Sie können nach der Installation von Exchange Server 2016 CU6 nicht mehr auf OWA oder ECP zugreifen.

Gilt für
Exchange Server 2016 Standard Edition Exchange Server 2016 Enterprise Edition

Symptome

Nach der Installation und dem Upgrade auf Microsoft Exchange Server kumulativen Update 6 (CU6) von 2016 können Sie nicht mehr auf Outlook Web App (OWA) oder Exchange Systemsteuerung (ECP) zugreifen, und Sie erhalten die folgende Fehlermeldung:

Hinweis

:-( Es ist ein Fehler aufgetreten.
Wir können diese Informationen derzeit nicht abrufen. Versuchen Sie es später erneut.
X-ClientId: ClientID
X-FEServer: Exch1

Darüber hinaus werden die folgenden Ereignisinformationen im Anwendungsprotokoll des Exchange-Servers aufgezeichnet, auf dem die Postfachdatenbank gehostet wird:

Hinweis

Protokollname: Anwendung
Quelle: MSExchange OAuth
Ereignis-ID: 2004
Aufgabenkategorie: Konfiguration
Stufe: Warnung
Schlüsselwörter: Klassisch
Benutzer: N/A
Computer: mail.contoso.com
Beschreibung:
Das Zertifikat mit dem Fingerabdruck CertificateValue konnte auf dem aktuellen Computer nicht gefunden werden, oder das Zertifikat fehlt ein privater Schlüssel. Das Zertifikat wird benötigt, um das ausgehende Token zu signieren.

Hinweis

  • Protokollname: Anwendung
    Quelle: ASP.NET 4.0.30319.0
    Ereignis-ID: 1309
    Aufgabenkategorie: Webereignis
    Stufe: Warnung
    Schlüsselwörter: Klassisch
    Benutzer: N/A
    Beschreibung:
    Ereigniscode: 3005
    Ereignismeldung: Es ist eine Ausnahme aufgetreten, die nicht behandelt wurde.
    Ereignis-ID: EventID
    Ereignissequenz: 2
    Ereignisereignis: 1
    Ereignisdetailsetailcode: 0
     
    Anwendungsinformationen:
        Anwendungsdomäne: /LM/W3SVC/2/ROOT/owa-2-DomainID
        Vertrauensebene: Vollständig
        Virtueller Anwendungspfad: /owa
        Anwendungspfad: C:\Program Files\Microsoft\Exchange Server\V15\ClientAccess\owa\
        Computername: Exch1
     
    Prozessinformationen:
        Prozess-ID: 21508
        Prozessname: w3wp.exe
        Kontoname: NT AUTHORITY\SYSTEM
     
    Ausnahmeinformationen:
        Ausnahmetyp: TargetInvocationException
        Ausnahmemeldung: Die Ausnahme wurde vom Ziel eines Aufrufs ausgelöst.
       at System.RuntimeMethodHandle.InvokeMethod(Object target, Object[] arguments, Signature sig, Boolean constructor)
       at System.Reflection.RuntimeMethodInfo.UnsafeInvokeInternal(Object obj, Object[] parameters, Object[] arguments)
       at System.Reflection.RuntimeMethodInfo.Invoke(Object obj, BindingFlags invokeAttr, Binder binder, Object[] parameters, CultureInfo culture)
       bei Owin.Loader.DefaultLoader.<>c__DisplayClass12.<MakeDelegate>b__b(IAppBuilder Builder)
       bei Owin.Loader.DefaultLoader.<>c__DisplayClass1.<LoadImplementation>b__0(IAppBuilder-Generator)
       at Microsoft.Owin.Host.SystemWeb.OwinAppContext.Initialize(Action'1 startup)
       at Microsoft.Owin.Host.SystemWeb.OwinBuilder.Build(Action'1 startup)
       bei Microsoft.Owin.Host.SystemWeb.OwinHttpModule.InitializeBlueprint()
       at System.Threading.LazyInitializer.EnsureInitializedCore[T](T& Target, Boolean& initialisiert, Object& syncLock, Func'1 valueFactory)
       at Microsoft.Owin.Host.SystemWeb.OwinHttpModule.Init(HttpApplication context)
       at System.Web.HttpApplication.RegisterEventSubscriptionsWithIIS(IntPtr appContext, HttpContext context, MethodInfo[] handlers)
       at System.Web.HttpApplication.InitSpecial(HttpApplicationState state, MethodInfo[] handlers, IntPtr appContext, HttpContext context)
       at System.Web.HttpApplicationFactory.GetSpecialApplicationInstance(IntPtr appContext, HttpContext context)
       at System.Web.Hosting.PipelineRuntime.InitializeApplication(IntPtr appContext)
  • Verschlüsselungszertifikat fehlt
       unter Microsoft.Exchange.Security.Authentication.Utility.GetCertificates()
       unter Microsoft.Exchange.Clients.Owa2.Server.Core.notifications.SignalR.SignalRStartup.Configuration(IAppBuilder app)

Anfordern von Informationen:
    Anforderungs-URL: https:// mail.contoso.com:URLID/owa/?bO=1
    Anforderungspfad: /owa/
    Benutzerhostadresse: UserHostAddressC:\Program Files\Microsoft\Exchange Server\V15\ClientAccess\owa\
    Benutzer:
    Ist authentifiziert: False
    Authentifizierungstyp:
    Threadkontoname: NT AUTHORITY\SYSTEM
 
