Signature du certificat de la charge utile de sérialisation PowerShell dans Exchange Server

S’applique à
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Résumé

À partir de la mise à jour de sécurité (SU) de janvier 2023 pour Microsoft Exchange Server, nous avons introduit une nouvelle fonctionnalité qui permet aux administrateurs de configurer la signature basée sur un certificat des charges utiles de sérialisation PowerShell. Cette fonctionnalité doit être activée manuellement par un administrateur Exchange Server après l’installation de la SU sur tous les serveurs Exchange. Cet article décrit la procédure à suivre pour activer la signature basée sur un certificat des données de sérialisation PowerShell dans Exchange Server.

Configuration requise

Conditions préalables à l’activation de cette fonctionnalité :

  • Assurez-vous que la mise à jour de sécurité de janvier 2023 ou une mise à jour de sécurité ultérieure est installée sur tous les serveurs Exchange de votre environnement. Si vous activez cette fonctionnalité avant de mettre à jour tous les serveurs, des échecs de désérialisation peuvent se produire et déclencher d’autres problèmes.
  • Assurez-vous qu’un certificat d’authentification Exchange Server valide est configuré et disponible sur tous les serveurs Exchange (à l’exception des serveurs de transport Edge) avant et après avoir activé la signature du certificat.

Vous pouvez exécuter le script pour vérifier la validité d’un MonitorExchangeAuthCertificate.ps1 certificat d’authentification sur les serveurs Exchange de votre environnement si vous avez un bon certificat de case activée. Le script vérifie également si le certificat d’authentification expirera dans moins de 60 jours, et il peut vous aider à faire pivoter le certificat. Pour plus d’informations sur MonitorExchangeAuthCertificate.ps1, consultez Surveiller Exchange AuthCertificate

Pour case activée manuellement la disponibilité et la validité du certificat d’authentification, consultez Disponibilité et validité du certificat d’authentification.

Nous vous recommandons vivement d’utiliser le MonitorExchangeAuthCertificate.ps1 script (ou d’en créer un nouveau, si nécessaire). En effet, le script peut également renouveler un certificat d’authentification expiré. Le script inclut un mode d’exécution manuel (vérifier la disponibilité du certificat d’authentification ou vérifier et agir, si nécessaire). Le script inclut également un mode d’automatisation qui fonctionne à l’aide de Planificateur de tâches Windows.

Résolution

Pour les serveurs exécutant Exchange Server 2019 ou Exchange Server 2016 (mis à jour vers la SU de janvier 2023 ou ultérieure)

  1. Exécutez l’applet de commande suivante dans environnement de ligne de commande Exchange Management Shell (EMS) sur un serveur qui exécute Exchange Server dans votre environnement :

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Cette applet de commande permet à tous les serveurs qui exécutent Exchange Server 2019, 2016 ou 2013 dans votre environnement de signer par certificat la charge utile de sérialisation PowerShell. Vous n’êtes pas obligé d’exécuter l’applet de commande sur chaque serveur.

  2. Actualisez l’argument VariantConfiguration en exécutant l’applet de commande suivante :
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Pour appliquer les nouveaux paramètres, redémarrez le service de publication World Wide Web et le service WAS (Windows Process Activation Service). Pour ce faire, exécutez l’applet de commande suivante :

    Restart-Service -Name W3SVC, WAS -Force 

    Remarque

    Redémarrez ces services uniquement sur le serveur basé sur Exchange Server sur lequel les paramètres remplacent l’applet de commande est exécuté.

Pour les serveurs exécutant Exchange Server 2013

Si vous avez des serveurs qui exécutent Microsoft Exchange Server 2013 dans votre environnement, vous devez configurer une clé de Registre sur chaque serveur. Spécifiez les paramètres suivants.

Clé de Registre :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Valeur : EnableSerializationDataSigning

Type : Chaîne

Données : 1

Pour créer la valeur de Registre sur un serveur Exchange Server 2013, exécutez l’applet de commande suivante :

  • New-ItemProperty -Path HKLM :\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name « EnableSerializationDataSigning » -Valeur 1 -Type Chaîne

Pour appliquer les nouveaux paramètres, redémarrez le service de publication World Wide Web et le service WAS (Windows Process Activation Service). Pour ce faire, exécutez l’applet de commande suivante :

  • Restart-Service -Name W3SVC, WAS -Force

Remarque

Redémarrez ces services sur tous les serveurs basés sur Exchange Server 2013 dans votre environnement sur lequel des modifications de registre sont apportées.

Problèmes connus

  • Si la possibilité de signer les données de sérialisation est activée, un certificat d’authentification expiré empêche l’applet de commande Get-ExchangeCertificate de renvoyer les détails du certificat.

  • Après l’installation de la mise à jour de sécurité de janvier 2023 ou de février 2023 pour Microsoft Exchange Server 2019, 2016 ou 2013 et l’activation de la signature de certificat de la charge utile de sérialisation PowerShell, la boîte à outils Exchange et la visionneuse de files d’attente ne démarrent pas. Pour plus d’informations, consultez Échec de la boîte à outils Exchange et du Visualiseur de file d’attente après l’activation de la signature de certificat de la charge utile de sérialisation PowerShell (KB5023352).

  • Si la possibilité de signer les données de sérialisation est activée, l’applet de commande Get-ExchangeCertificate ne retourne pas de valeur visible lorsqu’elle est exécutée sur un ordinateur sur lequel les outils de gestion Exchange sont installés mais n’a pas d’autre rôle Exchange Server. Ce comportement se produit, que le certificat d’authentification soit valide ou non.

  • Certains des scripts inclus avec Exchange Server (par exemple, RedistributeActiveDatabases.ps1) ne fonctionnent pas correctement si les conditions suivantes sont remplies :

    • La signature de la fonction de charge utile de sérialisation PowerShell est activée.
    • Vous n’utilisez pas les groupes de sécurité par défaut fournis par Exchange RBAC.
    • L’utilisateur qui exécute le script n’est pas membre du groupe de rôles Gestion de l’organisation.