Σενάριο
Εξετάστε το ακόλουθο σενάριο:
- Εκτελείτε Exchange Server χρησιμοποιώντας το μοντέλο κοινόχρηστων δικαιωμάτων που είναι εγκατεστημένο από προεπιλογή για Exchange Server.
- Έλεγχος πρόσβασης Οι καταχωρήσεις τοποθετούνται στο δάσος υπηρεσία καταλόγου Active Directory. Αυτό Exchange Server δίνει ένα αυξημένο επίπεδο δικαιωμάτων καταλόγου.
Αιτία
Το Exchange Server είναι μια εφαρμογή με ενεργοποιημένες υπηρεσίες καταλόγου. Επομένως, πρέπει να μπορεί να τροποποιεί χαρακτηριστικά που σχετίζονται με αντικείμενα με δυνατότητα Exchange Server. Αυτό περιλαμβάνει τη δυνατότητα τροποποίησης των λιστών διακριτικής Έλεγχος πρόσβασης (DACL) σε ορισμένες περιπτώσεις. Επειδή αυτά τα αντικείμενα μπορεί να υπάρχουν οπουδήποτε στην ιεραρχία τομέων, το Exchange Server εκχωρεί δικαιώματα σε διακομιστές που εκτελούνται Exchange Server στον ριζικό κατάλογο του τομέα. Αυτό γίνεται για να εξασφαλιστεί ότι τα δικαιώματα μεταβιβάζονται σε όλα τα σχετικά αντικείμενα.
Το Exchange Server δεν χρησιμοποιεί επί του παρόντος τη σημαία "Μόνο μεταβίβαση" κατά την αξιολόγηση της μετάδοσης DACL. Αυτό δεν ισχύει για το μοντέλο δικαιωμάτων διαίρεσης της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory. Σε μια ρύθμιση παραμέτρων διαιρεμένων δικαιωμάτων, η Exchange Server εφαρμόζει ένα μοντέλο δικαιωμάτων που δεν παρέχει στους διακομιστές τη δυνατότητα να δημιουργούν ή να τροποποιούν αρχές ασφαλείας στον κατάλογο.
Κατάσταση
Αυτή η συμπεριφορά είναι εγγενής. Παρέχει στους διαχειριστές του Exchange την ευελιξία να διαχειρίζονται χαρακτηριστικά σε Exchange Server αντικείμενα που συνάδουν με το ρόλο τους ως διαχειριστή Exchange. Οι διαχειριστές του Exchange αναμένεται να είναι σε θέση να δημιουργήσουν λογαριασμούς χρηστών και γραμματοκιβώτια και να εκχωρήσουν εκ νέου αντικείμενα τύπου γραμματοκιβωτίου ως γραμματοκιβώτια πόρων ή κοινόχρηστα γραμματοκιβώτια, εάν Exchange Server εκτελείται στο μοντέλο κοινόχρηστων δικαιωμάτων.
Επίλυση
Η Microsoft έχει αξιολογήσει τα δικαιώματα που εκχωρούνται σε διακομιστές που εκτελούνται Exchange Server και στους διαχειριστές του Exchange στα σενάρια που εντοπίστηκαν. Η Microsoft έχει προσδιορίσει τη δυνατότητά σας να κάνετε αλλαγές που μειώνουν τα δικαιώματα που εκχωρούνται σε έναν τομέα της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory. Οι πραγματικές αλλαγές στα δικαιώματα διαφέρουν ανάλογα με την έκδοση των Exchange Server που χρησιμοποιείται.
Η διαδικασία αυτής της ενότητας επαναφέρει όλα τα περιβάλλοντα σε ένα κοινό, μειωμένο προφίλ δικαιωμάτων καταλόγου.
Για την επίλυση αυτού του ζητήματος στο Exchange Server 2013 ή σε νεότερη έκδοση, οι πελάτες πρέπει να εγκαταστήσουν την ακόλουθη αθροιστική ενημερωμένη έκδοση, ανάλογα με το περιβάλλον τους:
- Exchange Server 2019 – Αθροιστική ενημέρωση 1
- Exchange Server 2016 - Αθροιστική ενημερωμένη έκδοση 12
- Exchange Server 2013 – Αθροιστική ενημερωμένη έκδοση 22
Τα περιβάλλοντα στα οποία χρησιμοποιείται το Exchange Server 2013 ή νεότερη έκδοση απαιτούν από το ενημερωμένο πακέτο αθροιστικής ενημέρωσης να εκτελεί με μη αυτόματο τρόπο το /PrepareAD σε οποιαδήποτε δάσος υπηρεσία καταλόγου Active Directory στην οποία είναι εγκατεστημένη η Exchange Server ή στην οποία έχει προετοιμαστεί το σχήμα καταλόγου για τη φιλοξενία διακομιστών που εκτελούνται Exchange Server. Επιπλέον, οι πελάτες που απασχολούν πολλούς τομείς σε ένα μόνο σύμπλεγμα δομών θα πρέπει να εκτελέσουν τον τομέα /PrepareDomain σε όλους τους τομείς του συμπλέγματος δομών για να μειώσουν τα δικαιώματα που εκχωρούνται στους Exchange Server και στους διαχειριστές του Exchange.
