Zum Hauptinhalt springen

Verbinde Microsoft Exchange On-Premises (EWS) mit Zeeg

Erfahre, wie du deinen lokalen Microsoft Exchange Server mit Zeeg verbindest, um die Kalenderverfügbarkeit zu synchronisieren und Buchungen zu verwalten – ohne Anmeldedaten preiszugeben oder Administratorrechte zu vergeben.

J
Verfasst von Julika Templin

Zeeg verbindet sich mit deinem Exchange Server als normaler EWS-Client über HTTPS. Es gibt zwei Verbindungsmöglichkeiten – direkt mit den eigenen Exchange-Anmeldedaten eines Nutzers oder über ein dediziertes Dienstkonto, das im Namen mehrerer Nutzer handelt. Du behältst die Kontrolle über die Netzwerkexposition, die Kontoberechtigungen und kannst den Zugriff jederzeit widerrufen.

Die Microsoft Exchange Integration ist in allen kostenpflichtigen Tarifen verfügbar (Professional, Business, Scale und Enterprise).

Weitere Informationen zu unserem Datenschutz und unserer Infrastruktur findest du unter: Zeeg Datenschutz und unserer Datenschutzerklärung.


So funktioniert die Integration

Zeeg verhält sich wie ein regulärer EWS-Client (Exchange Web Services). Zeeg stellt eine ausgehende Verbindung zum EWS-Endpunkt deines Exchange-Servers her (in der Regel https://mail.yourcompany.com/EWS/Exchange.asmx) und verwendet Standard-EWS-Operationen, um Verfügbarkeiten zu lesen sowie Kalendertermine zu erstellen, zu aktualisieren oder abzusagen.

  • Protokoll: EWS über HTTPS. (Kein ActiveSync, kein IMAP/SMTP, kein MAPI).

  • Richtung: Ausgehend von Zeeg zu deinem Exchange-Server. (Keine eingehende Verbindung in dein Netzwerk, kein Agent zu installieren).

  • Authentifizierung: Basic und NTLM (automatisch ausgehandelt). Für Microsoft 365 / Exchange Online verwende bitte stattdessen Zeegs dedizierte Microsoft 365-Integration, die OAuth über Microsoft Graph nutzt.

  • Datenzugriff: Nur Kalender. Zeeg liest keine E-Mails, Kontakte, Aufgaben oder andere Exchange-Ordner.


Zwei Verbindungsmöglichkeiten: persönliche Anmeldedaten oder ein Servicekonto

Option 1 — Persönliches Exchange-Konto (pro Nutzer)

Die einfachste Einrichtung. Jeder Nutzer verbindet sein eigenes Exchange-Konto in den Kalendereinstellungen von Zeeg und gibt dabei folgende Daten an:

  • E-Mail-Adresse

  • Benutzername (UPN, DOMAIN\Benutzername oder SAM-Kontoname — alle werden akzeptiert)

  • Passwort

  • EWS-Server-Hostname (oder vollständige URL)

  • Optional: Domäne (für NetBIOS-Anmeldungen)

Zeeg verwendet diese Anmeldedaten ausschließlich für den Zugriff auf den Kalender dieses Nutzers. Keine Impersonation, keine Delegation.

Geeignet, wenn: du nur wenige Nutzer verbinden musst oder deine Sicherheitsrichtlinien kein gemeinsames Servicekonto erfordern.

Option 2 — Servicekonto mit Impersonation (empfohlen für Organisationen)

Für organisationsweite Rollouts empfehlen wir ein dediziertes Servicekonto mit der RBAC-Rolle ApplicationImpersonation auf Exchange. Der Organisationsadministrator verbindet das Servicekonto einmalig in Zeeg und weist dann die Nutzer zu, die die Integration nutzen sollen. Zeeg verwendet die Anmeldedaten des Servicekontos zusammen mit dem Standard-EWS-Impersonation-Header, um im Namen jedes zugewiesenen Nutzers zu handeln.

Warum das besser ist:

  • Ein einziger Satz Anmeldedaten, zentral von deinem IT-Team verwaltet.

  • Die persönlichen Passwörter der zugewiesenen Nutzer werden nirgendwo in Zeeg gespeichert.

