Сводка
Начиная с обновления системы безопасности (SU) за январь 2023 г. для Microsoft Exchange Server, мы представляем новую функцию, позволяющую администраторам настраивать подписывание полезных данных сериализации PowerShell на основе сертификатов. Эта возможность должна быть включена администратором Exchange Server вручную после установки SU на всех серверах Exchange. В этой статье приводятся инструкции по включению подписи на основе сертификатов данных сериализации PowerShell в Exchange Server.
Необходимые условия
Необходимые условия для включения этой функции:
- Убедитесь, что на всех серверах Exchange в вашей среде установлен SU за январь 2023 г. или более поздняя SU. Если включить эту функцию перед обновлением всех серверов, могут возникать сбои десериализации, а также другие проблемы.
- Убедитесь в том, что действительный сертификат проверки подлинности Exchange Server настроен и доступен на всех серверах Exchange (кроме пограничных транспортных серверов) до и после включения подписи сертификата.
Вы можете запустить MonitorExchangeAuthCertificate.ps1 сценарий для проверки действительного сертификата подлинности на серверах на базе Exchange в вашей среде. Скрипт также проверяет, не истекает ли срок действия сертификата проверки подлинности менее чем через 60 дней, и может помочь вам повернуть сертификат. Дополнительные сведения о MonitorExchangeAuthCertificate.ps1, см. в статье Мониторинг проверки подлинности Exchange
Сведения о доступности и действительности сертификатов проверки подлинности проверка вручную см. в статье Проверка подлинности сертификатов подлинности и их действительность.
Мы настоятельно рекомендуем вам использовать MonitorExchangeAuthCertificate.ps1 скрипт (или, при необходимости, создать новый). Это связано с тем, что сценарий также может продлить срок действия сертификата проверки подлинности. Сценарий включает режим ручного выполнения (проверьте доступность сертификата проверки подлинности или при необходимости проверьте и примите меры). Сценарий также включает режим автоматизации, который работает с использованием планировщика задач Windows.
Решение
Для серверов под управлением Exchange Server 2019 или Exchange Server 2016 (обновлено до версии SU за январь 2023 г. или более поздней)
Выполните следующий командлет командной консоли Exchange (EMS) на сервере, на котором работает Exchange Server в вашей среде:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Этот командлет позволяет всем серверам, работающим под управлением Exchange Server 2019, 2016 или 2013 в вашей среде, подписывать сертификаты полезных данных сериализации PowerShell. Вам не нужно запускать этот командлет на каждом сервере.
Обновите аргумент VariantConfiguration , запустив следующий командлет:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshЧтобы применить новые параметры, перезапустите службу публикации во всемирной паутине и службу активации процессов Windows (WAS). Для этого запустите следующий командлет:
Restart-Service -Name W3SVC, WAS -ForceПримечание
Перезапускайте эти службы только на сервере Exchange Server, на котором запущен командлет переопределения параметров.
Для серверов под управлением Exchange Server 2013
Если в вашей среде есть серверы, на которых работает Microsoft Exchange Server 2013, необходимо настроить раздел реестра на каждом сервере. Укажите следующие параметры.
Раздел реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Стоимость: EnableSerializationDataSigning
Тип: Строка
Данные: 1
Чтобы создать значение реестра на сервере на основе Exchange Server 2013, выполните следующий командлет:
- New-ItemProperty -Путь HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
Чтобы применить новые параметры, перезапустите службу публикации во всемирной паутине и службу активации процессов Windows (WAS). Для этого запустите следующий командлет:
- Restart-Service -Name W3SVC, WAS -Force
Примечание
Перезапустите эти службы на всех серверах Exchange Server 2013 в вашей среде, для которых были внесены изменения реестра.
Известные проблемы
Если возможность подписывать сериализационные данные включена, сертификат подлинности с истекшим сроком действия не позволяет командлету Get-ExchangeCertificate возвращать сведения о сертификате.
После установки обновления для системы безопасности за январь 2023 г. или за февраль 2023 г. для Microsoft Exchange Server 2019, 2016 или 2013 и включения подписи сертификатов полезных данных сериализации PowerShell панель элементов Exchange и средство просмотра очереди не запускаются. Дополнительные сведения см. в статье Сбой средства набора элементов Exchange и средства просмотра очередей после включения подписи сертификата полезных данных сериализации PowerShell (KB5023352).
Если включена возможность подписывать данные сериализации, командлет Get-ExchangeCertificate не возвращает видимое значение, если он запущен на компьютере с установленными средствами управления Exchange Management Tools, но не имеет другой роли Exchange Server. Это происходит независимо от того, действителен ли сертификат проверки подлинности.
Некоторые сценарии, включенные в Exchange Server (например, RedistributeActiveDatabases.ps1), работают некорректно, если выполняются следующие условия:
- Функция подписывания полезных данных сериализации PowerShell включена.
- Группы безопасности по умолчанию, предоставляемые Exchange RBAC, не используются.
- Пользователь, запускающий сценарий, не входит в группу ролей "Управление организацией".