สถานการณ์
ลองทำตามสถานการณ์ต่อไปนี้:
- คุณกําลังเรียกใช้ Exchange Server โดยใช้รูปแบบสิทธิ์ที่ใช้ร่วมกันที่ติดตั้งไว้ตามค่าเริ่มต้นสําหรับ Exchange Server
- รายการควบคุมการเข้าถึงจะถูกใส่ลงในฟอเรสต์ของ Active Directory ซึ่งจะทําให้ Exchange Server สิทธิ์ไดเรกทอรีในระดับที่สูงขึ้น
สาเหตุ
Exchange Server เป็นโปรแกรมประยุกต์ที่เปิดใช้งานบริการไดเรกทอรี ดังนั้นจึงต้องสามารถปรับเปลี่ยนแอตทริบิวต์ที่เกี่ยวข้องกับวัตถุที่เปิดใช้งาน Exchange Server ได้ ซึ่งรวมถึงความสามารถในการปรับเปลี่ยนรายการการควบคุมการเข้าถึง (DACLs) ตามดุลยพินิจในบางอินสแตนซ์ Exchange Server ให้สิทธิ์กับเซิร์ฟเวอร์ที่กําลังเรียกใช้ Exchange Server ที่รากของโดเมน เนื่องจากวัตถุเหล่านี้สามารถมีอยู่ทุกที่ในลําดับชั้นโดเมน การดําเนินการนี้จะทําเพื่อให้แน่ใจว่าสิทธิ์จะถูกส่งผ่านไปยังวัตถุทั้งหมดที่เกี่ยวข้อง
Exchange Server ไม่ได้ใช้ค่าสถานะ สืบทอดเท่านั้น ในขณะนี้เมื่อประเมินการเผยแพร่ DACL การดําเนินการนี้ไม่สามารถใช้ได้กับรูปแบบสิทธิ์การแยกของ Active Directory ในการกําหนดค่าสิทธิ์การแยก Exchange Server ใช้รูปแบบสิทธิ์ที่ไม่อนุญาตให้เซิร์ฟเวอร์มีความสามารถในการสร้างหรือปรับเปลี่ยนหลักเกณฑ์การรักษาความปลอดภัยในไดเรกทอรี
สถานะ
ลักษณะการทำงานนี้เป็นไปตามการออกแบบ ซึ่งจะทําให้ผู้ดูแลระบบ Exchange มีความยืดหยุ่นในการจัดการแอตทริบิวต์บนวัตถุ Exchange Server ที่สอดคล้องกับบทบาทในฐานะผู้ดูแลระบบ Exchange ผู้ดูแลระบบ Exchange คาดว่าจะสามารถสร้างบัญชีผู้ใช้และกล่องจดหมาย และกําหนดวัตถุชนิดกล่องจดหมายเป็นกล่องจดหมายทรัพยากรหรือกล่องจดหมายที่แชร์ถ้า Exchange Server ทํางานในรูปแบบสิทธิ์ที่แชร์
การแก้ปัญหา
Microsoft ได้ประเมินสิทธิ์ที่มอบให้กับเซิร์ฟเวอร์ที่กําลังเรียกใช้ Exchange Server และกับผู้ดูแลระบบ Exchange ในสถานการณ์ที่ระบุ Microsoft พิจารณาแล้วว่าสามารถทําการเปลี่ยนแปลงที่ลดสิทธิ์ที่ได้รับภายในโดเมน Active Directory ได้ การเปลี่ยนแปลงสิทธิ์จริงจะแตกต่างกันไปตามเวอร์ชันของ Exchange Server ที่ใช้
กระบวนงานในส่วนนี้จะส่งกลับสภาพแวดล้อมทั้งหมดเป็นโปรไฟล์สิทธิ์ไดเรกทอรีที่ลดขนาดทั่วไป
เมื่อต้องการแก้ไขปัญหานี้ใน Exchange Server 2013 หรือเวอร์ชันที่ใหม่กว่า ลูกค้าควรติดตั้งการอัปเดตแบบสะสมต่อไปนี้ตามความเหมาะสมสําหรับสภาพแวดล้อมของพวกเขา:
- Exchange Server 2019 – การอัปเดตสะสม 1
- Exchange Server 2016 – การอัปเดตสะสม 12
- Exchange Server 2013 – การอัปเดตสะสม 22
