Makale numarası: 253827 - Son Gözden Geçirme: 07 Mart 2007 Çarşamba - Gözden geçirme: 4.0

Exchange, Active Directory'de Grup üyeliği nasıl gizler

Sistem İpucuBu makale, kullandığınızdan farklı bir işletim sistemine yöneliktir. Sizinle ilgili olmayabilecek makale içeriği devre dışı bırakıldı.

Bu Sayfada

Hepsini aç | Hepsini kapa

Özet

Exchange 2000, grup üyeliğine erişimi sınırlamak için bir Windows 2000 güvenlik tanımlayıcısını kullanır. Active Directory Bağlayıcısı (ADC) ve Recipient Update Service Bu üyeliklerini gizlediğiniz grupların güvenlik tanımlayıcılarını güncelleştirmek için sorumludur.

Daha fazla bilgi

Exchange Server 5.5, kendi dizin hizmeti sahiptir, bu nedenle, kullanıcılar öznitelikleri ile nasıl gözatabilirler ve okuma veya belirli özellikleri yazma hakkı izni olan kişiler tanımlamak için sorumludur. Böylece, Exchange Server 5.5, Exchange Server 5.5 güvenlik sistemi üzerinden ileti uygulama programlama arabirimi (MAPI) veya Basit Dizin Erişim Protokolü (LDAP), öznitelik gösteren kod geçirmeden çünkü birisi bir grubun üyeliğini görebilirsiniz olup olmadığını belirlemek.

Exchange 2000'de, LDAP sorgularını güvenlik sistemi, Windows 2000'e ait olduğu için Exchange Server dizini, Active Directory değiştirir. Windows 2000, tek bir öznitelik ayarı izinleri de dahil olmak üzere, birkaç düzeyde erişimi denetlemenize olanak verir. Bu nedenle, Exchange 2000, Windows 2000 güvenlik tanımlayıcısı kimin yaptığı ve bir grubun üyelerini görmek için bu hakka sahip değilse denetlemek için kullanır.

Exchange 2000 ve Windows 2000'de izinlerinin düzgün ayarlandığından emin olmak için bazı önlemler almalısınız. Örneğin, bu grup Üyeliği Gizle seçeneği etkinleştirilmiş olsa bile tüm Exchange 2000 sunucuları kendi kuruluş gerekli izni Bkz: Grup üyeliğini, yüklü. Aksi halde, bu sunucuların grup üyeliklerini'ı genişletin ve bu gruba gönderilen iletiler teslim edemiyor.

Exchange 2000 kullanıcılara ve yöneticilere, olası en yüksek güvenliği sağlamak için Exchange 2000 the ADC ve Recipient Update Service Bu izinlerinin düzgün ayarlandığından emin olmak için bağlıdır.

Dağıtım listeleri Exchange Server 5. 5'ten yinelenmiş işleme

Karma topolojisinde, bir veya daha fazla Exchange Server 5.5 bilgisayarı ile Exchange 2000 yüklüyorsanız, Active Directory ve tersi için Exchange Server 5.5 dizininden girdilerinizi çoğaltmak için bu ADC gerekir. Exchange Server 5. 5'te, gizli bir dağıtım listesine (DL) çoğaltıyorsanız, bu nedenle Active Directory'de de gizli olmasını üyeliği gerekir.

ADC, Exchange Server 5. 5'ten bir gizli DL çoğaltma yapılırken, bunu için <a0></a0>, Exchange Server 5.5 dizin Gizle dl üyeliği özniteliği TRUE olarak ayarlanır ve Active Directory'de güvenlik tanımlayıcısı, bir erişim denetim girdileri (ACE) damgaları algıladığı. Bu ACE, en az bir ACE'NIN bir izin verilen ACE izleyeceği engellendi; bir kurallı olmayan biçiminde olacaktır.

Güvenlik ilkeleri okuma veya üyelik yazma iznine sahip belirlemek için <a0></a0>, the ADC Active Directory'de kuruluş kapsayıcısını girdisinden msExchServerGlobalGroups özniteliği okur ve kurallı olmayan bölümü güvenlik tanımlayıcısı oluşturan, güvenlik tanımlayıcılarını (Sıd) listesini ayıklar. Bu, üyeliği gizli olup olmamasına bakmaksızın, grup üyeliğine erişim kazanmak tüm Exchange Server bilgisayarlarını sağlar.

Aşağıdaki örneği inceleyin. Kuruluşunuzda birden çok Exchange 2000 sunucusu iki farklı etki alanlarında, DomA ve DomB varsa. Exchange 2000 Kur "DomA\Domain EXServers" ve "DomB\Domain EXServers." adında, iki grup oluşturur. MsExchServerGlobalGroups özniteliği iki grupların Sıd'leri olacaktır, iki değeri içerir.

Bu grup, the ADC, Active Directory'ye çoğaltılır sonra son güvenlik tanımlayıcısı olacaktır:

Bu tabloyu kapaBu tabloyu aç
ace #TYPESağaSID
1İzin verilirOkuma/yazma üyeDomA\Domain EXServers
2İzin verilirOkuma/yazma üyeDomB\Domain EXServers
3EngellendiOkuma/yazma üyeEveryone
4tCb
...
n-1xcd
nyef

ADC için yukarıdaki tabloda üçüncü ACE ilk ekleyecektir. Windows Güvenlik alt sistemi bu izin veren, bu nedenle, her iki "etki alanı EXServers" için okuma ve üyeliği, ancak başka hiç kimse yazma hakkı yetkisi verir.

