New-MailboxRepairRequest لا تحترم قيود RBAC RecipientWriteScope في Exchange Server 2016

ينطبق على
Exchange Server 2016

الأعراض

برجاء مراعاة السيناريو التالي في Microsoft Exchange Server 2016:

  • يمكنك إنشاء دور إدارة مخصص يستند إلى الدور "مستلمي البريد"، ويمكنك إزالة إدخالات الأدوار باستثناء إدخالات *MailboxRepairRequest باستخدام أوامر cmdlet التالية:

    New-ManagementRole -name ManagementRoleName -Parent "مستلمو البريد"
    Get-ManagementRole ManagementRoleName | Get-ManagementRoleEntry | حيث {$_. الاسم -notlike "*RepairRequest*"} | Remove-ManagementRoleEntry

  • تقوم بإنشاء مجموعتي أمان. إحداهما مجموعة SG_recipient والأخرى مجموعة SG_admin.

  • يمكنك إنشاء نطاق إدارة منتظم حيث يتم تقييد المستلمين على مجموعة أمان معينة باستخدام cmdlet التالي:

    New-ManagementScope ManagementScopeName -RecipientRestrictionFilter "MemberOfGroup -eq 'CN=SG_recipient,CN=Users,DC=DomainName,DC=xxxx,DC=com'"(لا يستخدم OU=Users، ولكن CN=Users)

  • وتقوم بإقران النطاق بتعيين دور إداري يقوم بتعيين دور الإدارة المخصص إلى مجموعة أمان. استخدم أمر cmdlet التالي:

    New-ManagementRoleAssignment -Name RoleAssignName -Role ManagementRoleName -CustomRecipientWriteScope ManagementScopeName -SecurityGroup SG_admin

  • يمكنك السماح لعضو في مجموعة الأمان SG_admin بتشغيل New-MailboxRepairRequest cmdlet لعلبة بريد ليست ضمن نطاق ManagementScopeName.

في هذا السيناريو، يتم تشغيل أمر cmdlet بنجاح. من المتوقع فشل العملية على علبة البريد لأنها خارج نطاق نطاق الكتابة الخاص بالمستخدم الحالي.

السبب

تحدث هذه المشكلة لأنه لا توجد عمليات فحص للنطاق عند تشغيل الأمر New-MailboxRepairRequest cmdlet.

الدقة

لإصلاح هذه المشكلة، قم بتثبيت التحديث التراكمي 12 ل Exchange Server 2016 أو تحديث تراكمي لاحق ل Exchange Server 2016.

الحالة

لقد أكدت Microsoft على أن هذه مشكلة في منتجات Microsoft المُدرجة في القسم "ينطبق على".

المراجع

تعرّف على المصطلحات التي تستخدمها Microsoft لوصف تحديثات البرامج.