Zníženie povolení vyžadovaných na spustenie Exchange Server, keď používate model zdieľaných povolení

Vzťahuje sa na
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Úloha

Pozrite si nasledujúci scenár:

  • Exchange Server používate pomocou modelu zdieľaných povolení, ktorý je predvolene nainštalovaný pre Exchange Server.
  • Položky riadenia prístupu sa umiestnia do doménová štruktúra služby Active Directory. Exchange Server tak získa vyššiu úroveň povolení adresárov.

Príčina

Exchange Server je aplikácia s podporou adresárových služieb. Preto musí byť schopný upravovať atribúty, ktoré súvisia s objektmi s podporou Exchange Server. Patrí sem možnosť v niektorých prípadoch upraviť zoznamy DACL (Discretionary Access Control List). Keďže tieto objekty môžu existovať kdekoľvek v hierarchii domén, Exchange Server udeľuje práva serverom, na ktorých je spustený Exchange Server ako koreňová lokalita domény. Robí sa to, aby sa zabezpečilo, že sa práva prenesú na všetky príslušné objekty.

Exchange Server momentálne nepoužíva príznak Len dediť pri vyhodnocovaní rozšírenia jazyka DACL. Tento problém sa nevzťahuje na model rozdelených povolení služby Active Directory. V konfigurácii rozdelených povolení používa Exchange Server model povolení, ktorý neposkytuje serverom možnosť vytvárať alebo upravovať hlavné zabezpečenia v adresári.

Stav

Toto správanie je zámerné. Správcovia servera Exchange vďaka nej môžu flexibilne spravovať atribúty objektov Exchange Server, ktoré sú v súlade s ich rolou správcu servera Exchange. Od správcov servera Exchange sa očakáva, že budú môcť vytvárať používateľské kontá a poštové schránky a meniť priradenie objektov typu poštovej schránky na poštové schránky zdrojov alebo zdieľané poštové schránky, ak je Exchange Server spustený v modeli zdieľaných povolení.

Riešenie

Spoločnosť Microsoft vyhodnotila práva, ktoré sú udelené serverom so systémom Exchange Server a správcom servera Exchange v identifikovaných scenároch. Spoločnosť Microsoft zistila, že je možné vykonávať zmeny, ktoré znižujú povolenia udelené v rámci domény služby Active Directory. Skutočné zmeny povolení sa líšia v závislosti od používanej verzie Exchange Server.

Postup v tejto časti vráti všetky prostredia na spoločný profil povolení adresára so obmedzeným rozsahom.

Ak chcete tento problém na Exchange Server 2013 alebo v novšej verzii, zákazníci by si mali nainštalovať nasledujúcu kumulatívnu aktualizáciu vhodnú pre ich prostredie:

Prostredia, v ktorých sa používa Exchange Server 2013 alebo novšia verzia, vyžadujú, aby aktualizovaný balík kumulatívnej aktualizácie manuálne spustil /PrepareAD v ľubovoľnej doménová štruktúra služby Active Directory, v ktorej sa nachádza Exchange Server je nainštalovaná alebo v ktorej je pripravená schéma adresárov na hosťovanie serverov so spustenými Exchange Serverom. Okrem toho zákazníci, ktorí používajú viacero domén v jednej doménovej štruktúre, budú musieť spustiť /PrepareDomain vo všetkých doménach v doménovej štruktúre, aby znížili povolenia udelené Exchange Serveru a správcom Exchangeu.

Poznámka Operácia /PrepareDomain sa automaticky spustí v doméne služby Active Directory, v ktorej je spustený súbor /PrepareAD . Nemusí však mať možnosť aktualizovať iné domény v doménovej štruktúre. Z tohto dôvodu by mal správca domény spustiť /PrepareDomain v iných doménach v doménovej štruktúre.

Ďalšie informácie o prepínačoch /Prepare používaných Exchange Serverom nájdete v téme Príprava služby Active Directory a domén pre Exchange Server.

Operácie prípravy v týchto aktualizovaných kumulatívnych aktualizáciách vykonajú v prostredí služby Active Directory tieto zmeny:

Exchange Server 2016 a novšie verzie

Objekt AdminSDHolder v doméne sa aktualizuje tak, aby odstránil ACE typu Allow, ktoré udeľuje skupine Trusted Subsystem programu Exchange právo na zápis DACL v zdedených typoch objektov Group.

Exchange Server 2013 a novšie verzie

Položka ACE (Allow Access Control), ktorá udeľuje skupine Povolenia systému Exchange Windows právo na zápis DACL k zdedeným typom objektov User a INetOrgPerson, sa aktualizuje tak, aby obsahovala príznak Iba dediť na koreňovom objekte domény.

Exchange Server 2010

Zákazníci, ktorí používajú Exchange Server 2010, by mali použiť nasledujúce manuálne aktualizácie vo svojom prostredí pomocou nástroja LDP.

  1. Spustite nástroj LDP (do poľa Spustiť zadajte ldp.exea stlačte kláves Enter).

  2. Pripojte sa k priestoru názvov domény, ktorý chcete aktualizovať. (V ponuke Súbor kliknite na položku Pripojiť.)

  3. Naviaže sa na priestor názvov domény pomocou poverení Spravovanie domény. (V ponuke Súbor kliknite na položku Zviazať.)

  4. Strom môžete zobraziť pomocou základnej DN zodpovedajúcej koreňu kontextu domény, ktorý sa má aktualizovať. (V ponuke Zobraziť kliknite na položku Strom.)
    Príklad:

    Stromové zobrazenie

  5. Otvorenie zoznamov riadenia prístupu k doméne. (Kliknite pravým tlačidlom myši na položku Doména, kliknite na položku Rozšírené a potom kliknite na položku Popisovač zabezpečenia.)

    Zoznamy riadenia prístupu do domén

  6. Vyhľadajte dve povolené prístupové body ACE, ktoré udeľujú právo na zápis DACL skupine Povolenia systému Exchange pre Windows v zdedených typoch objektov User a INetOrgPerson:

    Popisovač zabezpečenia

    Poznámka Zoznam nezoraďujte. Týmto sa zmení poradie zoznamu ACL.

  7. Upravte každú položku a pridajte príznak Iba dediť. Dvakrát kliknite na objekt, vyberte príznak a potom kliknite na tlačidlo OK.

    Položka prístupového riadku

  8. Overte úspešnosť operácie v každom ACE. Potom kliknite na položku Aktualizovať.

    Popisovač zabezpečenia