Threadinformationen:
    Thread-ID: 24
    Threadkontoname: NT AUTHORITY\SYSTEM
    Identitätswechsel: False
    Stapelablaufverfolgung: at System.RuntimeMethodHandle.InvokeMethod(Object target, Object[] arguments, Signature sig, Boolean constructor)
   at System.Reflection.RuntimeMethodInfo.UnsafeInvokeInternal(Object obj, Object[] parameters, Object[] arguments)
   at System.Reflection.RuntimeMethodInfo.Invoke(Object obj, BindingFlags invokeAttr, Binder binder, Object[] parameters, CultureInfo culture)
   bei Owin.Loader.DefaultLoader.<>c__DisplayClass12.<MakeDelegate>b__b(IAppBuilder Builder)
   bei Owin.Loader.DefaultLoader.<>c__DisplayClass1.<LoadImplementation>b__0(IAppBuilder-Generator)
   at Microsoft.Owin.Host.SystemWeb.OwinAppContext.Initialize(Action'1 startup)
   at Microsoft.Owin.Host.SystemWeb.OwinBuilder.Build(Action'1 startup)
   bei Microsoft.Owin.Host.SystemWeb.OwinHttpModule.InitializeBlueprint()
   at System.Threading.LazyInitializer.EnsureInitializedCore[T](T& Target, Boolean& initialisiert, Object& syncLock, Func'1 valueFactory)
   at Microsoft.Owin.Host.SystemWeb.OwinHttpModule.Init(HttpApplication context)
   at System.Web.HttpApplication.RegisterEventSubscriptionsWithIIS(IntPtr appContext, HttpContext context, MethodInfo[] handlers)
   at System.Web.HttpApplication.InitSpecial(HttpApplicationState state, MethodInfo[] handlers, IntPtr appContext, HttpContext context)
   at System.Web.HttpApplicationFactory.GetSpecialApplicationInstance(IntPtr appContext, HttpContext context)
   at System.Web.Hosting.PipelineRuntime.InitializeApplication(IntPtr appContext)

Ursache

Dieses Problem tritt auf, wenn das Exchange Server-Authentifizierungszertifikat, das für die OAuth-Signatur verwendet wird, auf dem Exchange-Server fehlt. Sie können den folgenden Befehl ausführen, um zu überprüfen, ob das Zertifikat fehlt:

Get-ExchangeCertificate (Get-AuthConfig). CurrentCertificateThumbprint

Wenn das Zertifikat fehlt, erhalten Sie die folgende Fehlermeldung:

Hinweis

Auf Server Exch1 tritt ein spezieller RPC-Fehler auf: Das Zertifikat mit dem Fingerabdruck CertificateValue wurde nicht gefunden.
+ CategoryInfo : NotSpecified: (:) [Get-ExchangeCertificate], InvalidOperationException
+ FullyQualifiedErrorId : [Server=Exch1,RequestId=RequestID] [FailureCategory=Cmdlet-InvalidOperationException] CEA009BC,Microsoft.Exchange.Management.SystemConfigurationTasks.GetExchangeCertificate

Lösung

Um dieses Problem zu beheben, installieren Sie das kumulative Update 7 für Exchange Server 2016 oder ein späteres kumulatives Update für Exchange Server 2016.

Problemumgehung

Wenn Ihr organization über mehrere Exchange-Server verfügt, führen Sie den folgenden Befehl in der Exchange-Verwaltungsshell aus, um zu überprüfen, ob das OAuth-Zertifikat auf anderen Exchange-Servern vorhanden ist:

Get-ExchangeCertificate (Get-AuthConfig). CurrentCertificateThumbprint

Wenn das Zertifikat auf anderen Exchange-Servern vorhanden ist, exportieren Sie das Zertifikat , und importieren Sie es dann auf den Exchange-Server , auf dem das Problem aufgetreten ist.

Wenn das Zertifikat nicht auf allen Exchange-Servern im organization vorhanden ist, führen Sie die folgenden Schritte aus, um ein neues OAuth-Zertifikat auf dem Exchange-Server zu erstellen und bereitzustellen:

  1. Erstellen Sie ein neues OAuth-Zertifikat, indem Sie den folgenden Befehl ausführen:
    New-ExchangeCertificate -KeySize 2048 -PrivateKeyExportable $true -SubjectName "cn=Microsoft Exchange Server Auth Certificate" -FriendlyName "Microsoft Exchange Server Auth Certificate" -DomainName "contoso.com"
    Hinweis Ändern Sie den Wert des Parameters DomainName im Beispiel (contoso.com) in die SMTP-Domäne, die in Ihrem organization verwendet wird.
  2. Legen Sie das erstellte Zertifikat für die Serverauthentifizierung fest, indem Sie die folgenden Befehle ausführen:
    Set-AuthConfig -NewCertificateThumbprint <ThumbprintFromStep1> -NewCertificateEffectiveDate (Get-Date)
    Set-AuthConfig –PublishCertificate
    Set-AuthConfig -ClearPreviousCertificate
  3. Starten Sie den Hostdienst des Microsoft Exchange-Diensts neu.
  4. Führen Sie entweder den Befehl IISReset aus, um IIS neu zu starten, oder führen Sie die folgenden Befehle (im Modus mit erhöhten Rechten) aus, um OWA- und ECP APP-Pools wiederzuverwenden:
    Restart-WebAppPool MSExchangeOWAAppPool
    Restart-WebAppPool MSExchangeECPAppPool

    Hinweis In einigen Umgebungen kann es eine Stunde dauern, bis das OAuth-Zertifikat veröffentlicht wird.

Status

Microsoft hat bestätigt, dass dies ein Problem bei den Microsoft-Produkten ist, die im Abschnitt „Gilt für“ aufgeführt sind.

Referenzmaterial

Informieren Sie sich über die Terminologie, die Microsoft zum Beschreiben von Softwareupdates verwendet.