Exchange Server käitamiseks vajalike õiguste vähendamine ühisõiguste mudeli kasutamisel

Rakenduskoht
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Stsenaarium

Vaatame järgmist näidet.

  • Kasutate Exchange Server, kasutades mudelit Ühisõigused, mis on vaikimisi installitud Exchange Server jaoks.
  • Pääsuõiguste kirjed paigutatakse Active Directory mets. See annab Exchange Server kataloogiõiguste kõrgema taseme.

Põhjus

Exchange Server on kataloogiteenuste toega rakendus. Seetõttu peab ta saama muuta atribuute, mis on seotud Exchange Server lubatud objektidega. See hõlmab võimalust mõnel juhul muuta valikuliste juurdepääsu juhtelementide loendeid (DACL-e). Kuna need objektid võivad domeenihierarhias olemas olla, annab Exchange Server õigused serveritele, kus töötab Exchange Server domeeni juurkaustas. Seda tehakse selleks, et tagada õiguste edasiandmine kõigile kohaldatavatele objektidele.

Exchange Server ei kasuta praegu DACL-i levitamise hindamisel lippu Päri ainult. See ei kehti Active Directory tükeldatud õiguste mudeli kohta. Tükeldatud õiguste konfiguratsioonis rakendab Exchange Server õigusemudeli, mis ei anna serveritele õigust kataloogis turvasubjekte luua ega muuta.

Olek

See käitumine on taotuslik. See annab Exchange'i administraatoritele paindlikkuse Exchange Server objektide atribuutide haldamiseks, mis on kooskõlas nende rolliga Exchange'i administraatorina. Eeldatakse, et Exchange'i administraatorid saavad luua kasutajakontosid ja postkaste ning määrata postkastitüüpi objektid ümber ressursipostkastideks või ühispostkastideks, kui Exchange Server töötab ühisõiguste mudelis.

Lahendus

Microsoft on hinnanud õigusi, mis antakse määratud stsenaariumides Exchange Server töötavatele serveritele ja Exchange'i administraatoritele. Microsoft on otsustanud, et on võimalik teha muudatusi, mis vähendavad Active Directory domeenis antud õigusi. Tegelikud õigusemuudatused sõltuvad kasutatava Exchange Server versioonist.

Selle jaotise toiming tagastab kõik keskkonnad ühisesse vähendatud kataloogiõiguse profiili.

Selle probleemi lahendamiseks Exchange Server 2013 või uuemas versioonis peaksid kliendid installima oma keskkonna jaoks järgmise koondvärskenduse:

Keskkonnad, kus on kasutusel Exchange Server 2013 või uuem versioon, nõuavad värskendatud koondvärskenduspaketi käsitsi käivitada /PrepareAD mis tahes Active Directory mets, milles on installitud Exchange Server või kus kataloogiskeem on valmis majutama servereid, mis töötavad Exchange Server. Lisaks peavad kliendid, kes kasutavad ühes metsas mitut domeeni, käitama /PrepareDomaini kõigis metsa domeenides, et vähendada Exchange Server ja Exchange'i administraatoritele antud õigusi.

Märkus Toiming /PrepareDomain käivitub automaatselt Active Directory domeenis, kus /PrepareAD käivitatakse. Kuid võib juhtuda, et ta ei saa metsas värskendada muid domeene. Seetõttu peaks domeeni administraator käitama / PrepareDomaini teistes metsa domeenides.

Lisateavet Exchange Server kasutatavate lülitite /Prepare kohta leiate teemast Active Directory ja domeenide ettevalmistamine Exchange Server jaoks.

Nende värskendatud koondvärskenduste ettevalmistustoimingud teevad Active Directory keskkonnas järgmised muudatused.

Exchange Server 2016 ja uuemad versioonid

Domeeni objekt AdminSDHolder eemaldatakse ,et eemaldada "Allow" ACE, mis annab "Exchange'i usaldusväärse alamsüsteemi" rühmale "Write DACL" õiguse "Group" päritud objektitüübid.

Exchange Server 2013 ja uuemad versioonid

Pääsuõiguste kirje "Allow" Access Control Entry (ACE), mis annab "Exchange Windowsi õiguste" rühmale "Write DACL" õiguse "User" ja "INetOrgPerson" päritud objektitüübid värskendatakse, et kaasata lipp "Päri ainult" domeeni juurobjektile.

Exchange Server 2010

Kliendid, kes kasutavad versiooni Exchange Server 2010, peaksid oma keskkonnas LDP-tööriista abil rakendama järgmised käsitsivärskendused.

  1. Käivitage tööriist LDP (tippige väljale Käivita tekstldp.exeja vajutage sisestusklahvi (Enter).

  2. Looge ühendus domeeni nimeruumiga, mida soovite värskendada. (Klõpsake menüüs Fail nuppu Ühenda.)

  3. Siduge domeeni nimeruumiga domeeni Haldus identimisteabe abil. (Klõpsake menüü Fail käsku Seo.)

  4. Puu kuvamiseks kasutage värskendatava domeenikonteksti juurkaustale vastavat põhi-DN-i. (Klõpsake menüüs Vaade nuppu Puu.)
    Siin on mõned näited.

    Puuvaade

  5. Avage domeeni juurdepääsu juhtloendid. (Paremklõpsake domeeni, klõpsake nuppu Täpsemalt ja seejärel klõpsake käsku Turbedeskriptor.)

    Domeeni juurdepääsu juhtloendid

  6. Leidke kaks "Allow" ACE-d, mis annavad "Write DACL" õiguse "Exchange Windowsi õiguste" rühma "Kasutaja" ja "INetOrgPerson" päritud objektitüübid:

    Turbedeskriptor

    Märkus Ära sordi loendit. See muudab ACL-i järjestust.

  7. Redigeerige iga kirjet lipu Päri ainult lisamiseks. Selleks topeltklõpsake objekti, valige lipp ja seejärel klõpsake nuppu OK.

    Access Control Entry

  8. Veenduge, et toiming õnnestub igas ACE-s. Seejärel klõpsake nuppu Värskenda.

    Turbedeskriptor