Підписання сертифіката набору корисних даних серіалізації PowerShell в Exchange ServerExchange Server

Застосовується до
Exchange Server 2019 Exchange Server 2016 Exchange Server 2013

Зведення

Починаючи з оновлення системи безпеки (SU) для Microsoft Exchange Server за січень 2023 року, ми представили нову функцію, яка дає змогу адміністраторам налаштовувати підписання за сертифікатами наборів корисних даних із серіалізації PowerShell. Після інсталяції SU на всіх серверах Exchange адміністратор має увімкнути цю функцію вручну Exchange Server. У цій статті наведено кроки, які допоможуть активувати підписування сертифікатом даних серіалізації PowerShell у Exchange ServerExchange Server.

Попередні вимоги

Передумови для ввімкнення цієї функції:

  • Переконайтеся, що на всіх серверах Exchange у вашому середовищі інстальовано SU за січень 2023 р. або пізнішої версії. Якщо ввімкнути цю функцію перед оновленням усіх серверів, можуть виникнути збої десеріалізації та інші проблеми.
  • Перед і ввімкненням підписування сертифіката переконайтеся, що дійсний сертифікат автентифікації Exchange Server настроєно та доступний на всіх серверах Exchange (крім серверів межового транспорту).

Ви можете запустити MonitorExchangeAuthCertificate.ps1 сценарій, щоб перевірити наявність дійсного сертифіката автентифікації на серверах Exchange у вашому середовищі. Цей сценарій також перевіряє, чи завершиться термін дії сертифіката автентифікації менш ніж через 60 днів, і може допомогти вам повернути сертифікат. Докладні відомості про MonitorExchangeAuthCertificate.ps1. Монітор Exchange AuthCertificate

Щоб вручну перевірити доступність і термін дії сертифіката автентифікації, див . розділ "Доступність і термін чинності сертифіката автентифікації".

Ми наполегливо рекомендуємо скористатися цим MonitorExchangeAuthCertificate.ps1 сценарієм (або створити новий, якщо він потрібен). Причина полягає в тому, що сценарій може також поновлювати прострочений сертифікат автентифікації. У сценарії передбачено режим виконання вручну (перевірка доступності сертифіката автентифікації або перевірка та вживання заходів, якщо це необхідно). Сценарій також включає режим автоматизації, який працює за допомогою планувальника завдань Windows.

Спосіб усунення проблеми

Для серверів, на яких запущено Exchange Server 2019 або Exchange ServerExchange Server 2016 (оновлено до SU за січень 2023 р. або пізніше)

  1. Запустіть цей командлет в оболонці керування Exchange (EMS) на сервері, який запущено Exchange Server у вашому середовищі:

    New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"

    Цей командлет дає змогу підписати сертифікат настатку серіалізації PowerShell Exchange Server усіх серверах, запущених у вашому середовищі 2019, 2016 або 2013. Не потрібно запускати командлет на кожному сервері.

  2. Оновіть аргумент VariantConfiguration , запустивши цей командлет:
      
    Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh 

  3. Щоб застосувати нові параметри, перезапустіть служби публікацій в Інтернеті та службу активації процесів Windows (WAS). Для цього запустіть цей командлет:

    Restart-Service -Name W3SVC, WAS -Force 

    Примітка.

    Перезавантажуйте ці служби лише на тому сервері Exchange Server, на якому запущено командлет змінення настройок.

Для серверів, що працюють під керуванням Exchange ServerExchange Server 2013

Якщо у вашому середовищі є сервери, які працюють під керуванням Microsoft Exchange Server 2013, необхідно налаштувати розділ реєстру на кожному сервері. Укажіть наведені нижче параметри.

Розділ реєстру.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics

Value: (Значення): EnableSerializationDataSigning

Тип: Рядок

Дані: 1

Щоб створити значення реєстру на сервері Exchange Server 2013, запустіть цей командлет:

  • New-ItemProperty -path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -type string

Щоб застосувати нові параметри, перезапустіть служби публікацій в Інтернеті та службу активації процесів Windows (WAS). Для цього запустіть цей командлет:

  • Restart-Service -ім'я W3SVC, WAS -Force

Примітка.

Перезавантажте ці служби на всіх серверах Exchange Server 2013 у середовищі, де внесено зміни до реєстру.

Відомі проблеми

  • Якщо можливість підписувати дані серіалізації ввімкнуто, прострочений сертифікат автентифікації перешкоджає командлету Get-ExchangeCertificate повертати відомості про сертифікат.

  • Після інсталяції оновлення системи безпеки за січень 2023 року або лютий 2023 за Microsoft Exchange Server 2019, 2016 чи 2013 років і ввімкнено підписування сертифіката для набору корисних даних Serialization PowerShell, Exchange Toolbox і засіб перегляду черг не запускаються. Докладні відомості див. в статтях Панель інструментів Exchange, а також засіб перегляду черги завершується помилкою після ввімкнення підписання сертифіката набору корисних даних Serialization PowerShell (KB5023352).

  • Якщо можливість підписувати дані серіалізації ввімкнуто, командлет Get-ExchangeCertificate не повертає видиме значення, якщо він виконується на комп'ютері, на якому інстальовано засоби керування Exchange, але немає іншої ролі Exchange Server. Це відбувається незалежно від того, чи дійсний сертифікат автентифікації.

  • Деякі сценарії, що входять до Exchange Server (наприклад, RedistributeActiveDatabases.ps1), працюють неправильно за таких умов:

    • Увімкнуто функцію підписування вмісту серіалізації PowerShell.
    • Не використовуються стандартні групи безпеки, надані службою RBAC Exchange.
    • Користувач, який запускає сценарій, не входить до групи ролей "Керування організацією".