Potpisivanje certifikata korisnih podataka serijalizacije komponente PowerShell u sustavu Exchange Server

Primjenjuje se na
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Sažetak

Počevši od sigurnosnog ažuriranja (SU) za Microsoft Exchange Server iz siječnja 2023. uveli smo novu značajku koja administratorima omogućuje konfiguriranje potpisivanja na temelju certifikata korisnih podataka serijalizacije PowerShell. Tu značajku mora ručno omogućiti administrator sustava Exchange Server nakon instalacije SU na svim poslužiteljima koji se temelje na sustavu Exchange. Ovaj članak sadrži korake za omogućivanje potpisivanja podataka serijalizacije PowerShell na temelju certifikata u sustavu Exchange Server.

Preduvjeti

Preduvjeti za omogućivanje te značajke:

  • Provjerite imaju li svi poslužitelji koji se temelje na sustavu Exchange u vašem okruženju instaliran SU za siječanj 2023. ili noviji. Ako tu značajku omogućite prije ažuriranja svih poslužitelja, može doći do neuspjele deserijalizacije i drugih problema.
  • Prije i nakon omogućivanja potpisivanja certifikata provjerite je li konfiguriran i dostupan valjani certifikat za provjeru autentičnosti sustava Exchange Server na svim poslužiteljima koji se temelje na sustavu Exchange (osim poslužitelja za Edge Transport Server).

Možete pokrenuti skriptu MonitorExchangeAuthCertificate.ps1 da biste provjerili valjani certifikat za provjeru autentičnosti na poslužiteljima utemeljenima na sustavu Exchange u svom okruženju. Skripta provjerava i hoće li certifikat za provjeru autentičnosti isteći za manje od 60 dana te vam može pomoći pri rotiranju certifikata. Dodatne informacije potražite u MonitorExchangeAuthCertificate.ps1članku Nadzor provjere autentičnosti sustava Exchange

Da biste ručno provjerili dostupnost i valjanost certifikata za provjeru autentičnosti, pročitajte članak Dostupnost i valjanost certifikata za provjeru autentičnosti.

Toplo preporučujemo da koristite skriptu MonitorExchangeAuthCertificate.ps1 (ili ako je potrebno, stvorite novu). Razlog tomu je što skripta može obnoviti i certifikat za provjeru autentičnosti koji je istekao. Skripta obuhvaća način ručnog izvršavanja (provjera dostupnosti certifikata za provjeru autentičnosti ili provjera autentičnosti i poduzimanje radnji ako je potrebno). Skripta sadrži i način automatizacije koji radi pomoću Planera zadataka sustava Windows.

Rješenje

Za poslužitelje sa sustavom Exchange Server 2019 ili Exchange Server 2016 (ažuriran na siječanj 2023. ili noviji)

  1. Pokrenite sljedeći cmdlet u komponenti Exchange Management Shell (EMS) na poslužitelju sa sustavom Exchange Server u vašem okruženju:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Ovaj cmdlet svim poslužiteljima na kojima je instaliran Exchange Server 2019, 2016 ili 2013 u vašem okruženju omogućuje potpisivanje certifikata korisnih podataka serijalizacije PowerShell. Cmdlet ne morate pokretati na svakom poslužitelju.

  2. Osvježite argument VariantConfiguration pokretanjem sljedećeg cmdleta:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Da biste primijenili nove postavke, ponovno pokrenite servis za objavljivanje na webu i servis za aktivaciju procesa u sustavu Windows (WAS). Da biste to učinili, pokrenite sljedeći cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Napomena

    Te servise ponovno pokrenite samo na poslužitelju sustava Exchange Server na kojem je pokrenut cmdlet za nadjačavanje postavki.

Za poslužitelje sa sustavom Exchange Server 2013

Ako u svom okruženju imate poslužitelje sa sustavom Microsoft Exchange Server 2013, morate konfigurirati ključ registra na svakom poslužitelju. Odredite sljedeće postavke.

Ključ registra:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Vrijednost: EnableSerializationDataSigning

Vrsta: Niz

Podaci: 1

Da biste stvorili vrijednost registra na poslužitelju sa sustavom Exchange Server 2013, pokrenite sljedeći cmdlet:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Da biste primijenili nove postavke, ponovno pokrenite servis za objavljivanje na webu i servis za aktivaciju procesa u sustavu Windows (WAS). Da biste to učinili, pokrenite sljedeći cmdlet:

  • Restart-Service – naziv W3SVC, WAS – Force

Napomena

Ponovno pokrenite te servise na svim poslužiteljima sa sustavom Exchange Server 2013 u okruženju na kojem se izvršavaju promjene registra.

Poznati problemi

  • Ako je omogućena mogućnost potpisivanja podataka serijalizacije, istekli certifikat za provjeru autentičnosti onemogućuje cmdletu Get-ExchangeCertificate vraćanje detalja certifikata.

  • Nakon instalacije sigurnosnog ažuriranja za siječanj 2023. ili veljaču 2023. za Microsoft Exchange Server 2019, 2016 ili 2013 i omogućenja potpisivanja certifikata korisnih podataka serijalizacije PowerShella, Exchange Toolbox and Queue Viewer se ne pokreću. Dodatne informacije potražite u članku Alat sustava Exchange i preglednik reda čekanja ne funkcionira nakon što je omogućeno potpisivanje certifikata korisnih podataka serijalizacije komponente PowerShell (KB5023352).

  • Ako je omogućena mogućnost potpisivanja podataka serijalizacije, cmdlet Get-ExchangeCertificate ne vraća vidljivu vrijednost kada se pokreće na računalu na kojem su instalirani alati za upravljanje sustavom Exchange ali nema druge uloge u sustavu Exchange Server. To se događa neovisno o tome je li certifikat za provjeru autentičnosti valjan.

  • Neke skripte koje su uključene u Exchange Server (npr. RedistributeActiveDatabases.ps1) neće ispravno funkcionirati pod sljedećim uvjetima:

    • Omogućena je značajka potpisivanja korisnih podataka serijalizacije PowerShella.
    • Ne koristite zadane sigurnosne grupe koje nudi RBAC sustava Exchange.
    • Korisnik koji pokreće skriptu nije član grupe uloga Upravljanje tvrtkom ili ustanovom.