Resumo
A partir da atualização de segurança (SU) de janeiro de 2023 para Microsoft Exchange Server, introduzimos uma nova funcionalidade que permite aos administradores configurar a assinatura baseada em certificados de payloads de serialização do PowerShell. Esta funcionalidade tem de ser ativada manualmente por um administrador de Exchange Server depois de o SU ser instalado em todos os servidores baseados no Exchange. Este artigo fornece as etapas para habilitar a assinatura baseada em certificado de dados de serialização do PowerShell no Exchange Server.
Pré-requisitos
Pré-requisitos para ativar esta funcionalidade:
- Certifique-se de que todos os servidores baseados no Exchange no seu ambiente têm o SU de janeiro de 2023 ou um SU posterior instalado. Se ativar esta funcionalidade antes de atualizar todos os servidores, poderão ocorrer falhas de desserialização que desencadeiem outros problemas.
- Certifique-se de que um certificado de autenticação Exchange Server válido esteja configurado e disponível em todos os servidores baseados no Exchange (exceto servidores de Transporte de Borda) antes e depois de habilitar a assinatura do certificado.
Você pode executar o MonitorExchangeAuthCertificate.ps1 script para verificar se há um certificado de autenticação válido em servidores baseados no Exchange em seu ambiente. O script também verifica se o certificado de autenticação expirará em menos de 60 dias e pode ajudá-lo a girar o certificado. Para obter mais informações sobre MonitorExchangeAuthCertificate.ps1o , consulte Monitor Exchange AuthCertificate
Para verificar manualmente a disponibilidade e validade do certificado de autenticação, consulte Disponibilidade e validade do certificado de autenticação.
Recomendamos vivamente que utilize o MonitorExchangeAuthCertificate.ps1 script (ou crie um novo, se for necessário). Isso ocorre porque o script também pode renovar um certificado de autenticação expirado. O script inclui um modo de execução manual (verifique a disponibilidade do certificado de autenticação ou verifique e execute uma ação, se necessário). O script também inclui um modo de automação que funciona usando o Agendador de Tarefas do Windows.
Resolução
Para servidores com o Exchange Server 2019 ou Exchange Server 2016 (atualizado para o SU de janeiro de 2023 ou posterior)
Execute o cmdlet seguinte no Shell de Gerenciamento do Exchange (EMS) em um servidor que esteja executando Exchange Server em seu ambiente:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Este cmdlet permite que todos os servidores que estão a executar o Exchange Server 2019, 2016 ou 2013 no seu ambiente assinem o certificado da payload da serialização do PowerShell. Não tem de executar o cmdlet em todos os servidores.
Atualize o argumento VariantConfiguration executando o seguinte cmdlet:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshPara aplicar as novas definições, reinicie o serviço de Publicação World Wide Web e o Serviço de Ativação de Processos do Windows (WAS). Para fazê-lo, execute o cmdlet seguinte:
Restart-Service -Name W3SVC, WAS -ForceNota
Reinicie estes serviços apenas no servidor baseado em Exchange Server no qual o cmdlet de substituição de definições é executado.
Para servidores que executam o Exchange Server 2013
Se tiver servidores a executar o Microsoft Exchange Server 2013 no seu ambiente, tem de configurar uma chave do registo em cada servidor. Especifique as seguintes definições.
Chave do Registo:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Valor: EnableSerializationDataSigning
Tipo: Cadeia
Dados: 1
Para criar o valor do registo num servidor baseado no Exchange Server 2013, execute o cmdlet seguinte:
- New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
Para aplicar as novas definições, reinicie o serviço de Publicação World Wide Web e o Serviço de Ativação de Processos do Windows (WAS). Para fazê-lo, execute o cmdlet seguinte:
- Restart-Service -Name W3SVC, WAS -Force
Nota
Reinicie estes serviços em todos os servidores baseados no Exchange Server 2013 no seu ambiente nos quais sejam efetuadas alterações no registo.
Problemas conhecidos
Se a capacidade de assinar dados de serialização estiver habilitada, um certificado de autenticação expirado impedirá que o cmdlet Get-ExchangeCertificate retorne detalhes do certificado.
Após a instalação da Atualização de Segurança de janeiro de 2023 ou fevereiro de 2023 para Microsoft Exchange Server 2019, 2016 ou 2013 e a Assinatura de Certificado de Payload de Serialização do PowerShell estar ativada, a Caixa de Ferramentas do Exchange e o Visualizador de Filas não iniciam. Para obter mais informações, consulte Exchange Toolbox and Queue Viewer fails after Certificate Signing of PowerShell Serialization Payload is enabled (KB5023352).
Se a capacidade de assinar dados de serialização estiver habilitada, o cmdlet Get-ExchangeCertificate não retornará um valor visível quando for executado em um computador que tenha as Ferramentas de Gerenciamento do Exchange instaladas, mas não tenha outra função Exchange Server. Isto ocorre independentemente de o certificado de autenticação ser válido.
Alguns dos scripts incluídos no Exchange Server (por exemplo, RedistributeActiveDatabases.ps1) não funcionam corretamente se as seguintes condições forem verdadeiras:
- O recurso Assinatura de carga útil de serialização do PowerShell está habilitado.
- Você não usa os grupos de segurança padrão fornecidos pelo RBAC do Exchange.
- O usuário que executa o script não é membro do grupo de funções Gerenciamento da Organização.