Paylaşılan İzinler Modeli'ni kullandığınızda Exchange Server çalıştırmak için gereken izinleri azaltma

Uygulandığı Öğe
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

Senaryo

Aşağıdaki senaryoyu ele alalım:

  • TExchange ServerExchange Server öğesini Exchange ServerExchange Server için varsayılan olarak yüklenen Paylaşılan İzinler Modeli'ni kullanarak çalıştırıyorsunuz.
  • Access Control Girişler Active Directory ormanı yerleştirilir. Bu, Exchange Server daha yüksek düzeyde dizin izni verir.

Neden

Exchange ServerExchange Server, dizin hizmetleri etkin bir uygulamadır. Bu nedenle, Exchange ServerExchange Server özellikli nesnelerle ilgili öznitelikleri değiştirebilmelidir. Buna, bazı durumlarda İsteğe Bağlı Access Control Listelerini (DACL) değiştirme özelliği de dahildir. Bu nesneler etki alanı hiyerarşisinin herhangi bir yerinde bulunabileceğinden, Exchange ServerExchange Server, etki alanının kökünde Exchange ServerExchange Server çalıştıran sunuculara haklar verir. Bu, hakların tüm uygulanabilir nesnelere aktarıldığından emin olmak için yapılır.

Exchange ServerExchange Server, DACL yayılması değerlendirilirken şu anda Yalnızca Miras Al bayrağını kullanmıyor. Bu, Active Directory Bölünmüş İzinler modeli için geçerli değildir. Bölünmüş izinler yapılandırmasında, Exchange ServerExchange Server, sunuculara dizinde güvenlik sorumluları oluşturma veya değiştirme yeteneği vermeyen bir izin modeli uygular.

Durum

Bu davranış tasarım gereğidir. Exchange yöneticilerine, Exchange Server nesneler üzerindeki öznitelikleri Exchange yöneticisi olarak rolleriyle tutarlı bir şekilde yönetme esnekliği sağlar. Paylaşılan İzinler Modeli'nde Exchange Server çalışıyorsa, Exchange yöneticilerinin kullanıcı hesapları ve posta kutuları oluşturabilmeleri ve posta kutusu türündeki nesneleri kaynak posta kutuları veya paylaşılan posta kutuları olarak yeniden atayabilmeleri beklenir.

Çözüm

Microsoft, tanımlanan senaryolarda Exchange ServerExchange Server çalıştıran sunuculara ve Exchange yöneticilerine verilen hakları değerlendirmiştir. Microsoft, Active Directory etki alanı içinde verilen izinleri azaltan değişiklikler yapmanın mümkün olduğunu belirlemiştir. Gerçek izin değişiklikleri, kullanılan Exchange Server sürümüne bağlı olarak değişir.

Bu bölümdeki yordam tüm ortamları ortak, sınırlı bir dizin izni profiline döndürür.

Exchange Server 2013 veya sonraki bir sürümde bu sorunu çözmek için müşterilerin ortamlarına uygun olan aşağıdaki toplu güncelleştirmeyi yüklemeleri gerekir:

Exchange Server 2013 veya sonraki bir sürümün kullanımda olduğu ortamlar, güncelleştirilmiş toplu güncelleştirme paketinin Exchange Server yüklü olduğu veya dizin şemasının çalışan sunucuları barındırmak için hazırlandığı herhangi bir Active Directory ormanı /PrepareAD'yi el ile yürütmesini gerektirir Exchange ServerExchange Server. Buna ek olarak, tek bir ormanda birden çok etki alanı kullanan müşterilerin Exchange Server ve Exchange yöneticilerine verilen izinleri azaltmak için ormandaki tüm etki alanlarında /PrepareDomain komutunu çalıştırmaları gerekecektir.

Notlar/PrepareDomain işlemi, /PrepareAD'nin çalıştırıldığı Active Directory etki alanında otomatik olarak çalıştırılır. Öte yandan, ormandaki diğer etki alanlarını güncelleştiremeyebilir. Bu nedenle, bir etki alanı yöneticisi / PrepareDomain'i ormandaki diğer etki alanlarında çalıştırmalıdır.

Exchange Server tarafından kullanılan /Prepare anahtarları hakkında daha fazla bilgi için bkz. Active Directory'yi ve etki alanlarını Exchange Server için hazırlama.

Bu güncelleştirilmiş toplu güncelleştirmelerdeki hazırlama işlemleri Active Directory ortamında aşağıdaki değişiklikleri yapar.

Exchange ServerExchange Server 2016 ve sonraki sürümler

Etki alanındaki AdminSDHolder nesnesi, "Exchange Güvenilir Alt Sistemi" grubuna "Grup" devralınan nesne türlerinde "DACL Yaz" hakkı veren "İzin Ver" ACE'sini kaldırmak için güncelleştirilir.

Exchange ServerExchange Server 2013 ve sonraki sürümler

"Exchange Windows İzinleri" grubuna "Kullanıcı" ve "INetOrgPerson" devralınan nesne türlerine "DACL Yaz" hakkı veren "Allow" Access ControlAccess Control Entry (ACE), etki alanı kök nesnesinde "Yalnızca Devral" bayrağını içerecek şekilde güncelleştirilir.

Exchange Server 2010

Exchange ServerExchange Server 2010 kullanan müşterilerin LDP aracını kullanarak ortamlarına aşağıdaki el ile güncelleştirmeleri yapmaları gerekir.

  1. LDP aracını başlatın ( Çalıştır kutusuna ldp.exeyazın ve ardından Enter tuşuna basın).

  2. Güncelleştirmek istediğiniz etki alanı ad alanına bağlanın. ( Dosya menüsünde Bağlan'a tıklayın.)

  3. Etki alanı AdminYönetici kimlik bilgilerini kullanarak etki alanı ad alanına bağlayın. ( Dosya menüsünde Bağla'ya tıklayın.)

  4. Güncelleştirilecek etki alanı bağlamının köküne karşılık gelen temel DN'yi kullanarak ağacı görüntüleyin. ( Görünüm menüsünde Ağaç'a tıklayın.)
    Örneğin:

    Ağaç Görünümü

  5. Open Domain Access ControlAccess Control Lists. (Etki alanını sağ tıklatın, Gelişmiş'i tıklatın ve ardından Güvenlik Tanımlayıcısı'nı tıklatın.)

    Etki Alanı Access Control Listeleri

  6. "User" ve "INetOrgPerson" devralınan nesne türlerinde "Exchange Windows Permissions" grubuna "Write DACL" (DACL Yazma) hakkı veren iki "Allow" ACE'yi bulun:

    Güvenlik tanımlayıcısı

    Notlar Listeyi sıralamayın. Bu, ACL sırasını değiştirir.

  7. "Yalnızca Devral" bayrağını eklemek için her girdiyi düzenleyin. Bunu yapmak için nesneye çift tıklayın, bayrağı seçin ve Tamam'a tıklayın.

    Access Control Girişi

  8. Her ACE üzerinde işlemin başarılı olduğunu doğrulayın. Ardından, Güncelleştir'e tıklayın.

    Güvenlik tanımlayıcısı