Minska behörigheter som krävs för att köra Exchange Server när du använder modellen med delade behörigheter

Gäller för
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Scenario

Tänk dig följande scenario:

  • Du kör Exchange Server med hjälp av modellen för delade behörigheter som installeras som standard för Exchange Server.
  • Access Control Poster placeras i služba Active Directory-skogen. Detta ger Exchange Server en högre nivå av katalogbehörighet.

Orsak

Exchange Server är ett katalogtjänstaktiverat program. Det måste därför gå att ändra attribut som är relaterade till Exchange Server-aktiverade objekt. Detta inkluderar möjligheten att ändra DACL-listor (Discretionary Access Control) i vissa fall. Eftersom dessa objekt kan finnas var som helst i domänhierarkin beviljar Exchange Server rättigheter till servrar som kör Exchange Server i roten av domänen. Detta görs för att säkerställa att rättigheterna överförs till alla tillämpliga objekt.

Exchange Server använder för närvarande inte flaggan Ärv endast när DACL-spridning utvärderas. Detta gäller inte modellen för delade služba Active Directory-behörigheter. I en konfiguration med delad behörighet tillämpar Exchange Server en behörighetsmodell som inte ger servrar möjlighet att skapa eller ändra säkerhetsobjekt i katalogen.

Status

Det här beteendet är avsiktligt. Det ger Exchange-administratörer flexibiliteten att hantera attribut på Exchange Server-objekt som överensstämmer med deras roll som Exchange-administratör. Exchange-administratörer förväntas kunna skapa användarkonton och postlådor och omtilldela objekt av postlådetyp som resurspostlådor eller delade postlådor om Exchange Server körs i modellen för delade behörigheter.

Lösning

Microsoft har utvärderat de rättigheter som beviljas servrar som kör Exchange Server och Exchange-administratörer i de identifierade scenarierna. Microsoft har fastställt att det är möjligt att göra ändringar som sänker antalet behörigheter som beviljas inom en služba Active Directory-domän. De faktiska behörighetsändringarna varierar beroende på vilken version av Exchange Server som används.

Proceduren i det här avsnittet återställer alla miljöer till en gemensam, reducerad katalogbehörighetsprofil.

För att lösa det här problemet i Exchange Server 2013 eller en senare version bör kunder installera följande kumulativa uppdatering efter kundens miljö:

I miljöer där Exchange Server 2013 eller en senare version används krävs att det uppdaterade kumulativa uppdateringspaketet kör /PrepareAD manuellt i valfri služba Active Directory-skog där Exchange Server är installerat eller där katalogschemat har förberetts för att vara värd för servrar som körs Exchange Server. Kunder som använder flera domäner i en enda skog måste dessutom köra /PrepareDomain i alla domäner i skogen för att sänka behörigheterna som beviljas Exchange Server och Exchange-administratörer.

Anteckning Åtgärden /PrepareDomain körs automatiskt i den Active Directory-domän där /PrepareAD körs. Men det kanske inte går att uppdatera andra domäner i skogen. Därför bör domänadministratören köra /PrepareDomain i andra domäner i skogen.

Mer information om /Prepare-växlarna som används av Exchange Server finns i Förbereda služba Active Directory och domäner för Exchange Server.

Förberedelseåtgärderna i dessa uppdaterade kumulativa uppdateringar gör följande ändringar i služba Active Directory-miljön.

Exchange Server 2016 och senare versioner

AdminSDHolder-objektet i domänen uppdateras för att ta bort "Tillåt" ACE som ger gruppen "Exchange Trusted Subsystem" "Write DACL" rätt till "Grupp" ärvda objekttyper.

Exchange Server 2013 och senare versioner

ACE ("Allow" Access Control Entry) som ger gruppen "Exchange Windows-behörigheter" rättigheten "Write DACL" till de ärvda objekttyperna "User" och "INetOrgPerson" uppdateras för att inkludera flaggan "Inherit Only" på domänrotobjektet.

Exchange Server 2010

Kunder som kör Exchange Server 2010 bör tillämpa följande manuella uppdateringar på miljön med hjälp av LDP-verktyget.

  1. Starta LDP-verktyget (Skriv ldp.exei rutan Kör och tryck sedan på Retur).

  2. Anslut till det domännamnområde som du vill uppdatera. (Klicka på Anslut på Arkiv-menyn.)

  3. Bind till domännamnområdet med hjälp av Domain Admin-autentiseringsuppgifter. (Klicka på Bind på Arkiv-menyn.)

  4. Visa trädet med hjälp av det bas-DN som motsvarar roten för den domänkontext som ska uppdateras. (Klicka på Träd på Visa-menyn.)
    Till exempel:

    Trädvy

  5. Öppna domänlistor Access Control. (Högerklicka på domän, klicka på Avancerat och klicka sedan på Säkerhetsbeskrivning.)

    Listor över domäner Access Control

  6. Leta reda på de två "Tillåt" ACE:erna som beviljar behörigheten "Skriv DACL" till gruppen "Exchange Windows-behörigheter" för de ärvda objekttyperna "Användare" och "INetOrgPerson":

    Säkerhetsbeskrivning

    Anteckning Sortera inte listan. Detta ändrar ACL-ordningen.

  7. Redigera varje post för att lägga till flaggan "Ärv endast". Det gör du genom att dubbelklicka på objektet, markera flaggan och sedan klicka på OK.

    Access Control Entry

  8. Kontrollera att åtgärden lyckas på varje ACE. Klicka sedan på Uppdatera.

    Säkerhetsbeskrivning