PowerShell-sarjoitustietojen varmenteen allekirjoittaminen Exchange Server -palvelimessa

Käytetään kohteeseen
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Yhteenveto

Tammikuun 2023 Microsoft Exchange Server suojauspäivityksestä (SU) alkaen esittelimme uuden ominaisuuden, jonka avulla järjestelmänvalvojat voivat määrittää PowerShellin sarjoitustietojen varmennepohjaisen allekirjoituksen. Exchange Server -järjestelmänvalvojan on otettava tämä toiminto käyttöön manuaalisesti sen jälkeen, kun SU on asennettu kaikkiin Exchange-pohjaisiin palvelimiin. Tässä artikkelissa on ohjeet PowerShell-sarjoitustietojen varmennepohjaiseen allekirjoittamiseen Exchange Server.

Edellytykset

Edellytykset tämän ominaisuuden käyttöönottamiseksi:

  • Varmista, että ympäristösi kaikissa Exchange-pohjaisissa palvelimissa on tammikuun 2023 SU tai uudempi SU asennettuna. Jos otat tämän ominaisuuden käyttöön ennen kaikkien palvelinten päivittämistä, sarjoituksen poistamiseen saattaa tapahtua virheitä, jotka voivat aiheuttaa muita ongelmia.
  • Varmista, että kelvollinen Exchange Server -todennusvarmenne on määritetty ja käytettävissä kaikissa Exchange-pohjaisissa palvelimissa (reunasiirtopalvelimia lukuun ottamatta) ennen varmenteen allekirjoituksen käyttöönottoa ja sen jälkeen.

Voit tarkistaa MonitorExchangeAuthCertificate.ps1 kelvollisen todennusvarmenteen ympäristösi Exchange-bases-palvelimissa suorittamalla komentosarjan. Komentosarja tarkistaa myös, vanheneeko todennusvarmenne alle 60 päivän kuluttua, ja se voi auttaa varmenteen kiertämisessä. MonitorExchangeAuthCertificate.ps1Lisätietoja on artikkelissa Exchange-todennusvarmenteen valvonta

Jos haluat tarkistaa todennusvarmenteen saatavuuden ja voimassaolon manuaalisesti, katso todennusvarmenteen käytettävyys ja kelpoisuus.

On erittäin suositeltavaa käyttää komentosarjaa MonitorExchangeAuthCertificate.ps1 (tai luoda tarvittaessa uusi komentosarja). Tämä johtuu siitä, että komentosarja voi myös uusia vanhentuneen todennusvarmenteen. Komentosarja sisältää manuaalisen suoritustilan (tarkista varmennusvarmenteen saatavuus tai tarkista ja ryhdy tarvittaviin toimiin). Komentosarja sisältää myös automaatiotilan, joka toimii Windowsin tehtävien ajoituksen avulla.

Ratkaisu

Palvelimille, joissa on käytössä Exchange Server 2019 tai Exchange Server 2016 (päivitetty tammikuun 2023 SU:hen tai uudempaan versioon)

  1. Suorita seuraava cmdlet-komento Exchange-palvelimen hallintaliittymä (EMS) palvelimessa, jossa ympäristössäsi on käytössä Exchange Server:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Tämä cmdlet-komento sallii kaikissa palvelimissa, joissa on käytössä Exchange Server 2019, 2016 tai 2013 ympäristössäsi, PowerShellin sarjoitustietojen varmenteen allekirjoituksen. Sinun ei tarvitse suorittaa cmdlet-komentoa kaikissa palvelimissa.

  2. Päivitä VariantConfiguration-argumentti suorittamalla seuraava cmdlet-komento:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Jos haluat ottaa uudet asetukset käyttöön, käynnistä uudelleen World Wide Web -julkaisupalvelu ja Windowsin prosessien aktivointipalvelu (WAS). Voit tehdä tämän suorittamalla seuraavan cmdlet-komennon:

    Restart-Service -Name W3SVC, WAS -Force 

    Huomautus

    Käynnistä nämä palvelut uudelleen vain siinä Exchange Server-pohjaisessa palvelimessa, jossa asetusten ohituksen cmdlet-komento suoritetaan.

Palvelimet, joissa on käytössä Exchange Server 2013

Jos ympäristössäsi on palvelimia, joissa on käytössä Microsoft Exchange Server 2013, sinun on määritettävä rekisteriavain kuhunkin palvelimeen. Määritä seuraavat asetukset.

Rekisteriavain:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Arvo: EnableSerializationDataSigning

Tyyppi: Merkkijono

Data: 1

Jos haluat luoda rekisteriarvon Exchange Server 2013 -palvelimeen, suorita seuraava cmdlet-komento:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Jos haluat ottaa uudet asetukset käyttöön, käynnistä uudelleen World Wide Web -julkaisupalvelu ja Windowsin prosessien aktivointipalvelu (WAS). Voit tehdä tämän suorittamalla seuraavan cmdlet-komennon:

  • Restart-Service -Name W3SVC, WAS -Force

Huomautus

Käynnistä nämä palvelut uudelleen kaikissa Exchange Server 2013 -pohjaisissa palvelimissa ympäristössä, joissa rekisterimuutoksia tehdään.

Tiedossa olevat ongelmat

  • Jos sarjoitustietojen allekirjoittaminen on käytössä, vanhentunut todennusvarmenne estää Get-ExchangeCertificate-cmdlet-komentoa palauttamasta varmennetietoja.

  • Kun Microsoft Exchange Server 2019:n, 2016:n tai 2013:n tammikuun 2023 tai helmikuun 2023 suojauspäivitys on asennettu ja PowerShellin sarjoitustietojen varmenteen allekirjoitus on otettu käyttöön, Exchange-työkalut ja jonon katseluohjelma eivät käynnisty. Lisätietoja on artikkelissa Exchangen työkalut ja jonon katselu epäonnistuvat, kun PowerShellin sarjoitustietojen varmenteen allekirjoitus on otettu käyttöön (KB5023352).

  • Jos mahdollisuus allekirjoittaa sarjoitustietoja on käytössä, Get-ExchangeCertificate-cmdlet-komento ei palauta näkyvää arvoa, kun se suoritetaan tietokoneessa, johon on asennettu Exchange Management Tools, mutta ei muuta Exchange Server -roolia. Tämä tapahtuu riippumatta siitä, onko todennusvarmenne voimassa.

  • Jotkin Exchange Server:een sisältyvät komentosarjat (esimerkiksi RedistributeActiveDatabases.ps1) eivät toimi oikein, jos seuraavat ehdot täyttyvät:

    • PowerShellin sarjoitustietojen allekirjoittaminen -ominaisuus on käytössä.
    • Et käytä Exchange RBAC:n tarjoamia oletuskäyttöoikeusryhmiä.
    • Komentosarjan suorittava käyttäjä ei kuulu Organisaation hallinta -rooliryhmään.