Teisių, reikalingų "Exchange Server" paleisti, mažinimas, kai naudojamas bendrinamų teisių modelis

Taikoma
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scenarijus

Apsvarstykite šį scenarijų:

  • Jūs naudojate Exchange Server naudojant bendrinamų teisių modelį, kuris yra įdiegtas pagal numatytuosius nustatymus Exchange Server.
  • Prieigos kontrolės įrašai įkeliami į "„Active Directory“ miškas". Tai suteikia "Exchange Server" aukštesnį katalogo teisių lygį.

Priežastis

"Exchange Server" yra katalogų tarnybų palaikoma taikomoji programa. Todėl jis turi turėti galimybę modifikuoti atributus, susijusius su objektais, kuriuose įgalintas "Exchange Server". Tam tikrais atvejais tai apima galimybę modifikuoti diskrecinės prieigos kontrolės sąrašus (DACL). Kadangi šie objektai gali egzistuoti bet kurioje domeno hierarchijos vietoje, "Exchange Server" suteikia teises serveriams, kuriuose veikia "Exchange Server" domeno šaknyje. Tai daroma siekiant užtikrinti, kad teisės būtų perduotos visiems taikomiems objektams.

Exchange Server šiuo metu nenaudoja žymės Tik paveldėti, kai vertinamas DACL platinimas. Tai netaikoma "Active Directory" padalijimo teisių modeliui. Išskaidytų teisių konfigūracijoje "Exchange Server" taiko teisių modelį, kuris nesuteikia serveriams galimybės kurti arba modifikuoti katalogo saugos principus.

Būsena

Toks veikimas yra dėl konstrukcijos. Ji suteikia "Exchange" administratoriams lankstumą valdyti "Exchange Server" objektų atributus, kurie atitinka jų, kaip "Exchange" administratoriaus, vaidmenį. Tikimasi, kad "Exchange" administratoriai galės sukurti vartotojų paskyras ir pašto dėžutes bei iš naujo priskirti pašto dėžutės tipo objektus kaip išteklių pašto dėžutes arba bendrai naudojamas pašto dėžutes, jei "Exchange Server" veikia pagal bendrinamų teisių modelį.

Sprendimas

"„Microsoft“" įvertino teises, suteikiamas serveriams, kuriuose veikia "Exchange Server", ir "Exchange" administratoriams pagal nustatytus scenarijus. "„Microsoft“" nustatė, kad įmanoma atlikti pakeitimus, mažinančius "Active Directory" domene suteikiamas teises. Faktiniai teisių pakeitimai skirsis priklausomai nuo naudojamos "Exchange Server" versijos.

Šiame skyriuje aprašyta procedūra grąžina visas aplinkas į bendrą, sumažintą katalogo teisių profilį.

Norėdami išspręsti šią problemą naudodami "Exchange Server 2013" arba naujesnę versiją, klientai turėtų įdiegti šį kaupiamąjį naujinimą, atitinkantį jų aplinką:

Aplinkose, kuriose naudojama "Exchange Server 2013" arba naujesnė versija, reikia atnaujinto kaupiamojo naujinimo paketo, kad būtų rankiniu būdu vykdoma /PrepareAD bet kuriame "„Active Directory“ miške", kuriame įdiegta "Exchange Server" arba kuriame katalogo schema paruošta veikiantiems serveriams Exchange Server. Be to, klientai, naudojantys kelis domenus viename miške, turės paleisti /PrepareDomain visuose miško domenuose, kad sumažintų "Exchange Server" ir "Exchange" administratoriams suteiktas teises.

Atkreipkite dėmesį Operacija /PrepareDomain automatiškai vykdoma "Active Directory" domene, kuriame vykdoma /PrepareAD . Tačiau gali nepavykti atnaujinti kitų miške esančių domenų. Dėl šios priežasties domeno administratorius turėtų paleisti /PrepareDomain kituose miško domenuose.

Daugiau informacijos apie "Exchange Server" naudojamus raktus /Prepare ieškokite "Active Directory" ir domenų paruošimas "Exchange Server".

Šių atnaujintų kaupiamųjų naujinimų paruošimo operacijos atlieka šiuos "Active Directory" aplinkos pakeitimus.

"Exchange Server 2016" ir naujesnės versijos

Domaine esantis objektas "AdminSDHolder" atnaujinamas, kad būtų pašalintas "Allow" ACE, kuris suteikia "Exchange" patikimų posistemių grupei teisę "Rašyti DACL" paveldėtų objektų tipų grupėje.

"Exchange Server 2013" ir naujesnės versijos

Prieigos kontrolės įrašas "Allow" (ACE), suteikiantis "Exchange Windows" teisių grupei teisę "Rašyti DACL" į paveldėtus objektų tipus "User" ir "INetOrgPerson", atnaujinamas įtraukiant žymę "Paveldėti tik" domeno šakniniame objekte.

Exchange Server 2010

Klientai, kurie naudoja "Exchange Server 2010", turi taikyti šiuos neautomatinius naujinimus savo aplinkoje, naudodami LDP įrankį.

  1. Paleiskite LDP įrankį ( Vykdymo lauke įveskiteldp.exe, tada paspauskite Enter).

  2. Prisijunkite prie domeno vardų srities, kurią norite atnaujinti. (Meniu Failas spustelėkite Prisijungti.)

  3. Prisijunkite prie domeno vardų srities naudodami domeno administratoriaus kredencialus. (Meniu Failas spustelėkite Surišti.)

  4. Peržiūrėti medį naudodami bazinį DN, atitinkantį naujintino domeno konteksto šaknį. ( Meniu Rodinys spustelėkite Medis.)
    Pavyzdžiui:

    Medžio rodinys

  5. Atidaryti domenų prieigos valdymo sąrašus. (Dešiniuoju pelės mygtuku spustelėkite domeną, spustelėkite Išsamiau, tada spustelėkite Saugos aprašas.)

    Domenų prieigos valdymo sąrašai

  6. Raskite du "Allow" ACE, kurie suteikia "Rašyti DACL" teisę į "Exchange Windows Permissions" grupę "Vartotojas" ir "INetOrgPerson" paveldėtų objektų tipų:

    Saugos aprašas

    Atkreipkite dėmesį Nerikiuokite sąrašo. Tai pakeis ACL tvarką.

  7. Redaguokite kiekvieną įrašą, kad įtrauktumėte vėliavėlę "Tik paveldėti". Norėdami tai padaryti, dukart spustelėkite objektą, pažymėkite vėliavėlę, tada spustelėkite Gerai.

    Access Control Entry

  8. Patikrinkite, ar operacija sėkmingai atlikta su kiekvienu ACE. Tada spustelėkite Atnaujinti.

    Saugos aprašas