يمكن استخدام إعلامات خدمات Exchange عبر ويب للوصول غير المصرح به

ينطبق على
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

السيناريو

يُرجى مراعاة السيناريو التالي:

  • أنت تقوم بتشغيل Exchange Server.
  • لقد قمت بتمكين خدمات Exchange عبر ويب (EWS).
  • يتم تمكين الإعلامات المؤقتة واستخدامها في بيئتك.

السبب

عندما يشترك العميل في الإعلامات المنبثقة من Exchange Server، تتضمن الإعلامات التي يتم إرسالها إلى العميل معلومات NTLM التي يمكن استخدامها للمصادقة كخادم يعمل Exchange Server. تم تضمين هذه المعلومات مسبقا للسماح باستجابة مصادق عليها للعملاء المشتركين. تتأثر الإعلامات المنبثقة فقط. لا تتأثر إعلامات السحب والتدفق.

الحل البديل

للتغلب على هذا السيناريو ومنع إساءة استخدام المعلومات، حدد نهج تقييد يمنع إرسال إعلامات EWS إلى العملاء المشتركين. على الرغم من أن الإعلامات المنبثقة فقط تخضع لهذا السلوك، فإن نهج التقييد يؤثر على إعلامات الدفع والسحب والتدفق بالتساوي.

ملاحظه يؤدي هذا الحل البديل إلى عدم عمل بعض العملاء بشكل صحيح. يتضمن ذلك Outlook for Mac، Skype for Business، وعملاء بريد iOS الأصليين، وبعض عملاء الجهات الخارجية الآخرين. قد يتضمن أيضا تطبيقات LOB مخصصة.

الدقة

قامت Microsoft بتغيير عقد الإعلامات الذي تم إنشاؤه بين عملاء EWS والخوادم التي تعمل Exchange Server لعدم السماح ببث الإعلامات المصادق عليها بواسطة الخادم. بدلا من ذلك، يتم دفق هذه الإعلامات باستخدام آليات المصادقة المجهولة. نظرا لأنه سيتعين على العميل المصادقة لإنشاء الاشتراك، يعتبر هذا النهج تصميما مناسبا وضروريا لحماية بيانات اعتماد الخادم وهويته. بعد هذا التغيير، سيحتاج العملاء الذين يعتمدون على إعلام EWS Push Notification مصادق عليه من الخادم الذي يعمل Exchange Server إلى تحديث عميل لمتابعة العمل بشكل صحيح.

يصبح هذا التغيير في السلوك فعالا في إصدارات Exchange التالية: