PowerShell serializācijas vērtuma sertifikāta parakstīšana pakalpojumā Exchange Server

Attiecas uz
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Kopsavilkums

Sākot ar 2023. gada janvāra drošības atjauninājumu (SU) pakalpojumam Microsoft Exchange Server, mēs ieviesām jaunu līdzekli, kas ļauj administratoriem konfigurēt PowerShell serializācijas vērtumu parakstīšanu, pamatojoties uz sertifikātu. Šis līdzeklis ir manuāli jāiespējo Exchange Server administratoram pēc SU instalēšanas visos Exchange serveros. Šajā rakstā ir norādītas darbības, lai iespējotu PowerShell serializācijas datu parakstīšanu ar sertifikātu, izmantojot sertifikātu pakalpojumā Exchange Server.

Priekšnosacījumi

Priekšnosacījumi šī līdzekļa iespējošanai:

  • Pārliecinieties, vai visos jūsu vidē esošajos Exchange serveros ir instalēts 2023. gada janvāra vai jaunāks SU. Ja iespējojat šo līdzekli pirms visu serveru atjaunināšanas, var rasties deserializēšanas kļūmes, kas izraisa citas problēmas.
  • Pārliecinieties, vai derīgs Exchange Server autentifikācijas sertifikāts ir konfigurēts un pieejams visos Exchange serveros (izņemot Edge transporta serverus) pirms un pēc sertifikāta parakstīšanas iespējošanas.

Varat izpildīt skriptu MonitorExchangeAuthCertificate.ps1 , lai pārbaudītu derīgu autentifikācijas sertifikātu Exchange bāzes serveros jūsu vidē. Skripts arī pārbauda, vai autentifikācijas sertifikāta derīguma termiņš beigsies mazāk nekā pēc 60 dienām, un tas var palīdzēt sertifikātu mainīt. Papildinformāciju par MonitorExchangeAuthCertificate.ps1skatiet sadaļā Exchange autentifikācijas sertifikāta pārraudzība

Lai manuāli pārbaudītu autentifikācijas sertifikāta pieejamību un derīgumu, skatiet sadaļu Autentifikācijas sertifikāta pieejamība un derīgums.

Stingri iesakām izmantot skriptu MonitorExchangeAuthCertificate.ps1 (vai izveidot jaunu, ja nepieciešams). Tas ir tāpēc, ka skripts var arī atjaunot novecojušu autentifikācijas sertifikātu. Skripts ietver manuālu izpildes režīmu (pārbaudiet autentifikācijas sertifikāta pieejamību vai verificējiet un rīkojieties, ja nepieciešams). Skriptā ir iekļauts arī automatizācijas režīms, kas darbojas, izmantojot Windows uzdevumu plānotāju.

Risinājums

Serveriem, kuros darbojas Exchange Server 2019 vai Exchange Server 2016 (atjaunināts uz 2023. gada janvāra SU vai jaunāku versiju)

  1. Palaidiet tālāk norādīto cmdlet Exchange pārvaldības čaulā (EMS) serverī, kurā jūsu vidē darbojas Exchange Server:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Šis cmdlet visiem serveriem, kuros darbojas Exchange Server 2019, 2016 vai 2013 jūsu vidē, iespējo PowerShell serializācijas vērtuma sertifikātu parakstīšanu. Jums nav jāpalaiž cmdlet visos serveros.

  2. Atsvaidziniet argumentu VariantConfiguration , palaižot šādu cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Lai lietotu jaunos iestatījumus, restartējiet globālā tīmekļa publicēšanas pakalpojumu un Windows procesu aktivizēšanas pakalpojumu (WAS). Lai to izdarītu, izpildiet šādu cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Piezīme

    Restartējiet šos pakalpojumus tikai Exchange Server serverī, kurā tiek palaista iestatījumu ignorēšanas cmdlet.

Serveriem, kuros darbojas Exchange Server 2013

Ja jūsu vidē ir serveri, kuros darbojas Microsoft Exchange Server 2013, katrā serverī ir jākonfigurē reģistra atslēga. Norādiet tālāk norādītos iestatījumus.

Reģistra atslēga:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Vērtība: EnableSerializationDataSigning

Veids: Virkne

Dati: 1

Lai izveidotu reģistra vērtību Exchange Server 2013 serverī, izpildiet šādu cmdlet:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Lai lietotu jaunos iestatījumus, restartējiet globālā tīmekļa publicēšanas pakalpojumu un Windows procesu aktivizēšanas pakalpojumu (WAS). Lai to izdarītu, izpildiet šādu cmdlet:

  • Restart-Service -nosaukums W3SVC, WAS -Force

Piezīme

Restartējiet šos pakalpojumus visos Exchange Server 2013 serveros savā vidē, kurā tiek veiktas reģistra izmaiņas.

Zināmās problēmas

  • Ja iespēja parakstīt serializācijas datus ir iespējota, beidzies autentifikācijas sertifikāta derīgums neļauj cmdlet Get-ExchangeCertificate atgriezt sertifikāta informāciju.

  • Pēc Microsoft Exchange Server 2019, 2016 vai 2013 2023. gada janvāra vai 2023. gada februāra drošības atjauninājuma instalēšanas un PowerShell serializācijas vērtuma sertifikātu parakstīšanas iespējošanas Exchange rīklodziņš un rindu skatītājs netiek startēts. Papildinformāciju skatiet sadaļā Exchange Toolbox un Queue Viewer neizdodas pēc PowerShell serializācijas vērtuma sertifikāta parakstīšanas iespējošanas (KB5023352).

  • Ja iespēja parakstīt serializācijas datus ir iespējota, cmdlet Get-ExchangeCertificate neatgriež redzamu vērtību, ja to palaiž datorā, kurā ir instalēti Exchange pārvaldības rīki, bet nav citas Exchange Server lomas. Tas notiek neatkarīgi no tā, vai autentifikācijas sertifikāts ir derīgs.

  • Daži skripti, kas iekļauti Exchange Server (piemēram, RedistributeActiveDatabases.ps1), nedarbojas pareizi, ja ir tālāk norādītie nosacījumi.

    • PowerShell parakstīšanas serializācijas vērtuma līdzeklis ir iespējots.
    • Jūs neizmantojat noklusējuma drošības grupas, ko nodrošina Exchange RBAC.
    • Lietotājs, kas izpilda skriptu, nav organizācijas pārvaldības lomu grupas dalībnieks.