Сценарий
Рассмотрим следующий сценарий.
- Вы используете Exchange Server с помощью модели общих разрешений, которая установлена по умолчанию для Exchange Server.
- Контроль доступа Записи помещаются в лес Active Directory. Это предоставляет серверу Exchange Server повышенный уровень разрешений каталога.
Причина
Exchange Server — это приложение со службами каталогов. Следовательно, он должен иметь возможность изменять атрибуты, связанные с объектами, включенными в Exchange Server. В частности, в некоторых случаях предоставляется возможность изменять списки дискреционного контроль доступа (DACL). Так как эти объекты могут существовать в любом месте иерархии домена, Exchange Server предоставляет права серверам, на которых работает Exchange Server в корневой папке домена. Это делается для того, чтобы права были переданы всем применимым объектам.
На сервере Exchange Server в настоящее время не используется флаг "Наследование только при оценке распространения DACL". Это не относится к модели разделенных разрешений Active Directory. В конфигурации с разделенными разрешениями Exchange Server применяет модель разрешений, которая не предоставляет серверам возможность создавать или изменять субъекты безопасности в каталоге.
Состояние
Такое поведение является стандартным, это не ошибка приложения. Это предоставляет администраторам Exchange гибкость в управлении атрибутами объектов Exchange Server в соответствии с их ролью администратора Exchange. Ожидается, что администраторы Exchange смогут создавать учетные записи пользователей и почтовые ящики, а также переназначать объекты типа почтовых ящиков в качестве почтовых ящиков ресурсов или общих почтовых ящиков, если Exchange Server работает в модели общих разрешений.
Решение
Корпорация Майкрософт оценила права, предоставленные серверам с Exchange Server и администраторам Exchange в выявленных сценариях. Корпорация Майкрософт определила, что можно внести изменения, которые уменьшат разрешения, предоставляемые в домене Active Directory. Фактические изменения разрешений зависят от используемой версии Exchange Server.
Процедура, описанная в этом разделе, возвращает все среды к общему профилю разрешений для каталога.
Чтобы решить эту проблему на Exchange Server 2013 или более поздней версии, пользователям необходимо установить следующий накопительный пакет обновления, соответствующий их среде:
- Exchange Server 2019 — накопительный пакет обновления 1
- Exchange Server 2016 — накопительный пакет обновления 12
- Exchange Server 2013 — накопительный пакет обновления 22
Среды, в которых используется Exchange Server 2013 или более поздней версии, требуют от обновленного накопительного пакета обновления для ручного выполнения /PrepareAD в любом лесу леса Active Directory, в котором установлен Exchange Server или в котором была подготовлена схема каталога для размещения работающих серверов Exchange Server. Кроме того, клиенты, использующие несколько доменов в одном лесу, должны будут запустить /PrepareDomain во всех доменах в лесу, чтобы уменьшить разрешения, предоставляемые Exchange Server и администраторам Exchange.
Примечание Операция /PrepareDomain автоматически выполняется в домене Active Directory, в котором запущен /PrepareAD . Однако она не сможет обновить другие домены в лесу. По этой причине администратору домена следует запустить /PrepareDomain в других доменах леса.
Дополнительные сведения о параметрах /Prepare, используемых сервером Exchange Server, см. в статье Подготовка Active Directory и доменов для Exchange Server.
Операции подготовки в этих обновленных накопительных пакетах обновления вносят следующие изменения в среду Active Directory.
Exchange Server 2016 и более поздние версии
Объект AdminSDHolder в домене обновлен для удаления элемента управления "Allow", который предоставляет группе "Exchange Trusted Subsystem" право "Write DACL" для унаследованных типов объектов "Group".
Exchange Server 2013 и более поздние версии
Запись контроль доступа (ACE) "Разрешить", предоставляющая группе "Разрешения Windows обмена" право "Запись DACL" для унаследованных типов объектов "Пользователь" и "INetOrgPerson", обновлена и теперь включает флаг "Только наследование" в корневом объекте домена.
Exchange Server 2010
Пользователям, работающим с Exchange Server 2010, следует применить к своей среде следующие обновления вручную с помощью средства LDP.
Запустите средство LDP (в поле "Выполнить " введите ldp.exeи нажмите клавишу ВВОД).
Подключитесь к пространству доменных имен, которое вы хотите обновить. (В меню "Файл " выберите "Подключить".)
Привязка к пространству имен домена с помощью учетных данных администратора домена. (В меню "Файл " выберите "Привязать".)
Просмотрите дерево, используя базовое DN, соответствующее корню контекста домена, который нужно изменить. (В меню " Вид " выберите пункт "Дерево".)
Например:
Откройте списки контроля доступа доменов. (Щелкните домен правой кнопкой мыши, выберите пункт "Дополнительно", а затем выберите пункт "Дескриптор безопасности".)
Найдите два ACEs "Allow", которые предоставляют право "Write DACL" группе "Exchange Windows Permissions" в наследуемых объектах типов "User" и "INetOrgPerson":
Примечание Не сортируйте список. Это изменит порядок ACL.
Отредактируйте каждую запись, чтобы добавить флаг «Наследование только ». Для этого дважды щелкните объект, выберите пометку и нажмите кнопку "ОК".
Убедитесь, что операция выполнена успешно на каждом ACE. Затем нажмите кнопку "Обновить".