Omezení oprávnění vyžadovaných ke spuštění serveru Exchange Server při použití modelu sdílených oprávnění

Platí pro
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scénář

Vezměte v úvahu následující scénář:

  • Používáte Exchange Server s využitím modelu sdíleného oprávnění, který je ve výchozím nastavení nainstalovaný pro Exchange Server.
  • Položky Access Control se vkládají do doménové struktury služba Active Directory. Díky tomu má Exchange Server zvýšenou úroveň oprávnění k adresáři.

Příčina

Exchange Server je aplikace s podporou adresářových služeb. Proto musí být schopen měnit atributy, které souvisejí s objekty s povoleným serverem Exchange Server. To v některých případech zahrnuje možnost upravovat seznamy DACL (Discretionary Access Control Lists). Vzhledem k tomu, že tyto objekty mohou existovat kdekoli v hierarchii domény, uděluje server Exchange Server práva serverům, na kterých běží Exchange Server v kořenovém adresáři domény. Důvodem je zajištění předání práv všem příslušným objektům.

Exchange Server v současné době nepoužívá příznak Pouze dědit při vyhodnocování šíření DACL. Tento problém neplatí pro model rozdělených oprávnění služby služba Active Directory. Při konfiguraci s rozdělenými oprávněními používá Exchange Server model oprávnění, který serverům neuděluje možnost vytvářet nebo měnit objekty zabezpečení v adresáři.

Stav

Toto chování je dané návrhem. Poskytuje správcům serveru Exchange flexibilitu při správě atributů objektů serveru Exchange Server, které jsou konzistentní s jejich rolí správce serveru Exchange. Očekává se, že správci Exchange budou moct vytvářet uživatelské účty a poštovní schránky a znovu přiřadit objekty typu poštovních schránek jako poštovní schránky prostředků nebo sdílené poštovní schránky, pokud je na serveru Exchange Server spuštěný Model sdílených oprávnění.

Řešení

Společnost Microsoft vyhodnotila práva, která jsou v uvedených scénářích udělena serverům, na kterých běží Exchange Server, a správcům serveru Exchange. Společnost Microsoft zjistila, že je možné provést změny, které sníží počet oprávnění udělovaných v doméně služba Active Directory. Skutečné změny oprávnění se budou lišit v závislosti na používané verzi systému Exchange Server.

Procedura v této části vrátí všechna prostředí do společného profilu s omezeným profilem oprávnění adresáře.

Pokud chcete tento problém vyřešit na serveru Exchange Server 2013 nebo v novější verzi, měli by si zákazníci nainstalovat následující kumulativní aktualizaci podle svého prostředí:

Prostředí, ve kterých se používá Exchange Server 2013 nebo novější verze, vyžadují, aby aktualizovaný balíček kumulativní aktualizace ručně spustil příkaz /PrepareAD v libovolné doménové struktuře služba Active Directory, ve které je nainstalovaný Exchange Server nebo ve které bylo připraveno schéma adresáře pro hostování běžících serverů Exchange Server. Zákazníci, kteří zaměstnávají více domén v jedné doménové struktuře, budou navíc muset ve všech doménách v doménové struktuře spustit příkaz /PrepareDomain, aby snížili oprávnění udělovaná serveru Exchange Server a správcům systému Exchange.

Poznámka Operace /PrepareDomain se automaticky spustí v doméně služby služba Active Directory, ve které / PrepareAD je spuštěna. Nemusí ale být schopná aktualizovat další domény v doménové struktuře. Proto by měl správce domény spustit parametr /PrepareDomain v jiných doménách v doménové struktuře.

Další informace o přepínačích /Prepare používaných serverem Exchange Server naleznete v tématu Příprava služby služba Active Directory a domén pro server Exchange Server.

Operace přípravy v těchto aktualizovaných kumulativních aktualizacích provádějí následující změny v prostředí služby služba Active Directory.

Exchange Server 2016 a novější verze

Objekt AdminSDHolder v doméně se aktualizuje tak, aby odebral položku ACE Allow, která skupině Exchange Trusted Subsystem uděluje právo k zápisu DACL u zděděných typů objektů skupiny.

Exchange Server 2013 a novější verze

Položka ACE (Allow – Access Control Entry), která skupině Exchange Windows Permissions uděluje právo Write DACL (Zapsat DACL) zděděným typům objektů "User" a "INetOrgPerson", byla aktualizována tak, aby zahrnovala příznak "Inherit Only" (Pouze dědit) u kořenového objektu domény.

Exchange Server 2010

Zákazníci, kteří používají Exchange Server 2010, by měli do svého prostředí nainstalovat následující ruční aktualizace pomocí nástroje LDP.

  1. Spusťte nástroj LDP (do pole Spustit zadejte ldp.exea stiskněte klávesu Enter).

  2. Připojte se k oboru názvů domény, který chcete aktualizovat. (V nabídce Soubor klikněte na Připojit.)

  3. Vytvořte vazbu s oborem názvů domény pomocí přihlašovacích údajů správce Správa domény. (V nabídce Soubor klikněte na Vázat.)

  4. Prohlédněte si strom pomocí základního DN, který odpovídá kořenovému adresáři kontextu domény, který se má aktualizovat. (V nabídce Zobrazit klikněte na příkaz Strom.)
    Příklady:

    Stromové zobrazení

  5. Otevření seznamů řízení přístupu k doméně (Domain Access Control Lists). (Klikněte pravým tlačítkem na doménu, klikněte na Upřesnit a potom klikněte na Popisovač zabezpečení.)

    Domain Access Control Lists (Seznamy řízení přístupu k doméně)

  6. Najděte dvě položky řízení přístupu (ACE) Allow, které udělují právo k zápisu DACL skupině Exchange Windows Permissions u zděděných typů objektů "User" a "INetOrgPerson":

    Popisovač zabezpečení

    Poznámka Seznam neřadíte. Tím se změní pořadí seznamu ACL.

  7. Upravte každou položku a přidejte příznak Pouze dědit. Uděláte to tak, že na objekt poklikáte, vyberete příznak a kliknete na OK.

    Položka Access Control Entry

  8. Ověřte, zda je operace úspěšná u každého položky řízení přístupu. Pak klikněte na Aktualizovat.

    Popisovač zabezpečení