Összegzés
A Microsoft Exchange Server 2023. januári biztonsági frissítésétől kezdve egy új funkciót vezettünk be, amely lehetővé teszi a rendszergazdák számára a PowerShell szerializálási adatadatainak tanúsítványalapú aláírásának konfigurálását. Ezt a funkciót az Exchange Server rendszergazdájának manuálisan kell engedélyeznie, miután az SU minden Exchange-alapú kiszolgálón telepítve lett. Ez a cikk azokat a lépéseket ismerteti, amelyekkel engedélyezheti a PowerShell-szerializációs adatok tanúsítványalapú aláírását az Exchange Server-ben.
Előfeltételek
A funkció engedélyezésének előfeltételei:
- Győződjön meg arról, hogy a környezetében lévő összes Exchange-alapú kiszolgálón a 2023. januári vagy újabb SU van telepítve. Ha az összes kiszolgáló frissítése előtt engedélyezi ezt a funkciót, deszerializálási hibák léphetnek fel, amelyek egyéb problémákat válthatnak ki.
- A tanúsítvány-aláírás engedélyezése előtt és után győződjön meg arról, hogy az összes Exchange-alapú kiszolgálón (a Peremátviteli kiszolgálók kivételével) be van állítva egy érvényes Exchange Server-hitelesítési tanúsítvány, és rendelkezésre áll.
A MonitorExchangeAuthCertificate.ps1 parancsfájl futtatásával érvényes hitelesítési tanúsítványt kereshet környezetében az Exchange-alapú kiszolgálókon. A parancsfájl azt is ellenőrzi, hogy a hitelesítési tanúsítvány 60 napon belül lejár-e, és segíthet a tanúsítvány elforgatásában. További információ az alábbi témakörről MonitorExchangeAuthCertificate.ps1: Exchange AuthCertificate figyelése
A hitelesítési tanúsítvány elérhetőségének és érvényességének manuális ellenőrzéséről a Hitelesítési tanúsítvány elérhetősége és érvényessége című témakörben olvashat.
Kifejezetten javasoljuk, hogy használja a parancsfájlt MonitorExchangeAuthCertificate.ps1 (vagy szükség esetén hozzon létre egy újat). Ez azért van, mert a parancsfájl a lejárt hitelesítési tanúsítványokat is meg tudja újítani. A parancsfájl manuális végrehajtási módot is tartalmaz (ellenőrizze a hitelesítési tanúsítvány elérhetőségét, vagy szükség esetén hajtsa végre a szükséges műveleteket). A szkript egy automatizálási módot is tartalmaz, amely a Windows Feladatütemező használatával működik.
Megoldás
Exchange Server 2019-et vagy Exchange Server 2016-ot futtató kiszolgálók esetén (frissítve a 2023. januári SU-ra vagy újabbra)
Futtassa a következő parancsmagot az Exchange Management Shell (EMS) eszközben a környezetében Exchange Server-t futtató kiszolgálón:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Ez a parancsmag engedélyezi a környezetben az Exchange Server 2019-et, 2016-ot vagy 2013-at futtató összes kiszolgálón a PowerShell szerializálási hasznos adatainak tanúsítvány-aláírását. Nem kell minden kiszolgálón futtatnia a parancsmagot.
Frissítse a VariantConfiguration argumentumot a következő parancsmag futtatásával:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshAz új beállítások alkalmazásához indítsa újra a Webes közzététel szolgáltatást és a Windows folyamataktiválási szolgáltatását (WAS). Ehhez futtassa a következő parancsmagot:
Restart-Service -Name W3SVC, WAS -ForceMegjegyzés
Csak azon az Exchange Server-alapú kiszolgálón indítsa újra ezeket a szolgáltatásokat, amelyen a Beállítások felülbírálása parancsmag fut.
Exchange Server 2013-at futtató kiszolgálók esetén
Ha a környezetben vannak Microsoft Exchange Server 2013-at futtató kiszolgálók, minden kiszolgálón konfigurálnia kell egy beállításkulcsot. Adja meg az alábbi beállításokat.
Beállításkulcs:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Érték: EnableSerializationDataSigning
Típus: Karakterlánc
Adatmennyiség: 1
Ha létre szeretné hozni a beállításazonosítót egy Exchange Server 2013-alapú kiszolgálón, futtassa a következő parancsmagot:
- New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
Az új beállítások alkalmazásához indítsa újra a Webes közzététel szolgáltatást és a Windows folyamataktiválási szolgáltatását (WAS). Ehhez futtassa a következő parancsmagot:
- Restart-Service -Name W3SVC, WAS -Force
Megjegyzés
Indítsa újra ezeket a szolgáltatásokat az összes Exchange Server 2013-alapú kiszolgálón abban a környezetben, amelyben a beállításjegyzék módosításait végezte.
Ismert problémák
Ha engedélyezve van az adatok szerializálásának képessége, egy lejárt hitelesítési tanúsítvány megakadályozza, hogy a Get-ExchangeCertificate parancsmag visszaadja a tanúsítvány részleteit.
Miután telepítette a Microsoft Exchange Server 2019-es, 2016-os vagy 2013-as verziójának 2023. januári vagy 2023. februári biztonsági frissítését, és engedélyezve van a PowerShell szerializációs adattartalom tanúsítvány-aláírása, az Exchange eszközkészlet és a Várólistamegjelenítő nem indul el. További információ: Az Exchange eszközkészlet és a Várólista megjelenítője sikertelen a PowerShell szerializálási adattartalom tanúsítvány-aláírásának engedélyezése után (KB5023352).
Ha a szerializációs adatok aláírására szolgáló képesség engedélyezve van, a Get-ExchangeCertificate parancsmag nem ad vissza látható értéket, ha olyan számítógépen futtatják, amelyen telepítve vannak az Exchange Management Tools, de nincs más Exchange Server-szerepkör. Ez attól függetlenül megtörténik, hogy a hitelesítési tanúsítvány érvényes-e.
A Exchange Server részét képező parancsfájlok némelyike (például a RedistributeActiveDatabases.ps1) az alábbi feltételek teljesülése esetén nem működik megfelelően:
- A PowerShell szerializációs adattartalom aláírása funkció engedélyezve van.
- Nem használja az Exchange RBAC által biztosított alapértelmezett biztonsági csoportokat.
- A parancsfájlt futtató felhasználó nem tagja a szervezetfelügyeleti szerepkörcsoportnak.