Podepisování certifikátu datové části serializace PowerShellu v systému Exchange Server

Platí pro
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Shrnutí

Počínaje aktualizací zabezpečení (SU) pro Microsoft Exchange Server z ledna 2023 jsme zavedli novou funkci, která správcům umožňuje konfigurovat podepisování datových částí serializace PowerShellu na základě certifikátů. Tuto funkci musí ručně povolit správce serveru Exchange Server po instalaci služby SU na všechny servery založené na serveru Exchange. Tento článek obsahuje postup povolení podepisování na základě certifikátů serializačních dat PowerShellu v systému Exchange Server.

Požadavky

Předpoklady pro povolení této funkce:

  • Ujistěte se, že všechny servery založené na Exchange ve vašem prostředí mají nainstalovanou službu z ledna 2023 nebo novější. Pokud tuto funkci povolíte před aktualizací všech serverů, může dojít k chybám deserializace a vyvolat další problémy.
  • Před povolením podepisování certifikátu a po povolení podepisování certifikátu se ujistěte, že je nakonfigurovaný platný ověřovací certifikát serveru Exchange Server a že je dostupný na všech serverech založených na serveru Exchange (s výjimkou serverů Edge Transport).

Spuštěním tohoto skriptu MonitorExchangeAuthCertificate.ps1 můžete zkontrolovat platný ověřovací certifikát na serverech Exchange ve vašem prostředí. Skript také zkontroluje, jestli platnost ověřovacího certifikátu vyprší za méně než 60 dní, a může vám pomoct s obměnou certifikátu. Další informace najdete v MonitorExchangeAuthCertificate.ps1tématu Monitor Exchange AuthCertificate.

Pokud chcete ručně zkontrolovat dostupnost a platnost ověřovacího certifikátu, přečtěte si téma Dostupnost a platnost ověřovacího certifikátu.

Důrazně doporučujeme použít tento MonitorExchangeAuthCertificate.ps1 skript (nebo vytvořit nový, pokud je to nutné). Skript totiž může obnovit i ověřovací certifikát, jehož platnost vypršela. Skript zahrnuje režim ručního spuštění (ověřte dostupnost ověřovacího certifikátu nebo v případě potřeby proveďte akci). Skript také obsahuje režim automatizace, který funguje pomocí Plánovače úloh systému Windows.

Řešení

Pro servery se systémem Exchange Server 2019 nebo Exchange Server 2016 (aktualizováno na SU z ledna 2023 nebo novější)

  1. Spusťte následující rutinu v prostředí prostředí Exchange Management Shell (EMS) na serveru, na kterém běží Exchange Server ve vašem prostředí:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Tato rutina umožňuje všem serverům, na kterých ve vašem prostředí běží Exchange Server 2019, 2016 nebo 2013, podepisovat certifikáty datové části serializace PowerShellu. Rutinu nemusíte spouštět na každém serveru.

  2. Aktualizujte argument VariantConfiguration spuštěním následující rutiny:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Chcete-li použít nová nastavení, restartujte Službu publikování na webu a Službu pro aktivaci procesů systému Windows (WAS). Uděláte to spuštěním této rutiny:

    Restart-Service -Name W3SVC, WAS -Force 

    Poznámka

    Restartujte tyto služby pouze na serveru se systémem Exchange Server, na kterém je spuštěna rutina přepisu nastavení.

Pro servery se systémem Exchange Server 2013

Pokud máte ve vašem prostředí servery, na kterých běží Microsoft Exchange Server 2013, musíte na každém serveru nakonfigurovat klíč registru. Zadejte následující nastavení.

Klíč registru:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Value: (Hodnota) EnableSerializationDataSigning

Typ: Řetězec

Údaje: 1

Pokud chcete vytvořit hodnotu registru na serveru založeném na systému Exchange Server 2013, spusťte následující rutinu:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Chcete-li použít nová nastavení, restartujte Službu publikování na webu a Službu pro aktivaci procesů systému Windows (WAS). Uděláte to spuštěním této rutiny:

  • Restart-Service -Name W3SVC, WAS -Force

Poznámka

Restartujte tyto služby na všech serverech založených na systému Exchange Server 2013 ve vašem prostředí, ve kterém se provádějí změny registru.

Známé problémy

  • Pokud je povolená možnost podepisovat serializační data, certifikát ověřování s vypršenou platností brání rutině Get-ExchangeCertificate ve vrácení podrobností o certifikátu.

  • Po instalaci aktualizace zabezpečení z ledna 2023 nebo února 2023 pro Microsoft Exchange Server 2019, 2016 nebo 2013 a povolení podepisování certifikátů datové části serializace PowerShellu se sada nástrojů Exchange a Prohlížeč front nespustí. Další informace najdete v tématu Sada nástrojů Exchange a Prohlížeč front selžou po povolení podepisování certifikátu datové části serializace PowerShellu (KB5023352).

  • Pokud je povolená možnost podepisovat data serializace, rutina Get-ExchangeCertificate nevrací viditelnou hodnotu, když je spuštěna na počítači, na kterém jsou nainstalované nástroje pro správu Exchange, ale nemá žádnou jinou roli Exchange Server. K tomu dochází bez ohledu na to, zda je ověřovací certifikát platný.

  • Některé skripty, které jsou součástí Exchange Server (například RedistributeActiveDatabases.ps1), nebudou pracovat správně, pokud jsou splněny následující podmínky:

    • Funkce podepisování datové části serializace PowerShellu je povolená.
    • Nepoužívejte výchozí skupiny zabezpečení, které poskytuje Exchange RBAC.
    • Uživatel, který skript spustí, není členem skupiny rolí Správa organizace.