Exchange Server (lokal): Postfächer mit Captured Knowledge verbinden
Stand: 29. September 2026
Zeitaufwand: ca. 30 Minuten
Für wen dieser Artikel ist: Für IT-Administratorinnen und -Administratoren von Unternehmen mit einem eigenen Exchange Server (Subscription Edition, 2019 oder 2016), die ihre Postfächer mit Captured Knowledge (CK) verbinden. Für Exchange Online (Microsoft 365) gilt eine eigene Anleitung.
Ergebnis: Captured Knowledge greift über Exchange Web Services (EWS) mit einem eigenen Dienstbenutzer auf genau die Postfächer zu, die Sie in eine Gruppe aufnehmen — nach dem Prinzip der geringsten Rechte.
Die folgenden Schritte können entweder über das Exchange Admin Center (EAC) oder mit der Exchange Management Shell durchgeführt werden. Wir geben die Befehle als Referenz an. Bitte beachten Sie, dass sie in der Exchange Management Shell ausgeführt werden müssen — eine reguläre PowerShell-Sitzung verfügt nicht über die erforderlichen Exchange-Cmdlets.
Übersicht des Prozesses:
Festlegung des Ziel-Postfachs: Ein bestehendes Postfach wird als zentraler Punkt für die Integration mit Captured Knowledge festgelegt.
Erstellung eines dedizierten Dienstbenutzers: Ein spezieller Benutzer wird nur für unsere Anwendung erstellt.
Zuweisung von
ApplicationImpersonation-Berechtigungen: Dem Dienstbenutzer wird die Berechtigung erteilt, sich als die Zielpostfächer auszugeben.Zuweisung von "Senden als"-Berechtigungen: Dem Ziel-Postfach wird erlaubt, E-Mails mit der Absenderadresse anderer Benutzer zu versenden.
Ermittlung der EWS-URL: Die externe URL für die Exchange Web Services wird identifiziert.
Firewall-Konfiguration: Falls erforderlich, wird der Zugriff für unsere IP-Adresse freigegeben.
EWS-Drosselungsrichtlinie anpassen (optional): Optimierung der Verbindungslimits für den Dienstbenutzer.
Konfiguration prüfen: Die korrekte Einrichtung wird verifiziert.
Bereitstellung der Zugangsdaten: Sie übermitteln uns die notwendigen Informationen auf einem sicheren Weg.
Schritt 1: Ziel-Postfach festlegen
Für die Integration mit Captured Knowledge wird ein Postfach benötigt, das als zentraler Sammelpunkt für E-Mails dient, die von Captured Knowledge verarbeitet werden sollen. In der Regel ist dies ein bereits bestehendes Postfach (z. B. eine geteilte Mailbox oder ein Funktionspostfach), das Ihr Team bereits für diesen Zweck nutzt. Bitte legen Sie gemeinsam mit Ihrem Team fest, welches Postfach hierfür verwendet werden soll.
Im Folgenden verwenden wir [email protected] als Platzhalter für die E-Mail-Adresse dieses Postfachs.
Auf Wunsch kann Captured Knowledge zusätzlich weitere Postfächer lesen, etwa das persönliche Postfach einzelner Mitarbeiterinnen und Mitarbeiter — mehr dazu in Schritt 3 und Schritt 9.
Schritt 2: Dedizierten Dienstbenutzer anlegen
Für die Integration ist ein eigener Dienstbenutzer mit Exchange-Postfach erforderlich. Dieser Ansatz stellt sicher, dass der Zugriff ausschließlich für den vorgesehenen Zweck genutzt und klar nachvollziehbar ist.
Führen Sie den folgenden Befehl in der Exchange Management Shell aus. Ersetzen Sie captknowledge und ihredomain.at durch die für Ihre Umgebung passenden Werte.
$password = Read-Host -AsSecureString "Bitte geben Sie ein sicheres Passwort für den neuen Dienstbenutzer 'captknowledge' ein"New-Mailbox -Name "captknowledge" `
-UserPrincipalName "[email protected]" `
-Password $password `
-DisplayName "Captured Knowledge Service User"
New-Mailbox erstellt sowohl den AD-Benutzer als auch ein Exchange-Postfach in einem Schritt. Das Postfach wird nicht aktiv genutzt — Exchange erfordert jedoch ein Postfach für den Dienstbenutzer, damit die ApplicationImpersonation-Rolle genutzt werden kann.
