Potpisivanje certifikata za PowerShell serijalizaciju korisnih podataka u sistemu Exchange server

Primenjuje se na
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Rezime

Počevši od bezbednosne ispravke (SU) iz januara 2023. za Microsoft Exchange Server, uveli smo novu funkciju koja administratorima omogućava da konfigurišu potpisivanje zasnovano na certifikatu PowerShell serializacije. Ovaj Exchange server administrator mora ručno da omogući ovu funkciju nakon što se SU instalira na svim serverima zasnovanim na sistemu Exchange. Ovaj članak pruža korake za omogućavanje potpisivanja zasnovanog na certifikatu za PowerShell podatke o serijalizaciji u sistemu Exchange server.

Preduslovi

Preduslovi za omogućavanje ove funkcije:

  • Uverite se da svi serveri zasnovani na sistemu Exchange u vašem okruženju imaju instaliran SU januar 2023. ili noviji. Ako omogućite ovu funkciju pre nego što ažurirate sve servere, može doći do grešaka deserijalizacije i izazvati druge probleme.
  • Uverite se da je važeći Exchange server certifikat potvrde identiteta konfigurisan i dostupan na svim serverima zasnovanim na sistemu Exchange (osim servera za Edge Transport) pre i nakon što omogućite potpisivanje certifikata.

Možete da pokrenete skriptu MonitorExchangeAuthCertificate.ps1 da biste proverili da li postoji važeći certifikat potvrde identiteta na Exchange serverima u vašem okruženju. Skripta takođe proverava da li će certifikat potvrde identiteta isteći za manje od 60 dana i može vam pomoći da ga rotirate. Više informacija o MonitorExchangeAuthCertificate.ps1tome potražite u članku "Nadgledanje Exchange certifikata za potvrdu identiteta"

Da biste ručno proverili dostupnost i ispravnost certifikata potvrde identiteta, pogledajte članak "Dostupnost i ispravnost certifikata potvrde verodostojnosti".

Preporučujemo da koristite skriptu MonitorExchangeAuthCertificate.ps1 (ili da kreirate novu, ako je neophodna). To je zato što skripta može da obnovi i istekli certifikat potvrde identiteta. Skripta uključuje režim ručnog izvršavanja (proverite dostupnost certifikata za potvrdu identiteta ili verifikujte i preduzmite radnju ako je to neophodno). Skripta uključuje i režim automatizacije koji radi pomoću Windows planera zadataka.

Rešenje

Za servere koji koriste Exchange server 2019 ili Exchange server 2016 (ažurirano na januar 2023. ili noviju verziju)

  1. Pokrenite sledeću cmdlet komandu u programu Exchange Management Shell (EMS) na serveru koji u vašem okruženju radi pod sistemom Exchange server:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Ova cmdlet komanda omogućava svim serverima koji koriste Exchange server 2019, 2016 ili 2013 u vašem okruženju potpisivanje certifikata PowerShell serializacije korisnih tereta. Ne morate da pokrenete cmdlet na svakom serveru.

  2. Osvežite argument VariantConfiguration tako što ćete pokrenuti sledeću cmdlet komandu:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Da biste primenili nove postavke, ponovo pokrenite uslugu objavljivanja na svetskoj komunikacionoj mreži i Windows uslugu aktivacije procesa (WAS). Da biste to uradili, pokrenite sledeću cmdlet komandu:

    Restart-Service -Name W3SVC, WAS -Force 

    Napomena

    Ponovo pokrenite ove usluge samo na serveru zasnovanom na sistemu Exchange server na kom je pokrenuta cmdlet komanda za zamenu postavki.

Za servere koji koriste Exchange server 2013

Ako imate servere koji koriste Microsoft Exchange Server 2013 u okruženju, morate da konfigurišete ključ registratora na svakom serveru. navedete sledeće postavke.

Ključ registratora:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Vrednost: EnableSerializationDataSigning

Tip: sadržina

Podatak: 1

Da biste kreirali vrednost registratora na serveru zasnovanom na sistemu Exchange server 2013, pokrenite sledeću cmdlet komandu:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Da biste primenili nove postavke, ponovo pokrenite uslugu objavljivanja na svetskoj komunikacionoj mreži i Windows uslugu aktivacije procesa (WAS). Da biste to uradili, pokrenite sledeću cmdlet komandu:

  • Restart-Service -name w3SVC, WAS -force

Napomena

Ponovo pokrenite ove usluge na svim serverima zasnovanim na sistemu Exchange server 2013 u okruženju na kojima se prave promene registratora.

Poznati problemi

  • Ako je mogućnost potpisivanja podataka o serijalizaciji omogućena, istekli certifikat potvrde identiteta sprečava cmdlet komandu Get-ExchangeCertificate da vrati detalje certifikata.

  • Kada se instalira bezbednosna ispravka iz januara 2023. ili februara 2023. za Microsoft Exchange Server 2019, 2016 ili 2013 i kada je omogućeno potpisivanje certifikata za PowerShell serijalizaciju korisnih podataka, Exchange okvir sa alatkama i prikazivač reda ne se pokreću. Više informacija potražite u članku Exchange okvir sa alatkama i prikazivač reda otkazuju nakon što se omogući potpisivanje certifikata za PowerShell serijalizaciju (KB5023352).

  • Ako je omogućena mogućnost potpisivanja podataka o serijalizaciji, cmdlet komanda Get-ExchangeCertificate ne vraća vidljivu vrednost kad se pokreće na računaru na kojem su instalirane alatke za upravljanje sistemom Exchange, ali nema drugu ulogu Exchange server. To se događa bez obzira na to da li je certifikat potvrde identiteta važeći.

  • Neke skripte koje su uključene uz Exchange server (na primer, RedistributeActiveDatabases.ps1) ne rade ispravno ako su ispunjeni sledeći uslovi:

    • Funkcija korisnih podataka za serijalizaciju programa PowerShell je omogućena.
    • Ne koristite podrazumevane bezbednosne grupe koje obezbeđuje Exchange RBAC.
    • Korisnik koji pokreće skriptu nije član grupe uloga "Upravljanje organizacijom".