For å hindre misbruk av UNC-baner av angripere fjerner vi parametere som bruker UNC-baner som inndata fra Exchange Server PowerShell-cmdleter og Exchange Admin Center. Disse endringene vil påvirke alle kumulative oppdateringsversjoner (CU) av Microsoft Exchange Server 2019 (CU12 og nyere) og Microsoft Exchange Server 2016 (CU23 og nyere).
Disse endringene er tilgjengelige i følgende nyeste Exchange Server-oppdateringer:
Kumulativ oppdatering 12 for Exchange Server 2019 eller en nyere kumulativ oppdatering for Exchange Server 2019
Kumulativ oppdatering 23 for Exchange Server 2016 eller en nyere kumulativ oppdatering for Exchange Server 2016
Endringer i Exchange Server-cmdleter
Get-AgentTrafficTypeSubscription
- TransportService <service>
- UNC-bane for serverserver <>
Endre: Parameteren Server som bruker UNC-banen som inndata, fjernes fra cmdleten. Dette begrenser bruken til den lokale serveren der cmdlet-en kjøres.
Import-ExchangeCertificate
- Filnavn: «<lokal/UNC-bane>»
- Passord, <passord>
Endre:FileName-parameteren som tar UNC-banen som inndata, fjernes fra cmdlet-en. Hvis du vil importere sertifikatet som er lagret i en annen UNC-bane, må du bruke FileData-parameteren , som vist i eksemplet nedenfor:
Import-ExchangeCertificate
- FileData ([Byte[]]$(Get-Content -Path "<local eller UNC path>" -Encoding byte))
- Passord, <passord>
Export-ExchangeCertificate
- Tommelavtrykk <>
- Filnavn: «<lokal/UNC-bane>»
- BinaryEncoded
- Passord, <passord>
Endre:FileName-parameteren som tar UNC-banen som inndata, fjernes fra cmdlet-en. Hvis du vil eksportere sertifikatet til en UNC-bane, må du bruke FileData-parameteren , som vist i eksemplet nedenfor:
$cert = Export-ExchangeCertificate
- Tommelavtrykk <>
- Passord, <passord>
- BinaryEncoded
Set-Content -Path "<lokal eller UNC-bane>" -Verdi $cert. FileData – kodebyte
New-ExchangeCertificate
- GenerateRequest
- RequestFile «<lokal/UNC-bane>»
- SubjectName "<subject>"
- DomainName-domener <>
Endre:RequestFile-parameteren som tar UNC-banen som inndata, fjernes fra cmdlet-en. Hvis du vil eksportere forespørselsfilen til en UNC-bane, må du bruke cmdleten Set-Content , som vist i eksemplet nedenfor.
$request = New-ExchangeCertificate
- GenerateRequest
- SubjectName "<subject>"
- DomainName-domener <>
Set-Content -Path «<lokal eller UNC-bane>» -Value $request
Get-CalendarDiagnosticLog
- Identitet "Jasen Kozma"
- Emne: "Budsjettmøte"
- ExactMatch $true
- LogLocation "C:\My Documents\Calendar Diagnostic Export"
Endre: LogLocation-parameteren som tar UNC-banen som inndata, fjernes fra cmdlet-en. Dette begrenser bruken til den lokale serveren der cmdlet-en kjøres.
Get-CalendarDiagnosticAnalysis
- LogLocation "C:\My Documents\Calendar Diagnostic Export"
- OutputAs HTML
| Set-Content -Path <local/UNC bane>
Endre: LogLocation-parameteren som tar UNC-banen som inndata, fjernes fra cmdlet-en. Du må oppgi diagnoselogger for Calendar gjennom parameteren CalendarLogs, som vist i eksemplet nedenfor:
$calitems = Get-CalendarDiagnosticLog -Identitetspostboksbruker <> -Emne "Budsjettmøte"
Get-CalendarDiagnosticAnalysis
- Kalenderlogger $calitems
- OutputAs HTML
| Set-Content -Path <local/UNC bane>
Endringer i Admin Center for Exchange
Fjerne inndata for UNC-bane for lagring av Virtual Directory-innstillinger under tilbakestilling
Når du tilbakestiller en virtuell katalog, ber Exchange-Kontrollpanel (ECP) om en UNC-bane som den kan kopiere gjeldende innstillinger til. Denne prosessen er endret. ECP vil ikke lenger tillate inndata av UNC-bane her.
I stedet vil ECP be om filnavnet for å eksportere innstillingene fra brukeren. Denne informasjonen lagres i .. /V15/Config/Backup-mappen på serveren der ECP er tilgjengelig. Hvis mappen ikke finnes, opprettes den av ECP.
Fjerning av Import & Export Exchange-sertifikat
I de tidligere versjonene av Exchange Server var det et alternativ for å importere eller eksportere Exchange-sertifikatet via ECP.
Dette alternativet er fjernet. Du må nå bruke en PowerShell-cmdlet til å importere eller eksportere Exchange-sertifikatet.
Fjerning av fullstendig forespørsel om Exchange-sertifikat
I tidligere versjoner av Exchange Server var det et alternativ for å fullføre Exchange-sertifikatet ved hjelp av ECP. Dette ba administratorer om å oppgi inndata for UNC-bane.
Dette alternativet er fjernet fra ECP. Du må nå bruke en PowerShell-cmdlet for å gjøre dette.
Fjerning av forespørsel om nytt Exchange-sertifikat fra sertifiseringsinstans
I den tidligere versjonen av Exchange Server var det et alternativ for å be om et nytt Exchange-sertifikat fra sertifiseringsinstansen (CA) ved hjelp av ECP. Dette ba administratorer om å oppgi inndata for UNC-bane.
Dette alternativet er fjernet fra ECP. Du må nå bruke en PowerShell-cmdlet for å gjøre dette.
Fjerning av forespørsel om fornyelse av Exchange-sertifikat
I en tidligere versjon av Exchange Server var det et alternativ for å fornye Exchange-sertifikatforespørsel ved hjelp av ECP, noe som førte til at administratorer oppga UNC-baneinndata.
Dette alternativet er fjernet fra ECP. Du må nå bruke en PowerShell-cmdlet for å gjøre dette.