  • Du kannst das Servicekonto auf bestimmte OUs oder AD-Gruppen einschränken (siehe unten).

  • Den Zugriff für alle zu entziehen ist eine einzige Operation auf deiner Seite.


Servicekonto auf Exchange On-Premises einrichten

Diese Schritte werden auf deinem Exchange-Server (Exchange Management Shell) ausgeführt. Sie folgen Microsofts Standard-ApplicationImpersonation-Muster.

1. Dediziertes Servicekonto erstellen

Erstelle einen normalen, postfachfähigen Active Directory-Benutzer, der ausschließlich für die Zeeg-Integration gedacht ist — zum Beispiel svc-zeeg@yourcompany.com. Verwende kein persönliches Konto wieder.

Empfehlungen:

  • Starkes, maschinell generiertes Passwort.

  • Passwort auf „Läuft nie ab" setzen — oder das Rotationsverfahren dokumentieren (bei jeder Rotation muss die Verbindung in Zeeg neu hergestellt werden).

  • Kein Mitglied in privilegierten Gruppen (Domänen-Admins, Exchange-Admins usw.).

  • Postfachfähig (für die Impersonation erforderlich).

2. ApplicationImpersonation vergeben — organisationsweit

Wenn das Servicekonto im Namen jedes Postfachs in der Organisation handeln können soll:

New-ManagementRoleAssignment `

-Name "ZeegImpersonation" `

-Role "ApplicationImpersonation" `

3. ApplicationImpersonation vergeben — eingeschränkt (empfohlen)

Um einzuschränken, auf welche Postfächer das Servicekonto zugreifen kann (Principle of Least Privilege), erstelle zunächst einen Management Scope:

New-ManagementScope `

-Name "ZeegScope" `

-RecipientRestrictionFilter "MemberOfGroup -eq 'CN=Zeeg Users,OU=Groups,DC=yourcompany,DC=com'"

New-ManagementRoleAssignment `

-Name "ZeegImpersonation" `

-Role "ApplicationImpersonation" `

-CustomRecipientWriteScope "ZeegScope"

Nur Nutzer in der AD-Gruppe „Zeeg Users" können dann über dieses Servicekonto erreicht werden — alle anderen sind unerreichbar, auch wenn jemand es versuchen würde.

4. Zuweisung überprüfen

Get-ManagementRoleAssignment -Role ApplicationImpersonation

5. EWS-Erreichbarkeit bestätigen

  • EWS muss für das Servicekonto aktiviert sein.

  • Jeder Reverse-Proxy vor OWA/EWS muss EWS durchlassen, ohne NTLM oder Basic-Authentifizierung zu unterbrechen.

  • Stelle sicher, dass Exchange-Drosselungsrichtlinien (EWSMaxConcurrency, EWSPercentTimeInAD usw.) nicht so restriktiv sind, dass normale Terminierungsaktivitäten blockiert werden.

6. In Zeeg verbinden

Navigiere in Zeeg zu den Integrationen deiner Organisation → Microsoft Exchange (Servicekonto) und gib folgendes ein:

Klicke anschließend auf Nutzer zuweisen, um die Mitglieder zu verbinden, die die Integration nutzen sollen. Jeder zugewiesene Nutzer sieht seinen Kalender in Zeeg, ohne eigene Anmeldedaten eingeben zu müssen. Wenn einige Mitglieder nicht zugewiesen werden können, zeigt Zeeg eine Warnung mit der Anzahl der Fehlgeschlagenen an — öffne die Zuweisung-Liste, um zu sehen, welche Mitglieder betroffen sind und warum.


Netzwerkanforderungen

Anforderung

Detail

Protokoll

HTTPS (TCP/443) zum EWS-Endpunkt

Richtung

Ausgehend von Zeeg → dein Exchange-Server

Zugriff auf interne Systeme

Kein — Zeeg verbindet sich nicht mit Active Directory oder anderen internen Diensten

Eingehend zu Zeeg

Kein — Zeeg öffnet niemals eine Verbindung in dein Netzwerk


Firewall-Freischaltung

Wenn dein EWS-Endpunkt nicht öffentlich erreichbar ist (empfohlen), kannst du eingehenden Traffic von Zeegs ausgehenden IP-Adressen erlauben. Kontaktiere uns unter support@zeeg.me und wir teilen dir die aktuellen IP-Adressen für dein Firewall-Team mit.

