Atļauju samazināšana, kas nepieciešamas, lai palaistu Exchange Server, kad izmantojat koplietojamo atļauju modeli

Attiecas uz
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scenārijs

Apsveriet šādu scenāriju:

  • Jūs izmantojat Exchange Server, izmantojot koplietojamo atļauju modeli, kas pēc noklusējuma ir instalēts Exchange Server.
  • Piekļuves kontroles ieraksti tiek ievietoti Active Directory mežā. Tādējādi Exchange Server tiek nodrošināts paaugstināts direktorija atļauju līmenis.

Iemesls

Exchange Server ir lietojumprogramma, kurā iespējoti direktorija pakalpojumi. Tāpēc tai ir jāspēj modificēt atribūtus, kas saistīti ar objektiem, kuriem ir iespējots Exchange Server. Dažos gadījumos tas ietver iespēju modificēt diskrecionāros piekļuves vadības sarakstus (DACL). Tā kā šie objekti var pastāvēt jebkurā domēna hierarhijas vietā, Exchange Server piešķir tiesības serveriem, kuros darbojas Exchange Server domēna saknē. Tas tiek darīts, lai nodrošinātu, ka tiesības tiek nodotas visiem piemērojamiem objektiem.

Exchange Server pašlaik neizmanto karodziņu Tikai pārmantot, kad tiek novērtēta DACL izplatīšana. Tas neattiecas uz Active Directory sadalīto atļauju modeli. Dalīto atļauju konfigurācijā Exchange Server lieto atļauju modeli, kas nepiešķir serveriem iespēju izveidot vai modificēt direktorijā esošos drošības principus.

Statuss

Šāda darbība ir pareiza. Tas nodrošina Exchange administratorsiem elastību pārvaldīt atribūtus Exchange Server objektos, kas atbilst viņu kā Exchange administratorsa lomai. Exchange administratori varēs izveidot lietotāju kontus un pastkastes, kā arī atkārtoti piešķirt pastkastes tipa objektus kā resursu pastkastes vai koplietojamās pastkastes, ja Exchange Server darbojas koplietojamo atļauju modelī.

Risinājums

Microsoft ir novērtējusi tiesības, kas piešķirtas serveriem, kuros darbojas Exchange Server, un Exchange administratoriem norādītajos scenārijos. Korporācija Microsoft ir konstatējusi, ka ir iespējams veikt izmaiņas, kas samazina Active Directory domēnā piešķirtās atļaujas. Faktiskās atļauju izmaiņas atšķirsies atkarībā no izmantotās Exchange Server versijas.

Šajā sadaļā aprakstītā procedūra atgriež visas vides uz kopēju, samazinātu direktorija atļauju profilu.

Lai šo problēmu novērstu, izmantojot Exchange Server 2013 vai jaunāku versiju, klientiem ir jāinstalē tālāk norādītais kumulatīvais atjauninājums atbilstoši savai videi:

Vidēs, kurās tiek izmantots Exchange Server 2013 vai jaunāka versija, ir nepieciešama atjauninātā kumulatīvā atjauninājuma pakotne, lai manuāli izpildītu /PrepareAD jebkurā Active Directory mežā, kurā ir instalēts Exchange Server vai kurā ir sagatavota direktorija shēma, lai viesotu serverus, kuri darbojas Exchange Server. Turklāt klientiem, kuri izmanto vairākus domēnus vienā mežā, visos meža domēnos būs jāpalaiž /PrepareDomain, lai samazinātu atļaujas, kas piešķirtas Exchange Server un Exchange administratoriem.

Piezīme Operācija /PrepareDomain automātiski tiek palaista Active Directory domēnā, kurā tiek palaists /PrepareAD . Tomēr, iespējams, nevarēs atjaunināt citus domēnus mežā. Šī iemesla dēļ domēna administratoram ir jāpalaiž /PrepareDomain citos meža domēnos.

Papildinformāciju par slēdžiem /Prepare, ko izmanto Exchange Server, skatiet sadaļā Active Directory un domēnu sagatavošana Exchange Server.

Sagatavošanas darbības šajos atjauninātajos kumulatīvajos atjauninājumos veic tālāk norādītās izmaiņas Active Directory vidē.

Exchange Server 2016 un jaunākas versijas

Administratora SDHolder objekts domēnā tiek atjaunināts, lai noņemtu "Atļaut" ACE, kas piešķir grupai "Exchange uzticamā apakšsistēma" "Rakstīt DACL" tieši pārmantoto objektu tipiem "Grupa".

Exchange Server 2013 un jaunākas versijas

"Atļaut" piekļuves vadības ieraksts (ACE), kas piešķir grupai "Exchange Windows atļaujas" tiesības "Rakstīt DACL" uz pārmantotajiem objektu tipiem "Lietotājs" un "INetOrgPerson", tiek atjaunināts, lai iekļautu karodziņu "Tikai pārmantot" domēna saknes objektā.

Exchange Server 2010

Klientiem, kuri izmanto Exchange Server 2010, ir jālieto tālāk norādītie manuālie atjauninājumi savā vidē, izmantojot rīku LDP.

  1. Startējiet LDP rīku (lodziņā Palaist ierakstiet ldp.exeun pēc tam nospiediet taustiņu Enter).

  2. Izveidojiet savienojumu ar domēna nosaukumvietu, kuru vēlaties atjaunināt. (Izvēlnē Fails noklikšķiniet uz Izveidot savienojumu.)

  3. Saistiet ar domēna nosaukumvietu, izmantojot domēna Administrēšanas akreditācijas datus. (Izvēlnē Fails noklikšķiniet uz Saistīt.)

  4. Skatiet koku, izmantojot bāzes DN, kas atbilst atjaunināmā domēna konteksta saknei. (Izvēlnē Skats noklikšķiniet uz Koks.)
    Piemērs.

    Koka skats

  5. Atveriet domēnu piekļuves vadības sarakstus. (Ar peles labo pogu noklikšķiniet uz domēna, noklikšķiniet uz Papildu un pēc tam uz Drošības deskriptors.)

    Domēnu piekļuves vadības saraksti

  6. Atrodiet divus "Allow" ACE, kas pārmantototo objektu tipu "User" un "INetOrgPerson" grupai "Write DACL" (Rakstīt DACL) piešķir tiesības uz Exchange Windows Permissions:

    Drošības deskriptors

    Piezīme Nekārtojiet sarakstu. Tas mainīs ACL secību.

  7. Rediģējiet katru ierakstu, lai pievienotu karodziņu "Tikai mantot". Lai to izdarītu, veiciet dubultklikšķi uz objekta, atlasiet karodziņu un pēc tam noklikšķiniet uz Labi.

    Piekļuves vadības ieraksts

  8. Pārbaudiet, vai darbība ar katru AC ir veiksmīga. Pēc tam noklikšķiniet uz Atjaunināt.

    Drošības deskriptors