"PowerShell" serijos nustatymo paketo dalies pasirašymas "Exchange Server"

Taikoma
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Suvestinė

Nuo 2023 m. sausio mėn. saugos naujinimo (SU), skirto "Microsoft Exchange Server", pristatėme naują funkciją, leidžiančią administratoriams konfigūruoti sertifikatu pagrįstą "PowerShell" nuoseklizavimo apkrovų pasirašymą. Šią funkciją turi rankiniu būdu įjungti "Exchange Server" administratorius po to, kai SU įdiegta visuose "Exchange" pagrįstuose serveriuose. Šiame straipsnyje pateikiami veiksmai, kaip įgalinti "PowerShell" serijos duomenų pasirašymą naudojant sertifikatą "Exchange Server".

Būtinosios sąlygos

Būtinosios sąlygos norint įgalinti šią funkciją:

  • Įsitikinkite, kad visuose "Exchange" pagrįstuose serveriuose jūsų aplinkoje yra įdiegta 2023 m. sausio mėn. arba naujesnė SU. Jei šią funkciją įgalinsite prieš naujindami visus serverius, gali įvykti išdėstymo eilutėmis triktys, kurios gali sukelti kitas problemas.
  • Įsitikinkite, kad galiojantis "Exchange Server" autentifikavimo sertifikatas yra sukonfigūruotas ir pasiekiamas visuose "Exchange" pagrįstuose serveriuose (išskyrus "Edge Transport" serverius) prieš ir po sertifikato pasirašymo.

Galite vykdyti scenarijų MonitorExchangeAuthCertificate.ps1 , kad patikrintumėte, ar jūsų aplinkos "Exchange" serveriuose yra galiojantis autentifikavimo sertifikatas. Scenarijus taip pat tikrina, ar autentifikavimo sertifikatas baigs galioti greičiau nei po 60 dienų, ir gali padėti pasukti sertifikatą. Daugiau informacijos apie MonitorExchangeAuthCertificate.ps1žr. "Exchange" autentifikavimo sertifikato stebėjimas

Norėdami rankiniu būdu patikrinti autentifikavimo sertifikato pasiekiamumą ir galiojimą, žr . Autentifikavimo sertifikato pasiekiamumas ir galiojimas.

Primygtinai rekomenduojame naudoti scenarijų MonitorExchangeAuthCertificate.ps1 (arba sukurti naują, jei reikia). Taip yra todėl, kad scenarijus taip pat gali atnaujinti nebegaliojantį autentifikavimo sertifikatą. Scenarijus apima rankinio vykdymo režimą (patikrinkite autentifikavimo sertifikato prieinamumą arba patikrinkite ir imkitės veiksmų, jei reikia). Scenarijus taip pat apima automatizavimo režimą, kuris veikia naudojant "Windows" užduočių planuoklę.

Sprendimas

Serveriams, kuriuose veikia "Exchange Server 2019" arba "Exchange Server 2016" (atnaujinta į 2023 m. sausio mėn. SU arba naujesnę)

  1. Paleiskite šią cmdlet "„Exchange“ valdymo aplinka" (EMS) serveryje, kuriame veikia "Exchange Server" jūsų aplinkoje:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Šis cmdlet įgalina visus serverius, kuriuose jūsų aplinkoje veikia 2019, 2016 arba 2013 Exchange Server, "PowerShell" nuoseklizavimo paketo turinio sertifikatus pasirašyti. "cmdlet" nereikia vykdyti kiekviename serveryje.

  2. Atnaujinkite argumentą VariantConfiguration vykdydami šią cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Norėdami pritaikyti naujus parametrus, iš naujo paleiskite žiniatinklio publikavimo tarnybą ir "Windows" procesų aktyvinimo tarnybą (WAS). Norėdami tai padaryti, vykdykite šią cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Pastaba

    Iš naujo paleiskite šias tarnybas tik "Exchange Server" serveryje, kuriame veikia parametrų nepaisymo cmdlet.

Serveriams, kuriuose veikia "Exchange Server 2013"

Jei jūsų aplinkoje yra serverių, kuriuose veikia "Microsoft Exchange Server 2013", turite sukonfigūruoti registro raktą kiekviename serveryje. Nurodykite šiuos parametrus.

Registro raktas:

HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\ExchangeServer\v15\Diagnostics

Reikšmė: EnableSerializationDataSigning

Tipas: Eilutė

Duomenys: 1

Norėdami sukurti registro reikšmę "Exchange Server 2013" pagrįstame serveryje, paleiskite šią cmdlet:

  • New-ItemProperty -Path HKLM:\SOFTWARE\„Microsoft“\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Norėdami pritaikyti naujus parametrus, iš naujo paleiskite žiniatinklio publikavimo tarnybą ir "Windows" procesų aktyvinimo tarnybą (WAS). Norėdami tai padaryti, vykdykite šią cmdlet:

  • Restart-Service -Pavadinimas W3SVC, WAS -Force

Pastaba

Iš naujo paleiskite šias tarnybas visuose "Exchange Server 2013" serveriuose savo aplinkoje, kurioje atliekami registro pakeitimai.

Žinomos problemos

  • Jei įgalinta galimybė pasirašyti serijos duomenis yra įgalinta, nebegaliojantis autentifikavimo sertifikatas neleidžia "cmdlet" "Get-ExchangeCertificate " pateikti sertifikato informacijos.

  • Įdiegus 2023 m. sausio mėn. arba 2023 m. vasario mėn. saugos naujinimą, skirtą "Microsoft Exchange Server 2019", 2016 arba 2013 m. versijai ir įjungus "PowerShell" nuoseklizavimo paketo turinio sertifikato pasirašymą, "Exchange" įrankių komplektas ir eilių peržiūros programa nepasileidžia. Daugiau informacijos žr. "Exchange" įrankių komplektas ir eilių peržiūros programa neveikia įjungus "PowerShell" nuoseklizavimo paketo turinio pasirašymą (KB5023352).

  • Jei įgalinta galimybė pasirašyti serijos duomenis, "Get-ExchangeCertificate" cmdlet nepateikia matomos reikšmės, kai ji vykdoma kompiuteryje, kuriame įdiegti "Exchange" valdymo įrankiai, bet nėra jokio kito "Exchange Server" vaidmens. Taip nutinka nepriklausomai nuo to, ar autentifikavimo sertifikatas galioja.

  • Kai kurie scenarijai, įtraukti į Exchange Server (pvz., RedistributeActiveDatabases.ps1), veikia netinkamai, jei atitinkamos toliau išvardytos sąlygos.

    • Įjungta "PowerShell" nuoseklizavimo paketo turinio pasirašymo funkcija.
    • Nenaudojate numatytųjų saugos grupių, kurias teikia "Exchange RBAC".
    • Vartotojas, kuris vykdo scenarijų, nėra organizacijos valdymo vaidmenų grupės narys.