Empfohlene Absicherung des Dienstbenutzers: Da dieser Benutzer ausschließlich für den programmatischen EWS-Zugriff vorgesehen ist, empfehlen wir, unnötige Zugriffsprotokolle zu deaktivieren und das Konto aus dem Adressbuch auszublenden:
Set-CASMailbox -Identity "captknowledge" -OWAEnabled $false -ActiveSyncEnabled $false -PopEnabled $false -ImapEnabled $false Set-Mailbox -Identity "captknowledge" -HiddenFromAddressListsEnabled $true
Schritt 3: ApplicationImpersonation-Berechtigung über eine Gruppe zuweisen
Damit unser Dienst auf die vorgesehenen Postfächer zugreifen kann, benötigt der neue Dienstbenutzer die Rolle ApplicationImpersonation. Diese Berechtigung erlaubt es dem Dienstbenutzer, im Namen eines anderen Postfachs zu agieren, ohne dessen Passwort zu kennen.
Für eine flexible Verwaltung steuern wir den Zugriff über eine Sicherheitsgruppe. Dies erlaubt es Ihnen, den Zugriff einfach durch Hinzufügen oder Entfernen von Postfächern aus der Gruppe zu verwalten.
Hinweis: Der Scope erfasst nur direkte Mitglieder der Gruppe. Verschachtelte Gruppen werden nicht unterstützt — alle Postfächer müssen direkt als Mitglieder hinzugefügt werden.
Möchte Ihr Unternehmen, dass Captured Knowledge zusätzlich weitere Postfächer liest (z. B. das persönliche Postfach einzelner Mitarbeiterinnen und Mitarbeiter), fügen Sie diese einfach als weitere direkte Mitglieder derselben Gruppe hinzu — es sind keine zusätzlichen Zugangsdaten oder Konfigurationsschritte nötig. Captured Knowledge liest und kennzeichnet solche Postfächer und überträgt relevante E-Mails in das Ziel-Postfach; das Original landet dabei standardmäßig im Ordner "Gelöschte Elemente" der Postfachinhaberin bzw. des Postfachinhabers (auf Wunsch bleibt es stattdessen gekennzeichnet an seinem Platz). Aus diesen Postfächern versendet Captured Knowledge keine E-Mails (die "Senden als"-Berechtigung aus Schritt 4 ist davon unabhängig und nur für Postfächer relevant, von denen aus Captured Knowledge auch E-Mails versenden soll).
Gruppe erstellen und Berechtigungen zuweisen: Führen Sie die folgenden Befehle in der Exchange Management Shell auf Ihrem Exchange Server aus. Ersetzen Sie CK_Integration_Mailboxes durch den gewünschten Namen Ihrer Gruppe, [email protected] durch die E-Mail-Adresse des in Schritt 1 festgelegten Ziel-Postfachs und captknowledge durch den in Schritt 2 erstellten Dienstbenutzer.
# Erstellen Sie die Sicherheitsgruppe New-DistributionGroup -Name "CK_Integration_Mailboxes" -Type Security# Fügen Sie die Mailbox zur Gruppe hinzu Add-DistributionGroupMember -Identity "CK_Integration_Mailboxes" -Member "[email protected]"# Distinguished Name der Gruppe automatisch auflösen $DG = Get-DistributionGroup -Identity "CK_Integration_Mailboxes"# Weisen Sie die "ApplicationImpersonation"-Berechtigung zu New-ManagementScope -Name "CapturedKnowledgeScope" ` -RecipientRestrictionFilter "MemberOfGroup -eq '$($DG.DistinguishedName)'" New-ManagementRoleAssignment -Name "CapturedKnowledgeImpersonation" ` -Role "ApplicationImpersonation" ` -User "[email protected]" ` -CustomRecipientWriteScope "CapturedKnowledgeScope"
Schritt 4: "Senden als"-Berechtigung erteilen
Captured Knowledge verarbeitet E-Mails über das Ziel-Postfach (Schritt 1), versendet Antworten jedoch mit der Absenderadresse des jeweiligen Benutzers (z. B. eines Sachbearbeiters). Damit dies möglich ist, muss dem Ziel-Postfach die Berechtigung "Senden als" (Send-As) für die betreffenden Benutzerpostfächer erteilt werden.
Hintergrund: Die ApplicationImpersonation-Berechtigung erlaubt es dem Dienstbenutzer, auf das Ziel-Postfach zuzugreifen. Wenn von dort aus eine E-Mail mit einer abweichenden Absenderadresse (einem anderen Benutzer) gesendet werden soll, ist zusätzlich die "Senden als"-Berechtigung erforderlich.
