Резюме
От актуализацията на защитата (SU) от януари 2023 г. за Microsoft Exchange Server въведохме нова функция, която позволява на администраторите да конфигурират подписване въз основа на сертификат на полезни обеми за сериализация на PowerShell. Тази функция трябва да бъде разрешена ръчно от администратор на Exchange Server , след като SU бъде инсталирана на всички сървъри, базирани на Exchange. Тази статия предоставя стъпките за разрешаване на подписване въз основа на сертификат на данни за сериализация на PowerShell в Exchange Server .
Предварителни изисквания
Предварителни изисквания за разрешаване на тази функция:
- Уверете се, че всички базирани на Exchange сървъри във вашата среда имат инсталиран SU от януари 2023 г. или по-нова SU. Ако разрешите тази функция, преди да актуализирате всички сървъри, е възможно да възникнат неуспешни опити за десериализиране и да доведат до други проблеми.
- Уверете се, че валиден сертификат за удостоверяване на Exchange Server е конфигуриран и наличен на всички базирани на Exchange сървъри (с изключение на граничните транспортни сървъри), преди и след като разрешите подписването на сертификата.
Можете да изпълните скрипта MonitorExchangeAuthCertificate.ps1 , за да проверите за валиден сертификат за удостоверяване на сървъри, базирани на Exchange, във вашата среда. Скриптът също така проверява дали сертификатът за удостоверяване ще изтече след по-малко от 60 дни и може да ви помогне да завъртите сертификата. За повече информация относно MonitorExchangeAuthCertificate.ps1, вж. Monitor Exchange AuthCertificate
За да проверите ръчно наличността и валидността на сертификата за удостоверяване, вижте "Наличност и валидност на сертификата за удостоверяване".
Настоятелно ви препоръчваме да използвате скрипта MonitorExchangeAuthCertificate.ps1 (или да създадете нов, ако е необходимо). Това е така, защото скриптът може също да поднови изтекъл сертификат за автентикация. Скриптът включва режим на ръчно изпълнение (проверете наличността на сертификата за удостоверяване или проверете и извършете действие, ако е необходимо). Скриптът също включва режим на автоматизация, който работи с помощта на планирането на задачите на Windows.
Решение
За сървъри, на които се изпълнява Exchange Server 2019 или Exchange Server 2016 (актуализирано до SU от януари 2023 г. или по-нова версия)
Изпълнете следната кратка команда в обвивката на Exchange за управление (EMS) на сървър, на който се изпълнява Exchange Server във вашата среда:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Тази кратка команда позволява на всички сървъри, които изпълняват Exchange Server 2019, 2016 или 2013 във вашата среда, за подписване на сертификат на полезния обем на сериализацията на PowerShell. Не е необходимо да изпълнявате кратката команда на всеки сървър.
Обновете аргумента VariantConfiguration , като изпълните следната кратка команда:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshЗа да приложите новите настройки, рестартирайте услугата за публикуване World Wide Web и услугата за активиране на процес на Windows (WAS). За да направите това, изпълнете следната кратка команда:
Restart-Service -Name W3SVC, WAS -ForceЗабележка
Рестартирайте тези услуги само на сървъра, базиран на Exchange Server , на който се изпълнява кратката команда с настройките.
За сървъри, на които се изпълнява Exchange Server 2013
Ако имате сървъри, на които се изпълнява Microsoft Exchange Server 2013 във вашата среда, трябва да конфигурирате ключ от системния регистър на всеки сървър. Задайте следните настройки:
Ключ от системния регистър:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Стойност: EnableSerializationDataSigning
Тип: String
Данни: 1
За да създадете стойността на системния регистър на сървър, базиран на Exchange Server 2013, изпълнете следния cmdlet:
- New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
За да приложите новите настройки, рестартирайте услугата за публикуване World Wide Web и услугата за активиране на процес на Windows (WAS). За да направите това, изпълнете следната кратка команда:
- Restart-Service -име W3SVC, WAS -Force
Забележка
Рестартирайте тези услуги на всички базирани на Exchange Server 2013 сървъри във вашата среда, на които са направени промени в системния регистър.
Известни проблеми
Ако възможността за подписване на данни за сериализиране е разрешена, изтеклият сертификат за удостоверяване не позволява на Get-ExchangeCertificate cmdlet да върне подробни данни за сертификата.
След инсталирането на актуализацията на защитата от януари 2023 г. или февруари 2023 г. за Microsoft Exchange Server 2019, 2016 или 2013 и разрешено подписването на сертификат на полезния товар за сериализация на PowerShell, кутията с инструменти на Exchange и визуализаторът на опашки не се стартират. За повече информация вж. "Кутията с инструменти на Exchange и визуализаторът на опашки" се срива, след като е разрешено подписването на сертификата на полезния товар за сериализация на PowerShell (KB5023352).
Ако възможността за подписване на данни за сериализиране е разрешена, кратката команда Get-ExchangeCertificate няма да връща видима стойност, когато се изпълнява на компютър, на който има инсталирани инструментите за управление на Exchange, но няма друга роля на Exchange Server . Това се случва независимо дали сертификатът за удостоверяване е валиден.
Някои от скриптовете, които са включени в Exchange Server (например RedistributeActiveDatabases.ps1), не работят правилно, ако са изпълнени следните условия:
- Функцията за подписване на полезния товар за сериализиране на PowerShell е разрешена.
- Не можете да използвате групите за защита по подразбиране, които са предоставени от RBAC на Exchange.
- Потребителят, който изпълнява скрипта, не е член на ролевата група за управление на организацията.