Active Directory · LDAP

E-Mail-Sicherheitohne Entra ID.Mit dem eigenen AD.

Lizenzen, Richtlinien, Signaturen und Empfängerprüfung brauchen Personen und Gruppen. Conbool holt sie direkt aus dem lokalen Active Directory, ohne Abgleich in die Microsoft-Cloud.

Warum Entra ID oft zur Bedingung wird

Vier Hürden für Unternehmen mit lokalem Verzeichnis.

Dienste lesen nur Entra ID

Viele Sicherheitsdienste beziehen Personen und Gruppen allein aus Entra ID. Das lokale AD muss dafür erst per Entra ID Connect in die Cloud.

Abgleich als Grundsatzfrage

Wer sein Verzeichnis bewusst im Haus hält, will für einen Filter oder eine Signatur keinen Abgleich in die Cloud einrichten.

Zugang von außen ins Verzeichnis

Die Alternative wäre ein veröffentlichter LDAP-Zugang oder eine Freigabe zum Domänencontroller. Das will niemand verantworten.

Ohne Verzeichnis keine Empfängerprüfung

Kennt das Gateway die gültigen Adressen nicht, nimmt es Post an erfundene Empfänger an und erzeugt Rückläufer.

Wie der Verzeichnis-Agent arbeitet

Ausgehend, mit Probelauf, ohne Kennwort.

1. Dienst auf einem Mitgliedsserver

Der Agent läuft als Windows-Dienst in der Domäne und meldet sich per Kerberos über LDAPS am Domänencontroller an. Ein Kennwort wird nicht hinterlegt.

2. Ausgehend an Conbool

Personen, Gruppen und Adressen gehen per HTTPS an Conbool. Eingehend ist nichts zu öffnen, Conbool ruft den Agenten nie.

3. Alle Module nutzen dieselben Daten

Lizenzen, Richtlinien je Gruppe, Signaturfelder und die Empfängerprüfung am Gateway greifen auf denselben Bestand zu.

Was der Agent mitbringt

Sechs Punkte aus dem Betrieb.

Verschachtelte Gruppen vollständig

Gruppen in Gruppen löst der Agent bis zur letzten Person auf. Aus drei direkten Einträgen werden so sieben Personen.

Empfängerprüfung ohne Entra ID

Postfächer, Verteiler, Kontakte und öffentliche Ordner aus dem ganzen Wald kommen mit. Unbekannte Empfänger lehnt das Gateway ab.

Probelauf und Löschgrenze

Nach jeder Änderung läuft der Agent erst trocken. Entfielen mehr als zehn Prozent der Personen, hält er an.

Kein Recht auf Kennwortdaten

Leserechte genügen. Für den Änderungsabgleich kommen zwei optionale Replikationsrechte dazu, das Recht auf Kennwortdaten nicht.

Auch OpenLDAP

Derselbe Agent liest OpenLDAP und verwandte Verzeichnisse. Die Zugangsdaten bleiben auf der Maschine.

Mischbetrieb mit Entra ID

Lokales AD und Entra ID dürfen nebeneinander laufen, mehrere Agenten je Mandant ebenso. Jede Person zählt einmal.

Verzeichnis-Agent · Windows-Dienst
Active Directory
Domänencontroller
OU Verwaltung · 42
OU Vertrieb · 18
OU Technik · 27
Verzeichnis-Agent
Mitgliedsserver
KerberosLDAPS 636
HTTPS 443 ausgehend
Eingehend nichts offen
Probelauf
vor dem ersten Schreiben
+87
neu
0
geändert
0
entfallen
Gruppe Außendienst: 3 Einträge, 7 Personen
Verzeichnis-Agent

Vom Domänencontroller ins Portal.

Der Agent liest, prüft im Probelauf und meldet ausgehend.

Keine eingehende Freigabe

Kerberos über LDAPS

Probelauf vor jedem Schreiben

Takt und Abgleich aus dem Portal

Entra ID Connect oder Verzeichnis-Agent

Zwei Wege, damit Conbool die Personen kennt.

 
Verzeichnis-Agent
Abgleich über Entra ID Connect
Entra-Mandant erforderlich
nein
ja
Personendaten in der Microsoft-Cloud
nein
ja
Andere LDAP-Verzeichnisse
ja
nur Active Directory
Installation
ein Dienst, ein Beitrittsschlüssel
Synchronisationsserver mit eigener Datenbank
Betrieb im eigenen Rechenzentrum
möglich
Verzeichnis in der Cloud

Angaben zu Entra ID Connect nach der Produktdokumentation von Microsoft.

Häufige Fragen

Geht E-Mail-Sicherheit ohne Entra ID?
Ja. Conbool liest Personen, Gruppen und Adressen über den Verzeichnis-Agenten direkt aus dem lokalen Active Directory. Ein Entra-Mandant und ein Abgleich in die Cloud sind nicht nötig.
Ist der Verzeichnis-Agent eine Alternative zu Entra ID Connect?
Für Conbool ja. Er ersetzt den Abgleich in die Microsoft-Cloud nicht für andere Dienste, liefert Conbool aber alles, was Lizenzen, Richtlinien, Signaturen und Empfängerprüfung brauchen.
Welche Ports müssen offen sein?
Eingehend keiner. Der Agent erreicht den Domänencontroller über LDAPS auf Port 636 und Conbool über HTTPS auf Port 443.
Welche Rechte braucht der Agent?
Leserechte auf die Benutzerobjekte. Für den Änderungsabgleich kommen DS-Replication-Get-Changes und DS-Replication-Get-Changes-In-Filtered-Set dazu, beide optional. DS-Replication-Get-Changes-All wird nicht verlangt.
Werden verschachtelte Gruppen aufgelöst?
Ja. Im Active Directory löst der Server die Kette über die passende Suchregel auf, in anderen LDAP-Verzeichnissen geht der Agent die Kette selbst ab.
Was schützt vor einem falsch gesetzten Filter?
Nach jeder Änderung läuft der Agent im Probelauf. Zusätzlich hält er jeden Lauf an, in dem mehr als zehn Prozent der Personen entfallen würden.
Funktioniert das mit Conbool aus der Cloud?
Ja. Der Beitrittsschlüssel trägt das Ziel, dasselbe Paket arbeitet mit der Cloud und mit einer Installation im eigenen Rechenzentrum.

Verwandte Lösungen

Am eigenen Verzeichnis ansehen

Wir richten den Agenten in einer Testumgebung ein und zeigen den ersten Probelauf, bevor etwas geschrieben wird.