Senaryo
Aşağıdaki senaryoyu ele alalım:
- TExchange ServerExchange Server öğesini Exchange ServerExchange Server için varsayılan olarak yüklenen Paylaşılan İzinler Modeli'ni kullanarak çalıştırıyorsunuz.
- Access Control Girişler Active Directory ormanı yerleştirilir. Bu, Exchange Server daha yüksek düzeyde dizin izni verir.
Neden
Exchange ServerExchange Server, dizin hizmetleri etkin bir uygulamadır. Bu nedenle, Exchange ServerExchange Server özellikli nesnelerle ilgili öznitelikleri değiştirebilmelidir. Buna, bazı durumlarda İsteğe Bağlı Access Control Listelerini (DACL) değiştirme özelliği de dahildir. Bu nesneler etki alanı hiyerarşisinin herhangi bir yerinde bulunabileceğinden, Exchange ServerExchange Server, etki alanının kökünde Exchange ServerExchange Server çalıştıran sunuculara haklar verir. Bu, hakların tüm uygulanabilir nesnelere aktarıldığından emin olmak için yapılır.
Exchange ServerExchange Server, DACL yayılması değerlendirilirken şu anda Yalnızca Miras Al bayrağını kullanmıyor. Bu, Active Directory Bölünmüş İzinler modeli için geçerli değildir. Bölünmüş izinler yapılandırmasında, Exchange ServerExchange Server, sunuculara dizinde güvenlik sorumluları oluşturma veya değiştirme yeteneği vermeyen bir izin modeli uygular.
Durum
Bu davranış tasarım gereğidir. Exchange yöneticilerine, Exchange Server nesneler üzerindeki öznitelikleri Exchange yöneticisi olarak rolleriyle tutarlı bir şekilde yönetme esnekliği sağlar. Paylaşılan İzinler Modeli'nde Exchange Server çalışıyorsa, Exchange yöneticilerinin kullanıcı hesapları ve posta kutuları oluşturabilmeleri ve posta kutusu türündeki nesneleri kaynak posta kutuları veya paylaşılan posta kutuları olarak yeniden atayabilmeleri beklenir.
Çözüm
Microsoft, tanımlanan senaryolarda Exchange ServerExchange Server çalıştıran sunuculara ve Exchange yöneticilerine verilen hakları değerlendirmiştir. Microsoft, Active Directory etki alanı içinde verilen izinleri azaltan değişiklikler yapmanın mümkün olduğunu belirlemiştir. Gerçek izin değişiklikleri, kullanılan Exchange Server sürümüne bağlı olarak değişir.
Bu bölümdeki yordam tüm ortamları ortak, sınırlı bir dizin izni profiline döndürür.
Exchange Server 2013 veya sonraki bir sürümde bu sorunu çözmek için müşterilerin ortamlarına uygun olan aşağıdaki toplu güncelleştirmeyi yüklemeleri gerekir:
- Exchange ServerExchange Server 2019 – Cumulative Update 1
- Exchange ServerExchange Server 2016 – Cumulative Update 12
- Exchange ServerExchange Server 2013 – Toplu Güncelleştirme 22
Exchange Server 2013 veya sonraki bir sürümün kullanımda olduğu ortamlar, güncelleştirilmiş toplu güncelleştirme paketinin Exchange Server yüklü olduğu veya dizin şemasının çalışan sunucuları barındırmak için hazırlandığı herhangi bir Active Directory ormanı /PrepareAD'yi el ile yürütmesini gerektirir Exchange ServerExchange Server. Buna ek olarak, tek bir ormanda birden çok etki alanı kullanan müşterilerin Exchange Server ve Exchange yöneticilerine verilen izinleri azaltmak için ormandaki tüm etki alanlarında /PrepareDomain komutunu çalıştırmaları gerekecektir.
Notlar/PrepareDomain işlemi, /PrepareAD'nin çalıştırıldığı Active Directory etki alanında otomatik olarak çalıştırılır. Öte yandan, ormandaki diğer etki alanlarını güncelleştiremeyebilir. Bu nedenle, bir etki alanı yöneticisi / PrepareDomain'i ormandaki diğer etki alanlarında çalıştırmalıdır.
Exchange Server tarafından kullanılan /Prepare anahtarları hakkında daha fazla bilgi için bkz. Active Directory'yi ve etki alanlarını Exchange Server için hazırlama.
Bu güncelleştirilmiş toplu güncelleştirmelerdeki hazırlama işlemleri Active Directory ortamında aşağıdaki değişiklikleri yapar.
Exchange ServerExchange Server 2016 ve sonraki sürümler
Etki alanındaki AdminSDHolder nesnesi, "Exchange Güvenilir Alt Sistemi" grubuna "Grup" devralınan nesne türlerinde "DACL Yaz" hakkı veren "İzin Ver" ACE'sini kaldırmak için güncelleştirilir.
Exchange ServerExchange Server 2013 ve sonraki sürümler
"Exchange Windows İzinleri" grubuna "Kullanıcı" ve "INetOrgPerson" devralınan nesne türlerine "DACL Yaz" hakkı veren "Allow" Access ControlAccess Control Entry (ACE), etki alanı kök nesnesinde "Yalnızca Devral" bayrağını içerecek şekilde güncelleştirilir.
Exchange Server 2010
Exchange ServerExchange Server 2010 kullanan müşterilerin LDP aracını kullanarak ortamlarına aşağıdaki el ile güncelleştirmeleri yapmaları gerekir.
LDP aracını başlatın ( Çalıştır kutusuna ldp.exeyazın ve ardından Enter tuşuna basın).
Güncelleştirmek istediğiniz etki alanı ad alanına bağlanın. ( Dosya menüsünde Bağlan'a tıklayın.)
Etki alanı AdminYönetici kimlik bilgilerini kullanarak etki alanı ad alanına bağlayın. ( Dosya menüsünde Bağla'ya tıklayın.)
Güncelleştirilecek etki alanı bağlamının köküne karşılık gelen temel DN'yi kullanarak ağacı görüntüleyin. ( Görünüm menüsünde Ağaç'a tıklayın.)
Örneğin:
Open Domain Access ControlAccess Control Lists. (Etki alanını sağ tıklatın, Gelişmiş'i tıklatın ve ardından Güvenlik Tanımlayıcısı'nı tıklatın.)
"User" ve "INetOrgPerson" devralınan nesne türlerinde "Exchange Windows Permissions" grubuna "Write DACL" (DACL Yazma) hakkı veren iki "Allow" ACE'yi bulun:
Notlar Listeyi sıralamayın. Bu, ACL sırasını değiştirir.
"Yalnızca Devral" bayrağını eklemek için her girdiyi düzenleyin. Bunu yapmak için nesneye çift tıklayın, bayrağı seçin ve Tamam'a tıklayın.
Her ACE üzerinde işlemin başarılı olduğunu doğrulayın. Ardından, Güncelleştir'e tıklayın.