Cenário
Considere o seguinte cenário:
- Você está executando o Exchange Server usando o Modelo de Permissões Compartilhadas instalado por padrão para o Exchange Server.
- Controle de Acesso As entradas são colocadas na floresta do Active Directory. Isso dá ao Exchange Server um nível elevado de permissão de diretório.
Causa
O Exchange Server é um aplicativo habilitado para serviços de diretório. Portanto, ele deve ser capaz de modificar atributos relacionados a objetos habilitados para o Exchange Server. Isso inclui a capacidade de modificar as DACLs (Listas de Controle de Acesso Discricionário) em algumas instâncias. Como esses objetos podem existir em qualquer lugar na hierarquia de domínio, o Exchange Server concede direitos aos servidores que executam o Exchange Server na raiz do domínio. Isso é feito para garantir que os direitos sejam passados para todos os objetos aplicáveis.
No momento, o Exchange Server não usa o sinalizador Herdar somente quando a propagação da DACL é avaliada. Isso não se aplica ao modelo de Permissões Divididas do Active Directory. Em uma configuração de permissões divididas, o Exchange Server aplica um modelo de permissões que não concede aos servidores a capacidade de criar ou modificar entidades de segurança no diretório.
Status
Esse comportamento é esperado. Ele fornece aos administradores do Exchange a flexibilidade para gerenciar atributos em objetos do Exchange Server que são consistentes com sua função como administrador do Exchange. Espera-se que os administradores do Exchange sejam capazes de criar contas de usuário e caixas de correio e reatribuir objetos do tipo caixa de correio como caixas de correio de recurso ou caixas de correio compartilhadas se o Exchange Server estiver sendo executado no Modelo de Permissões Compartilhadas.
Resolução
A Microsoft avaliou os direitos concedidos aos servidores que executam o Exchange Server e aos administradores do Exchange nos cenários identificados. A Microsoft determinou que é possível fazer alterações que diminuam as permissões concedidas em um domínio do Active Directory. As alterações reais de permissão variam de acordo com a versão do Exchange Server usada.
O procedimento nesta seção retorna todos os ambientes para um perfil de permissão de diretório comum e reduzido.
Para resolver esse problema no Exchange Server 2013 ou em uma versão posterior, os clientes devem instalar a seguinte atualização cumulativa, conforme apropriado para seu ambiente:
- Exchange Server 2019 - Atualização Cumulativa 1
- Exchange Server 2016 - Atualização Cumulativa 12
- Exchange Server 2013 – Atualização Cumulativa 22
Os ambientes nos quais o Exchange Server 2013 ou uma versão posterior está em uso exigem que o pacote de atualizações cumulativas atualizado execute manualmente o /PrepareAD em qualquer floresta do Active Directory na qual o Exchange Server esteja instalado ou na qual o esquema de diretório tenha sido preparado para hospedar servidores que estejam em execução Exchange Server. Além disso, os clientes que empregam vários domínios em uma única floresta terão que executar /PrepareDomain em todos os domínios da floresta para reduzir as permissões concedidas ao Exchange Server e aos administradores do Exchange.
Observação A operação /PrepareDomain é executada automaticamente no domínio do Active Directory no qual /PrepareAD é executado. No entanto, ele pode não ser capaz de atualizar outros domínios na floresta. Por esse motivo, um administrador de domínio deve executar /PrepareDomain em outros domínios da floresta.
Para obter mais informações sobre as opções /Prepare usadas pelo Exchange Server, consulte Preparar o Active Directory e domínios para o Exchange Server.
As operações de preparação nessas atualizações cumulativas atualizadas fazem as seguintes alterações no ambiente do Active Directory.
Exchange Server 2016 e versões posteriores
O objeto AdminSDHolder no domínio é atualizado para remover a ACE "Permitir" que concede ao grupo "Subsistema Confiável do Exchange" o direito "Gravar DACL" nos tipos de objeto herdados "Grupo".
Exchange Server 2013 e versões posteriores
A ACE (Entrada de Controle de Acesso) "Permitir" que concede ao grupo "Permissões do Exchange Windows" o direito "Gravar DACL" para os tipos de objeto herdados "Usuário" e "INetOrgPerson" foi atualizada para incluir o sinalizador "Herdar Somente" no objeto raiz do domínio.
Exchange Server 2010
Os clientes que executam o Exchange Server 2010 devem aplicar as seguintes atualizações manuais ao ambiente usando a ferramenta LDP.
Inicie a ferramenta LDP (na caixa Executar , digite ldp.exee pressione Enter).
Conecte-se ao namespace de domínio que você deseja atualizar. (No menu Arquivo , clique em Conectar.)
Associe-se ao namespace de domínio usando credenciais de Administração de Domínio. (No menu Arquivo , clique em Associar.)
Exiba a árvore usando o DN base que corresponde à raiz do contexto de domínio a ser atualizado. (No menu Exibir , clique em Árvore.)
Por exemplo:
Abra listas de Controle de Acesso a Domínios. (Clique com o botão direito do mouse no domínio, clique em Avançado e depois clique em Descritor de segurança.)
Encontre as duas ACEs "Permitir" que concedem o direito "Gravar DACL" ao grupo "Permissões do Exchange Windows" nos tipos de objeto herdados "Usuário" e "INetOrgPerson":
Observação Não classifique a lista. Isso mudará a ordem da ACL.
Edite cada entrada para adicionar o sinalizador "Herdar Somente". Para fazer isso, clique duas vezes no objeto, selecione o sinalizador e clique em OK.
Verifique se a operação foi bem-sucedida em cada ACE. Em seguida, clique em Atualizar.