TExchange ServerExchange Server'da PowerShell serileştirme yükünün sertifika imzası

Uygulandığı Öğe
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Özet

Ocak 2023 güvenlik güncelleştirmesinden (SU) başlayarak Microsoft Exchange ServerMicrosoft Exchange Server, yöneticilerin PowerShell serileştirme yüklerinin sertifika tabanlı imzasını yapılandırmasına olanak tanıyan yeni bir özelliği kullanıma sunduk. Bu özellik, SU Exchange tabanlı tüm sunuculara yüklendikten sonra bir Exchange ServerExchange Server yöneticisi tarafından manuel olarak etkinleştirilmelidir. Bu makalede, Exchange ServerExchange Server'da PowerShell serileştirme verilerinin sertifika tabanlı imzalanmasını etkinleştirme adımları sağlanır.

Önkoşullar

Bu özelliği etkinleştirmek için önkoşullar:

  • Ortamınızdaki tüm Exchange tabanlı sunucularda Ocak 2023 SU veya sonraki bir SU'nun yüklü olduğundan emin olun. Tüm sunucuları güncelleştirmeden önce bu özelliği etkinleştirirseniz, seri durumdan çıkarma hataları oluşabilir ve diğer sorunları tetikleyebilir.
  • Sertifika imzalamayı etkinleştirmeden önce ve sonra Exchange tabanlı tüm sunucularda (Edge Transport sunucuları hariç) geçerli bir Exchange Server Exchange Server kimlik doğrulama sertifikasının yapılandırıldığından ve kullanılabildiğinden emin olun.

Ortamınızdaki Exchange tabanlı sunucularda geçerli bir kimlik doğrulama sertifikası olup olmadığını denetlemek için betiği çalıştırabilirsiniz MonitorExchangeAuthCertificate.ps1 . Betik ayrıca, kimlik doğrulama sertifikasının süresinin 60 günden kısa bir süre içinde dolup dolmayacağını da denetler ve sertifikayı döndürmenize yardımcı olabilir. Hakkında daha fazla bilgi MonitorExchangeAuthCertificate.ps1için bkz. Exchange AuthCertificate'i İzleme

Kimlik doğrulama sertifikasının kullanılabilirliğini ve geçerliliğini el ile kontrol etmek için, bkz . Kimlik Doğrulama Sertifikasının Kullanılabilirliği ve Geçerliliği.

Betiği kullanmanızı MonitorExchangeAuthCertificate.ps1 (veya gerekirse yeni bir tane oluşturmanızı) kesinlikle öneririz. Bunun nedeni, betiğin süresi dolmuş bir kimlik doğrulama sertifikasını da yenileyebilmesidir. Betik, el ile yürütme modu içerir (kimlik doğrulama sertifikasının kullanılabilirliğini doğrulayın veya gerekirse doğrulayın ve harekete geçin). Betik, Windows Görev Zamanlayıcı kullanarak çalışan bir otomasyon modu da içerir.

Çözüm

TExchange ServerExchange Server 2019 veya Exchange ServerExchange Server 2016 çalıştıran sunucular için (Ocak 2023 SU veya sonrasına güncellendi)

  1. Ortamınızda Exchange ServerExchange Server çalıştıran bir sunucuda Exchange Yönetim Kabuğu'nda (EMS) aşağıdaki cmdlet'i çalıştırın:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Bu cmdlet, ortamınızda Exchange Server 2019, 2016 veya 2013 çalıştıran tüm sunucuları PowerShell serileştirme yükünün sertifika imzalaması için etkinleştirir. Cmdlet'i her sunucuda çalıştırmanız gerekmez.

  2. Aşağıdaki cmdlet'i çalıştırarak VariantConfiguration bağımsız değişkenini yenileyin:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Yeni ayarları uygulamak için, World Wide Web Yayımlama hizmetini ve Windows İşlem Etkinleştirme Hizmeti'ni (WAS) yeniden başlatın. Bunu yapmak için aşağıdaki cmdlet'i çalıştırın:

    Restart-Service -Name W3SVC, WAS -Force 

    Not

    Bu hizmetleri yalnızca, ayarlar geçersiz kılma cmdlet'inin çalıştırıldığı Exchange ServerExchange Server-based sunucuda yeniden başlatın.

For servers running Exchange ServerExchange Server 2013

Ortamınızda Microsoft Exchange ServerMicrosoft Exchange Server 2013 çalıştıran sunucular varsa, her sunucu için bir kayıt defteri anahtarı yapılandırmanız gerekir. Aşağıdaki ayarları belirtin.

Kayıt defteri anahtarı:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Değer: EnableSerializationDataSigning

Türü: Dize

Veriler: 1

Bir Exchange ServerExchange Server 2013-based server'da kayıt defteri değeri oluşturmak için aşağıdaki cmdlet'i çalıştırın:

  • New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String

Yeni ayarları uygulamak için, World Wide Web Yayımlama hizmetini ve Windows İşlem Etkinleştirme Hizmeti'ni (WAS) yeniden başlatın. Bunu yapmak için aşağıdaki cmdlet'i çalıştırın:

  • Restart-Service -Name W3SVC, WAS -Force

Not

Kayıt defteri değişikliklerinin yapıldığı ortamınızdaki tüm Exchange Server 2013 tabanlı sunucularda bu hizmetleri yeniden başlatın.

Bilinen sorunlar

  • Serileştirme verilerini imzalama özelliği etkinleştirilirse, süresi dolmuş bir kimlik doğrulama sertifikası, Get-ExchangeCertificate cmdlet'inin sertifika ayrıntılarını döndürmesini engeller.

  • Microsoft Exchange Server 2019, 2016 veya 2013 için Ocak 2023 veya Şubat 2023 Güvenlik Güncelleştirmesi yüklendikten ve PowerShell Serileştirme Yükünün Sertifika İmzası etkinleştirildikten sonra Exchange Araç Kutusu ve Kuyruk Görüntüleyicisi başlatılmaz. Daha fazla bilgi için bkz. PowerShell Serileştirme Yükünün Sertifika İmzalanması etkinleştirildikten sonra Exchange Araç Kutusu ve Kuyruk Görüntüleyicisi başarısız oluyor (KB5023352).

  • Serileştirme verilerini imzalama özelliği etkinleştirilirse, Get-ExchangeCertificate cmdlet'i, Exchange Yönetim Araçları'nın yüklü olduğu ancak başka Exchange ServerExchange Server rolü olmayan bir bilgisayarda çalıştırıldığında görünür bir değer döndürmez. Bu durum, kimlik doğrulama sertifikasının geçerli olup olmadığına bakılmaksızın gerçekleşir.

  • Exchange Server ile birlikte gelen bazı betikler (örneğin, RedistributeActiveDatabases.ps1), aşağıdaki koşullar doğruysa düzgün çalışmaz:

    • PowerShell Serileştirme Yükünün İmzalanması özelliği etkinleştirilir.
    • Exchange RBAC tarafından sağlanan varsayılan güvenlik gruplarını kullanmazsınız.
    • Betiği çalıştıran kullanıcı, Kuruluş Yönetimi rol grubunun üyesi değildir.