> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/user/mail/delegate-full-access.md).

# Vollzugriff delegieren

### Beschreibung

Gewährt oder entfernt die Exchange Online FullAccess-Berechtigung für das Postfach eines ausgewählten Benutzers für einen oder mehrere Stellvertreter, mit optionaler Outlook-AutoMapping-Konfiguration. Das Runbook zeigt die Postfachberechtigungen vor und nach der Änderung an und fährt mit den verbleibenden Stellvertretern fort, wenn einer fehlschlägt, und liefert eine Zusammenfassung aller Erfolge und Fehler.

### So funktioniert es

Bei jedem Lauf führt das Runbook Folgendes aus:

1. Verbindet sich mit Exchange Online mit der verwalteten Identität des Automation-Kontos.
2. Überprüft, ob der ausgewählte Postfachinhaber (`Benutzername`) tatsächlich ein Postfach hat - wenn nicht, wird der Lauf gestoppt, bevor etwas geändert wird.
3. Löst jeden ausgewählten Stellvertreter in seine primäre SMTP-Adresse auf und entfernt Duplikate sowie den Postfachinhaber selbst.
4. Liest die aktuellen **FullAccess** -Delegierungen auf dem Postfach aus (der *Status quo*).
5. Gewährt oder entfernt FullAccess für jeden verbleibenden Stellvertreter nacheinander.
6. Liest die Postfachberechtigungen erneut aus und gibt den resultierenden Zustand sowie eine Zusammenfassung pro Lauf aus.

Das Runbook betrifft nur die **FullAccess** Berechtigung für das eine ausgewählte Postfach. Send As, Send on Behalf und Berechtigungen auf Ordnerebene werden nicht beeinflusst.

#### Auswahl von Stellvertretern

Das **Feld „Delegate access to“** ist eine **Mehrfachauswahl** Benutzerauswahl. Wählen Sie so viele Stellvertreter wie nötig aus - alle erhalten dieselbe Aktion (*Zugriff gewähren* oder *Zugriff entfernen*) und dieselbe AutoMapping-Einstellung aus dem Formular in einem einzigen Lauf.

Die Auswahl ist auf Mitgliedskonten beschränkt (`userType eq 'Member'`), daher werden Gastkonten nicht angeboten. Sie übergibt jeden ausgewählten Stellvertreter als **Benutzerprinzipalname**, sodass die allererste Protokollzeile bereits als Liste von UPNs statt roher Objekt-IDs erscheint. Jeder Wert wird dann gegen Exchange Online aufgelöst, und ab dem Preflight-Schritt zeigt die gesamte Ausgabe die primäre SMTP-Adresse des Stellvertreters an.

Zwei Einträge der Auswahl, die zum selben Postfach aufgelöst werden, werden dedupliziert, und ein Stellvertreter, der zum Postfachinhaber aufgelöst wird, wird mit einer Warnung entfernt - ein Postfach kann nicht an sich selbst delegiert werden.

#### Was geändert wird

* **Zugriff gewähren (`Entfernen` = false):** `Add-MailboxPermission` mit `-AccessRights FullAccess` für jeden Stellvertreter.
* **Zugriff entfernen (`Entfernen` = true):** `Remove-MailboxPermission` mit `-AccessRights FullAccess -InheritanceType All` für jeden Stellvertreter.

#### AutoMapping

**`AutoMapping`** wird nur beim Gewähren von Zugriff ausgewertet; das Portal blendet das Feld aus, wenn *Zugriff entfernen* ausgewählt ist. Mit aktiviertem AutoMapping fügt Outlook das delegierte Postfach automatisch dem Profil des Stellvertreters hinzu - allerdings erst, nachdem der Client die Zuordnung neu erstellt hat, was eine Weile dauern kann. Bestehende Gewährungen werden nicht neu geschrieben, um ihren AutoMapping-Wert zu ändern; entfernen Sie die Delegierung und gewähren Sie sie erneut, wenn das Zuordnungsverhalten geändert werden muss.

#### Idempotent durch Design

Nichts wird doppelt ausgeführt und nichts schlägt nur deshalb fehl, weil es bereits zutraf:

* Das Gewähren von Zugriff für einen Stellvertreter, der bereits FullAccess besitzt, wird als *unverändert*, nicht als Fehler, gemeldet.
* Das Entfernen von Zugriff für einen Stellvertreter, der keinen FullAccess-Eintrag hat, wird als *unverändert*, nicht als Fehler, gemeldet.
* Wenn der Vorher-Nachher-Snapshot einen vorhandenen Berechtigungseintrag nicht klassifizieren kann, nimmt das Runbook nicht **nicht** den Abkürzungsweg - es ruft Exchange Online auf und lässt dessen Antwort entscheiden, sodass eine entfernbar Delegierung nie stillschweigend übersprungen wird.

#### Teilergebnisse

Stellvertreter werden unabhängig voneinander verarbeitet:

* Ein Stellvertreter **ohne Postfach** wird während der Vorabprüfung übersprungen und als *übersprungen*gezählt; die übrigen Stellvertreter werden weiterhin verarbeitet. Wenn keiner der ausgewählten Stellvertreter ein Postfach hat, wird der Lauf gestoppt.
* Ein Stellvertreter, dessen Änderung **fehlschlägt** wird mit einem gezielten Grund gemeldet (Verzögerung der Verzeichnisreplikation, unzureichende Exchange Online-Berechtigungen für die verwaltete Identität, eine von einer Gruppe geerbte Berechtigung oder ein freigegebenes/nicht lizenziertes Postfach), und die Schleife fährt mit dem Rest fort.

