Smanjivanje dozvola potrebnih za pokretanje sustava Exchange Server kada koristite model zajedničkih dozvola

Primjenjuje se na
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scenarij

Razmotrite sljedeći scenarij:

  • Exchange Server pokrećete prema modelu zajedničkih dozvola koji je po zadanom instaliran za Exchange Server.
  • Unosi kontrole pristupa smještaju se u šuma za Active Directory. To sustavu Exchange Server daje višu razinu dozvola direktorija.

Uzrok

Exchange Server aplikacija je koja podržava imeničke servise. Stoga mora moći mijenjati atribute vezane uz objekte omogućene za Exchange Server. To u nekim slučajevima uključuje mogućnost izmjene diskrecijskih popisa kontrole pristupa (DACL-ova). Budući da ti objekti mogu postojati bilo gdje u hijerarhiji domena, Exchange Server dodjeljuje prava poslužiteljima sa sustavom Exchange Server u korijenu domene. Time se jamči prijenos prava na sve primjenjive objekte.

Exchange Server trenutno ne koristi oznaku Samo naslijedi prilikom procjene propagacije DACL-a. To se ne odnosi na model podijeljenih dozvola za Active Directory. Prilikom konfiguracije podijeljenih dozvola Exchange Server primjenjuje model dozvola koji poslužiteljima ne omogućuje stvaranje ni izmjenu sigurnosnih upravitelja u direktoriju.

Status

Takvo je ponašanje zadano. Administratorima sustava Exchange omogućuje fleksibilno upravljanje atributima objekata sustava Exchange Server koji su usklađeni s njihovom ulogom administratora sustava Exchange. Ako je Exchange Server pokrenut u modelu zajedničkih dozvola, od administratora sustava Exchange očekuje se da mogu stvarati korisničke račune i poštanske sandučiće te ponovno dodjeljivati objekte vrste poštanskih sandučića kao resursne poštanske sandučiće ili zajedničke poštanske sandučiće.

Rješenje

Microsoft je procijenio prava koja su dodijeljena poslužiteljima sa sustavom Exchange Server i administratorima sustava Exchange u identificiranim scenarijima. Microsoft je utvrdio da je moguće unositi promjene koje smanjuju dozvole dodijeljene unutar domene servisa Active Directory. Stvarne promjene dozvola ovise o korištenoj verziji sustava Exchange Server.

Procedura u ovom odjeljku vraća sva okruženja u zajednički i smanjeni profil dozvola direktorija.

Da bi u sustavu Exchange Server 2013 ili novijoj riješili taj problem, korisnici bi trebali instalirati sljedeće kumulativno ažuriranje, kako je primjereno njihovom okruženju:

Okruženja u kojima se koristi Exchange Server 2013 ili novija verzija zahtijevaju da ažurirani paket kumulativnog ažuriranja ručno izvrši /PrepareAD u bilo kojoj šuma za Active Directory u kojoj je instaliran Exchange Server ili u kojoj je shema direktorija pripremljena za hostiranje poslužitelja koji se izvode Exchange Server. Osim toga, korisnici koji koriste više domena u jednoj šumi morat će pokrenuti /PrepareDomain u svim domenama u šumi da bi smanjili dozvole dodijeljene sustavu Exchange Server i administratorima sustava Exchange.

Napomena Operacija /PrepareDomain automatski se izvodi u domeni servisa Active Directory u kojoj se izvodi /PrepareAD . No možda neće moći ažurirati druge domene u šumi. Zbog toga bi administrator domene trebao pokrenuti /Preparedomain u drugim domenama u šumi.

Dodatne informacije o parametrima /Prepare koje koristi Exchange Server potražite u članku Priprema servisa Active Directory i domena za Exchange Server.

Operacije pripreme u tim ažuriranim kumulativnim ažuriranjima donose sljedeće promjene u okruženju servisa Active Directory.

Exchange Server 2016 i novije verzije

Objekt AdminSDHolder na domeni ažurira se tako da uklanja "Allow" ACE koji grupi "Exchange Trusted Subsystem" dodjeljuje pravo "Write DACL" na naslijeđenim vrstama objekata za "Grupu".

Exchange Server 2013 i novije verzije

Unos kontrole pristupa (ACE) "Allow" koji grupi "Exchange Windows Permissions" daje pravo "Write DACL" za naslijeđene vrste objekata "Korisnik" i "INetOrgPerson" ažurira se tako da uključuje zastavicu "Samo nasljeđivanje" na korijenskom objektu domene.

Exchange Server 2010

Korisnici sa sustavom Exchange Server 2010 trebaju primijeniti sljedeća ručna ažuriranja na svoje okruženje pomoću alata LDP.

  1. Pokrenite alat LDP (u okvir Pokreni upišite ldp.exei pritisnite Enter).

  2. Povežite se s poljem imena domene koje želite ažurirati. (Na izborniku Datoteka kliknite Poveži.)

  3. Povezivanje s poljem imena domene pomoću vjerodajnica Administrator domene. (Na izborniku Datoteka kliknite Poveži.)

  4. Prikaz stabla pomoću osnovnog DN koji odgovara korijenu konteksta domene koji se ažurira. (Na izborniku Prikaz kliknite Stablo.)
    Na primjer:

    Prikaz stabla

  5. Otvorite popise za kontrolu pristupa domeni. (Desnom tipkom miša kliknite Domena, zatim Dodatno, a potom Sigurnosni opisnik.)

    Popisi kontrole pristupa domeni

  6. Pronađite dva "Allow" ACE-a koji daju pravo "Write DACL" grupi "Exchange Windows Permissions" na naslijeđenim vrstama objekata "Korisnik" i "INetOrgPerson":

    LDP sigurnosni deskriptor koji prikazuje dozvole sustava Windows za Exchange Pisanje DACL unosa za korisnika i INetOrgPerson

    Napomena Nemojte sortirati popis. Time ćete promijeniti redoslijed ACL-a.

  7. Uredite svaki unos da biste dodali zastavicu "Samo nasljeđivanje". Da biste to učinili, dvokliknite objekt, odaberite zastavicu, a zatim kliknite U redu.

    Unos kontrole pristupa

  8. Provjerite je li operacija uspješna na svakom ACE-u. Zatim kliknite Ažuriraj.

    LDP sigurnosni deskriptor s prikazom ažuriranih unosa dozvola sustava Windows sustava Exchange sa zastavicom Samo naslijedi