Kopsavilkums
Sākot ar 2023. gada janvāra drošības atjauninājumu (SU) pakalpojumam Microsoft Exchange Server, mēs ieviesām jaunu līdzekli, kas ļauj administratoriem konfigurēt PowerShell serializācijas vērtumu parakstīšanu, pamatojoties uz sertifikātu. Šis līdzeklis ir manuāli jāiespējo Exchange Server administratoram pēc SU instalēšanas visos Exchange serveros. Šajā rakstā ir norādītas darbības, lai iespējotu PowerShell serializācijas datu parakstīšanu ar sertifikātu, izmantojot sertifikātu pakalpojumā Exchange Server.
Priekšnosacījumi
Priekšnosacījumi šī līdzekļa iespējošanai:
- Pārliecinieties, vai visos jūsu vidē esošajos Exchange serveros ir instalēts 2023. gada janvāra vai jaunāks SU. Ja iespējojat šo līdzekli pirms visu serveru atjaunināšanas, var rasties deserializēšanas kļūmes, kas izraisa citas problēmas.
- Pārliecinieties, vai derīgs Exchange Server autentifikācijas sertifikāts ir konfigurēts un pieejams visos Exchange serveros (izņemot Edge transporta serverus) pirms un pēc sertifikāta parakstīšanas iespējošanas.
Varat izpildīt skriptu MonitorExchangeAuthCertificate.ps1 , lai pārbaudītu derīgu autentifikācijas sertifikātu Exchange bāzes serveros jūsu vidē. Skripts arī pārbauda, vai autentifikācijas sertifikāta derīguma termiņš beigsies mazāk nekā pēc 60 dienām, un tas var palīdzēt sertifikātu mainīt. Papildinformāciju par MonitorExchangeAuthCertificate.ps1skatiet sadaļā Exchange autentifikācijas sertifikāta pārraudzība
Lai manuāli pārbaudītu autentifikācijas sertifikāta pieejamību un derīgumu, skatiet sadaļu Autentifikācijas sertifikāta pieejamība un derīgums.
Stingri iesakām izmantot skriptu MonitorExchangeAuthCertificate.ps1 (vai izveidot jaunu, ja nepieciešams). Tas ir tāpēc, ka skripts var arī atjaunot novecojušu autentifikācijas sertifikātu. Skripts ietver manuālu izpildes režīmu (pārbaudiet autentifikācijas sertifikāta pieejamību vai verificējiet un rīkojieties, ja nepieciešams). Skriptā ir iekļauts arī automatizācijas režīms, kas darbojas, izmantojot Windows uzdevumu plānotāju.
Risinājums
Serveriem, kuros darbojas Exchange Server 2019 vai Exchange Server 2016 (atjaunināts uz 2023. gada janvāra SU vai jaunāku versiju)
Palaidiet tālāk norādīto cmdlet Exchange pārvaldības čaulā (EMS) serverī, kurā jūsu vidē darbojas Exchange Server:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Šis cmdlet visiem serveriem, kuros darbojas Exchange Server 2019, 2016 vai 2013 jūsu vidē, iespējo PowerShell serializācijas vērtuma sertifikātu parakstīšanu. Jums nav jāpalaiž cmdlet visos serveros.
Atsvaidziniet argumentu VariantConfiguration , palaižot šādu cmdlet:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshLai lietotu jaunos iestatījumus, restartējiet globālā tīmekļa publicēšanas pakalpojumu un Windows procesu aktivizēšanas pakalpojumu (WAS). Lai to izdarītu, izpildiet šādu cmdlet:
Restart-Service -Name W3SVC, WAS -ForcePiezīme
Restartējiet šos pakalpojumus tikai Exchange Server serverī, kurā tiek palaista iestatījumu ignorēšanas cmdlet.
Serveriem, kuros darbojas Exchange Server 2013
Ja jūsu vidē ir serveri, kuros darbojas Microsoft Exchange Server 2013, katrā serverī ir jākonfigurē reģistra atslēga. Norādiet tālāk norādītos iestatījumus.
Reģistra atslēga:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Vērtība: EnableSerializationDataSigning
Veids: Virkne
Dati: 1
Lai izveidotu reģistra vērtību Exchange Server 2013 serverī, izpildiet šādu cmdlet:
- New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
Lai lietotu jaunos iestatījumus, restartējiet globālā tīmekļa publicēšanas pakalpojumu un Windows procesu aktivizēšanas pakalpojumu (WAS). Lai to izdarītu, izpildiet šādu cmdlet:
- Restart-Service -nosaukums W3SVC, WAS -Force
Piezīme
Restartējiet šos pakalpojumus visos Exchange Server 2013 serveros savā vidē, kurā tiek veiktas reģistra izmaiņas.
Zināmās problēmas
Ja iespēja parakstīt serializācijas datus ir iespējota, beidzies autentifikācijas sertifikāta derīgums neļauj cmdlet Get-ExchangeCertificate atgriezt sertifikāta informāciju.
Pēc Microsoft Exchange Server 2019, 2016 vai 2013 2023. gada janvāra vai 2023. gada februāra drošības atjauninājuma instalēšanas un PowerShell serializācijas vērtuma sertifikātu parakstīšanas iespējošanas Exchange rīklodziņš un rindu skatītājs netiek startēts. Papildinformāciju skatiet sadaļā Exchange Toolbox un Queue Viewer neizdodas pēc PowerShell serializācijas vērtuma sertifikāta parakstīšanas iespējošanas (KB5023352).
Ja iespēja parakstīt serializācijas datus ir iespējota, cmdlet Get-ExchangeCertificate neatgriež redzamu vērtību, ja to palaiž datorā, kurā ir instalēti Exchange pārvaldības rīki, bet nav citas Exchange Server lomas. Tas notiek neatkarīgi no tā, vai autentifikācijas sertifikāts ir derīgs.
Daži skripti, kas iekļauti Exchange Server (piemēram, RedistributeActiveDatabases.ps1), nedarbojas pareizi, ja ir tālāk norādītie nosacījumi.
- PowerShell parakstīšanas serializācijas vērtuma līdzeklis ir iespējots.
- Jūs neizmantojat noklusējuma drošības grupas, ko nodrošina Exchange RBAC.
- Lietotājs, kas izpilda skriptu, nav organizācijas pārvaldības lomu grupas dalībnieks.