חתימת אישור של תוכן מנה של עריכה בסידרה של PowerShell ב- Exchange Server

חל על
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

סיכום

החל מעדכון האבטחה (SU) של ינואר 2023 עבור Microsoft Exchange Server, הצגנו תכונה חדשה המאפשרת למנהלי מערכת להגדיר חתימה מבוססת אישורים של מטענים לסידרה של PowerShell. על מנהל מערכת של Exchange Server להפוך תכונה זו לזמינה באופן ידני לאחר התקנת ה- SU בכל השרתים מבוססי Exchange. מאמר זה מספק את השלבים להפיכת חתימה מבוססת אישור של נתוני סידרה של PowerShell לזמינה ב- Exchange Server.

דרישות מוקדמות

דרישות מוקדמות להפיכת תכונה זו לזמינה:

  • ודא שבכל השרתים מבוססי Exchange בסביבה שלך מותקנת האפשרות SU של ינואר 2023 או SU מאוחרת יותר. אם תהפוך תכונה זו לזמינה לפני שתעדכן את כל השרתים, ייתכן שיתרחשו כשלים בביטול עריכה בסדרה ויגרמו לבעיות אחרות.
  • ודא שאישור אימות חוקי של Exchange Server מוגדר וזמין בכל השרתים מבוססי Exchange (למעט שרתי תעבורת קצה) לפני ואחרי הפיכת חתימת האישור לזמינה.

באפשרותך להפעיל את קובץ ה MonitorExchangeAuthCertificate.ps1 - Script כדי לבדוק אם יש אישור אימות חוקי בשרתי בסיסי Exchange בסביבה שלך. קובץ ה- Script גם בודק אם תוקפו של אישור האימות יפוג תוך פחות מ- 60 יום, והוא יכול לעזור לך לסובב את האישור. לקבלת מידע נוסף אודות MonitorExchangeAuthCertificate.ps1, ראה ניטור אישור AuthCertificate של Exchange

כדי לבדוק באופן ידני את הזמינות והתוקף של אישורי האימות, ראה זמינות ותוקף של אישורי אימות.

אנו ממליצים מאוד להשתמש בקובץ ה MonitorExchangeAuthCertificate.ps1 - Script (או ליצור קובץ חדש, אם יש צורך בכך). הסיבה לכך היא שקובץ ה- Script יכול גם לחדש אישור אימות שפג תוקפו. קובץ ה- Script כולל מצב ביצוע ידני (אמת את הזמינות של אישור האימות או אמת ונקוט פעולה, אם יש צורך בכך). קובץ ה- Script כולל גם מצב אוטומציה שפועל באמצעות מתזמן המשימות של Windows.

פתרון

עבור שרתים שבהם פועל Exchange Server 2019 או Exchange Server 2016 (עודכן ל- SU של ינואר 2023 ואילך)

  1. הפעל את ה- cmdlet הבא במעטפת ניהול Exchange (EMS) בשרת שבו פועל Exchange Server בסביבה שלך:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    cmdlet זה מאפשר לכל השרתים המפעילים את Exchange Server 2019, 2016 או 2013 בסביבה שלך לחתימת אישור של תוכן מנה של עריכה בסידרה של PowerShell. אין צורך להפעיל את ה- cmdlet בכל שרת.

  2. רענן את הארגומנט VariantConfiguration על-ידי הפעלת ה- cmdlet הבא:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. כדי להחיל את ההגדרות החדשות, הפעל מחדש את שירות הפרסום באינטרנט ואת שירות הפעלת התהליכים של Windows (WAS). לשם כך, הפעל את ה- cmdlet הבא:

    Restart-Service -Name W3SVC, WAS -Force 

    הערה

    הפעל מחדש שירותים אלה רק בשרת מבוסס Exchange Server שבו מופעלת ה- cmdlet שעוקפת את ההגדרות.

עבור שרתים שבהם פועל Exchange Server 2013

אם יש לך שרתים שבהם פועל Microsoft Exchange Server 2013 בסביבה שלך, עליך לקבוע את תצורת מפתח הרישום בכל שרת. ציין את ההגדרות הבאות.

מפתח רישום:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

ערך: EnableSerializationDataSigning

סוג: מחרוזת

נתונים: 1

כדי ליצור את ערך הרישום בשרת מבוסס Exchange Server 2013, הפעל את רכיב ה- cmdlet הבא:

  • New-ItemProperty -path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -type string

כדי להחיל את ההגדרות החדשות, הפעל מחדש את שירות הפרסום באינטרנט ואת שירות הפעלת התהליכים של Windows (WAS). לשם כך, הפעל את ה- cmdlet הבא:

  • Restart-Service -שם W3SVC, WAS -כוח

הערה

הפעל מחדש שירותים אלה בכל השרתים מבוססי Exchange Server 2013 בסביבה שבה מתבצעים שינויי הרישום.

בעיות ידועות

  • אם היכולת לחתום על נתוני עריכה בסידרה זמינה, אישור אימות שפג תוקפו מונע מה- cmdlet Get-ExchangeCertificate להחזיר פרטי אישור.

  • לאחר התקנת עדכון האבטחה של ינואר 2023 או פברואר 2023 עבור Microsoft Exchange Server 2019, 2016 או 2013, וחתימת האישור של תוכן מנה של עריכה בסידרה של PowerShell זמינה, ארגז הכלים של Exchange ומציג התורים אינם מופעלים. לקבלת מידע נוסף, ראה ארגז הכלים של Exchange ומציג התורים נכשלים לאחר הפעלת חתימת אישור של תוכן מנה בסדרה של PowerShell (KB5023352).

  • אם היכולת לחתום על נתוני עריכה בסידרה זמינה, ה- cmdlet Get-ExchangeCertificate אינו מחזיר ערך גלוי כאשר הוא מופעל במחשב שבו מותקנים כלי הניהול של Exchange אך אין לו תפקיד אחר של Exchange Server. דבר זה מתרחש בין אם האישור האוטומטי חוקי ובין אם לא.

  • חלק מקבצי ה- Script הכלולים ב- Exchange Server (לדוגמה, RedistributeActiveDatabases.ps1) אינם פועלים כראוי אם מתקיימים התנאים הבאים:

    • החתימה על תוכן מנה של עריכה בסידרה של PowerShell מופעלת.
    • אין להשתמש בקבוצות האבטחה המוגדרות כברירת מחדל המסופקות על-ידי Exchange RBAC.
    • המשתמש המפעיל את קובץ ה- Script אינו חבר בקבוצת התפקידים 'ניהול ארגון'.