السيناريو
يُرجى مراعاة السيناريو التالي:
- تقوم بتشغيل Exchange Server باستخدام نموذج الأذونات المشتركة المثبت افتراضيا Exchange Server.
- يتم وضع إدخالات التحكم في الوصول في المجال الجذر لـ Active Directory. وهذا يعطي Exchange Server مستوى مرتفع من إذن الدليل.
السبب
Exchange Server هو تطبيق يدعم خدمات الدليل. لذلك، يجب أن يكون قادرا على تعديل السمات المرتبطة بالكائنات الممكنة Exchange Server. يتضمن ذلك القدرة على تعديل قوائم التحكم في الوصول التقديرية (DACLs) في بعض الحالات. نظرا لأن هذه الكائنات يمكن أن توجد في أي مكان في التسلسل الهرمي للمجال، Exchange Server تمنح حقوقا للخوادم التي تعمل Exchange Server في جذر المجال. يتم ذلك للتأكد من تمرير الحقوق إلى جميع الكائنات القابلة للتطبيق.
لا يستخدم Exchange Server حاليا العلامة Inherit Only عند تقييم نشر DACL. لا ينطبق هذا على نموذج أذونات تقسيم Active Directory. في تكوين الأذونات المنقسمة، يطبق Exchange Server نموذج أذونات لا يمنح الخوادم القدرة على إنشاء أساسيات الأمان أو تعديلها في الدليل.
الحالة
هذا السلوك حسب التصميم. يوفر لمسؤولي Exchange المرونة لإدارة السمات على كائنات Exchange Server التي تتوافق مع دورهم كمسؤول Exchange. من المتوقع أن يتمكن مسؤولو Exchange من إنشاء حسابات المستخدمين وعلب البريد، وإعادة تعيين عناصر من نوع علبة البريد كعلب بريد موارد أو علب بريد مشتركة إذا كان Exchange Server قيد التشغيل في نموذج الأذونات المشتركة.
الدقة
قامت Microsoft بتقييم الحقوق الممنوحة للخوادم التي تعمل Exchange Server ولمسؤولي Exchange في السيناريوهات المحددة. قررت Microsoft أنه من الممكن إجراء تغييرات تقلل من الأذونات الممنوحة داخل مجال Active Directory. ستختلف تغييرات الإذن الفعلية اعتمادا على إصدار Exchange Server المستخدم.
يرجع الإجراء في هذا القسم جميع البيئات إلى ملف تعريف إذن دليل شائع ومخفض.
لحل هذه المشكلة في Exchange Server 2013 أو إصدار أحدث، يجب على العملاء تثبيت التحديث التراكمي التالي، حسب الاقتضاء لبيئتهم:
- Exchange Server 2019 – التحديث التراكمي 1
- Exchange Server 2016 – التحديث التراكمي 12
- Exchange Server 2013 – التحديث التراكمي 22
تتطلب البيئات التي يتم فيها استخدام Exchange Server 2013 أو إصدار أحدث حزمة التحديث التراكمي المحدثة لتنفيذ /PrepareAD يدويا في أي المجال الجذر لـ Active Directory يتم فيها تثبيت Exchange Server أو التي تم فيها إعداد مخطط الدليل لاستضافة الخوادم التي يتم تشغيلها Exchange Server. بالإضافة إلى ذلك، سيتعين على العملاء الذين يستخدمون مجالات متعددة في مجموعة تفرعات واحدة تشغيل /PrepareDomain في جميع المجالات في الغابة لتقليل الأذونات الممنوحة Exchange Server ولمسؤولي Exchange.
ملاحظه يتم تشغيل عملية /PrepareDomain تلقائيا في مجال Active Directory الذي يتم فيه تشغيل /PrepareAD . ومع ذلك، قد لا يكون قادرا على تحديث المجالات الأخرى في الغابة. لهذا السبب، يجب أن يقوم مسؤول المجال بتشغيل /PrepareDomain في مجالات أخرى في الغابة.
لمزيد من المعلومات حول /Prepare switches التي تستخدمها Exchange Server، راجع إعداد Active Directory والمجالات Exchange Server.
تقوم عمليات التحضير في هذه التحديثات التراكمية المحدثة بإجراء التغييرات التالية على بيئة Active Directory.
Exchange Server 2016 والإصدارات الأحدث
يتم تحديث كائن AdminSDHolder على المجال لإزالة "السماح" ACE الذي يمنح مجموعة "النظام الفرعي الموثوق به Exchange" مجموعة "كتابة DACL" مباشرة على أنواع العناصر الموروثة "المجموعة".
Exchange Server 2013 والإصدارات الأحدث
يتم تحديث إدخال التحكم بالوصول "السماح" (ACE) الذي يمنح مجموعة "أذونات Exchange Windows" حق "كتابة DACL" إلى أنواع العناصر الموروثة "المستخدم" و"INetOrgPerson" لتضمين علامة "وراثة فقط" على كائن جذر المجال.
Exchange Server 2010
يجب على العملاء الذين يقومون بتشغيل Exchange Server 2010 تطبيق التحديثات اليدوية التالية على بيئتهم باستخدام أداة LDP.
ابدأ تشغيل أداة LDP (في المربع تشغيل ، اكتب ldp.exe، ثم اضغط على مفتاح الإدخال Enter).
اتصل بمساحة اسم المجال التي تريد تحديثها. (في القائمة ملف ، انقر فوق اتصال.)
اربط بمساحة اسم المجال باستخدام بيانات اعتماد مسؤول المجال. (في القائمة ملف ، انقر فوق ربط.)
اعرض الشجرة باستخدام DN الأساسي الذي يتوافق مع جذر سياق المجال المراد تحديثه. (في القائمة عرض ، انقر فوق شجرة.)
على سبيل المثال:
افتح قوائم التحكم في الوصول إلى المجال. (انقر بزر الماوس الأيمن فوق المجال، وانقر فوق خيارات متقدمة، ثم انقر فوق واصف الأمان.)
ابحث عن نوعي ACEs "Allow" اللذين يمنحان "Write DACL" الحق في مجموعة "Exchange Windows Permissions" على أنواع العناصر الموروثة "User" و"INetOrgPerson":
ملاحظه لا تقم بفرز القائمة. سيؤدي ذلك إلى تغيير ترتيب قائمة التحكم بالوصول.
قم بتحرير كل إدخال لإضافة علامة "Inherit Only". للقيام بذلك، انقر نقرا مزدوجا فوق الكائن، وحدد العلامة، ثم انقر فوق موافق.
تحقق من نجاح العملية على كل ACE. ثم انقر فوق تحديث.