Active Directory Kullanıcıları ve Bilgisayarları Microsoft Yönetim Konsolu'nu (MMC) ek bileşenini açın ve Görünüm menüsünde Gelişmiş Özellikler ' i tıklatın, Güvenlik sekmesi, girişlerin her birinde görebilirsiniz. Kanonik olmayan güvenlik tanımlayıcısını içeren grubu seçin, aşağıdaki hata iletisini alırsınız:
Bunlar standart dışı bir biçimde başka bir uygulama tarafından yazılmış olabilir, çünkü Windows 'MyHiddenGroup' izinleri düzenlenemez. Düzenlemeyi etkinleştirmek için <a0></a0>, standart bir biçim izinleri geri yüklemek uygulamayı kullanmalısınız.
Temel olarak, Windows Güvenlik alt sistemi kurallı olmayan biçimlerini yorumlama bilir, ancak kullanıcı arabirimi, düzenlemenize izin vermez. Görmek veya hideDLMembership özniteliği Active Directory'de DOğRU olarak eşit olan bir grubun üyeliğini düzenlemek için yönetici bile izin verilir. Bunu yapmak için "Domain EXServers" güvenlik grubunun üyesi olmanız gerekir.

Recipient Update Service

Yukarıdaki çözüm giderilmemiş olan iki senaryo vardır:
  • Ilk Exchange 2000 sunucusu yüklenmeden önce ne ADC çalışıyor?
  • Kuruluşunuzda Exchange 2000 ile yeni bir etki alanı eklerseniz, nasıl, kurallı olmayan bir güvenlik tanımlayıcısı sunucuları listesine eklenebilir?
Her iki sorular için yanıt Recipient Update Service ' dir.

Recipient Update Service, Active Directory değişiklikleri izleme iş vardır ve bu değişiklikleri dayalı olan eylemleri gerçekleştirir. Çoğunlukla, ekler, kaldırır ve e-posta adresleri, adres listeleri ve diğer kullanıcılar, kişiler, gruplar ve ortak klasörler gibi posta etkinleştirilmiş girdileri özniteliklerini değiştirir. Ancak, yeni bir sunucu, ayrıca biliyor veya yeni bir etki alanı, ağa eklenir.

Bir Exchange 2000 server yüklü olmayan bir etki alanına yeni bir Exchange 2000 sunucusu eklerseniz, özellikle bu koşul tüm gruplar için arama yapar "hideDLMembership = DOğRU" ve kurallı olmayan güvenlik tanımlayıcısını yeni gereksinimini karşılamak için güvenlik tanımlayıcısı sıfırlandı.

Bu LDAP arabirimi kullanılarak el ile veya programlı değişiklikler için çalışır. HideDLMembership özniteliği DOğRU veya YANLıŞ olarak değiştirilirse, Recipient Update Service, fark ekleyin veya kurallı olmayan bölümü güvenlik tanımlayıcısı'nı kaldırın. Böylece, şirketler, kendi uygulama güvenliği tehlikeye atmadan, üye gizli bir grubun durumunu değiştirmek için yazılamıyor.

Gizli grup durumu değiştirme, gecikme sorunları önleme

Recipient Update Service birkaç saniye ile Active Directory'de yeni bir değişiklik çeşitli koşullara bağlı olarak tanıtmak için birkaç dakika sürebilir. Active Directory Kullanıcıları ve bilgisayarları MMC ek bileşenini kullanarak bir Grup seçeneğini belirlerseniz, o grubun üyeliğini gizlenmesini seçerseniz bu nedenle, bu ek bileşen için Exchange uzantısı hemen bir eylem sağlar.

Active Directory Kullanıcıları ve bilgisayarları MMC ek bileşenini kullanarak Grup üyeliği gizlemek için <a0></a0>:
  1. Üyelik, gizlemek istediğiniz grubu tıklatın.
  2. Grubu sağ tıklatın ve sonra Exchange görevleri) tıklatın.
  3. Sihirbazı izleyin ve Üyeliği Gizle'yi tıklatın.
Bir etki alanı denetleyicisi ortamı için bu hemen o grubun güvenlik tanımlayıcısını değiştirmek ve herkesin, bir üyelik bilgilerini görüntülemesini engellemek. Ancak, bir çok-domain-denetleyicileri ortamında, tamamlanacak, Active Directory çoğaltması için beklemeniz gerekir.

Bu makaledeki bilginin uygulandığı durum:
  • Microsoft Exchange 2000 Server Standard Edition
  • Microsoft Exchange Server 5.5 Service Pack 3
  • the operating system: Microsoft Windows 2000
Anahtar Kelimeler: 
kbmt kberrmsg kbinfo KB253827 KbMttr
Otomatik TercümeOtomatik Tercüme
ÖNEMLİ: Bu makale, bir kişi tarafından çevrilmek yerine, Microsoft makine-çevirisi yazılımı ile çevrilmiştir. Microsoft size hem kişiler tarafından çevrilmiş, hem de makine-çevrisi ile çevrilmiş makaleler sunar. Böylelikle, bilgi bankamızdaki tüm makalelere, kendi dilinizde ulaşmış olursunuz. Bununla birlikte, makine tarafından çevrilmiş makaleler mükemmel değildir. Bir yabancının sizin dilinizde konuşurken yapabileceği hatalar gibi, makale; kelime dağarcığı, söz dizim kuralları veya dil bilgisi açısından yanlışlar içerebilir. Microsoft, içeriğin yanlış çevrimi veya onun müşteri tarafından kullanımından doğan; kusur, hata veya zarardan sorumlu değildir. Microsoft ayrıca makine çevirisi yazılımını sıkça güncellemektedir.
Makalenin İngilizcesi aşağıdaki gibidir:253827  (http://support.microsoft.com/kb/253827/en-us/ )