Assinatura de certificado do conteúdo de serialização do PowerShell no Exchange Server

Aplica-se a
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Resumo

A partir da atualização de segurança (SU) de janeiro de 2023 do Microsoft Exchange Server, introduzimos um novo recurso que permite aos administradores configurar a assinatura baseada em certificado de conteúdos de serialização do PowerShell. Esse recurso deve ser habilitado manualmente por um administrador do Exchange Server após a SU ser instalada em todos os servidores baseados no Exchange. Este artigo fornece as etapas para habilitar a assinatura baseada em certificado de dados de serialização do PowerShell no Exchange Server.

Pré-requisitos

Pré-requisitos para habilitar esse recurso:

  • Verifique se todos os servidores baseados no Exchange em seu ambiente têm a SU de janeiro de 2023 ou uma SU posterior instalada. Se você habilitar esse recurso antes de atualizar todos os servidores, poderão ocorrer falhas de desserialização e desencadear outros problemas.
  • Verifique se um certificado de autenticação válido do Exchange Server está configurado e disponível em todos os servidores baseados no Exchange (exceto servidores de Transporte de Borda) antes e depois de habilitar a assinatura do certificado.

Você pode executar o MonitorExchangeAuthCertificate.ps1 script para marcar se há um certificado de autenticação válido em servidores baseados no Exchange em seu ambiente. O script também verifica se o certificado de autenticação expirará em menos de 60 dias e pode ajudá-lo a alternar o certificado. Para obter mais informações sobre MonitorExchangeAuthCertificate.ps1, consulte Monitorar o AuthCertificate do Exchange

Para marcar manualmente a disponibilidade e a validade do certificado de autenticação, consulte Disponibilidade e validade do certificado de autenticação.

É altamente recomendável que você use o MonitorExchangeAuthCertificate.ps1 script (ou crie um novo, se for necessário). Isso ocorre porque o script também pode renovar um certificado de autenticação expirado. O script inclui um modo de execução manual (verifique a disponibilidade do certificado de autenticação ou verifique e tome medidas, se necessário). O script também inclui um modo de automação que funciona usando o Agendador de Tarefas do Windows.

Resolução

Para servidores que executam o Exchange Server 2019 ou o Exchange Server 2016 (atualizado para a SU de janeiro de 2023 ou posterior)

  1. Execute o seguinte cmdlet no Shell de Gerenciamento do Exchange (EMS) em um servidor que esteja executando o Exchange Server em seu ambiente:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Este cmdlet habilita todos os servidores que estão executando o Exchange Server 2019, 2016 ou 2013 em seu ambiente a assinatura de certificado do conteúdo de serialização do PowerShell. Você não precisa executar o cmdlet em todos os servidores.

  2. Atualize o argumento VariantConfiguration executando o seguinte cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Para aplicar as novas configurações, reinicie o serviço World Wide Web Publishing e o WAS (Serviço de Ativação de Processo do Windows). Para fazer isso, execute o seguinte cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Observação

    Reinicie esses serviços somente no servidor baseado no Exchange Server no qual o cmdlet de substituição de configurações é executado.

Para servidores que executam o Exchange Server 2013

Se você tiver servidores que executam o Microsoft Exchange Server 2013 em seu ambiente, deverá configurar uma chave do Registro em cada servidor. Especifique as seguintes configurações.

Chave do Registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Valor: EnableSerializationDataSigning

Tipo: Cadeia de Caracteres

Dados: 1

Para criar o valor do Registro em um servidor baseado no Exchange Server 2013, execute o seguinte cmdlet:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -value 1 -type string

Para aplicar as novas configurações, reinicie o serviço World Wide Web Publishing e o WAS (Serviço de Ativação de Processo do Windows). Para fazer isso, execute o seguinte cmdlet:

  • Restart-Service -Name W3SVC, WAS -Force

Observação

Reinicie esses serviços em todos os servidores baseados no Exchange Server 2013 em seu ambiente em que as alterações do Registro são feitas.

Problemas conhecidos

  • Se a capacidade de assinar dados de serialização estiver habilitada, um certificado de autenticação expirado impedirá que o cmdlet Get-ExchangeCertificate retorne detalhes do certificado.

  • Depois que a Atualização de Segurança de janeiro ou fevereiro de 2023 para o Microsoft Exchange Server 2019, 2016 ou 2013 for instalada e a Assinatura de Certificado do Conteúdo de Serialização do PowerShell estiver habilitada, a Caixa de Ferramentas do Exchange e o Visualizador de Filas não serão iniciados. Para obter mais informações, consulte Caixa de Ferramentas do Exchange e O Visualizador de Filas falha após a Assinatura de Certificado do Payload de Serialização do PowerShell ser habilitada (KB5023352).

  • Se a capacidade de assinar dados de serialização estiver habilitada, o cmdlet Get-ExchangeCertificate não retornará um valor visível quando executado em um computador que tenha as Ferramentas de Gerenciamento do Exchange instaladas, mas não tenha nenhuma outra função do Exchange Server. Isso ocorre independentemente de o certificado de autenticação ser válido ou não.

  • Alguns dos scripts incluídos no Exchange Server (por exemplo, RedistributeActiveDatabases.ps1) não funcionarão corretamente se as seguintes condições forem verdadeiras:

    • A assinatura do recurso de Carga de Serialização do PowerShell está habilitada.
    • Você não usa os grupos de segurança padrão fornecidos pelo RBAC do Exchange.
    • O usuário que executa o script não é membro do grupo de funções Gerenciamento da Organização.