การลดสิทธิ์ที่จําเป็นในการเรียกใช้ Exchange Server เมื่อคุณใช้รูปแบบสิทธิ์ที่ใช้ร่วมกัน

นำไปใช้กับ
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

สถานการณ์

ลองทำตามสถานการณ์ต่อไปนี้:

  • คุณกําลังเรียกใช้ Exchange Server โดยใช้รูปแบบสิทธิ์ที่ใช้ร่วมกันที่ติดตั้งไว้ตามค่าเริ่มต้นสําหรับ Exchange Server
  • รายการควบคุมการเข้าถึงจะถูกใส่ลงในฟอเรสต์ของ Active Directory ซึ่งจะทําให้ Exchange Server สิทธิ์ไดเรกทอรีในระดับที่สูงขึ้น

สาเหตุ

Exchange Server เป็นโปรแกรมประยุกต์ที่เปิดใช้งานบริการไดเรกทอรี ดังนั้นจึงต้องสามารถปรับเปลี่ยนแอตทริบิวต์ที่เกี่ยวข้องกับวัตถุที่เปิดใช้งาน Exchange Server ได้ ซึ่งรวมถึงความสามารถในการปรับเปลี่ยนรายการการควบคุมการเข้าถึง (DACLs) ตามดุลยพินิจในบางอินสแตนซ์ Exchange Server ให้สิทธิ์กับเซิร์ฟเวอร์ที่กําลังเรียกใช้ Exchange Server ที่รากของโดเมน เนื่องจากวัตถุเหล่านี้สามารถมีอยู่ทุกที่ในลําดับชั้นโดเมน การดําเนินการนี้จะทําเพื่อให้แน่ใจว่าสิทธิ์จะถูกส่งผ่านไปยังวัตถุทั้งหมดที่เกี่ยวข้อง

Exchange Server ไม่ได้ใช้ค่าสถานะ สืบทอดเท่านั้น ในขณะนี้เมื่อประเมินการเผยแพร่ DACL การดําเนินการนี้ไม่สามารถใช้ได้กับรูปแบบสิทธิ์การแยกของ Active Directory ในการกําหนดค่าสิทธิ์การแยก Exchange Server ใช้รูปแบบสิทธิ์ที่ไม่อนุญาตให้เซิร์ฟเวอร์มีความสามารถในการสร้างหรือปรับเปลี่ยนหลักเกณฑ์การรักษาความปลอดภัยในไดเรกทอรี

สถานะ

ลักษณะการทำงานนี้เป็นไปตามการออกแบบ ซึ่งจะทําให้ผู้ดูแลระบบ Exchange มีความยืดหยุ่นในการจัดการแอตทริบิวต์บนวัตถุ Exchange Server ที่สอดคล้องกับบทบาทในฐานะผู้ดูแลระบบ Exchange ผู้ดูแลระบบ Exchange คาดว่าจะสามารถสร้างบัญชีผู้ใช้และกล่องจดหมาย และกําหนดวัตถุชนิดกล่องจดหมายเป็นกล่องจดหมายทรัพยากรหรือกล่องจดหมายที่แชร์ถ้า Exchange Server ทํางานในรูปแบบสิทธิ์ที่แชร์

การแก้ปัญหา

Microsoft ได้ประเมินสิทธิ์ที่มอบให้กับเซิร์ฟเวอร์ที่กําลังเรียกใช้ Exchange Server และกับผู้ดูแลระบบ Exchange ในสถานการณ์ที่ระบุ Microsoft พิจารณาแล้วว่าสามารถทําการเปลี่ยนแปลงที่ลดสิทธิ์ที่ได้รับภายในโดเมน Active Directory ได้ การเปลี่ยนแปลงสิทธิ์จริงจะแตกต่างกันไปตามเวอร์ชันของ Exchange Server ที่ใช้

กระบวนงานในส่วนนี้จะส่งกลับสภาพแวดล้อมทั้งหมดเป็นโปรไฟล์สิทธิ์ไดเรกทอรีที่ลดขนาดทั่วไป

เมื่อต้องการแก้ไขปัญหานี้ใน Exchange Server 2013 หรือเวอร์ชันที่ใหม่กว่า ลูกค้าควรติดตั้งการอัปเดตแบบสะสมต่อไปนี้ตามความเหมาะสมสําหรับสภาพแวดล้อมของพวกเขา:

สภาพแวดล้อมที่มีการใช้งาน Exchange Server 2013 หรือเวอร์ชันที่ใหม่กว่า จําเป็นต้องมีแพคเกจการอัปเดตแบบสะสมที่อัปเดตเพื่อดําเนินการ /PrepareAD ด้วยตนเองในฟอเรสต์ของ Active Directory ใดๆ ที่มีการติดตั้ง Exchange Server หรือ Schema ไดเรกทอรีที่เตรียมไว้สําหรับโฮสต์เซิร์ฟเวอร์ที่กําลังทํางานอยู่ Exchange Server นอกจากนี้ ลูกค้าที่ใช้หลายโดเมนในฟอเรสต์เดียวจะต้องเรียกใช้ /PrepareDomain ในโดเมนทั้งหมดในฟอเรสต์เพื่อลดสิทธิ์ที่ให้กับ Exchange Server และผู้ดูแลระบบ Exchange

หมาย เหตุ การดําเนินการ /PrepareDomain จะทํางานโดยอัตโนมัติในโดเมน Active Directory ที่ /PrepareAD ทํางานอยู่ อย่างไรก็ตาม อาจไม่สามารถอัปเดตโดเมนอื่นๆ ในฟอเรสต์ได้ ด้วยเหตุนี้ ผู้ดูแลโดเมนจึงควรเรียกใช้ /PrepareDomain ในโดเมนอื่นในฟอเรสต์

สําหรับข้อมูลเพิ่มเติมเกี่ยวกับสวิตช์ /Prepare ที่ใช้โดย Exchange Server ให้ดูที่ เตรียม Active Directory และโดเมนสําหรับ Exchange Server

การดําเนินการจัดเตรียมในการอัปเดตแบบสะสมที่อัปเดตเหล่านี้ทําการเปลี่ยนแปลงต่อไปนี้กับสภาพแวดล้อม Active Directory

Exchange Server เวอร์ชัน 2016 และเวอร์ชันที่ใหม่กว่า

วัตถุ AdminSDHolder บนโดเมนได้รับการอัปเดตเพื่อเอา ACE "อนุญาต" ที่อนุญาตกลุ่ม "ระบบย่อยที่เชื่อถือได้ของ Exchange" บนชนิดวัตถุที่สืบทอด "กลุ่ม"

Exchange Server 2013 และเวอร์ชันที่ใหม่กว่า

รายการควบคุมการเข้าถึง "อนุญาต" (ACE) ที่ให้สิทธิ์ "สิทธิ์ของ Windows ของ Exchange" กลุ่ม "เขียน DACL" สิทธิ์ "ผู้ใช้" และชนิดวัตถุที่สืบทอด "INetOrgPerson" จะถูกอัปเดตเพื่อรวมค่าสถานะ "สืบทอดเท่านั้น" บนวัตถุรากโดเมน

Exchange Server 2010

ลูกค้าที่ใช้ Exchange Server 2010 ควรใช้การอัปเดตด้วยตนเองต่อไปนี้กับสภาพแวดล้อมของพวกเขาโดยใช้เครื่องมือ LDP

  1. เริ่มเครื่องมือ LDP (ในกล่อง เรียกใช้ ให้พิมพ์ ldp.exeแล้วกด Enter)

  2. เชื่อมต่อกับเนมสเปซของโดเมนที่คุณต้องการอัปเดต (บนเมนู ไฟล์ ให้คลิก เชื่อมต่อ)

  3. ผูกกับเนมสเปซของโดเมนโดยใช้ข้อมูลประจําตัว Admin โดเมน (บนเมนู ไฟล์ ให้คลิก ผูก)

  4. ดูแผนภูมิโดยใช้ DN พื้นฐานที่สอดคล้องกับรากของบริบทโดเมนที่จะอัปเดต (บนเมนู มุมมอง ให้คลิก ทรี)
    ตัวอย่างเช่น

    มุมมองแบบทรี

  5. เปิดรายการตัวควบคุมการเข้าถึงโดเมน (คลิกขวาที่ โดเมน คลิก ขั้นสูง แล้วคลิก ตัวบอกเกี่ยวกับความปลอดภัย)

    รายการตัวควบคุมการเข้าถึงโดเมน

  6. ค้นหา ACEs "อนุญาต" สองตัวที่ให้สิทธิ์ "เขียน DACL" แก่กลุ่ม "สิทธิ์ของ Windows ของ Exchange" บน "ผู้ใช้" และชนิดวัตถุที่สืบทอดมาของ "INetOrgPerson":

    ตัวบอกเกี่ยวกับความปลอดภัย

    หมาย เหตุ ไม่ต้องเรียงลําดับรายการ การดําเนินการนี้จะเปลี่ยนลําดับ ACL

  7. แก้ไขแต่ละรายการเพื่อเพิ่มค่าสถานะ "สืบทอดเท่านั้น" เมื่อต้องการทําเช่นนี้ ให้ดับเบิลคลิกที่วัตถุ เลือกค่าสถานะ แล้วคลิก ตกลง

    เข้าถึงรายการควบคุมการเข้าถึง

  8. ตรวจสอบว่าการดําเนินการบน ACE แต่ละรายการเสร็จสมบูรณ์แล้ว จากนั้นคลิก อัปเดต

    ตัวบอกเกี่ยวกับความปลอดภัย