Dies ist die empfohlene Einrichtung für Enterprise-Kunden: EWS nicht öffentlich exponieren und nur von Zeegs bekannten Quell-Adressen (sowie anderen legitim benötigten Clients) zulassen.


Sicherheit — was Zeeg tut, was du tust

Zeegs Verantwortung

  • Verschlüsselung bei der Übertragung. Alle Verbindungen zu deinem EWS-Endpunkt erfolgen über HTTPS. Die Verbindung endet an deinem Exchange / Reverse-Proxy, sodass die effektive TLS-Konfiguration (Versionen, Cipher Suites, Zertifikat) von deinem Endpunkt abhängt — siehe „deine Verantwortung" unten für unsere Härtungsempfehlungen.

  • Verschlüsselung im Ruhezustand. Servicekonto- und Nutzeranmeldedaten werden verschlüsselt gespeichert. Sie werden niemals im Klartext auf Datenträgern oder in Logs geschrieben.

  • Nur Kalenderzugriff — auf Anwendungsebene. Zeeg liest und schreibt ausschließlich Kalenderdaten: Frei/Belegt-Zeiten und die Felder, die zum Erstellen, Aktualisieren und Absagen von Terminen benötigt werden. Es öffnet niemals E-Mails, Kontakte, Aufgaben oder andere Ordner. Dies wird durch Zeegs Software durchgesetzt. Auf Exchange-Berechtigungsebene gewährt die Rolle ApplicationImpersonation Zugriff auf das gesamte Postfach — Microsoft bietet keine Möglichkeit, diese Rolle auf einen einzelnen Ordnertyp einzuschränken. Wenn du einen ausschließlich auf Kalender beschränkten Zugriff benötigst, der von Exchange selbst erzwungen wird, sieh dir die FAQ unten an.

  • Einfaches Trennen. Administratoren können die Integration jederzeit in den Zeeg-Einstellungen trennen. Vor der Bestätigung zeigt Zeeg einen Dialog an, der dir genau mitteilt, wie viele zugewiesene Postfächer ihre Exchange-Kalenderverbindung verlieren werden — oder eine einfachere Meldung, wenn aktuell keine Postfächer zugewiesen sind. Sobald du bestätigst, werden die gespeicherten Anmeldedaten gelöscht. (Hinweis: Das Trennen in Zeeg macht das Passwort auf deinem Exchange nicht ungültig — deaktiviere das Konto oder rotiere das Passwort auf deiner Seite, wenn du einen harten Widerruf benötigst.)

  • Infrastruktur. Alle Zeeg-Daten werden in Deutschland auf der Open Telekom Cloud verarbeitet (ISO 27001, ISO 27017, ISO 27018, BSI C5). Weitere Informationen findest du unter DSGVO-Konformität.

Deine Verantwortung (als On-Premises-Betreiber)

  • TLS-Härtung des EWS-Endpunkts — gültiges Zertifikat einer vertrauenswürdigen CA, nur moderne TLS-Versionen, starke Cipher Suites.

  • Netzwerkexposition — idealerweise EWS auf Zeegs Quell-Adressen (und andere benötigte Clients) einschränken, anstatt es dem offenen Internet auszusetzen.

  • Härtung des Servicekontos — dediziertes postfachfähiges Konto, eingeschränktes ApplicationImpersonation, starkes Passwort, keine Mitgliedschaft in privilegierten Gruppen.

  • Logging & Monitoring — EWS-Zugriffsprotokollierung auf Exchange / deinem Reverse-Proxy aktivieren und im Rahmen deines normalen SIEM-Workflows überprüfen.

  • Kontolebenszyklus — dein Standardverfahren zum Deaktivieren des Servicekontos, Rotieren des Passworts und Entfernen der Rollenzuweisung, wenn du Zeeg nicht mehr verwendest.

Kurz gesagt: Zeeg verhält sich wie ein gut erzogener EWS-Client. Die Härtung des EWS-Endpunkts, die Netzwerkkontrollen und die Konfiguration des Servicekontos bleiben in deinen Händen — genau so, wie On-Premises Exchange konzipiert ist.


