Reducción de los permisos necesarios para ejecutar Exchange Server al usar el modelo de permisos compartidos

Se aplica a
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Escenario

Tenga en cuenta el siguiente escenario:

  • Está ejecutando Exchange Server mediante el modelo de permisos compartidos que se instala de forma predeterminada para Exchange Server.
  • Access Control las entradas se colocan en el Bosque de Active Directory. Esto proporciona Exchange Server un nivel elevado de permisos de directorio.

Causa

Exchange Server es una aplicación habilitada para servicios de directorio. Por lo tanto, debe poder modificar atributos relacionados con objetos habilitados para Exchange Server. Esto incluye la capacidad de modificar listas de Access Control discrecionales (DACL) en algunos casos. Dado que estos objetos pueden existir en cualquier lugar de la jerarquía de dominios, Exchange Server concede derechos a los servidores que ejecutan Exchange Server en la raíz del dominio. Esto se hace para asegurarse de que los derechos se pasan a todos los objetos aplicables.

Exchange Server no utiliza actualmente la marca Heredar solo cuando se evalúa la propagación de DACL. Esto no se aplica al modelo de permisos divididos de Active Directory. En una configuración de permisos divididos, Exchange Server aplica un modelo de permisos que no concede a los servidores la capacidad de crear o modificar entidades de seguridad en el directorio.

Estado

Este comportamiento está configurado así por el propio diseño. Proporciona a los administradores de Exchange la flexibilidad de administrar atributos en Exchange Server objetos que son coherentes con su rol como administrador de Exchange. Se espera que los administradores de Exchange puedan crear cuentas de usuario y buzones, y reasignar objetos de tipo buzón como buzones de recursos o buzones compartidos si Exchange Server se ejecuta en el modelo de permisos compartidos.

Resolución

Microsoft ha evaluado los derechos concedidos a los servidores que ejecutan Exchange Server y a los administradores de Exchange en los escenarios identificados. Microsoft ha determinado que es posible realizar cambios que reduzcan los permisos concedidos dentro de un dominio de Active Directory. Los cambios de permisos reales variarán en función de la versión de Exchange Server que se use.

El procedimiento descrito en esta sección devuelve todos los entornos a un perfil de permisos de directorio reducido común.

Para resolver este problema en Exchange Server 2013 o en una versión posterior, los clientes deben instalar la siguiente actualización acumulativa, según corresponda para su entorno:

Los entornos en los que se usa Exchange Server 2013 o una versión posterior requieren el paquete de actualización acumulativa actualizado para ejecutar /PrepareAD manualmente en cualquier Bosque de Active Directory en la que se instale Exchange Server o en la que el esquema de directorio se haya preparado para hospedar servidores que se estén ejecutando Exchange Server. Además, los clientes que emplean varios dominios en un único bosque tendrán que ejecutar /PrepareDomain en todos los dominios del bosque para reducir los permisos concedidos a Exchange Server y a los administradores de Exchange.

Nota La operación /PrepareDomain se ejecuta automáticamente en el dominio de Active Directory en el que se ejecuta /PrepareAD . Sin embargo, es posible que no pueda actualizar otros dominios en el bosque. Por este motivo, un administrador de dominio debe ejecutar /PrepareDomain en otros dominios del bosque.

Para obtener más información sobre los modificadores /Prepare que usa Exchange Server, vea Preparar Active Directory y los dominios para Exchange Server.

Las operaciones de preparación en estas actualizaciones acumulativas actualizadas realizan los siguientes cambios en el entorno de Active Directory.

Exchange Server 2016 y versiones posteriores

El objeto AdminSDHolder del dominio se actualiza para quitar la ACE "Permitir" que concede al grupo "Subsistema de confianza de Exchange" el "Escribir DACL" justo en los tipos de objeto heredados "Grupo".

Exchange Server 2013 y versiones posteriores

La entrada de Access Control "Permitir" (ACE) que concede al grupo "Permisos de Windows de Exchange" el derecho "Write DACL" a los tipos de objeto heredados "User" e "INetOrgPerson" se actualiza para incluir la marca "Inherit Only" en el objeto raíz del dominio.

Exchange Server 2010

Los clientes que ejecuten Exchange Server 2010 deben aplicar las siguientes actualizaciones manuales en su entorno mediante la herramienta LDP.

  1. Inicia la herramienta LDP (en el cuadro Ejecutar , escribe ldp.exey, a continuación, presiona Entrar).

  2. Conéctese al espacio de nombres de dominio que desea actualizar. (En el menú Archivo , haga clic en Conectar).

  3. Bind to the domain namespace by using Domain Administración credentials. (En el menú Archivo , haga clic en Enlazar).

  4. Vea el árbol mediante el DN base que corresponde a la raíz del contexto de dominio que se va a actualizar. (En el menú Ver , haga clic en Árbol).
    Por ejemplo:

    Vista de árbol

  5. Abra Listas de Access Control de dominios. (Haga clic con el botón derecho en el dominio, haga clic en Avanzadas y, a continuación, haga clic en Descriptor de seguridad).

    Listas de Access Control de dominio

  6. Busca los dos ACEs "Allow" que conceden a "Write DACL" derecho al grupo "Exchange Windows Permissions" en los tipos de objeto heredados "User" y "INetOrgPerson":

    Descriptor de seguridad

    Nota No ordene la lista. Esto cambiará el orden ACL.

  7. Edite cada entrada para agregar la marca "Heredar solo". Para ello, haga doble clic en el objeto, seleccione la marca y, a continuación, haga clic en Aceptar.

    Entrada de Access Control

  8. Compruebe que la operación se realiza correctamente en cada ACE. A continuación, haga clic en Actualizar.

    Descriptor de seguridad