Сокращение разрешений, необходимых для запуска Exchange Server при использовании модели общих разрешений

Применяется к
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Сценарий

Рассмотрим следующий сценарий.

  • Вы используете Exchange Server с помощью модели общих разрешений, которая установлена по умолчанию для Exchange Server.
  • Контроль доступа Записи помещаются в лес Active Directory. Это предоставляет серверу Exchange Server повышенный уровень разрешений каталога.

Причина

Exchange Server — это приложение со службами каталогов. Следовательно, он должен иметь возможность изменять атрибуты, связанные с объектами, включенными в Exchange Server. В частности, в некоторых случаях предоставляется возможность изменять списки дискреционного контроль доступа (DACL). Так как эти объекты могут существовать в любом месте иерархии домена, Exchange Server предоставляет права серверам, на которых работает Exchange Server в корневой папке домена. Это делается для того, чтобы права были переданы всем применимым объектам.

На сервере Exchange Server в настоящее время не используется флаг "Наследование только при оценке распространения DACL". Это не относится к модели разделенных разрешений Active Directory. В конфигурации с разделенными разрешениями Exchange Server применяет модель разрешений, которая не предоставляет серверам возможность создавать или изменять субъекты безопасности в каталоге.

Состояние

Такое поведение является стандартным, это не ошибка приложения. Это предоставляет администраторам Exchange гибкость в управлении атрибутами объектов Exchange Server в соответствии с их ролью администратора Exchange. Ожидается, что администраторы Exchange смогут создавать учетные записи пользователей и почтовые ящики, а также переназначать объекты типа почтовых ящиков в качестве почтовых ящиков ресурсов или общих почтовых ящиков, если Exchange Server работает в модели общих разрешений.

Решение

Корпорация Майкрософт оценила права, предоставленные серверам с Exchange Server и администраторам Exchange в выявленных сценариях. Корпорация Майкрософт определила, что можно внести изменения, которые уменьшат разрешения, предоставляемые в домене Active Directory. Фактические изменения разрешений зависят от используемой версии Exchange Server.

Процедура, описанная в этом разделе, возвращает все среды к общему профилю разрешений для каталога.

Чтобы решить эту проблему на Exchange Server 2013 или более поздней версии, пользователям необходимо установить следующий накопительный пакет обновления, соответствующий их среде:

Среды, в которых используется Exchange Server 2013 или более поздней версии, требуют от обновленного накопительного пакета обновления для ручного выполнения /PrepareAD в любом лесу леса Active Directory, в котором установлен Exchange Server или в котором была подготовлена схема каталога для размещения работающих серверов Exchange Server. Кроме того, клиенты, использующие несколько доменов в одном лесу, должны будут запустить /PrepareDomain во всех доменах в лесу, чтобы уменьшить разрешения, предоставляемые Exchange Server и администраторам Exchange.

Примечание Операция /PrepareDomain автоматически выполняется в домене Active Directory, в котором запущен /PrepareAD . Однако она не сможет обновить другие домены в лесу. По этой причине администратору домена следует запустить /PrepareDomain в других доменах леса.

Дополнительные сведения о параметрах /Prepare, используемых сервером Exchange Server, см. в статье Подготовка Active Directory и доменов для Exchange Server.

Операции подготовки в этих обновленных накопительных пакетах обновления вносят следующие изменения в среду Active Directory.

Exchange Server 2016 и более поздние версии

Объект AdminSDHolder в домене обновлен для удаления элемента управления "Allow", который предоставляет группе "Exchange Trusted Subsystem" право "Write DACL" для унаследованных типов объектов "Group".

Exchange Server 2013 и более поздние версии

Запись контроль доступа (ACE) "Разрешить", предоставляющая группе "Разрешения Windows обмена" право "Запись DACL" для унаследованных типов объектов "Пользователь" и "INetOrgPerson", обновлена и теперь включает флаг "Только наследование" в корневом объекте домена.

Exchange Server 2010

Пользователям, работающим с Exchange Server 2010, следует применить к своей среде следующие обновления вручную с помощью средства LDP.

  1. Запустите средство LDP (в поле "Выполнить " введите ldp.exeи нажмите клавишу ВВОД).

  2. Подключитесь к пространству доменных имен, которое вы хотите обновить. (В меню "Файл " выберите "Подключить".)

  3. Привязка к пространству имен домена с помощью учетных данных администратора домена. (В меню "Файл " выберите "Привязать".)

  4. Просмотрите дерево, используя базовое DN, соответствующее корню контекста домена, который нужно изменить. (В меню " Вид " выберите пункт "Дерево".)
    Например:

    Представление в виде дерева

  5. Откройте списки контроля доступа доменов. (Щелкните домен правой кнопкой мыши, выберите пункт "Дополнительно", а затем выберите пункт "Дескриптор безопасности".)

    Списки контроль доступа доменов

  6. Найдите два ACEs "Allow", которые предоставляют право "Write DACL" группе "Exchange Windows Permissions" в наследуемых объектах типов "User" и "INetOrgPerson":

    Дескриптор безопасности

    Примечание Не сортируйте список. Это изменит порядок ACL.

  7. Отредактируйте каждую запись, чтобы добавить флаг «Наследование только ». Для этого дважды щелкните объект, выберите пометку и нажмите кнопку "ОК".

    Запись о контроле доступа

  8. Убедитесь, что операция выполнена успешно на каждом ACE. Затем нажмите кнопку "Обновить".

    Дескриптор безопасности