FAQ

Welche Exchange-Versionen werden unterstützt?

Exchange 2013 und spätere On-Premises-Versionen, die EWS über HTTPS mit Basic- oder NTLM-Authentifizierung bereitstellen. (Exchange Online / Microsoft 365-Kunden sollten stattdessen die dedizierte Microsoft 365-Kalender-Integration verwenden, die OAuth über Microsoft Graph nutzt.)

Benötigt Zeeg Zugriff auf Active Directory?

Nein. Zeeg kommuniziert ausschließlich mit deinem EWS-Endpunkt über HTTPS.

Benötigt Zeeg administrative Rechte auf Exchange?

Nein. Die einzige benötigte Rolle ist ApplicationImpersonation (für den Servicekonto-Flow) — so eng eingeschränkt wie gewünscht. Keine Exchange-Admin-Rolle, kein Domain-Admin, nichts anderes.

Was ist, wenn Autodiscover nicht funktioniert?

Gib die vollständige EWS-URL direkt im Verbindungsformular an, z. B. https://mail.yourcompany.com/EWS/Exchange.asmx. Zeeg verwendet sie direkt.

Welche Daten liest Zeeg tatsächlich?

Für jeden zugewiesenen Nutzer: Kalendereinträge im primären Postfachkalender des Nutzers (und alle sekundären Kalender, die der Nutzer in Zeeg aktiviert). Konkret: Frei/Belegt-Zeiten und die Felder, die zum Erstellen, Aktualisieren und Absagen von Terminen benötigt werden. Zeeg liest keine E-Mails, Kontakte, Aufgaben oder andere Ordner.

Kann garantiert werden, dass das Servicekonto nur Kalender und keine Postfächer sieht?

Es gibt zwei Ebenen dazu.

Auf Anwendungsebene: ja. Zeeg greift ausschließlich auf den Kalender zu. Es liest niemals E-Mails, Kontakte, Aufgaben oder andere Ordner — für keinen Nutzer, unter keinem Flow.

Auf Exchange-Berechtigungsebene: Die Rolle ApplicationImpersonation gewährt dem Servicekonto Zugriff auf das gesamte Postfach jedes zugewiesenen Nutzers. Dies ist Microsofts Design, und die Rolle kann nicht auf „nur Kalender" eingeschränkt werden. Ein Management Scope begrenzt, auf welche Postfächer das Konto zugreifen kann (siehe eingeschränkte Einrichtung oben), aber nicht auf welche Ordner innerhalb dieser Postfächer.

Wenn deine Richtlinie also technisch verhindern muss, dass das Konto E-Mails liest — von Exchange erzwungen und nicht nur auf Vertrauen in Zeeg basierend — ist Impersonation allein nicht das richtige Modell.

Von welchen Adressen verbindet sich Zeeg, damit wir sie freischalten können?

Schreibe an support@zeeg.me und wir teilen die aktuellen Werte mit deinem IT/Security-Team.

Wie entziehe ich Zeeg den Zugriff vollständig?

Zwei Möglichkeiten — auf deiner Seite oder unserer:

1. Auf Exchange (empfohlen für einen harten Schnitt): Servicekonto deaktivieren, Passwort rotieren oder die Management-Rollenzuweisung entfernen

Remove-ManagementRoleAssignment -Identity "ZeegImpersonation"

2. In Zeeg: Trenne die Integration in deinen Organisationseinstellungen. Ein Bestätigungsdialog zeigt dir, wie viele zugewiesene Postfächer den Zugriff verlieren werden, bevor du bestätigst. Nach der Bestätigung werden die gespeicherten Anmeldedaten gelöscht.

Was ist, wenn das Servicekonto nach einer Passwortänderung nicht mehr funktioniert?

Stelle die Integration in Zeeg mit dem neuen Passwort erneut her. Passwortänderungen auf deiner Seite werden nicht automatisch übernommen.

Kann ich einschränken, für welche Nutzer das Servicekonto handeln kann?

Ja — verwende das oben gezeigte Muster mit New-ManagementScope + New-ManagementRoleAssignment. Nur Nutzer, die dem Scope entsprechen, sind erreichbar.

Noch Fragen? Schreib uns an support@zeeg.me.

Hat dies deine Frage beantwortet?