Scenārijs
Apsveriet šādu scenāriju:
- Jūs izmantojat Exchange Server, izmantojot koplietojamo atļauju modeli, kas pēc noklusējuma ir instalēts Exchange Server.
- Piekļuves kontroles ieraksti tiek ievietoti Active Directory mežā. Tādējādi Exchange Server tiek nodrošināts paaugstināts direktorija atļauju līmenis.
Iemesls
Exchange Server ir lietojumprogramma, kurā iespējoti direktorija pakalpojumi. Tāpēc tai ir jāspēj modificēt atribūtus, kas saistīti ar objektiem, kuriem ir iespējots Exchange Server. Dažos gadījumos tas ietver iespēju modificēt diskrecionāros piekļuves vadības sarakstus (DACL). Tā kā šie objekti var pastāvēt jebkurā domēna hierarhijas vietā, Exchange Server piešķir tiesības serveriem, kuros darbojas Exchange Server domēna saknē. Tas tiek darīts, lai nodrošinātu, ka tiesības tiek nodotas visiem piemērojamiem objektiem.
Exchange Server pašlaik neizmanto karodziņu Tikai pārmantot, kad tiek novērtēta DACL izplatīšana. Tas neattiecas uz Active Directory sadalīto atļauju modeli. Dalīto atļauju konfigurācijā Exchange Server lieto atļauju modeli, kas nepiešķir serveriem iespēju izveidot vai modificēt direktorijā esošos drošības principus.
Statuss
Šāda darbība ir pareiza. Tas nodrošina Exchange administratorsiem elastību pārvaldīt atribūtus Exchange Server objektos, kas atbilst viņu kā Exchange administratorsa lomai. Exchange administratori varēs izveidot lietotāju kontus un pastkastes, kā arī atkārtoti piešķirt pastkastes tipa objektus kā resursu pastkastes vai koplietojamās pastkastes, ja Exchange Server darbojas koplietojamo atļauju modelī.
Risinājums
Microsoft ir novērtējusi tiesības, kas piešķirtas serveriem, kuros darbojas Exchange Server, un Exchange administratoriem norādītajos scenārijos. Korporācija Microsoft ir konstatējusi, ka ir iespējams veikt izmaiņas, kas samazina Active Directory domēnā piešķirtās atļaujas. Faktiskās atļauju izmaiņas atšķirsies atkarībā no izmantotās Exchange Server versijas.
Šajā sadaļā aprakstītā procedūra atgriež visas vides uz kopēju, samazinātu direktorija atļauju profilu.
Lai šo problēmu novērstu, izmantojot Exchange Server 2013 vai jaunāku versiju, klientiem ir jāinstalē tālāk norādītais kumulatīvais atjauninājums atbilstoši savai videi:
- Exchange Server 2019 — 1. kumulatīvais atjauninājums
- Exchange Server 2016 — 12. kumulatīvais atjauninājums
- Exchange Server 2013 — 22. kumulatīvais atjauninājums
Vidēs, kurās tiek izmantots Exchange Server 2013 vai jaunāka versija, ir nepieciešama atjauninātā kumulatīvā atjauninājuma pakotne, lai manuāli izpildītu /PrepareAD jebkurā Active Directory mežā, kurā ir instalēts Exchange Server vai kurā ir sagatavota direktorija shēma, lai viesotu serverus, kuri darbojas Exchange Server. Turklāt klientiem, kuri izmanto vairākus domēnus vienā mežā, visos meža domēnos būs jāpalaiž /PrepareDomain, lai samazinātu atļaujas, kas piešķirtas Exchange Server un Exchange administratoriem.
Piezīme Operācija /PrepareDomain automātiski tiek palaista Active Directory domēnā, kurā tiek palaists /PrepareAD . Tomēr, iespējams, nevarēs atjaunināt citus domēnus mežā. Šī iemesla dēļ domēna administratoram ir jāpalaiž /PrepareDomain citos meža domēnos.
Papildinformāciju par slēdžiem /Prepare, ko izmanto Exchange Server, skatiet sadaļā Active Directory un domēnu sagatavošana Exchange Server.
Sagatavošanas darbības šajos atjauninātajos kumulatīvajos atjauninājumos veic tālāk norādītās izmaiņas Active Directory vidē.
Exchange Server 2016 un jaunākas versijas
Administratora SDHolder objekts domēnā tiek atjaunināts, lai noņemtu "Atļaut" ACE, kas piešķir grupai "Exchange uzticamā apakšsistēma" "Rakstīt DACL" tieši pārmantoto objektu tipiem "Grupa".
Exchange Server 2013 un jaunākas versijas
"Atļaut" piekļuves vadības ieraksts (ACE), kas piešķir grupai "Exchange Windows atļaujas" tiesības "Rakstīt DACL" uz pārmantotajiem objektu tipiem "Lietotājs" un "INetOrgPerson", tiek atjaunināts, lai iekļautu karodziņu "Tikai pārmantot" domēna saknes objektā.
Exchange Server 2010
Klientiem, kuri izmanto Exchange Server 2010, ir jālieto tālāk norādītie manuālie atjauninājumi savā vidē, izmantojot rīku LDP.
Startējiet LDP rīku (lodziņā Palaist ierakstiet ldp.exeun pēc tam nospiediet taustiņu Enter).
Izveidojiet savienojumu ar domēna nosaukumvietu, kuru vēlaties atjaunināt. (Izvēlnē Fails noklikšķiniet uz Izveidot savienojumu.)
Saistiet ar domēna nosaukumvietu, izmantojot domēna Administrēšanas akreditācijas datus. (Izvēlnē Fails noklikšķiniet uz Saistīt.)
Skatiet koku, izmantojot bāzes DN, kas atbilst atjaunināmā domēna konteksta saknei. (Izvēlnē Skats noklikšķiniet uz Koks.)
Piemērs.
Atveriet domēnu piekļuves vadības sarakstus. (Ar peles labo pogu noklikšķiniet uz domēna, noklikšķiniet uz Papildu un pēc tam uz Drošības deskriptors.)
Atrodiet divus "Allow" ACE, kas pārmantototo objektu tipu "User" un "INetOrgPerson" grupai "Write DACL" (Rakstīt DACL) piešķir tiesības uz Exchange Windows Permissions:
Piezīme Nekārtojiet sarakstu. Tas mainīs ACL secību.
Rediģējiet katru ierakstu, lai pievienotu karodziņu "Tikai mantot". Lai to izdarītu, veiciet dubultklikšķi uz objekta, atlasiet karodziņu un pēc tam noklikšķiniet uz Labi.
Pārbaudiet, vai darbība ar katru AC ir veiksmīga. Pēc tam noklikšķiniet uz Atjaunināt.