Symptome
Angenommen, Sie erstellen eine Verteilergruppe auf einem Microsoft Microsoft Exchange Server. In diesem Fall können Sie Benutzern nicht die Berechtigung "Senden als" oder "Empfangen als" für die Verteilergruppe erteilen, indem Sie das Cmdlet add-ADPermission von anderen Exchange-Servern verwenden. Es wird eine Meldung wie die folgende angezeigt:
Hinweis
Der Active Directory-Vorgang ist auf <computer.domain.com> fehlgeschlagen. Dieser Fehler kann nicht behoben werden. Zusätzliche Informationen: Zugriff verweigert.
Active Directory-Antwort: 00000005: SecErr: DSID-031521D0, Problem 4003 (INSUFF_ACCESS_RIGHTS), data 0
+ CategoryInfo : WriteError: (0:Int32) [Add-ADPermission], ADOperationException
+ FullyQualifiedErrorId : 5557AD82,Microsoft.Exchange.Management.RecipientTasks.AddADPermission
In diesem Beispiel < steht computer.domain.com> für den vollqualifizierten Domänennamen des Computers.
Ursache
Standardmäßig wird dem vertrauenswürdigen Exchange-Subsystem die Berechtigung "Berechtigungen ändern" nicht erteilt. Dies führt dazu, dass das Add-ADPermission Cmdlet unter bestimmten Umständen mit einem Fehler "Zugriff verweigert" fehlschlägt.
Dieser Fehler tritt insbesondere unter einer der folgenden Bedingungen auf:
- Wenn der Administratorbenutzer, der die Änderung vornimmt, über ein zugeordnetes Postfach verfügt, tritt dieser Fehler auf, wenn der Besitzer des Active Directory-Gruppenobjekts, das geändert wird, ein anderer ist als der Computer, auf dem dieses Postfach gehostet wird.
- Wenn der Administratorbenutzer, der die Änderung vornimmt, über kein zugeordnetes Postfach verfügt, tritt dieser Fehler auf, wenn der Besitzer des Active Directory-Gruppenobjekts, das geändert wird, von dem Computer abweicht, auf dem das Vermittlungspostfach gehostet wird (der Name des Vermittlungspostfachs ähnelt SystemMailbox{bb558c35-97f1-4cb9-8ff7-d53741dc928c).
Lösung
Um dieses Problem zu umgehen, fügen Sie die Berechtigung "Berechtigungen ändern" für das vertrauenswürdige Exchange-Subsystem der Organisationseinheit (OU) hinzu, die die Verteilergruppe enthält. Führen Sie hierzu die folgenden Schritte aus:
Öffnen Sie Active Directory-Benutzer und -Computer.
Wählen Sie "Erweiterte Features anzeigen>" aus.
Klicken Sie mit der rechten Maustaste auf die Organisationseinheit, die die Verteilerlisten enthält, und wählen Sie dann Eigenschaften aus.
Wählen Sie "Sicherheits-Erweitert>" aus.
Wählen Sie "Berechtigungen>hinzufügen" aus.
Wählen Sie im Fenster Berechtigungseintrag für <OE-NAME>die Option Prinzipal auswählen aus.
Geben Sie in das Feld "Geben Sie den zu verwendenden Objektnamen ein" "Exchange Trusted Subsystem" ein, und klicken Sie dann auf "OK".
Hinweis
Wenn Exchange Server in einer anderen Domäne als der Domäne dieser Organisationseinheit installiert ist, wird das vertrauenswürdige Exchange-Subsystem in der aktuellen Domäne möglicherweise nicht gefunden. Sie müssen die Einstellung Von diesem Speicherort aus in die Domäne ändern, in der Exchange installiert ist.
Ändern Sie im Fenster Berechtigungseintrag für <OE-NAME> den Wert "Gilt für " in untergeordnete Gruppenobjekte.
Um alle standardmäßig hinzugefügten Berechtigungsauswahlen aufzuheben, scrollen Sie zum unteren Rand des Fensters, und wählen Sie Alle löschen aus.
Wählen Sie im Abschnitt "Berechtigungen " des Fensters die Option "Berechtigungen ändern" aus.
Um die Berechtigung anzuwenden und alle Fenster zu schließen, wählen Sie dreimal OK aus.