deaktiviert wenn dessen Vertragsverhältnis endet. An jeden 1. des Monats läuft das Script durch und überprüft alle Accounts nach diesen deaktivierten Mitarbeitern. Dazu ist in der Abfrage von “ get-qaduser “ die zu durchsuchende OU vorgegeben und es werden alle Resource Mailbox (Räume und Geräte) heraus gefiltert. Dieser Filter kann mit der Variable $filter in Zeile 36 beliebig angepasst werden. Bei den zurückgegebenen Accounts wird dann noch geprüft, welcher Account eine Mailbox hat. Dazu habe ich den Wert im Feld „SamAccountName“ verwendet und an “ get-user “ übergeben. Das Ergebnis wird dann dazu verwendet, um mit “ disable-mailbox “ die Mailbox zu trennen.
Das Eingeben und Registrieren eines neuen Mitarbeiters sorgt neben der Verwaltung der digitalen Dienste und Zugangsrechte auch z. B. für eine Mutation im EAL ATS System, das für den Zugang zum Gebäude oder Teilen davon zuständig ist. Für das Unternehmen ist es sehr wichtig, dass ein solches System direkt und nahtlos an eine HR-Umgebung angebunden ist, damit neue Mitarbeiter sofort den richtigen Zugang erhalten. Noch wichtiger ist es, dass dieser Ablauf auch für aus dem Unternehmen ausscheidende Mitarbeiter gilt. Es besteht eine große Sicherheitslücke, wenn diese Mitarbeiter fälschlicherweise Zugang haben.