Assinatura de certificado da carga útil da serialização do PowerShell no Exchange Server

Aplica-se A
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Resumo

A partir da atualização de segurança (SU) de janeiro de 2023 para Microsoft Exchange Server, introduzimos uma nova funcionalidade que permite aos administradores configurar a assinatura baseada em certificados de payloads de serialização do PowerShell. Esta funcionalidade tem de ser ativada manualmente por um administrador de Exchange Server depois de o SU ser instalado em todos os servidores baseados no Exchange. Este artigo fornece as etapas para habilitar a assinatura baseada em certificado de dados de serialização do PowerShell no Exchange Server.

Pré-requisitos

Pré-requisitos para ativar esta funcionalidade:

  • Certifique-se de que todos os servidores baseados no Exchange no seu ambiente têm o SU de janeiro de 2023 ou um SU posterior instalado. Se ativar esta funcionalidade antes de atualizar todos os servidores, poderão ocorrer falhas de desserialização que desencadeiem outros problemas.
  • Certifique-se de que um certificado de autenticação Exchange Server válido esteja configurado e disponível em todos os servidores baseados no Exchange (exceto servidores de Transporte de Borda) antes e depois de habilitar a assinatura do certificado.

Você pode executar o MonitorExchangeAuthCertificate.ps1 script para verificar se há um certificado de autenticação válido em servidores baseados no Exchange em seu ambiente. O script também verifica se o certificado de autenticação expirará em menos de 60 dias e pode ajudá-lo a girar o certificado. Para obter mais informações sobre MonitorExchangeAuthCertificate.ps1o , consulte Monitor Exchange AuthCertificate

Para verificar manualmente a disponibilidade e validade do certificado de autenticação, consulte Disponibilidade e validade do certificado de autenticação.

Recomendamos vivamente que utilize o MonitorExchangeAuthCertificate.ps1 script (ou crie um novo, se for necessário). Isso ocorre porque o script também pode renovar um certificado de autenticação expirado. O script inclui um modo de execução manual (verifique a disponibilidade do certificado de autenticação ou verifique e execute uma ação, se necessário). O script também inclui um modo de automação que funciona usando o Agendador de Tarefas do Windows.

Resolução

Para servidores com o Exchange Server 2019 ou Exchange Server 2016 (atualizado para o SU de janeiro de 2023 ou posterior)

  1. Execute o cmdlet seguinte no Shell de Gerenciamento do Exchange (EMS) em um servidor que esteja executando Exchange Server em seu ambiente:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Este cmdlet permite que todos os servidores que estão a executar o Exchange Server 2019, 2016 ou 2013 no seu ambiente assinem o certificado da payload da serialização do PowerShell. Não tem de executar o cmdlet em todos os servidores.

  2. Atualize o argumento VariantConfiguration executando o seguinte cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Para aplicar as novas definições, reinicie o serviço de Publicação World Wide Web e o Serviço de Ativação de Processos do Windows (WAS). Para fazê-lo, execute o cmdlet seguinte:

    Restart-Service -Name W3SVC, WAS -Force 

    Nota

    Reinicie estes serviços apenas no servidor baseado em Exchange Server no qual o cmdlet de substituição de definições é executado.

Para servidores que executam o Exchange Server 2013

Se tiver servidores a executar o Microsoft Exchange Server 2013 no seu ambiente, tem de configurar uma chave do registo em cada servidor. Especifique as seguintes definições.

Chave do Registo:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Valor: EnableSerializationDataSigning

Tipo: Cadeia

Dados: 1

Para criar o valor do registo num servidor baseado no Exchange Server 2013, execute o cmdlet seguinte:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Para aplicar as novas definições, reinicie o serviço de Publicação World Wide Web e o Serviço de Ativação de Processos do Windows (WAS). Para fazê-lo, execute o cmdlet seguinte:

  • Restart-Service -Name W3SVC, WAS -Force

Nota

Reinicie estes serviços em todos os servidores baseados no Exchange Server 2013 no seu ambiente nos quais sejam efetuadas alterações no registo.

Problemas conhecidos

  • Se a capacidade de assinar dados de serialização estiver habilitada, um certificado de autenticação expirado impedirá que o cmdlet Get-ExchangeCertificate retorne detalhes do certificado.

  • Após a instalação da Atualização de Segurança de janeiro de 2023 ou fevereiro de 2023 para Microsoft Exchange Server 2019, 2016 ou 2013 e a Assinatura de Certificado de Payload de Serialização do PowerShell estar ativada, a Caixa de Ferramentas do Exchange e o Visualizador de Filas não iniciam. Para obter mais informações, consulte Exchange Toolbox and Queue Viewer fails after Certificate Signing of PowerShell Serialization Payload is enabled (KB5023352).

  • Se a capacidade de assinar dados de serialização estiver habilitada, o cmdlet Get-ExchangeCertificate não retornará um valor visível quando for executado em um computador que tenha as Ferramentas de Gerenciamento do Exchange instaladas, mas não tenha outra função Exchange Server. Isto ocorre independentemente de o certificado de autenticação ser válido.

  • Alguns dos scripts incluídos no Exchange Server (por exemplo, RedistributeActiveDatabases.ps1) não funcionam corretamente se as seguintes condições forem verdadeiras:

    • O recurso Assinatura de carga útil de serialização do PowerShell está habilitado.
    • Você não usa os grupos de segurança padrão fornecidos pelo RBAC do Exchange.
    • O usuário que executa o script não é membro do grupo de funções Gerenciamento da Organização.