Сценарий
Рассмотрим следующий сценарий.
- Вы запускаете Exchange Server с помощью модели общих разрешений, установленной по умолчанию для Exchange Server.
- контроль доступа записи помещаются в лес Active Directory. Это дает Exchange Server повышенный уровень разрешений для каталога.
Причина
Exchange Server — это приложение с поддержкой служб каталогов. Поэтому он должен иметь возможность изменять атрибуты, связанные с объектами с поддержкой Exchange Server. Сюда входит возможность изменять списки дискреционных контроль доступа (DACLs) в некоторых экземплярах. Поскольку эти объекты могут существовать в любом месте иерархии доменов, Exchange Server предоставляет права серверам, на которых выполняется Exchange Server в корне домена. Это делается для того, чтобы гарантировать, что права передаются всем применимым объектам.
Exchange Server сейчас не использует флаг Только наследование при оценке распространения DACL. Это не относится к модели разделенных разрешений Active Directory. В конфигурации разделенных разрешений Exchange Server применяет модель разрешений, которая не предоставляет серверам возможность создавать или изменять субъекты безопасности в каталоге.
Состояние
Такое поведение является стандартным, это не ошибка приложения. Она предоставляет администраторам Exchange гибкость для управления атрибутами Exchange Server объектов, которые соответствуют их роли администратора Exchange. Администраторы Exchange должны иметь возможность создавать учетные записи пользователей и почтовые ящики, а также переназначать объекты типа почтовых ящиков в качестве почтовых ящиков ресурсов или общих почтовых ящиков, если Exchange Server выполняется в модели общих разрешений.
Решение
Корпорация Майкрософт оценила права, предоставляемые серверам под управлением Exchange Server и администраторам Exchange в определенных сценариях. Корпорация Майкрософт определила, что можно внести изменения, которые понижают разрешения, предоставляемые в домене Active Directory. Фактические изменения разрешений зависят от используемой версии Exchange Server.
Процедура, описанная в этом разделе, возвращает все среды в общий сокращенный профиль разрешений каталога.
Чтобы устранить эту проблему в Exchange Server 2013 или более поздней версии, клиенты должны установить следующее накопительное обновление в соответствии с их средой:
- Exchange Server 2019 г. — накопительное обновление 1
- Exchange Server 2016 г. — накопительный пакет обновления 12
- Exchange Server 2013 г. — накопительный пакет обновления 22
Средам, в которых используется Exchange Server 2013 или более поздней версии, требуется, чтобы обновленный накопительный пакет обновления вручную выполнял /PrepareAD в любой лес Active Directory, в которой установлен Exchange Server или в котором схема каталога была подготовлена для размещения серверов, работающих под управлением. Exchange Server. Кроме того, клиентам, использующим несколько доменов в одном лесу, потребуется запустить параметр /PrepareDomain во всех доменах леса, чтобы снизить разрешения, предоставляемые Exchange Server и администраторам Exchange.
Примечание Операция /PrepareDomain автоматически выполняется в домене Active Directory, в котором выполняется /PrepareAD . Однако он не сможет обновить другие домены в лесу. По этой причине администратор домена должен запустить параметр /PrepareDomain в других доменах леса.
Дополнительные сведения о параметрах /Prepare, используемых Exchange Server, см. в разделе Подготовка Active Directory и доменов для Exchange Server.
Операции подготовки в этих обновленных накопительных обновлениях вносят следующие изменения в среду Active Directory.
Exchange Server 2016 и более поздних версиях
Объект AdminSDHolder в домене обновляется, чтобы удалить ACE "Разрешить", который предоставляет группе "Доверенная подсистема Exchange" право "Запись DACL" для наследуемых типов объектов Group.
Exchange Server 2013 и более поздних версиях
Запись "Разрешить" контроль доступа (ACE), которая предоставляет группе "Разрешения Windows Exchange" право "Запись DACL" для наследуемых типов объектов "Пользователь" и "INetOrgPerson", обновляется, чтобы включить флаг "Только наследовать" в корневом объекте домена.
Exchange Server 2010
Клиенты, работающие Exchange Server 2010 г., должны применить следующие обновления вручную к своей среде с помощью средства LDP.
Запустите средство LDP (в поле Выполнить введите ldp.exeи нажмите клавишу ВВОД).
Подключитесь к пространству доменных имен, которое требуется обновить. (В меню Файл щелкните Подключиться.)
Привязка к пространству имен домена с помощью учетных данных Администратор домена. (В меню Файл выберите команду Привязать.)
Просмотрите дерево с помощью базового DN, соответствующего корню контекста домена, который требуется обновить. (В меню Видвыберите дерево.)
Например:
Откройте списки контроль доступа доменов. (Щелкните правой кнопкой мыши домен, выберите Дополнительно, а затем — Дескриптор безопасности.)
Найдите два ACE "Разрешить", которые предоставляют право на запись DACL группе "Разрешения Exchange Windows" для наследуемых типов объектов "Пользователь" и "INetOrgPerson".
Примечание Не сортируйте список. Это приведет к изменению порядка ACL.
Измените каждую запись, добавив флаг "Только наследовать". Для этого дважды щелкните объект, выберите флаг и нажмите кнопку ОК.
Убедитесь, что операция выполнена успешно для каждого ACE. Затем нажмите кнопку Обновить.