Povzetek
Z varnostno posodobitvijo (SU) za Microsoft Exchange Server iz januarja 2023 smo uvedli novo funkcijo, ki skrbnikom omogoča konfiguracijo podpisovanja na podlagi potrdila za koristne vsebine serializacije lupine PowerShell. To funkcijo mora ročno omogočiti skrbnik strežnika Exchange Server, ko je posodobitev SU nameščena v vseh strežnikih Exchange. V tem članku so navodila za omogočanje podpisovanja na podlagi potrdila za podatke o serializaciji ogrodja PowerShell v strežniku Exchange Server.
Pogoji
Zahteve za omogočanje te funkcije:
- Prepričajte se, da so v vseh strežnikih Exchange v vašem okolju nameščena posodobitev SU iz januarja 2023 ali novejša. Če to funkcijo omogočite, preden posodobite vse strežnike, lahko pride do napak pri deserializaciji, kar lahko sproži druge težave.
- Preden omogočite podpisovanje potrdila, se prepričajte, da je veljavno potrdilo za preverjanje pristnosti strežnika Exchange Server konfigurirano in na voljo v vseh strežnikih Exchange (razen strežnikov Edge Transport).
Skript lahko zaženete MonitorExchangeAuthCertificate.ps1 , da preverite, ali je v strežnikih na osnovi strežnika Exchange v vašem okolju prisotno veljavno potrdilo za preverjanje pristnosti. Skript tudi preveri, ali bo potrdilo za preverjanje pristnosti poteklo v manj kot 60 dneh, in vam lahko pomaga pri vrtenju potrdila. Če želite več informacij o MonitorExchangeAuthCertificate.ps1, glejte »Nadzor potrdila Exchange AuthCertificate«
Če želite ročno preveriti razpoložljivost in veljavnost potrdila za preverjanje pristnosti, glejte Razpoložljivost in veljavnost potrdila za preverjanje pristnosti.
Toplo priporočamo, da uporabite MonitorExchangeAuthCertificate.ps1 skript (ali ustvarite novega, če je potrebno). To je zato, ker lahko skript podaljša tudi poteklo potrdilo za preverjanje pristnosti. Skript vključuje način ročnega izvajanja (preverite razpoložljivost potrdila za preverjanje pristnosti ali preverite in po potrebi ukrepajte). Skript vključuje tudi način avtomatizacije, ki deluje z razporejevalnikom opravil sistema Windows.
Rešitev
Za strežnike, v katerih se izvaja Exchange Server 2019 ali Exchange Server 2016 (posodobljeno na januar 2023 ali novejšo različico)
V strežniku, v katerem se izvaja Exchange Server v vašem okolju, zaženite ta ukaz »cmdlet« v ukazni lupini za upravljanje Exchangea (EMS):
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Ta ukaz »cmdlet« vsem strežnikom, v katerih se izvaja Exchange Server 2019, 2016 ali 2013 v vašem okolju, omogoči podpisovanje potrdil koristne vsebine serializacije lupine PowerShell. Ukaza »cmdlet« vam ni treba zagnati v vsakem strežniku.
Osvežite argument »VariantConfiguration « tako, da zaženete ta ukaz »cmdlet«:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshČe želite uveljaviti nove nastavitve, znova zaženite storitev objavljanja prek svetovnega spleta in storitev Windows Process Activation Service (WAS). Če želite to narediti, zaženite ta ukaz »cmdlet«:
Restart-Service -Name W3SVC, WAS -ForceOpomba
Te storitve znova zaženite le v strežniku Exchange Server, v katerem se izvaja ukaz »cmdlet« za preglasitev nastavitev.
Za strežnike, v katerih se izvaja Exchange Server 2013
Če imate v svojem okolju strežnike, v katerih se izvaja Microsoft Exchange Server 2013, morate konfigurirati registrski ključ v vsakem strežniku. Določite te nastavitve.
Registrski ključ:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Vrednost: EnableSerializationDataSigning
Vrsta: Niz
Podatki: 1
Če želite ustvariti vrednost registra v strežniku s strežnikom Exchange Server 2013, zaženite ta ukaz »cmdlet«:
- New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
Če želite uveljaviti nove nastavitve, znova zaženite storitev objavljanja prek svetovnega spleta in storitev Windows Process Activation Service (WAS). Če želite to narediti, zaženite ta ukaz »cmdlet«:
- Restart-Service -name w3SVC, WAS -Force
Opomba
Znova zaženite te storitve v vseh strežnikih s strežnikom Exchange Server 2013 v svojem okolju, v katerem se izvaja spreminjanje registra.
Znane težave
Če je možnost podpisovanja podatkov serializacije omogočena, poteklo potrdilo za preverjanje pristnosti prepreči ukazu »cmdlet« Get-ExchangeCertificate pošiljanje podrobnosti o potrdilu.
Ko namestite varnostno posodobitev za Microsoft Exchange Server 2019, 2016 ali 2013 iz januarja 2023 ali februarja 2023 in je omogočeno podpisovanje potrdila za koristno vsebino serializacije lupine PowerShell, se komplet orodij za Exchange in pregledovalnik čakalnih vrst ne zaženeta. Če želite več informacij, glejte Komplet orodij za Exchange in Pregledovalnik čakalnih vrst ne uspe, ko je omogočeno podpisovanje potrdila za koristno vsebino serializacije lupine PowerShell (KB5023352).
Če je možnost podpisovanja podatkov za serializacijo omogočena, ukaz »cmdlet« Get-ExchangeCertificate ne vrne vidne vrednosti, ko ga zaženete v računalniku, v katerem so nameščena orodja za upravljanje strežnika Exchange, vendar nima druge vloge strežnika Exchange Server. Sporočilo se pojavi ne glede na veljavnost potrdila za preverjanje pristnosti.
Nekateri skripti, ki so vključeni v Exchange Server (na primer RedistributeActiveDatabases.ps1), ne delujejo pravilno, če so izpolnjeni ti pogoji:
- Funkcija podpisovanja koristne vsebine serializacije lupine PowerShell je omogočena.
- Ne uporabite privzetih varnostnih skupin, ki jih zagotavlja Exchange RBAC.
- Uporabnik, ki zažene skript, ni član skupine vlog za upravljanje organizacije.