A PowerShell szerializációs adattartalom tanúsítvány-aláírása az Exchange Server-ben

Hatókör
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Összegzés

A Microsoft Exchange Server 2023. januári biztonsági frissítésétől kezdve egy új funkciót vezettünk be, amely lehetővé teszi a rendszergazdák számára a PowerShell szerializálási adatadatainak tanúsítványalapú aláírásának konfigurálását. Ezt a funkciót az Exchange Server rendszergazdájának manuálisan kell engedélyeznie, miután az SU minden Exchange-alapú kiszolgálón telepítve lett. Ez a cikk azokat a lépéseket ismerteti, amelyekkel engedélyezheti a PowerShell-szerializációs adatok tanúsítványalapú aláírását az Exchange Server-ben.

Előfeltételek

A funkció engedélyezésének előfeltételei:

  • Győződjön meg arról, hogy a környezetében lévő összes Exchange-alapú kiszolgálón a 2023. januári vagy újabb SU van telepítve. Ha az összes kiszolgáló frissítése előtt engedélyezi ezt a funkciót, deszerializálási hibák léphetnek fel, amelyek egyéb problémákat válthatnak ki.
  • A tanúsítvány-aláírás engedélyezése előtt és után győződjön meg arról, hogy az összes Exchange-alapú kiszolgálón (a Peremátviteli kiszolgálók kivételével) be van állítva egy érvényes Exchange Server-hitelesítési tanúsítvány, és rendelkezésre áll.

A MonitorExchangeAuthCertificate.ps1 parancsfájl futtatásával érvényes hitelesítési tanúsítványt kereshet környezetében az Exchange-alapú kiszolgálókon. A parancsfájl azt is ellenőrzi, hogy a hitelesítési tanúsítvány 60 napon belül lejár-e, és segíthet a tanúsítvány elforgatásában. További információ az alábbi témakörről MonitorExchangeAuthCertificate.ps1: Exchange AuthCertificate figyelése

A hitelesítési tanúsítvány elérhetőségének és érvényességének manuális ellenőrzéséről a Hitelesítési tanúsítvány elérhetősége és érvényessége című témakörben olvashat.

Kifejezetten javasoljuk, hogy használja a parancsfájlt MonitorExchangeAuthCertificate.ps1 (vagy szükség esetén hozzon létre egy újat). Ez azért van, mert a parancsfájl a lejárt hitelesítési tanúsítványokat is meg tudja újítani. A parancsfájl manuális végrehajtási módot is tartalmaz (ellenőrizze a hitelesítési tanúsítvány elérhetőségét, vagy szükség esetén hajtsa végre a szükséges műveleteket). A szkript egy automatizálási módot is tartalmaz, amely a Windows Feladatütemező használatával működik.

Megoldás

Exchange Server 2019-et vagy Exchange Server 2016-ot futtató kiszolgálók esetén (frissítve a 2023. januári SU-ra vagy újabbra)

  1. Futtassa a következő parancsmagot az Exchange Management Shell (EMS) eszközben a környezetében Exchange Server-t futtató kiszolgálón:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Ez a parancsmag engedélyezi a környezetben az Exchange Server 2019-et, 2016-ot vagy 2013-at futtató összes kiszolgálón a PowerShell szerializálási hasznos adatainak tanúsítvány-aláírását. Nem kell minden kiszolgálón futtatnia a parancsmagot.

  2. Frissítse a VariantConfiguration argumentumot a következő parancsmag futtatásával:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Az új beállítások alkalmazásához indítsa újra a Webes közzététel szolgáltatást és a Windows folyamataktiválási szolgáltatását (WAS). Ehhez futtassa a következő parancsmagot:

    Restart-Service -Name W3SVC, WAS -Force 

    Megjegyzés

    Csak azon az Exchange Server-alapú kiszolgálón indítsa újra ezeket a szolgáltatásokat, amelyen a Beállítások felülbírálása parancsmag fut.

Exchange Server 2013-at futtató kiszolgálók esetén

Ha a környezetben vannak Microsoft Exchange Server 2013-at futtató kiszolgálók, minden kiszolgálón konfigurálnia kell egy beállításkulcsot. Adja meg az alábbi beállításokat.

Beállításkulcs:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Érték: EnableSerializationDataSigning

Típus: Karakterlánc

Adatmennyiség: 1

Ha létre szeretné hozni a beállításazonosítót egy Exchange Server 2013-alapú kiszolgálón, futtassa a következő parancsmagot:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Az új beállítások alkalmazásához indítsa újra a Webes közzététel szolgáltatást és a Windows folyamataktiválási szolgáltatását (WAS). Ehhez futtassa a következő parancsmagot:

  • Restart-Service -Name W3SVC, WAS -Force

Megjegyzés

Indítsa újra ezeket a szolgáltatásokat az összes Exchange Server 2013-alapú kiszolgálón abban a környezetben, amelyben a beállításjegyzék módosításait végezte.

Ismert problémák

  • Ha engedélyezve van az adatok szerializálásának képessége, egy lejárt hitelesítési tanúsítvány megakadályozza, hogy a Get-ExchangeCertificate parancsmag visszaadja a tanúsítvány részleteit.

  • Miután telepítette a Microsoft Exchange Server 2019-es, 2016-os vagy 2013-as verziójának 2023. januári vagy 2023. februári biztonsági frissítését, és engedélyezve van a PowerShell szerializációs adattartalom tanúsítvány-aláírása, az Exchange eszközkészlet és a Várólistamegjelenítő nem indul el. További információ: Az Exchange eszközkészlet és a Várólista megjelenítője sikertelen a PowerShell szerializálási adattartalom tanúsítvány-aláírásának engedélyezése után (KB5023352).

  • Ha a szerializációs adatok aláírására szolgáló képesség engedélyezve van, a Get-ExchangeCertificate parancsmag nem ad vissza látható értéket, ha olyan számítógépen futtatják, amelyen telepítve vannak az Exchange Management Tools, de nincs más Exchange Server-szerepkör. Ez attól függetlenül megtörténik, hogy a hitelesítési tanúsítvány érvényes-e.

  • A Exchange Server részét képező parancsfájlok némelyike (például a RedistributeActiveDatabases.ps1) az alábbi feltételek teljesülése esetén nem működik megfelelően:

    • A PowerShell szerializációs adattartalom aláírása funkció engedélyezve van.
    • Nem használja az Exchange RBAC által biztosított alapértelmezett biztonsági csoportokat.
    • A parancsfájlt futtató felhasználó nem tagja a szervezetfelügyeleti szerepkörcsoportnak.