สภาพแวดล้อมที่มีการใช้งาน Exchange Server 2013 หรือเวอร์ชันที่ใหม่กว่า จําเป็นต้องมีแพคเกจการอัปเดตแบบสะสมที่อัปเดตเพื่อดําเนินการ /PrepareAD ด้วยตนเองในฟอเรสต์ของ Active Directory ใดๆ ที่มีการติดตั้ง Exchange Server หรือ Schema ไดเรกทอรีที่เตรียมไว้สําหรับโฮสต์เซิร์ฟเวอร์ที่กําลังทํางานอยู่ Exchange Server นอกจากนี้ ลูกค้าที่ใช้หลายโดเมนในฟอเรสต์เดียวจะต้องเรียกใช้ /PrepareDomain ในโดเมนทั้งหมดในฟอเรสต์เพื่อลดสิทธิ์ที่ให้กับ Exchange Server และผู้ดูแลระบบ Exchange
หมาย เหตุ การดําเนินการ /PrepareDomain จะทํางานโดยอัตโนมัติในโดเมน Active Directory ที่ /PrepareAD ทํางานอยู่ อย่างไรก็ตาม อาจไม่สามารถอัปเดตโดเมนอื่นๆ ในฟอเรสต์ได้ ด้วยเหตุนี้ ผู้ดูแลโดเมนจึงควรเรียกใช้ /PrepareDomain ในโดเมนอื่นในฟอเรสต์
สําหรับข้อมูลเพิ่มเติมเกี่ยวกับสวิตช์ /Prepare ที่ใช้โดย Exchange Server ให้ดูที่ เตรียม Active Directory และโดเมนสําหรับ Exchange Server
การดําเนินการจัดเตรียมในการอัปเดตแบบสะสมที่อัปเดตเหล่านี้ทําการเปลี่ยนแปลงต่อไปนี้กับสภาพแวดล้อม Active Directory
Exchange Server เวอร์ชัน 2016 และเวอร์ชันที่ใหม่กว่า
วัตถุ AdminSDHolder บนโดเมนได้รับการอัปเดตเพื่อเอา ACE "อนุญาต" ที่อนุญาตกลุ่ม "ระบบย่อยที่เชื่อถือได้ของ Exchange" บนชนิดวัตถุที่สืบทอด "กลุ่ม"
Exchange Server 2013 และเวอร์ชันที่ใหม่กว่า
รายการควบคุมการเข้าถึง "อนุญาต" (ACE) ที่ให้สิทธิ์ "สิทธิ์ของ Windows ของ Exchange" กลุ่ม "เขียน DACL" สิทธิ์ "ผู้ใช้" และชนิดวัตถุที่สืบทอด "INetOrgPerson" จะถูกอัปเดตเพื่อรวมค่าสถานะ "สืบทอดเท่านั้น" บนวัตถุรากโดเมน
Exchange Server 2010
ลูกค้าที่ใช้ Exchange Server 2010 ควรใช้การอัปเดตด้วยตนเองต่อไปนี้กับสภาพแวดล้อมของพวกเขาโดยใช้เครื่องมือ LDP
เริ่มเครื่องมือ LDP (ในกล่อง เรียกใช้ ให้พิมพ์ ldp.exeแล้วกด Enter)
เชื่อมต่อกับเนมสเปซของโดเมนที่คุณต้องการอัปเดต (บนเมนู ไฟล์ ให้คลิก เชื่อมต่อ)
ผูกกับเนมสเปซของโดเมนโดยใช้ข้อมูลประจําตัว Admin โดเมน (บนเมนู ไฟล์ ให้คลิก ผูก)
ดูแผนภูมิโดยใช้ DN พื้นฐานที่สอดคล้องกับรากของบริบทโดเมนที่จะอัปเดต (บนเมนู มุมมอง ให้คลิก ทรี)
ตัวอย่างเช่น
เปิดรายการตัวควบคุมการเข้าถึงโดเมน (คลิกขวาที่ โดเมน คลิก ขั้นสูง แล้วคลิก ตัวบอกเกี่ยวกับความปลอดภัย)
ค้นหา ACEs "อนุญาต" สองตัวที่ให้สิทธิ์ "เขียน DACL" แก่กลุ่ม "สิทธิ์ของ Windows ของ Exchange" บน "ผู้ใช้" และชนิดวัตถุที่สืบทอดมาของ "INetOrgPerson":
หมาย เหตุ ไม่ต้องเรียงลําดับรายการ การดําเนินการนี้จะเปลี่ยนลําดับ ACL
แก้ไขแต่ละรายการเพื่อเพิ่มค่าสถานะ "สืบทอดเท่านั้น" เมื่อต้องการทําเช่นนี้ ให้ดับเบิลคลิกที่วัตถุ เลือกค่าสถานะ แล้วคลิก ตกลง
ตรวจสอบว่าการดําเนินการบน ACE แต่ละรายการเสร็จสมบูรณ์แล้ว จากนั้นคลิก อัปเดต