ΣημείωσηΗ λειτουργία /PrepareDomain εκτελείται αυτόματα στον τομέα της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory στον οποίο εκτελείται το /PrepareAD . Ωστόσο, ενδέχεται να μην είναι σε θέση να ενημερώσει άλλους τομείς στο σύμπλεγμα δομών. Για αυτόν το λόγο, ένας διαχειριστής τομέα θα πρέπει να εκτελεί το /PrepareDomain σε άλλους τομείς του συμπλέγματος δομών.
Για περισσότερες πληροφορίες σχετικά με τους διακόπτες /Prepare που χρησιμοποιούνται από Exchange Server, ανατρέξτε στο θέμα Προετοιμασία της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory και των τομέων για Exchange Server.
Οι λειτουργίες προετοιμασίας σε αυτές τις ενημερωμένες αθροιστικές ενημερωμένες εκδόσεις κάνουν τις ακόλουθες αλλαγές στο περιβάλλον της υπηρεσίας καταλόγου υπηρεσία καταλόγου Active Directory.
Exchange Server 2016 και νεότερες εκδόσεις
Το αντικείμενο AdminSDHolder στον τομέα ενημερώνεται για να καταργήσει το ACE "Allow" που εκχωρεί στην ομάδα "Exchange Trusted Subsystem" το δικαίωμα "Write DACL" στους τύπους αντικειμένων που έχουν μεταβιβαστεί στην "Ομάδα".
Exchange Server 2013 και μεταγενέστερες εκδόσεις
Το "Allow" Έλεγχος πρόσβασης Entry (ACE) που εκχωρεί στην ομάδα "Exchange Windows Permissions" το δικαίωμα "Write DACL" στους τύπους αντικειμένων που έχουν μεταβιβαστεί "User" και "INetOrgPerson" ενημερώνεται για να συμπεριλάβει τη σημαία "Inherit Only" στο ριζικό αντικείμενο τομέα.
Exchange Server 2010
Οι πελάτες που εκτελούν Exchange Server 2010 πρέπει να εφαρμόσουν τις ακόλουθες μη αυτόματες ενημερωμένες εκδόσεις στο περιβάλλον τους, χρησιμοποιώντας το εργαλείο LDP.
Ξεκινήστε το εργαλείο LDP (στο πλαίσιο Εκτέλεση (Run ), πληκτρολογήστε ldp.exeκαι, στη συνέχεια, πιέστε το πλήκτρο Enter).
Συνδεθείτε στον χώρο ονομάτων τομέα που θέλετε να ενημερώσετε. (Από το μενού "Αρχείο ", κάντε κλικ στο κουμπί "Σύνδεση".)
Συνδεθείτε στο χώρο ονομάτων τομέα χρησιμοποιώντας διαπιστευτήρια Διαχείριση τομέα. (Από το μενού "Αρχείο ", κάντε κλικ στην εντολή "Δέσμευση").
Προβάλετε τη δομή χρησιμοποιώντας το βασικό DN που αντιστοιχεί στη ρίζα του περιβάλλοντος τομέα που πρόκειται να ενημερωθεί. (Στο μενού "Προβολή ", κάντε κλικ στην επιλογή "Δέντρο".)
Για παράδειγμα:
Άνοιγμα λιστών Έλεγχος πρόσβασης τομέων. (Κάντε δεξιό κλικ στο στοιχείο τομέας, κάντε κλικ στην επιλογή για προχωρημένους και, στη συνέχεια, κάντε κλικ στην εντολή Περιγραφή ασφαλείας.)
Βρείτε τα δύο ACE "Allow" που εκχωρούν το δικαίωμα "Write DACL" στην ομάδα "Exchange Windows Permissions" στους τύπους αντικειμένων που έχουν μεταβιβαστεί στο "User" και στο "INetOrgPerson":
Σημείωση Μην ταξινομήσετε τη λίστα. Αυτό θα αλλάξει τη σειρά ACL.
Επεξεργαστείτε κάθε καταχώρηση για να προσθέσετε τη σημαία "Μόνο μεταβίβαση". Για να το κάνετε αυτό, κάντε διπλό κλικ στο αντικείμενο, επιλέξτε τη σημαία και, στη συνέχεια, κάντε κλικ στο κουμπί OK.
Επαληθεύστε ότι η λειτουργία είναι επιτυχής σε κάθε ACE. Στη συνέχεια, κάντε κλικ στο κουμπί Ενημέρωση.