Semnarea certificatului de sarcină utilă de serializare PowerShell în Exchange Server

Se aplică la
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Rezumat

Începând cu actualizarea de securitate din ianuarie 2023 (SU) pentru Microsoft Exchange Server, am introdus o nouă caracteristică care permite administratorilor să configureze semnarea pe bază de certificat a sarcinilor de serializare PowerShell. Această caracteristică trebuie să fie activată manual de un administrator Exchange Server după ce SU este instalat pe toate serverele bazate pe Exchange. Acest articol prezintă pașii pentru a permite semnarea bazată pe certificat a datelor de serializare PowerShell în Exchange Server.

Cerințe preliminare

Cerințe preliminare pentru a activa această caracteristică:

  • Asigurați-vă că toate serverele bazate pe Exchange din mediul dvs. au instalat SU din ianuarie 2023 sau una ulterioară. Dacă activați această caracteristică înainte de a actualiza toate serverele, pot apărea erori de deserializare și pot declanșa alte probleme.
  • Asigurați-vă că un certificat de autentificare Exchange Server valid este configurat și disponibil pe toate serverele bazate pe Exchange (cu excepția serverelor de transport Edge) înainte și după ce activați semnarea certificatului.

Puteți rula scriptul MonitorExchangeAuthCertificate.ps1 pentru a căuta un certificat de autentificare valid pe serverele bazate pe Exchange din mediul dvs. De asemenea, scriptul verifică dacă certificatul de autentificare va expira în mai puțin de 60 de zile și vă poate ajuta să rotiți certificatul. Pentru mai multe informații despre MonitorExchangeAuthCertificate.ps1, consultați Monitorizarea certificatului de autentificare Exchange

Pentru a verifica manual disponibilitatea și validitatea certificatului de autentificare, consultați Disponibilitatea și validitatea certificatului de autentificare.

Vă recomandăm ferm să utilizați scriptul MonitorExchangeAuthCertificate.ps1 (sau să creați unul nou, dacă este necesar). Acest lucru se datorează faptului că scriptul poate, de asemenea, să reînnoiască un certificat de autentificare expirat. Scriptul include un mod de execuție manuală (verificarea disponibilității certificatului de autentificare sau verificarea și efectuarea de acțiuni, dacă este necesar). Scriptul include, de asemenea, un mod de automatizare care funcționează utilizând Programatorul de activități Windows.

Rezolvare

Pentru serverele care rulează Exchange Server 2019 sau Exchange Server 2016 (actualizat la SU ianuarie 2023 sau la o versiune ulterioară)

  1. Rulați următorul cmdlet în componenta de administrare Exchange (EMS) pe un server care rulează Exchange Server în mediul dvs.:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Acest cmdlet permite tuturor serverelor care rulează Exchange Server 2019, 2016 sau 2013 în mediul dvs. pentru semnarea certificatului de sarcină de serializare PowerShell. Nu este necesar să rulați cmdletul pe fiecare server.

  2. Reîmprospătați argumentul VariantConfiguration rulând următorul cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Pentru a aplica setările noi, reporniți serviciul de publicare World Wide Web și Serviciul de activare proces Windows (WAS). Pentru a face acest lucru, rulați următorul cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Notă

    Reporniți aceste servicii doar pe serverul bazat pe Exchange Server pe care este rulată cmdletul de înlocuire a setărilor.

Pentru serverele care rulează Exchange Server 2013

Dacă aveți servere care rulează Microsoft Exchange Server 2013 în mediul dvs., trebuie să configurați o cheie de registry pe fiecare server. Specificați următoarele setări.

Cheia de registry:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Valoare: EnableSerializationDataSigning

Tip: Șir de caractere

Date: 1

Pentru a crea valoarea de registry pe un server bazat pe Exchange Server 2013, rulați următorul cmdlet:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Pentru a aplica setările noi, reporniți serviciul de publicare World Wide Web și Serviciul de activare proces Windows (WAS). Pentru a face acest lucru, rulați următorul cmdlet:

  • Restart-Service -Nume W3SVC, WAS -Forță

Notă

Reporniți aceste servicii pe toate serverele bazate pe Exchange Server 2013 din mediul dvs. pe care se efectuează modificări de registry.

Probleme cunoscute

  • Dacă este activată capacitatea de a semna datele de serializare, un certificat de autentificare expirat împiedică cmdletul Get-ExchangeCertificate să returneze detalii despre certificat.

  • După instalarea actualizării de securitate din ianuarie 2023 sau din februarie 2023 pentru Microsoft Exchange Server 2019, 2016 sau 2013 și este activată semnarea certificatului pentru sarcina serializării PowerShell, Exchange Toolbox și Vizualizatorul de cozi nu pornesc. Pentru mai multe informații, consultați Caseta de instrumente Exchange și vizualizatorul de cozi nu reușește după ce semnarea certificatului de sarcină a serializării PowerShell este activată (KB5023352).

  • Dacă este activată capacitatea de a semna date de serializare, cmdletul Get-ExchangeCertificate nu returnează o valoare vizibilă atunci când este rulat pe un computer care are instalate Instrumentele de gestionare Exchange, dar nu are niciun alt rol Exchange Server. Acest lucru se întâmplă indiferent dacă certificatul de autentificare este valid sau nu.

  • Unele dintre scripturile incluse în Exchange Server (de exemplu, RedistributeActiveDatabases.ps1) nu funcționează corect dacă se îndeplinesc următoarele condiții:

    • Caracteristica de semnare a sarcinii serializării PowerShell este activată.
    • Nu utilizați grupurile de securitate implicite furnizate de Exchange RBAC.
    • Utilizatorul care rulează scriptul nu este membru al grupului de roluri Gestionare organizație.