Riepilogo
A partire dall'aggiornamento di sicurezza (SU) di gennaio 2023 per Microsoft Exchange Server, abbiamo introdotto una nuova funzionalità che consente agli amministratori di configurare la firma basata su certificato dei payload di serializzazione di PowerShell. Questa funzionalità deve essere abilitata manualmente da un amministratore di Exchange Server dopo aver installato l'aggiornamento su su tutti i server basati su Exchange. In questo articolo vengono illustrati i passaggi per abilitare la firma basata su certificato dei dati di serializzazione PowerShell in Exchange Server.
Prerequisiti
Prerequisiti per abilitare questa funzionalità:
- Assicurarsi che tutti i server basati su Exchange nell'ambiente abbiano installato l'aggiornamento su di gennaio 2023 o un aggiornamento successivo. Se si abilita questa funzionalità prima di aggiornare tutti i server, potrebbero verificarsi errori di deserializzazione che potrebbero causare altri problemi.
- Assicurarsi che un certificato di autenticazione di Exchange Server valido sia configurato e disponibile in tutti i server basati su Exchange (ad eccezione dei server Trasporto Edge) prima e dopo aver abilitato la firma del certificato.
È possibile eseguire lo script per verificare la presenza di un certificato di autenticazione valido nei server di base di Exchange nell'ambiente MonitorExchangeAuthCertificate.ps1 . Lo script controlla anche se il certificato di autenticazione scadrà in meno di 60 giorni e può essere utile per ruotare il certificato. Per ulteriori informazioni su MonitorExchangeAuthCertificate.ps1, vedere Monitoraggio di AuthCertificate di Exchange
Per controllare manualmente la disponibilità e la validità dei certificati di autenticazione, vedere Disponibilità e validità dei certificati di autenticazione.
È consigliabile usare lo MonitorExchangeAuthCertificate.ps1 script (o crearne uno nuovo, se necessario). Questo perché lo script può anche rinnovare un certificato di autenticazione scaduto. Lo script include una modalità di esecuzione manuale (verificare la disponibilità del certificato di autenticazione o verificare e intervenire, se necessario). Lo script include anche una modalità di automazione che funziona usando l'Utilità di pianificazione di Windows.
Risoluzione
Per i server che eseguono Exchange Server 2019 o Exchange Server 2016 (aggiornato all'aggiornamento su di gennaio 2023 o versione successiva)
Eseguire il seguente cmdlet in Exchange Management Shell (EMS) su un server che esegue Exchange Server nel proprio ambiente:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Questo cmdlet abilita tutti i server che eseguono Exchange Server 2019, 2016 o 2013 nell'ambiente per la firma del certificato del payload di serializzazione di PowerShell. Non è necessario eseguire il cmdlet in tutti i server.
Aggiornare l'argomento VariantConfiguration eseguendo il cmdlet seguente:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshPer applicare le nuove impostazioni, riavviare il servizio Pubblicazione sul World Wide Web e il Servizio Attivazione processo Windows (WAS). A tale scopo, eseguire il cmdlet seguente:
Restart-Service -Name W3SVC, WAS -ForceNota
Riavviare questi servizi solo sul server basato su Exchange Server in cui viene eseguito il cmdlet per la sostituzione delle impostazioni.
Per i server che eseguono Exchange Server 2013
Se nell'ambiente sono in esecuzione server che eseguono Microsoft Exchange Server 2013, è necessario configurare una chiave del Registro di sistema in ogni server. Specificare le impostazioni seguenti.
Chiave del Registro di sistema:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Valore: EnableSerializationDataSigning
Tipo: Stringa
Dati: 1
Per creare il valore del Registro di sistema in un server basato su Exchange Server 2013, eseguire il seguente cmdlet:
- New-ItemProperty - Percorso HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics - Nome "EnableSerializationDataSigning" - Valore 1 - Stringa di tipo
Per applicare le nuove impostazioni, riavviare il servizio Pubblicazione sul World Wide Web e il Servizio Attivazione processo Windows (WAS). A tale scopo, eseguire il cmdlet seguente:
- Restart-Service -Nome W3SVC, WAS -Force
Nota
Riavviare questi servizi in tutti i server basati su Exchange Server 2013 nell'ambiente in cui vengono apportate modifiche al Registro di sistema.
Problemi noti
Se è abilitata la possibilità di firmare i dati di serializzazione, un certificato di autenticazione scaduto impedisce al cmdlet Get-ExchangeCertificate di restituire i dettagli del certificato.
Dopo l'installazione dell'aggiornamento di sicurezza di gennaio 2023 o febbraio 2023 per Microsoft Exchange Server 2019, 2016 o 2013 e l'abilitazione del payload di firma del certificato del payload di serializzazione di PowerShell, Exchange Toolbox e Visualizzatore code non si avviano. Per ulteriori informazioni, vedere Casella degli strumenti di Exchange e Visualizzatore code non riesce dopo l'abilitazione della firma del certificato del payload di serializzazione di PowerShell (KB5023352).
Se è abilitata la possibilità di firmare i dati di serializzazione, il cmdlet Get-ExchangeCertificate non restituisce un valore visibile quando viene eseguito in un computer in cui sono installati gli strumenti di gestione di Exchange, ma che non ha altri ruoli di Exchange Server. Ciò si verifica indipendentemente dalla validità del certificato di autenticazione.
Alcuni degli script inclusi in Exchange Server (ad esempio, RedistributeActiveDatabases.ps1) non funzionano correttamente se si verificano le condizioni seguenti:
- La firma della funzionalità di payload di serializzazione di PowerShell è abilitata.
- Non si usano i gruppi di sicurezza predefiniti forniti dal controllo degli accessi in base al ruolo di Exchange.
- L'utente che esegue lo script non è un membro del gruppo di ruoli Gestione organizzazione.