Redusere tillatelsene som kreves for å kjøre Exchange Server når du bruker modellen for delte tillatelser

Gjelder for
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scenario

Tenk deg følgende:

  • Du kjører Exchange Server ved hjelp av modellen for delte tillatelser, som er installert som standard for Exchange Server.
  • tilgangskontroll-oppføringer plasseres i Active Directory-skogen. Dette gir Exchange Server et hevet nivå av katalogtillatelser.

Årsak

Exchange Server er et katalogtjenesteaktivert program. Det må derfor være i stand til å endre attributter som er relatert til Exchange Server-aktiverte objekter. Dette omfatter muligheten til å endre DACL-lister (Discretionary tilgangskontroll) i noen tilfeller. Siden disse objektene kan finnes hvor som helst i domenehierarkiet, gir Exchange Server rettigheter til servere som kjører Exchange Server i roten av domenet. Dette gjøres for å sikre at rettighetene overføres til alle aktuelle objekter.

Exchange Server bruker for øyeblikket ikke Inherit Only-flagget når DACL-overføring evalueres. Dette gjelder ikke for modellen for delte tillatelser i Active Directory. I en konfigurasjon med delte tillatelser bruker Exchange Server en tillatelsesmodell som ikke gir servere muligheten til å opprette eller endre sikkerhetsprinsipper i katalogen.

Status

Denne virkemåten er laget med hensikt. Det gir Exchange-administratorer fleksibilitet til å behandle attributter på Exchange Server-objekter som er i samsvar med deres rolle som Exchange-administrator. Det forventes at Exchange-administratorer kan opprette brukerkontoer og postbokser, og tilordne objekter av postbokstypen som ressurspostbokser eller delte postbokser hvis Exchange Server kjører i modellen for delte tillatelser.

Oppløsning

Microsoft har evaluert rettighetene som gis til servere som kjører Exchange Server, og til Exchange-administratorer i de identifiserte scenariene. Microsoft har fastslått at det er mulig å gjøre endringer som senker tillatelsene som gis innenfor et Active Directory-domene. De faktiske tillatelsesendringene varierer avhengig av hvilken versjon av Exchange Server som brukes.

Fremgangsmåten i denne delen returnerer alle miljøer til en vanlig, redusert katalogtillatelsesprofil.

Hvis du vil løse dette problemet på Exchange Server 2013 eller en nyere versjon, bør kunder installere følgende kumulative oppdatering, slik det passer for miljøet:

Miljøer der Exchange Server 2013 eller en nyere versjon er i bruk, krever at den oppdaterte kumulative oppdateringspakken kjører /PrepareAD manuelt i alle Active Directory-skoger der Exchange Server er installert, eller hvor katalogskjemaet er klargjort for å være vert for servere som kjører Exchange Server. I tillegg må kunder som bruker flere domener i én enkelt skog, kjøre /PrepareDomain i alle domener i skogen for å senke tillatelsene som gis til Exchange Server og til Exchange-administratorer.

Vær oppmerksom/PrepareDomain-operasjonen kjøres automatisk i Active Directory-domenet der /PrepareAD kjøres. Det kan imidlertid hende at den ikke kan oppdatere andre domener i skogen. Av denne grunn bør en domeneadministrator kjøre /PrepareDomain i andre domener i skogen.

Hvis du vil ha mer informasjon om /Prepare-bryterne som brukes av Exchange Server, kan du se Klargjøre Active Directory og domener for Exchange Server.

Forberedelsesoperasjonene i disse oppdaterte kumulative oppdateringene gjør følgende endringer i Active Directory-miljøet.

Exchange Server 2016 og nyere versjoner

AdminSDHolder-objektet på domenet oppdateres for å fjerne ACE for tillat som gir gruppen Klarert undersystem i Exchange DACL-kommandoen Skriv til høyre på objekttypene som er arvet av typen Gruppe.

Exchange Server 2013 og nyere versjoner

ACE-en (Allow) tilgangskontroll Entry (ACE) som gir gruppen Exchange Windows Permissions retten Skriv DACL til objekttypene Bruker og INetOrgPerson, oppdateres til å inkludere flagget Bare arv på domenerotobjektet.

Exchange Server 2010

Kunder som kjører Exchange Server 2010, bør bruke følgende manuelle oppdateringer i miljøet ved å bruke LDP-verktøyet.

  1. Start LDP-verktøyet (skriv innldp.exei Kjør-boksen, og trykk deretter ENTER).

  2. Koble til navneområdet for domenet du vil oppdatere. (Klikk Koble til på Fil-menyen.)

  3. Binde til navneområdet for domenet ved hjelp av legitimasjon for Admin for domene. (Klikk Bind på Fil-menyen.)

  4. Vis treet ved hjelp av basis-DN som tilsvarer roten til domenekonteksten som skal oppdateres. (Klikk TreVisning-menyen.)
    Eksempel:

    Trevisning

  5. Åpne Domain tilgangskontroll Lists. (Høyreklikk domene, klikk Avansert, og klikk deretter Sikkerhetsbeskrivelse.)

    Domain tilgangskontroll Lists

  6. Finn de to tillat-tilgangskontrollene som gir «Skriv DACL»-rettigheter til Exchange Windows-tillatelser-gruppen på objekttypene «Bruker» og «INetOrgPerson»:

    Sikkerhetsbeskrivelse

    Vær oppmerksom på Ikke sorter listen. Dette vil endre ACL-rekkefølgen.

  7. Rediger hver oppføring for å legge til «Bare arv»-flagget. Dette gjør du ved å dobbeltklikke objektet, velge flagget og deretter klikke OK.

    tilgangskontroll-oppføring

  8. Kontroller at operasjonen er vellykket på hver ACE. Klikk deretter Oppdater.

    Sikkerhetsbeskrivelse