Sertifikatsignering av PowerShell-serialiseringsnyttelast i Exchange Server

Gjelder for
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Sammendrag

Fra og med sikkerhetsoppdateringen (SU) for januar 2023 for Microsoft Exchange Server, introduserte vi en ny funksjon som gjør det mulig for administratorer å konfigurere sertifikatbasert signering av PowerShell-serialiseringsnyttelaster. Denne funksjonen må aktiveres manuelt av en Exchange Server-administrator etter at SU er installert på alle Exchange-baserte servere. Denne artikkelen inneholder fremgangsmåten for å aktivere sertifikatbasert signering av PowerShell-serialiseringsdata i Exchange Server.

Forutsetninger

Forutsetninger for å aktivere denne funksjonen:

  • Sørg for at alle Exchange-baserte servere i miljøet har SU-en for januar 2023 eller en nyere SU installert. Hvis du aktiverer denne funksjonen før du oppdaterer alle serverne, kan deserialiseringsfeil utløse andre problemer.
  • Kontroller at et gyldig Exchange Server-godkjenningssertifikat er konfigurert og tilgjengelig på alle Exchange-baserte servere (bortsett fra Edge Transport-servere) før og etter du aktiverer sertifikatsignering.

Du kan kjøre skriptet MonitorExchangeAuthCertificate.ps1 for å se etter et gyldig godkjenningssertifikat på Exchange-baserte servere i miljøet ditt. Skriptet kontrollerer også om godkjenningssertifikatet utløper om mindre enn 60 dager, og det kan hjelpe deg med å rotere sertifikatet. Hvis du vil ha mer informasjon om MonitorExchangeAuthCertificate.ps1, kan du se Overvåke Exchange AuthCertificate

Hvis du vil kontrollere tilgjengelighet og gyldighet av godkjenningssertifikater manuelt, kan du se Tilgjengelighet og gyldighet for godkjenningssertifikater.

Vi anbefaler på det sterkeste at du bruker skriptet MonitorExchangeAuthCertificate.ps1 (eller oppretter et nytt hvis det er nødvendig). Dette er fordi skriptet også kan fornye et utløpt godkjenningssertifikat. Skriptet inneholder en manuell kjøringsmodus (kontroller tilgjengeligheten av godkjenningssertifikatet, eller bekreft og iverksett tiltak hvis det er nødvendig). Skriptet inneholder også en automatiseringsmodus som fungerer ved bruk av Windows Oppgaveplanlegging.

Oppløsning

For servere som kjører Exchange Server 2019 eller Exchange Server 2016 (oppdatert til SU for januar 2023 eller nyere)

  1. Kjør følgende cmdlet i skall for administrasjon av Exchange (EMS) på en server som kjører Exchange Server i miljøet:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Denne cmdlet-en gjør det mulig for alle servere som kjører Exchange Server 2019, 2016 eller 2013 i miljøet ditt, for sertifikatsignering av nyttelast for PowerShell-serialisering. Du trenger ikke kjøre cmdlet-en på hver eneste server.

  2. Oppdater VariantConfiguration-argumentet ved å kjøre følgende cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Hvis du vil bruke de nye innstillingene, starter du World Wide Web Publishing-tjenesten og Windows Process Activation Service (WAS) på nytt. Det gjør du ved å kjøre følgende cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Obs!

    Start disse tjenestene på nytt bare på den Exchange Server-baserte serveren der cmdlet-en over overstyring av innstillinger kjøres.

For servere som kjører Exchange Server 2013

Hvis du har servere som kjører Microsoft Exchange Server 2013 i miljøet, må du konfigurere en registernøkkel på hver server. Angi følgende innstillinger.

Registernøkkel:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Verdi: EnableSerializationDataSigning

Type: Streng

Data: 1

Utfør følgende cmdlet for å opprette registerverdien på en Exchange Server 2013-basert server:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Hvis du vil bruke de nye innstillingene, starter du World Wide Web Publishing-tjenesten og Windows Process Activation Service (WAS) på nytt. Det gjør du ved å kjøre følgende cmdlet:

  • Restart-Service -Navn W3SVC, WAS -Force

Obs!

Start disse tjenestene på nytt på alle Exchange Server 2013-baserte servere i miljøet der registerendringene er gjort.

Kjente problemer

  • Hvis muligheten til å signere serialiseringsdata er aktivert, hindrer et utløpt godkjenningssertifikat Get-ExchangeCertificate-cmdleten i å returnere sertifikatdetaljer.

  • Etter at sikkerhetsoppdateringen for januar 2023 eller februar 2023 for Microsoft Exchange Server 2019, 2016 eller 2013 er installert, og sertifikatsigneringen for nyttelasten for PowerShell-serialisering er aktivert, starter ikke Exchange Toolbox og Queue Viewer. Hvis du vil ha mer informasjon, kan du se Exchange-verktøykasse og Køvisning mislykkes etter at sertifikatsignering av PowerShell Serialization Payload er aktivert (KB5023352).

  • Hvis muligheten til å signere serialiseringsdata er aktivert, returnerer ikke Get-ExchangeCertificate-cmdleten en synlig verdi når den kjøres på en datamaskin der administrasjonsverktøyene for Exchange er installert, men ikke har noen annen Exchange Server-rolle. Dette skjer uavhengig av om godkjenningssertifikatet er gyldig.

  • Noen av skriptene som følger med Exchange Server (for eksempel RedistributeActiveDatabases.ps1), fungerer ikke som de skal hvis følgende betingelser er oppfylt:

    • Funksjonen Signering av PowerShell-serialiseringsnyttelast er aktivert.
    • Du bruker ikke standard sikkerhetsgrupper som leveres av Exchange RBAC.
    • Brukeren som kjører skriptet, er ikke medlem av rollegruppen Organisasjonsadministrasjon.