Hui, man muss halt mehrere KI durch probieren (und mit einem ausführlichen Prompt neu anfangen).
Claude hat die Lösung gefunden, das Send-As-Recht über eine Management Role zu delegieren.
Sein Ansatz:
Ermittlung der vorhandenen Rollen mit Add-ADPermission:
Das Script überprüft jede Rolle einzeln, ob sie das Add-ADPermission-Cmdlet enthält
Erstellung einer neuen Management-Rolle:
Basierend auf einer geeigneten Parent-Rolle (vorzugsweise "Organization Management")
Die neue Rolle "Custom-SendAs-Management" erhält automatisch alle Cmdlets der Parent-Rolle
Zuweisung der neuen Rolle:
Die neue Rolle wird der Administrationsrolle "1_Administration-Mailboxes" zugewiesen
Das Script versucht sowohl die Zuweisung mit SecurityGroup als auch mit RoleGroup
Damit hat es funktioniert, nun sieht die AD-Gruppe in der EAC den Eintrag Send-As".
Die Lösung soll für "Nachkommende" zur Verfügung stehen, das PS-Skript habe ich als TXT angehängt.
Die ADS-Gruppe "Recipient Management" kann, laut der Description:
"Members of this management role group have rights to create, manage, and remove Exchange recipient objects in the Exchange organization."
Klingt für mich erst mal nicht so, wie Verwalten des Send-AS Rechts. Aber ich habe eher wenig Ahnung, was sich MS unter diesen Rechten vorstellt.
Zudem war die AD-Gruppe bereits Mitglied.
Set-delegation-send-as.txt