Führen Sie für jedes Postfach, für das diese Berechtigung erteilt werden soll, den folgenden Befehl in der Exchange Management Shell aus:
Get-Mailbox -Identity "[email protected]" | Add-ADPermission -User "[email protected]" -AccessRights ExtendedRight -ExtendedRights "Send As"
Hinweis: Ersetzen Sie [email protected] durch die Adresse des jeweiligen Benutzerpostfachs und [email protected] durch das in Schritt 1 festgelegte Ziel-Postfach. Add-ADPermission -Identity akzeptiert keine E-Mail-Adresse, deshalb wird das Postfach mit Get-Mailbox übergeben.
Schritt 5: EWS-URL ermitteln
Unsere Anwendung benötigt die externe EWS-URL Ihres Exchange Servers. Normalerweise lautet diese https://mail.ihredomain.at/EWS/Exchange.asmx. Sie können die exakte URL mit folgendem Befehl in der Exchange Management Shell überprüfen:
Get-WebServicesVirtualDirectory | Select-Object InternalUrl, ExternalUrl
Bitte stellen Sie sicher, dass die ExternalUrl von außerhalb Ihres Netzwerks erreichbar ist und über ein gültiges SSL-Zertifikat verfügt. Unsere Anwendung verwendet diese URL direkt (ohne Autodiscover).
Schritt 6: Firewall-Konfiguration
Falls Ihre Exchange-Umgebung durch eine Firewall geschützt ist, muss der Zugriff auf den EWS-Endpunkt (HTTPS, Port 443) für unsere IP-Adresse freigegeben werden. Unser Dienst verbindet sich aus dem Rechenzentrum Frankfurt (Google Cloud, europe-west3) ausschließlich über die feste IP-Adresse:
34.185.226.196
Bitte richten Sie eine Firewall-Regel ein, die eingehende Verbindungen von dieser IP-Adresse auf den EWS-Endpunkt Ihres Exchange Servers erlaubt. Manche Geolokalisierungsdienste ordnen Google-Cloud-Adressen aus Frankfurt fälschlich den USA zu; eine Länder-Sperre (Geo-Blocking) kann die Verbindung deshalb blockieren.
Schritt 7: EWS-Drosselungsrichtlinie anpassen (optional)
Exchange begrenzt standardmäßig die Anzahl gleichzeitiger EWS-Verbindungen und Anfragen pro Benutzer. Für einen Dienstbenutzer, der regelmäßig Postfächer abfragt, kann die Standard-Drosselungsrichtlinie zu gelegentlichen Verbindungsproblemen führen. Wir empfehlen, eine dedizierte Richtlinie für den Dienstbenutzer zu erstellen:
New-ThrottlingPolicy -Name "CK_ServicePolicy" -EWSMaxConcurrency 50 Set-Mailbox -Identity "captknowledge" -ThrottlingPolicy "CK_ServicePolicy"
Schritt 8: Konfiguration prüfen
Sie können mit diesen Befehlen prüfen, ob die Impersonation-Konfiguration korrekt eingerichtet ist:
# Prüfen, ob die Rollenzuweisung korrekt erstellt wurde Get-ManagementRoleAssignment -RoleAssignee "[email protected]" -Role "ApplicationImpersonation"# Prüfen, ob der Scope die richtigen Postfächer auflöst $scope = Get-ManagementScope -Identity "CapturedKnowledgeScope" Get-Recipient -RecipientPreviewFilter $scope.RecipientFilter | ft Name,PrimarySmtpAddress,RecipientType
Schritt 9: Informationen an uns übermitteln
Nachdem Sie die Konfiguration abgeschlossen haben, benötigen wir die folgenden Informationen, um die Integration zu aktivieren. Bitte übermitteln Sie uns diese Daten über einen vereinbarten, sicheren Kanal (z. B. verschlüsselte E-Mail oder einen sicheren Text-Sharing-Dienst):
Benutzername des Dienstbenutzers: Bevorzugt im UPN-Format (z. B.
[email protected]), alternativ im DOMAIN-Format (z. B.IHREDOMÄNE\captknowledge)Passwort des Dienstbenutzers:
Externe EWS-Serveradresse: (z. B.
https://mail.ihredomain.at/EWS/Exchange.asmx)E-Mail-Adresse des Ziel-Postfachs: (das in Schritt 1 festgelegte Postfach)
E-Mail-Adressen aller weiteren Postfächer, die Captured Knowledge lesen soll (Mitglieder der in Schritt 3 erstellten Gruppe) — bitte informieren Sie die jeweilige Postfachinhaberin bzw. den jeweiligen Postfachinhaber vorab; wir stellen dafür ein Informationsblatt zur Verfügung
Eine Liste der Postfächer, für die die "Senden als"-Berechtigung erteilt wurde
Falls Sie Fragen haben oder Unterstützung bei der Einrichtung benötigen, schreiben Sie uns an [email protected].
Verwandte Artikel