Намаляване на разрешенията, необходими за изпълнение на Exchange Server , когато използвате модела на споделени разрешения

Отнася се за
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Сценарий

Имайте предвид сценария, описан по-долу:

  • Изпълнявате Exchange Server , като използвате модела на споделени разрешения, инсталиран по подразбиране за Exchange Server .
  • Записите за управление на достъпа се поставят в гора на Active Directory. Това дава на Exchange Server повишено ниво на разрешение за директория.

Причина

Exchange Server е приложение, поддържащо справочни услуги. Следователно той трябва да може да модифицира атрибути, които са свързани с обекти, поддържащи Exchange Server . Това включва и възможността за модифициране на списъци за контрол на достъпа по избор (DACL) в някои случаи. Тъй като тези обекти могат да съществуват навсякъде в йерархията на домейна, Exchange Server предоставя права на сървърите, които изпълняват Exchange Server в главния регистър на домейна. Това се прави, за да се гарантира, че правата се предават към всички приложими обекти.

Exchange Server в момента не използва флага "Само наследяване", когато се изчислява разпространението на DACL. Това не се отнася за модела за разделени разрешения на Active Directory. В конфигурацията с разделени разрешения Exchange Server прилага модел на разрешения, който не дава на сървърите възможността да създават или модифицират главни защитни елементи в указателя.

Състояние

Това поведение е както е замислено. Той предоставя на администраторите на Exchange гъвкавостта да управляват атрибутите на обектите на Exchange Server , които съответстват на тяхната роля на администратори на Exchange. От администраторите на Exchange се очаква да могат да създават потребителски акаунти и пощенски кутии, както и да присвояват повторно обекти от типа пощенска кутия като пощенски кутии за ресурси или споделени пощенски кутии, ако Exchange Server се изпълнява в модела на споделени разрешения.

Решение

Microsoft направи оценка на правата, предоставени на сървъри с Exchange Server , и на администраторите на Exchange в идентифицираните сценарии. Microsoft установи, че е възможно да се правят промени, които намаляват разрешенията, които се предоставят в рамките на домейн на Active Directory. Действителните промени в разрешенията ще се различават в зависимост от използваната версия на Exchange Server .

Процедурата в този раздел връща всички среди към общ, намален профил за разрешение на директория.

За да отстраните този проблем на Exchange Server 2013 или по-нова версия, клиентите трябва да инсталират следната кумулативна актуализация, както е подходящо за тяхната среда:

Среди, в които се използва Exchange Server 2013 или по-нова версия, изискват актуализираният сборен пакет за актуализация да изпълни ръчно /PrepareAD във всяка гора на Active Directory, в която е инсталиран Exchange Server или в която схемата на указателя е подготвена за хостване на сървърите, които се изпълняват Exchange Server . Освен това клиентите, които използват множество домейни в една гора, ще трябва да изпълнят /PrepareDomain във всички домейни в гората, за да намалят разрешенията, които се предоставят на Exchange Server и на администраторите на Exchange.

Забележка Операцията /PrepareDomain се изпълнява автоматично в домейна на Active Directory, в който се изпълнява /PrepareAD . Възможно е обаче да не успее да актуализира други домейни в гората. Поради тази причина администраторът на домейна трябва да изпълни /PrepareDomain в други домейни в гората.

За повече информация за комутаторите /Подготовка, които се използват от Exchange Server , вижте "Подготовка на Active Directory и домейни за Exchange Server ".

Операциите по подготовка в тези актуализирани кумулативни актуализации извършват следните промени в средата на Active Directory.

Exchange Server 2016 и по-нови версии

Обектът AdminSDHolder на домейна се актуализира, за да се премахне ACE "Allow", което дава на групата "Trusted Subsystem" на Exchange Trusted Subsystem" правото на "Write DACL" на наследените типове обекти "Group".

Exchange Server 2013 и по-нови версии

Записът за управление на достъпа (ACE), който предоставя на групата "Разрешения за Windows Exchange" правото "Write DACL" на наследените типове обекти "User" и "INetOrgPerson", се актуализира, за да включи флага "Само за наследяване" в главния обект на домейна.

Exchange Server 2010

Клиентите, които използват Exchange Server 2010, трябва да приложат следните ръчни актуализации в своята среда с помощта на LDP инструмента.

  1. Стартирайте LDP инструмента (В полето Изпълнение въведете ldp.exeи след това натиснете Enter).

  2. Свържете се с пространството на имената на домейни, които искате да актуализирате. (В менюто "Файл " щракнете върху "Свързване".)

  3. Свързване към пространството на имената на домейна с помощта на идентификационни данни на Администрация на домейн. (В менюто "Файл " щракнете върху "Свържи".)

  4. Прегледайте дървото, като използвате базовото DN, което съответства на корена на домейна за актуализиране. (В менюто " Изглед " щракнете върху "Дърво".)
    Например:

    Изглед на дърво

  5. Отваряне на списъци за контрол на достъпа до домейн. (Щракнете с десния бутон върху "Домейн", щракнете върху "Разширени" и след това щракнете върху "Дескриптор на защитата".)

    Списъци за контрол на достъпа до домейн

  6. Намерете двата ACE-а "Allow", които дават право на запис DACL на групата "Разрешения за Exchange Windows" на наследените типове обекти "User" и "INetOrgPerson":

    Дескриптор на защитата

    Забележка Не сортирайте списъка. Това ще промени реда на ACL.

  7. Редактирайте всеки запис, за да добавите флага "Само за наследяване". За да направите това, щракнете двукратно върху обекта, изберете флага и след това щракнете върху OK.

    Влизане за контрол на достъпа

  8. Уверете се, че операцията е успешна на всеки ACE. След това щракнете върху Актуализирай.

    Дескриптор на защитата