צמצום ההרשאות הדרושות להפעלת Exchange Server בעת שימוש במודל ההרשאות המשותפות

חל על
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

תרחיש

בחן את התרחיש הבא:

  • אתה מפעיל Exchange Server באמצעות מודל ההרשאות המשותפות המותקן כברירת מחדל עבור Exchange Server.
  • ערכי בקרת גישה זמינים יער Active Directory. פעולה זו Exchange Server רמה מוגברת של הרשאת ספריה.

גורם

Exchange Server הוא יישום המותאם לשימוש בשירותים של מדריך כתובות. לכן, עליו להיות מסוגל לשנות תכונות הקשורות לאובייקטים Exchange Server מותאמים אישית. הדבר כולל את היכולת לשנות רשימות בקרת גישה (DACLS) לפי שיקול דעת במקרים מסוימים. מאחר אובייקטים אלה יכולים להתקיים בכל מקום בהירארכיית התחום, Exchange Server להעניק זכויות לשרתים Exchange Server בבסיס התחום. פעולה זו מתבצעת כדי לוודא שהזכויות מועברות לכל האובייקטים הרלוונטיים.

Exchange Server משתמשת כעת בדגל קבל בירושה בלבד בעת הערכה של הפצת DACL. פעולה זו אינה חלה על מודל ההרשאות המפוצלים של Active Directory. בתצורה של הרשאות מפוצלות, Exchange Server מחיל מודל הרשאות שאינו מעניק לשרתים את היכולת ליצור או לשנות מנהלים של אבטחה במדריך הכתובות.

מצב

אופן פעולה זה מתבצע כחלק מתכנון המוצר. הוא מספק למנהלי Exchange את הגמישות לנהל תכונות Exchange Server אובייקטים עקביים בתפקידם כמנהל Exchange. מנהלי Exchange עשויים להיות מסוגלים ליצור חשבונות משתמשים ותיבות דואר, ולהקצה מחדש אובייקטים מסוג תיבת דואר כתיבות דואר של משאבים או כתיבות דואר משותפות אם Exchange Server פועל במודל ההרשאות המשותפות.

פתרון

Microsoft העריכה את הזכויות המוענקות לשרתים Exchange Server ולמנהלי Exchange בתרחישים המזוהים. Microsoft קבעה שניתן לבצע שינויים שגורמת לה הנמכת ההרשאות המוענקות בתחום Active Directory. שינויי ההרשאה בפועל ישתנו בהתאם לגירסת Exchange Server שבה נעשה שימוש.

ההליך בסעיף זה מחזיר את כל הסביבות לפרופיל הרשאה משותף של ספריה מופחתת.

כדי לפתור בעיה זו ב- Exchange Server 2013 או בגירסה מתקדמת יותר, על הלקוחות להתקין את העדכון המצטבר הבא, בהתאם לסביבה שלהם:

סביבות שבהן Exchange Server 2013 או גירסה מתקדמת יותר נמצאות בשימוש דורשות מחבילת העדכון המצטבר המעודכן לבצע באופן ידני /PrepareAD בכל יער Active Directory שבו Exchange Server מותקן או שבו סכימת מדריך הכתובות הוכן לארח שרתים הפועלים Exchange Server. בנוסף, לקוחות המשתמשים תחומים מרובים ביער אחד תצטרך להפעיל /PrepareDomain בכל התחומים ביער כדי להוריד את ההרשאות המוענקות ל- Exchange Server ולמנהלי Exchange.

הערההפעולה /PrepareDomain פועלת באופן אוטומטי בתחום Active Directory שבו מופעל /PrepareAD . עם זאת, ייתכן שהוא לא יוכל לעדכן תחומים אחרים ביער. מסיבה זו, מנהל תחום צריך להפעיל את /PrepareDomain התחומים האחרים ביער.

לקבלת מידע נוסף אודות בוררי /Prepare המשמשים את Exchange Server, ראה הכנת Active Directory ותחום עבור Exchange Server.

פעולות ההכנה בעדכונים מצטברים מעודכנים אלה מבצעות את השינויים הבאים בסביבה של Active Directory.

Exchange Server 2016 וגירסאות מתקדמות יותר

האובייקט AdminSDHolder בתחום מתעדכן כדי להסיר את ה- ACE "Allow" המעניק לקבוצה "מערכת משנה מהימנה של Exchange" את הזכות "כתיבת DACL" בסוגי האובייקטים המקבלים בירושה "קבוצה".

Exchange Server 2013 וגירסאות מתקדמות יותר

ערך בקרת הגישה (ACE) "אפשר" המעניק לקבוצה "הרשאות Exchange Windows" את הזכות "כתיבת DACL" לסוגי האובייקטים המקבלים בירושה "משתמש" ו- "INetOrgPerson" המקבל בירושה מתעדכן כדי לכלול את הדגל "קבל בירושה בלבד" באובייקט הבסיס של התחום.

Exchange Server 2010

לקוחות המפעילים את Exchange Server 2010 צריכים להחיל את העדכונים הידניים הבאים על הסביבה שלהם באמצעות הכלי LDP.

  1. הפעל את הכלי LDP ( בתיבה הפעלה , הקלד ldp.exeולאחר מכן הקש Enter).

  2. התחבר למרווח השמות של התחום שברצונך לעדכן. (בתפריט קובץ , לחץ על התחבר.)

  3. אגד למרווח השמות של התחום באמצעות אישורי מרכז הניהול תחום. (בתפריט קובץ , לחץ על איגוד.)

  4. הצג את העץ באמצעות ה- DN הבסיסי המתאים לבסיס של הקשר התחום לעדכון. (בתפריט תצוגה , לחץ על עץ.)
    לדוגמה:

    תצוגת עץ

  5. פתח את רשימות בקרת גישה לתחום. (לחץ באמצעות לחצן העכבר הימני על תחום, לחץ על מתקדם ולאחר מכן לחץ על מתאר אבטחה.)

    רשימות בקרת גישה לתחום

  6. חפש את שתי ה- ACES "Allow" שמעניקות את הזכות "Write DACL" לקבוצה "הרשאות Exchange Windows" בקבוצה "User" וב- "INetOrgPerson" היורשים סוגי אובייקטים:

    מתאר אבטחה

    הערה אל תמיין את הרשימה. פעולה זו תשנה את סדר ה- ACL.

  7. ערוך כל ערך כדי להוסיף את הדגל "קבל בירושה בלבד". לשם כך, לחץ פעמיים על האובייקט, בחר את הדגל ולאחר מכן לחץ על אישור.

    ערך בקרת גישה

  8. ודא שהפעולה הצליחה בכל ACE. לאחר מכן, לחץ על עדכן.

    מתאר אבטחה