Úloha
Pozrite si nasledujúci scenár:
- Používate Exchange Server.
- Povolili ste webové služby programu Exchange (EWS).
- Push oznámenia sú vo vašom prostredí povolené a používané.
Príčina
Keď sa klient prihlási na odber oznámení bez vyžiadania zo Exchange Server, oznámenia odoslané klientovi obsahujú informácie NTLM, ktoré by sa dali použiť na overenie ako server so spusteným Exchange Server. Tieto informácie boli predtým zahrnuté s cieľom umožniť overenú odpoveď odoberaným klientom. Ovplyvňuje to iba push oznámenia. Oznámenia o ťahaní a streamovaní nie sú ovplyvnené.
Alternatívne riešenie
Ak chcete obísť tento scenár a zabrániť zneužitiu informácií, definujte politiku obmedzovania, ktorá zabráni odosielaniu oznámení EWS prihláseným klientom. Hoci tomuto správaniu podliehajú len oznámenia bez vyžiadania, politika obmedzovania ovplyvňuje rovnako oznámenia bez vyžiadania, vyžiadania a streamovania.
Poznámka Toto riešenie spôsobuje, že niektoré klienti nefungujú správne. Patria sem Outlook pre Mac, Skype for Business, natívni poštoví klienti systému iOS a niektorí ďalší klienti tretích strán. Môžu tiež obsahovať vlastné podnikové (LOB) aplikácie.
Riešenie
Spoločnosť Microsoft zmenila zmluvu o oznámeniach, ktorá sa uzatvára medzi klientmi EWS a servermi s Exchange Server, aby nepovoľovala streamovanie overených oznámení serverom. Namiesto toho sa tieto oznámenia streamujú pomocou anonymných mechanizmov overovania. Keďže na vytvorenie predplatného by klient musel vykonať overenie, tento prístup sa považuje za vhodný a potrebný návrh na ochranu poverení a identity servera. Po tejto zmene klienti, ktorí využívajú overené oznámenie EWS bez vyžiadania zo servera Exchange Server, budú na ďalšie správne fungovanie vyžadovať aktualizáciu klienta.
Táto zmena správania sa prejaví v nasledujúcich vydaniach servera Exchange:
- Exchange Server 2019 – kumulatívna aktualizácia 1
- Exchange Server 2016 – kumulatívna aktualizácia 12
- Exchange Server 2013 – kumulatívna aktualizácia 22
- Exchange Server 2010 – súhrnná aktualizácia 26