Проблема
Рассмотрим следующий сценарий.
- Вы работаете Microsoft Exchange Server 2013 или Microsoft Exchange Server 2016 в среде сосуществования вместе с одним или обоими Microsoft Exchange Server 2010 или Exchange Server 2007 году.
- Почтовые ящики в этой среде подключаются через сервер клиентского доступа Exchange Server 2013 или службу клиентского доступа Exchange Server 2016.
- Пользователи в этой среде пытаются подключить свои почтовые ящики Exchange Server 2010 или Exchange Server 2007 с помощью функции Outlook Anywhere.
В этом сценарии эти пользователи не могут подключиться. Вместо этого они постоянно запрашивают свои учетные данные. Кроме того, клиенты Outlook могут оставаться в отключенном состоянии.
Эта проблема также может повлиять на подключения Outlook Anywhere к Exchange Server 2010 или Exchange Server 2007 устаревших общедоступных папок или автономных адресных книг (OAB).
Устранение неполадок указывает, что затронутые пользователи не могут напрямую подключаться к устаревшим серверам клиентского доступа (CAS) с помощью Outlook Anywhere.
Причина
Эта проблема возникает, если серверы Exchange Server 2010 или Exchange Server 2007 с ролью CAS работают в Windows Server 2008 R2. Эта проблема возникает из-за неправильного флага в глобальных учетных данных после изменения пароля компьютера для cas-сервера. Дополнительные сведения об этой проблеме включены в пакет исправлений, упомянутый в разделе "Решение".
Решение
Чтобы устранить эту проблему, установите следующее обновление для всех Exchange Server 2010 и Exchange Server 2007 CAS, работающих в Windows Server 2008 R2:
3140410 обновление для системы безопасности Microsoft Windows для решения проблемы повышения привилегий: 8 марта 2016 г. После применения этого обновления для системы безопасности необходимо перезагрузить компьютер.
Дополнительные сведения
При возникновении этой проблемы ошибка может быть зарегистрирована в журналах прокси-сервера HTTP RPC в следующем расположении:
C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttpThis запись журнала выглядит следующим образом:
Complete=PrepareServerRequest;,WebExceptionStatus=ProtocolError; ResponseStatusCode= 401;
WebException=System.Net.WebException: удаленный сервер вернул ошибку: (401) Не авторизовано. at
System.Net.HttpWebRequest.EndGetResponse(IAsyncResult asyncResult) at
Microsoft.Exchange.HttpProxy.RpcHttpProxyRequestHandler.<>c__DisplayClass1.nullb__0
(); HttpException=System.Web.HttpException (0x80004005): сбой negotiateSecurityContext с для
узел "mail.contoso.com" со статусом InvalidToken в
Microsoft.Exchange.HttpProxy.KerberosUtilities.GenerateKerberosAuthHeader.
Временное решение
Чтобы обойти эту проблему, настройте пул приложений по умолчанию во всех cas-приложениях 2010/2007 для запуска под удостоверением сетевой службы, а не с удостоверением пула приложений. Это временное решение.
Чтобы изменить конфигурацию пула приложений по умолчанию, выполните следующие действия.
- Запустите диспетчер служб IIS.
- Выберите Пулы приложений, щелкните правой кнопкой мыши DefaultAppPool и выберите Пункт Дополнительные параметры.
- Щелкните Удостоверение, а затем нажмите кнопку С многоточием (...).
- Щелкните стрелку раскрывающегося списка и найдите Сетевая служба в списке в разделе Встроенная учетная запись.
- Щелкните правой кнопкой мыши пул приложений по умолчанию и выберите команду Перезапуск