Zmniejszanie uprawnień wymaganych do uruchomienia programu Exchange Server w przypadku korzystania z modelu uprawnień udostępnionych

Dotyczy
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scenariusz

Rozważmy następujący scenariusz:

  • Program Exchange Server jest uruchamiany przy użyciu modelu uprawnień udostępnionych, który jest instalowany domyślnie w programie Exchange Server.
  • Access Control Wpisy są wprowadzane do las usługi Active Directory. Spowoduje to nadanie programowi Exchange Server podwyższonego poziomu uprawnień do katalogu.

Przyczyna

Exchange Server to aplikacja obsługująca usługi katalogowe. Dlatego musi mieć możliwość modyfikowania atrybutów powiązanych z obiektami obsługującymi program Exchange Server. Obejmuje to możliwość modyfikowania poufnych list Access Control (DACL) w niektórych przypadkach. Ponieważ obiekty te mogą istnieć w dowolnym miejscu hierarchii domen, program Exchange Server udziela praw serwerom z programem Exchange Server w katalogu głównym domeny. Odbywa się to w celu upewnienia się, że prawa są przekazywane na wszystkie odpowiednie obiekty.

Program Exchange Server obecnie nie używa flagi Dziedzicz tylko podczas oceny propagacji list DACL. Nie dotyczy to modelu dzielonych uprawnień w usłudze Active Directory. W konfiguracji podzielonego uprawnień program Exchange Server stosuje model uprawnień, który nie umożliwia serwerom tworzenia ani modyfikowania zabezpieczeń w katalogu.

Stan

To działanie jest zamierzone. Zapewnia on administratorom programu Exchange elastyczność zarządzania atrybutami obiektów programu Exchange Server odpowiadającymi ich roli administratora programu Exchange. Administratorzy programu Exchange powinni mieć możliwość tworzenia kont użytkowników i skrzynek pocztowych oraz ponownego przypisywania obiektów typu skrzynka pocztowa jako skrzynek pocztowych zasobów lub udostępnionych skrzynek pocztowych, jeśli program Exchange Server działa w modelu uprawnień udostępnionych.

Rozwiązanie

Firma Microsoft oceniła prawa udzielane serwerom z programem Exchange Server i administratorom programu Exchange w zidentyfikowanych scenariuszach. Firma Microsoft ustaliła, że możliwe jest wprowadzanie zmian, które obniżają uprawnienia przyznawane w ramach domeny Active Directory. Rzeczywiste zmiany uprawnień zależą od używanej wersji programu Exchange Server.

Procedura opisana w tej sekcji zwraca wszystkim środowiskom wspólny, ograniczony profil uprawnień katalogowych.

Aby rozwiązać ten problem w programie Exchange Server 2013 lub nowszej wersji, klienci powinni zainstalować następującą aktualizację zbiorczą, odpowiednią dla ich środowiska:

Środowiska, w których jest używany program Exchange Server 2013 lub jego nowsza wersja, wymagają, aby zaktualizowany pakiet aktualizacji zbiorczej był używany do ręcznego wykonywania polecenia /PrepareAD w dowolnym las usługi Active Directory, w którym jest zainstalowany program Exchange Server lub w którym schemat katalogu został przygotowany do hostowania uruchomionych serwerów Exchange Server. Ponadto klienci korzystający z wielu domen w jednym lesie muszą uruchamiać polecenie /PrepareDomain we wszystkich domenach w lesie, aby zmniejszyć uprawnienia udzielane programowi Exchange Server i administratorom programu Exchange.

Wskazówka Operacja /PrepareDomain jest uruchamiana automatycznie w domenie usługi Active Directory, w której jest uruchamiana usługa /PrepareAD . Może jednak nie być w stanie zaktualizować innych domen w lesie. Z tego powodu administrator domeny powinien uruchomić polecenie /PrepareDomain w innych domenach w lesie.

Aby uzyskać więcej informacji na temat przełączników /Prepare używanych przez program Exchange Server, zobacz Przygotowywanie usługi Active Directory i domen dla programu Exchange Server.

Operacje przygotowywania w tych zaktualizowanych aktualizacjach zbiorczych wprowadzają następujące zmiany w środowisku usługi Active Directory.

Exchange Server 2016 i nowsze wersje

Obiekt AdminSDHolder w domenie jest aktualizowany w celu usunięcia wpisu ACE "Allow", który przyznaje grupie "Exchange Trusted Subsystem" uprawnienie "Write DACL" do dziedziczonych typów obiektów "Group".

Exchange Server 2013 i nowsze wersje

"Allow" Access Control Entry (ACE), który przyznaje grupie "Exchange Windows Permissions" prawo "Write DACL" do dziedziczonych typów obiektów "User" i "INetOrgPerson", jest aktualizowany tak, aby obejmował flagę "Inherit Only" w obiekcie głównym domeny.

Exchange Server 2010

Klienci korzystający z programu Exchange Server 2010 powinni zastosować następujące aktualizacje ręczne do swojego środowiska przy użyciu narzędzia LDP.

  1. Uruchom narzędzie LDP (w polu Uruchom wpisz ldp.exe, a następnie naciśnij klawisz Enter).

  2. Połącz się z przestrzenią nazw domen, którą chcesz zaktualizować. (W menu Plik kliknij pozycję Połącz).

  3. Powiąż powiązanie z przestrzenią nazw domeny przy użyciu poświadczeń administracji domeny. (W menu Plik kliknij polecenie Powiąż).

  4. Wyświetl drzewo, używając podstawowej nazwy wyróżniającej odpowiadającej katalogowi głównemu kontekstu domeny, która ma zostać zaktualizowana. (W menu Widok kliknij pozycję Drzewo).
    Na przykład:

    Widok drzewa

  5. Otwórz listy Access Control domeny. (Kliknij prawym przyciskiem myszy domenę, kliknij pozycję Zaawansowane, a następnie kliknij pozycję Deskryptor zabezpieczeń).

    Listy Access Control domen

  6. Znajdź dwa wpisy ACE "Allow", które przyznają uprawnienie "Write DACL" grupie "Exchange Windows Permissions" dla dziedziczonych typów obiektów "User" i "INetOrgPerson":

    Deskryptor zabezpieczeń

    Wskazówka Nie sortuj listy. Spowoduje to zmianę kolejności list ACL.

  7. Edytuj każdy wpis, aby dodać flagę "Dziedzicz tylko". W tym celu kliknij dwukrotnie obiekt, zaznacz flagę, a następnie kliknij przycisk OK.

    Wpis Access Control

  8. Sprawdź, czy operacja została pomyślnie przeprowadzona dla każdego wpisu ACE. Następnie kliknij przycisk Aktualizuj.

    Deskryptor zabezpieczeń