Пользователи Outlook Anywhere запрашивали учетные данные при попытке подключиться к Exchange Server 2013 или Exchange Server 2016

Применяется к
Exchange Server 2016 Enterprise Edition Exchange Server 2016 Standard Edition Exchange Server 2013 SP1 Exchange Server 2013 Standard Edition Windows Server 2008 R2 Enterprise Exchange Server 2010 Enterprise

Проблема

Рассмотрим следующий сценарий.

  • Вы работаете Microsoft Exchange Server 2013 или Microsoft Exchange Server 2016 в среде сосуществования вместе с одним или обоими Microsoft Exchange Server 2010 или Exchange Server 2007 году.
  • Почтовые ящики в этой среде подключаются через сервер клиентского доступа Exchange Server 2013 или службу клиентского доступа Exchange Server 2016.
  • Пользователи в этой среде пытаются подключить свои почтовые ящики Exchange Server 2010 или Exchange Server 2007 с помощью функции Outlook Anywhere.

В этом сценарии эти пользователи не могут подключиться. Вместо этого они постоянно запрашивают свои учетные данные. Кроме того, клиенты Outlook могут оставаться в отключенном состоянии.

Эта проблема также может повлиять на подключения Outlook Anywhere к Exchange Server 2010 или Exchange Server 2007 устаревших общедоступных папок или автономных адресных книг (OAB).

Устранение неполадок указывает, что затронутые пользователи не могут напрямую подключаться к устаревшим серверам клиентского доступа (CAS) с помощью Outlook Anywhere.

Причина

Эта проблема возникает, если серверы Exchange Server 2010 или Exchange Server 2007 с ролью CAS работают в Windows Server 2008 R2. Эта проблема возникает из-за неправильного флага в глобальных учетных данных после изменения пароля компьютера для cas-сервера. Дополнительные сведения об этой проблеме включены в пакет исправлений, упомянутый в разделе "Решение".

Решение

Чтобы устранить эту проблему, установите следующее обновление для всех Exchange Server 2010 и Exchange Server 2007 CAS, работающих в Windows Server 2008 R2:

3140410 обновление для системы безопасности Microsoft Windows для решения проблемы повышения привилегий: 8 марта 2016 г. После применения этого обновления для системы безопасности необходимо перезагрузить компьютер.

Дополнительные сведения

При возникновении этой проблемы ошибка может быть зарегистрирована в журналах прокси-сервера HTTP RPC в следующем расположении:

C:\Program Files\Microsoft\Exchange Server\V15\Logging\HttpProxy\RpcHttpThis запись журнала выглядит следующим образом:

Complete=PrepareServerRequest;,WebExceptionStatus=ProtocolError; ResponseStatusCode= 401;
WebException=System.Net.WebException: удаленный сервер вернул ошибку: (401) Не авторизовано. at
System.Net.HttpWebRequest.EndGetResponse(IAsyncResult asyncResult) at
Microsoft.Exchange.HttpProxy.RpcHttpProxyRequestHandler.<>c__DisplayClass1.nullb__0
(); HttpException=System.Web.HttpException (0x80004005): сбой negotiateSecurityContext с для
узел "mail.contoso.com" со статусом InvalidToken в
Microsoft.Exchange.HttpProxy.KerberosUtilities.GenerateKerberosAuthHeader.

Временное решение

Чтобы обойти эту проблему, настройте пул приложений по умолчанию во всех cas-приложениях 2010/2007 для запуска под удостоверением сетевой службы, а не с удостоверением пула приложений. Это временное решение.

Чтобы изменить конфигурацию пула приложений по умолчанию, выполните следующие действия.

  1. Запустите диспетчер служб IIS.
  2. Выберите Пулы приложений, щелкните правой кнопкой мыши DefaultAppPool и выберите Пункт Дополнительные параметры.
  3. Щелкните Удостоверение, а затем нажмите кнопку С многоточием (...).
  4. Щелкните стрелку раскрывающегося списка и найдите Сетевая служба в списке в разделе Встроенная учетная запись.
  5. Щелкните правой кнопкой мыши пул приложений по умолчанию и выберите команду Перезапуск