Certifikatsignering af PowerShell-nyttedata for serialisering i Exchange Server

Gælder for
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Resumé

Fra og med sikkerhedsopdateringen (SU) for januar 2023 til Microsoft Exchange Server introducerede vi en ny funktion, der gør det muligt for administratorer at konfigurere certifikatbaseret signering af PowerShell-serialiseringsnyttedata. Denne funktion skal aktiveres manuelt af en Exchange Server-administrator, når SU er installeret på alle Exchange-baserede servere. Denne artikel indeholder trin til at aktivere certifikatbaseret signering af PowerShell-serialiseringsdata i Exchange Server.

Forudsætninger

Forudsætninger for at aktivere denne funktion:

  • Sørg for, at alle Exchange-baserede servere i dit miljø har SU'en fra januar 2023 eller en nyere SU installeret. Hvis du aktiverer denne funktion, før du opdaterer alle servere, kan der opstå deserialiseringsfejl, som kan udløse andre problemer.
  • Sørg for, at et gyldigt Exchange Server-godkendelsescertifikat er konfigureret og tilgængeligt på alle Exchange-baserede servere (undtagen Edge-transportservere) før og efter, du aktiverer certifikatsignering.

Du kan køre scriptet for at kontrollere, MonitorExchangeAuthCertificate.ps1 om der er et gyldigt godkendelsescertifikat på Exchange-baserede servere i dit miljø. Scriptet kontrollerer også, om godkendelsescertifikatet udløber om mindre end 60 dage, og det kan hjælpe dig med at rotere certifikatet. Du kan finde flere oplysninger under MonitorExchangeAuthCertificate.ps1Overvåge Exchange AuthCertificate

Hvis du vil kontrollere tilgængeligheden og gyldigheden af godkendelsescertifikater manuelt, skal du se Godkendelsescertifikaters tilgængelighed og gyldighed.

Vi anbefaler på det kraftigste, at du bruger scriptet MonitorExchangeAuthCertificate.ps1 (eller opretter et nyt, hvis det er nødvendigt). Dette skyldes, at scriptet også kan forny et udløbet godkendelsescertifikat. Scriptet indeholder en manuel udførelsestilstand (kontrollér tilgængeligheden af godkendelsescertifikatet, eller bekræft og benyt den fremgangsmåde, hvis det er nødvendigt). Scriptet indeholder også en automatiseringstilstand, der fungerer ved hjælp af Windows Task Scheduler.

Løsning

For servere, der kører Exchange Server 2019 eller Exchange Server 2016 (opdateret til januar 2023 SU eller nyere)

  1. Kør følgende cmdlet i shell til Exchange-administration (EMS) på en server, der kører Exchange Server i dit miljø:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Denne cmdlet gør det muligt for alle servere, der kører Exchange Server 2019, 2016 eller 2013 i dit miljø, at signere certifikat for PowerShell-nyttedata for serialisering. Du behøver ikke at køre cmdlet'en på alle servere.

  2. Opdater argumentet VariantConfiguration ved at køre følgende cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Hvis du vil anvende de nye indstillinger, skal du genstarte World Wide Web Publishing-tjenesten og Windows-procesaktiveringstjenesten (WAS). For at gøre dette skal du køre følgende cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Bemærk

    Genstart kun disse tjenester på den Exchange Server-baserede server, hvor cmdlet'en til tilsidesættelse af indstillinger køres.

For servere, der kører Exchange Server 2013

Hvis du har servere, der kører Microsoft Exchange Server 2013 i dit miljø, skal du konfigurere en registreringsdatabasenøgle på hver server. Angiv følgende indstillinger.

Registreringsdatabasenøgle:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Værdi: EnableSerializationDataSigning

Type: Streng

Data: 1

For at oprette værdien i registreringsdatabasen på en Exchange Server 2013-baseret server skal du køre følgende cmdlet:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Hvis du vil anvende de nye indstillinger, skal du genstarte World Wide Web Publishing-tjenesten og Windows-procesaktiveringstjenesten (WAS). For at gøre dette skal du køre følgende cmdlet:

  • Restart-Service -Name W3SVC, WAS -Force

Bemærk

Genstart disse tjenester på alle Exchange Server 2013-baserede servere i dit miljø, hvor der foretages ændringer i registreringsdatabasen.

Kendte problemer

  • Hvis muligheden for at signere serialiseringsdata er aktiveret, forhindrer et udløbet godkendelsescertifikat cmdlet'en Get-ExchangeCertificate i at returnere certifikatoplysninger.

  • Når sikkerhedsopdateringen for januar 2023 eller februar 2023 til Microsoft Exchange Server 2019, 2016 eller 2013 er installeret, og certifikatsigneringen for PowerShell Serialization-nyttedataene er aktiveret, starter Exchange-værktøjskassen og køfremviseren ikke. Få flere oplysninger i Exchange-værktøjskassen og køfremviseren mislykkes, efter at certifikatsignering af PowerShell Serialization-nyttedata er aktiveret (KB5023352).

  • Hvis muligheden for at signere serialiseringsdata er aktiveret, returnerer cmdlet'en Get-ExchangeCertificate ikke en synlig værdi, når den køres på en computer, hvor Exchange Management Tools er installeret, men ikke har nogen anden Exchange Server-rolle. Det sker, uanset om tilladelsescertifikatet er gyldigt.

  • Nogle af de scripts, der er inkluderet i Exchange Server (f.eks. RedistributeActiveDatabases.ps1), fungerer ikke korrekt, hvis følgende betingelser gør sig gældende:

    • Funktionen til signering af PowerShell-data for serialisering er aktiveret.
    • Du bruger ikke de standardsikkerhedsgrupper, der leveres af Exchange RBAC.
    • Den bruger, der kører scriptet, er ikke medlem af rollegruppen Organisationsadministration.