Özet
Ocak 2023 güvenlik güncelleştirmesinden (SU) başlayarak Microsoft Exchange ServerMicrosoft Exchange Server, yöneticilerin PowerShell serileştirme yüklerinin sertifika tabanlı imzasını yapılandırmasına olanak tanıyan yeni bir özelliği kullanıma sunduk. Bu özellik, SU Exchange tabanlı tüm sunuculara yüklendikten sonra bir Exchange ServerExchange Server yöneticisi tarafından manuel olarak etkinleştirilmelidir. Bu makalede, Exchange ServerExchange Server'da PowerShell serileştirme verilerinin sertifika tabanlı imzalanmasını etkinleştirme adımları sağlanır.
Önkoşullar
Bu özelliği etkinleştirmek için önkoşullar:
- Ortamınızdaki tüm Exchange tabanlı sunucularda Ocak 2023 SU veya sonraki bir SU'nun yüklü olduğundan emin olun. Tüm sunucuları güncelleştirmeden önce bu özelliği etkinleştirirseniz, seri durumdan çıkarma hataları oluşabilir ve diğer sorunları tetikleyebilir.
- Sertifika imzalamayı etkinleştirmeden önce ve sonra Exchange tabanlı tüm sunucularda (Edge Transport sunucuları hariç) geçerli bir Exchange Server Exchange Server kimlik doğrulama sertifikasının yapılandırıldığından ve kullanılabildiğinden emin olun.
Ortamınızdaki Exchange tabanlı sunucularda geçerli bir kimlik doğrulama sertifikası olup olmadığını denetlemek için betiği çalıştırabilirsiniz MonitorExchangeAuthCertificate.ps1 . Betik ayrıca, kimlik doğrulama sertifikasının süresinin 60 günden kısa bir süre içinde dolup dolmayacağını da denetler ve sertifikayı döndürmenize yardımcı olabilir. Hakkında daha fazla bilgi MonitorExchangeAuthCertificate.ps1için bkz. Exchange AuthCertificate'i İzleme
Kimlik doğrulama sertifikasının kullanılabilirliğini ve geçerliliğini el ile kontrol etmek için, bkz . Kimlik Doğrulama Sertifikasının Kullanılabilirliği ve Geçerliliği.
Betiği kullanmanızı MonitorExchangeAuthCertificate.ps1 (veya gerekirse yeni bir tane oluşturmanızı) kesinlikle öneririz. Bunun nedeni, betiğin süresi dolmuş bir kimlik doğrulama sertifikasını da yenileyebilmesidir. Betik, el ile yürütme modu içerir (kimlik doğrulama sertifikasının kullanılabilirliğini doğrulayın veya gerekirse doğrulayın ve harekete geçin). Betik, Windows Görev Zamanlayıcı kullanarak çalışan bir otomasyon modu da içerir.
Çözüm
TExchange ServerExchange Server 2019 veya Exchange ServerExchange Server 2016 çalıştıran sunucular için (Ocak 2023 SU veya sonrasına güncellendi)
Ortamınızda Exchange ServerExchange Server çalıştıran bir sunucuda Exchange Yönetim Kabuğu'nda (EMS) aşağıdaki cmdlet'i çalıştırın:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Bu cmdlet, ortamınızda Exchange Server 2019, 2016 veya 2013 çalıştıran tüm sunucuları PowerShell serileştirme yükünün sertifika imzalaması için etkinleştirir. Cmdlet'i her sunucuda çalıştırmanız gerekmez.
Aşağıdaki cmdlet'i çalıştırarak VariantConfiguration bağımsız değişkenini yenileyin:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshYeni ayarları uygulamak için, World Wide Web Yayımlama hizmetini ve Windows İşlem Etkinleştirme Hizmeti'ni (WAS) yeniden başlatın. Bunu yapmak için aşağıdaki cmdlet'i çalıştırın:
Restart-Service -Name W3SVC, WAS -ForceNot
Bu hizmetleri yalnızca, ayarlar geçersiz kılma cmdlet'inin çalıştırıldığı Exchange ServerExchange Server-based sunucuda yeniden başlatın.
For servers running Exchange ServerExchange Server 2013
Ortamınızda Microsoft Exchange ServerMicrosoft Exchange Server 2013 çalıştıran sunucular varsa, her sunucu için bir kayıt defteri anahtarı yapılandırmanız gerekir. Aşağıdaki ayarları belirtin.
Kayıt defteri anahtarı:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Değer: EnableSerializationDataSigning
Türü: Dize
Veriler: 1
Bir Exchange ServerExchange Server 2013-based server'da kayıt defteri değeri oluşturmak için aşağıdaki cmdlet'i çalıştırın:
- New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
Yeni ayarları uygulamak için, World Wide Web Yayımlama hizmetini ve Windows İşlem Etkinleştirme Hizmeti'ni (WAS) yeniden başlatın. Bunu yapmak için aşağıdaki cmdlet'i çalıştırın:
- Restart-Service -Name W3SVC, WAS -Force
Not
Kayıt defteri değişikliklerinin yapıldığı ortamınızdaki tüm Exchange Server 2013 tabanlı sunucularda bu hizmetleri yeniden başlatın.
Bilinen sorunlar
Serileştirme verilerini imzalama özelliği etkinleştirilirse, süresi dolmuş bir kimlik doğrulama sertifikası, Get-ExchangeCertificate cmdlet'inin sertifika ayrıntılarını döndürmesini engeller.
Microsoft Exchange Server 2019, 2016 veya 2013 için Ocak 2023 veya Şubat 2023 Güvenlik Güncelleştirmesi yüklendikten ve PowerShell Serileştirme Yükünün Sertifika İmzası etkinleştirildikten sonra Exchange Araç Kutusu ve Kuyruk Görüntüleyicisi başlatılmaz. Daha fazla bilgi için bkz. PowerShell Serileştirme Yükünün Sertifika İmzalanması etkinleştirildikten sonra Exchange Araç Kutusu ve Kuyruk Görüntüleyicisi başarısız oluyor (KB5023352).
Serileştirme verilerini imzalama özelliği etkinleştirilirse, Get-ExchangeCertificate cmdlet'i, Exchange Yönetim Araçları'nın yüklü olduğu ancak başka Exchange ServerExchange Server rolü olmayan bir bilgisayarda çalıştırıldığında görünür bir değer döndürmez. Bu durum, kimlik doğrulama sertifikasının geçerli olup olmadığına bakılmaksızın gerçekleşir.
Exchange Server ile birlikte gelen bazı betikler (örneğin, RedistributeActiveDatabases.ps1), aşağıdaki koşullar doğruysa düzgün çalışmaz:
- PowerShell Serileştirme Yükünün İmzalanması özelliği etkinleştirilir.
- Exchange RBAC tarafından sağlanan varsayılan güvenlik gruplarını kullanmazsınız.
- Betiği çalıştıran kullanıcı, Kuruluş Yönetimi rol grubunun üyesi değildir.