Podpisovanie certifikátu údajovej časti serializácie prostredia PowerShell na Exchange Server

Vzťahuje sa na
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Súhrn

Počnúc aktualizáciou zabezpečenia (SU) z januára 2023 pre Microsoft Exchange Server sme predstavili novú funkciu, ktorá umožňuje správcom konfigurovať údajové časti serializácie prostredia PowerShell pomocou podpisovania na základe certifikátu. Túto funkciu musí manuálne povoliť správca Exchange Server po nainštalovaní SU na všetkých serveroch založených na Exchangei. Tento článok obsahuje kroky na povolenie podpisovania serializácie pomocou certifikátu pre údaje serializácie prostredia PowerShell na Exchange Server.

Predpoklady

Požiadavky na zapnutie tejto funkcie:

  • Uistite sa, že všetky servery založené na Exchangei vo vašom prostredí majú nainštalovanú aktualizáciu SU z januára 2023 alebo novšiu. Ak túto funkciu povolíte pred aktualizáciou všetkých serverov, môže dôjsť k zlyhaniam deserializácie a spustiť ďalšie problémy.
  • Pred povolením podpisovania certifikátu sa uistite, že je na všetkých serveroch založených na serveri Exchange (okrem serverov Edge Transport) nakonfigurovaný platný certifikát overenia Exchange Server a že je k dispozícii tento certifikát.

Spustením skriptu MonitorExchangeAuthCertificate.ps1 môžete skontrolovať platný certifikát overenia na serveroch založených na serveri Exchange vo svojom prostredí. Skript tiež skontroluje, či platnosť overovacieho certifikátu uplynie za menej ako 60 dní, a môže vám pomôcť s výmenou certifikátu. Ďalšie informácie nájdete v MonitorExchangeAuthCertificate.ps1téme Monitorovanie overenia v Exchange

Ak chcete manuálne skontrolovať dostupnosť a platnosť overovacieho certifikátu, pozrite si tému Dostupnosť a platnosť overovacieho certifikátu.

Dôrazne odporúčame, aby ste použili MonitorExchangeAuthCertificate.ps1 skript (alebo vytvorili nový, ak je to potrebné). Je to preto, lebo skript môže obnoviť aj certifikát overenia s uplynutou platnosťou. Skript obsahuje režim manuálneho spustenia (overenie dostupnosti overovacieho certifikátu alebo overenie a vykonanie akcie, ak je to potrebné). Skript obsahuje aj režim automatizácie, ktorý funguje pomocou Plánovača úloh systému Windows.

Riešenie

Pre servery s Exchange Server 2019 alebo Exchange Server 2016 (aktualizované na január 2023 SU alebo novšie)

  1. Spustite túto rutinu typu cmdlet v prostredí prostredie Exchange Management Shell (EMS) na serveri, na ktorom je vo vašom prostredí spustený Exchange Server:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Táto rutina typu cmdlet povolí všetkým serverom, ktoré sú vo vašom prostredí spustené s Exchange Server 2019, 2016 alebo 2013, podpisovanie certifikátu údajovej časti serializácie prostredia PowerShell. Rutiny typu cmdlet nemusíte spúšťať na každom serveri.

  2. Obnovte argument VariantConfiguration spustením tejto rutiny typu cmdlet:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Ak chcete použiť nové nastavenia, reštartujte službu World Wide Web Publishing Service a Windows Process Activation Service (WAS). Vykonáte to spustením tejto rutiny cmdlet:

    Restart-Service -Name W3SVC, WAS -Force 

    Poznámka

    Reštartujte tieto služby iba na serveri Exchange Server, na ktorom je spustená rutina typu cmdlet na prepísanie nastavení.

Pre servery s Exchange Server 2013

Ak máte vo svojom prostredí servery s Microsoft Exchange Server 2013, je potrebné nakonfigurovať kľúč databázy Registry na každom serveri. Zadajte nasledujúce nastavenia.

Kľúč databázy Registry:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Hodnota: EnableSerializationDataSigning

Typ: Reťazec

Údajové: 1

Ak chcete vytvoriť hodnotu databázy Registry na serveri so systémom Exchange Server 2013, spustite túto rutinu typu cmdlet:

  • New-ItemProperty -path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Ak chcete použiť nové nastavenia, reštartujte službu World Wide Web Publishing Service a Windows Process Activation Service (WAS). Vykonáte to spustením tejto rutiny cmdlet:

  • Restart-Service -Name W3SVC, WAS -Force

Poznámka

Reštartujte tieto služby na všetkých serveroch založených na Exchange Server 2013 vo vašom prostredí, v ktorom sa vykonávajú zmeny databázy Registry.

Známe problémy

  • Ak je povolená možnosť podpisovať údaje serializácie, certifikát overenia s uplynutou platnosťou zabráni rutine typu cmdlet Get-ExchangeCertificate vrátiť podrobnosti o certifikáte.

  • Po nainštalovaní aktualizácie zabezpečenia pre Microsoft Exchange Server 2019, 2016 alebo 2013 z januára 2023 alebo februára 2023 a povolení podpisovania certifikátu údajovej časti serializácie prostredia PowerShell sa nástroje Exchangeu a Zobrazovač frontu nespúšťajú. Ďalšie informácie nájdete v téme Exchange Toolbox a Zobrazovač frontov zlyhá po zapnutí údajovej časti serializácie prostredia PowerShell (KB5023352).

  • Ak je povolená možnosť podpisovať údaje serializácie, rutina typu cmdlet Get-ExchangeCertificate nevráti viditeľnú hodnotu pri spustení v počítači, ktorý má nainštalované nástroje na správu servera Exchange, ale nemá žiadnu inú rolu Exchange Server. Toto sa stane bez ohľadu na to, či je autentifikačný certifikát platný.

  • Niektoré skripty, ktoré sú súčasťou Exchange Server (napríklad RedistributeActiveDatabases.ps1), nefungujú správne, ak sú splnené nasledujúce podmienky:

    • Funkcia Podpisovanie dátovej časti serializácie prostredia PowerShell je povolená.
    • Nepoužívate predvolené skupiny zabezpečenia, ktoré poskytuje Exchange RBAC.
    • Používateľ, ktorý spúšťa skript, nie je členom skupiny rolí Spravovanie organizácie.