# Tenant, Empfänger und Administration

> Cloud-Verantwortungsgrenzen, Empfängertypen, Lizenzbedingungen und least-privilege Administration sicher unterscheiden.

Track: [Exchange Online](https://physar.tech/learn/exchange-online)  
Kanonische Fassung: https://physar.tech/learn/exchange-online/tenant-foundations  
Stand: 2026-07-28  
Interaktiver Teil: 3 Checks (nur im Browser)

## Exchange Online: Dienstbetrieb ohne Serverbetrieb

### Die Verantwortungsgrenze

Microsoft betreibt die Exchange-Infrastruktur; die Organisation bleibt für Identitäten, Empfänger, Richtlinien, Connectoren, Berechtigungen, Datenlebenszyklus und betriebliche Überwachung verantwortlich.

> **Ziel:** Nach diesem Modul kannst du Empfängertyp und Administrationsrolle aus dem Auftrag ableiten und erkennst hybride Source-of-Authority-Grenzen.

### Empfängertypen sind Betriebsverträge

|  |  |
| --- | --- |
| **User Mailbox** | Persönliches Postfach mit Benutzeridentität und passender Lizenz. |
| **Shared Mailbox** | Team- oder Funktionspostfach; Lizenzfreiheit gilt nur innerhalb aktueller Produktbedingungen und ohne lizenzpflichtige Zusatzfunktionen. |
| **Mail User oder Mail Contact** | Verzeichnisobjekt mit externer Zieladresse, aber ohne lokales Exchange-Online-Postfach. |
| **Microsoft 365 Group** | Gemeinsame Mitgliedschaft und Ressourcen über mehrere Microsoft-365-Dienste. |

### Rollen statt Dauervollmacht

Exchange-Rollengruppen und Microsoft-Entra-Rollen überschneiden sich teilweise, sind aber nicht identisch. Der Auftrag bestimmt die kleinste passende Rolle; privilegierte Rollen werden zeitlich und organisatorisch kontrolliert.

> **Auditierbarkeit:** Geteilte Administratorkonten und permanente Global-Administrator-Zuweisungen verhindern saubere Zuordnung und vergrößern den Ausfallradius.

### Hybrid verändert die Schreibgrenze

Source of Authority feststellen → Attribut am autoritativen System ändern → Synchronisation beobachten → Exchange-Online-Ergebnis verifizieren

Bei synchronisierten Empfängern können viele Attribute weiterhin aus dem lokalen Verzeichnis stammen. Eine Cloudänderung kann blockiert oder durch die nächste Synchronisation überschrieben werden.

## Quellen

- learn.microsoft.com/en-us/exchange/recipients-…s-in-exchange-online — https://learn.microsoft.com/en-us/exchange/recipients-in-exchange-online/recipients-in-exchange-online
- learn.microsoft.com/en-us/microsoft-365/admin/…out-shared-mailboxes — https://learn.microsoft.com/en-us/microsoft-365/admin/email/about-shared-mailboxes
- learn.microsoft.com/en-us/exchange/permissions-exo/permissions-exo — https://learn.microsoft.com/en-us/exchange/permissions-exo/permissions-exo
- learn.microsoft.com/en-us/exchange/hybrid-depl…tes-cloud-management — https://learn.microsoft.com/en-us/exchange/hybrid-deployment/enable-exchange-attributes-cloud-management