Jeder Lauf endet mit einer Zusammenfassungszeile in der Form `Zusammenfassung: <changed>, <unchanged>, <failed>, <skipped (no mailbox)>`, gefolgt von den resultierenden FullAccess-Delegierungen auf dem Postfach.

Wenn **irgendein** Stellvertreter fehlgeschlagen ist, meldet das Runbook selbst einen Fehler. Das ist beabsichtigt: Bei einer Mehrfachauswahl würde ein als sauberer Lauf gemeldeter Teilerfolg Stellvertreter verbergen, die nie Zugriff erhalten haben.

#### Einschränkungen

* **Geerbte Berechtigungen können nicht entfernt werden.** Eine FullAccess-Berechtigung, die aus einer Rollengruppe oder Sicherheitsgruppenmitgliedschaft stammt, wird als *geerbt* angezeigt, kann hier aber nicht widerrufen werden - passen Sie stattdessen die Gruppenmitgliedschaft oder Rollenzuweisung an.
* **Es werden nur explizite Allow-Gewährungen verwaltet.** Ein expliziter **Deny** -Eintrag auf dem Postfach wird der Transparenz halber angezeigt, aber das Runbook fügt nie einen hinzu oder entfernt einen.

#### Voraussetzungen

Die verwaltete Identität des Automation-Kontos verbindet sich mit Exchange Online über `Connect-RjRbExchangeOnline` und benötigt:

* die `Exchange.ManageAsApp` Anwendungsberechtigung für *Office 365 Exchange Online*, und
* die **Exchange-Administrator** Rolle (oder eine gleichwertige Exchange Online-RBAC-Rolle, die `Add-MailboxPermission` und `Remove-MailboxPermission`).

Das Runbook führt keine Microsoft Graph-Aufrufe aus - die Benutzerauswahl ist nur eine Annotation auf der Portalseite, daher sind keine Graph-Anwendungsberechtigungen erforderlich.

### Ort

Benutzer → E-Mail → Vollzugriff delegieren

**Vollständiger Runbook-Name**

rjgit-user\_mail\_delegate-full-access

### Details

| Eigenschaft          | Wert                                                                             |
| -------------------- | -------------------------------------------------------------------------------- |
| Version              | 1.1.2                                                                            |
| Erforderliche Module | <p>RealmJoin.RunbookHelper (>= 0.8.9)<br>ExchangeOnlineManagement (>= 3.9.2)</p> |
| Planbar              | nein                                                                             |

### Berechtigungen

#### Anwendungsberechtigungen

* **Typ**: Office 365 Exchange Online
  * Exchange.ManageAsApp
    * *Verwaltet FullAccess-Postfachdelegierungen in der App-only-Exchange-Online-Sitzung*

#### RBAC-Rollen

* Exchange-Administrator
  * *Erforderlich für die App-only-Exchange-Online-Sitzung, die FullAccess-Berechtigungen verwaltet*

### Parameter

#### Benutzername

UPN des Postfachinhabers.

| Eigenschaft            | Wert                                        |
| ---------------------- | ------------------------------------------- |
| Erforderlich           | wahr                                        |
| Standardwert           |                                             |
| Typ                    | Zeichenfolge                                |
| Im Portal ausgeblendet | ja (vorkonfiguriert über Runbook-Anpassung) |

#### delegateTo

Ein oder mehrere Benutzer, denen Sie Vollzugriff auf das Postfach gewähren oder entziehen möchten. Sie können mehrere Stellvertreter auswählen, um auf alle gleichzeitig dieselbe Aktion anzuwenden.

| Eigenschaft           | Wert                      |
| --------------------- | ------------------------- |
| Erforderlich          | wahr                      |
| Standardwert          |                           |
| Typ                   | String\[]                 |
| Anzeigename im Portal | Feld „Delegate access to“ |

#### Entfernen

Wenn auf true gesetzt, entfernt das Skript die FullAccess-Berechtigung. Wenn false, gewährt es die Berechtigung.

| Eigenschaft           | Wert            |
| --------------------- | --------------- |
| Erforderlich          | falsch          |
| Standardwert          | Falsch          |
| Typ                   | Boolescher Wert |
| Anzeigename im Portal | Aktion          |

**Portaloptionen**

| Portaloption      | Wert |
| ----------------- | ---- |
| Zugriff gewähren  |      |
| Zugriff entfernen |      |

#### AutoMapping

Wenn auf true gesetzt, ordnet Outlook das delegierte Postfach automatisch im Outlook-Client des Stellvertreters zu. Diese Option gilt nur beim Gewähren von Zugriff (Remove = false).

| Eigenschaft  | Wert            |
| ------------ | --------------- |
| Erforderlich | falsch          |
| Standardwert | Falsch          |
| Typ          | Boolescher Wert |

[Zurück zur Übersicht der Runbook-Referenz](/de/automatisierung/runbooks/runbook-references.md)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/automatisierung/runbooks/runbook-references/user/mail/delegate-full-access.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
