Tóm tắt
Bắt đầu từ bản vá bảo mật (SU) tháng 1 năm 2023 cho Microsoft Exchange Server, chúng tôi đã giới thiệu một tính năng mới cho phép người quản trị đặt cấu hình đăng nhập dựa trên chứng chỉ của tải trọng tuần tự hóa PowerShell. Tính năng này phải được người quản trị Exchange Server bật thủ công sau khi SU được cài đặt trên tất cả các máy chủ dựa trên Exchange. Bài viết này cung cấp các bước để bật tính năng ký dựa trên chứng chỉ của dữ liệu tuần tự hóa PowerShell trong Exchange Server.
Điều kiện tiên quyết
Điều kiện tiên quyết để bật tính năng này:
- Đảm bảo rằng tất cả các máy chủ dựa trên Exchange trong môi trường của bạn đều đã cài đặt SU tháng 01 năm 2023 hoặc SU mới hơn. Nếu bạn bật tính năng này trước khi cập nhật tất cả các máy chủ, lỗi giải tuần tự hóa có thể xảy ra và gây ra các sự cố khác.
- Hãy đảm bảo chứng chỉ xác thực Exchange Server hợp lệ được cấu hình và sẵn dùng trên tất cả các máy chủ dựa trên Exchange (ngoại trừ máy chủ Edge Transport) trước và sau khi bạn bật ký chứng chỉ.
Bạn có thể chạy MonitorExchangeAuthCertificate.ps1 tập lệnh để kiểm tra chứng chỉ xác thực hợp lệ trên máy chủ dựa trên Exchange trong môi trường của mình. Tập lệnh cũng kiểm tra xem chứng chỉ xác thực có hết hạn trong vòng dưới 60 ngày hay không và có thể giúp bạn xoay vòng chứng chỉ. Để biết thêm thông tin về, MonitorExchangeAuthCertificate.ps1hãy xem Giám sát Exchange AuthCertificate
Để kiểm tra thủ công tính sẵn sàng và tính hợp lệ của chứng chỉ xác thực, hãy xem Tính sẵn có và Hợp lệ của Chứng chỉ xác thực.
Chúng tôi khuyên bạn nên sử dụng tập MonitorExchangeAuthCertificate.ps1 lệnh (hoặc tạo một tập lệnh mới, nếu cần). Điều này là do tập lệnh cũng có thể gia hạn một chứng chỉ xác thực đã hết hạn. Tập lệnh bao gồm chế độ thực hiện thủ công (xác minh tính sẵn có của chứng chỉ xác thực hoặc xác minh và thực hiện hành động, nếu cần thiết). Tập lệnh cũng bao gồm một chế độ tự động hoạt động bằng cách sử dụng Bộ lập lịch nhiệm vụ Windows.
Giải pháp
Đối với máy chủ chạy Exchange Server 2019 hoặc Exchange Server 2016 (được cập nhật lên SU tháng 1 năm 2023 trở lên)
Chạy lệnh ghép ngắn sau trong Exchange Management Shell (EMS) trên máy chủ đang chạy Exchange Server trong môi trường của bạn:
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"Lệnh ghép ngắn này cho phép tất cả máy chủ đang chạy Exchange Server 2019, 2016 hoặc 2013 trong môi trường của bạn để ký chứng chỉ tải trọng tuần tự hóa PowerShell. Bạn không cần phải chạy lệnh ghép ngắn trên mọi máy chủ.
Làm mới tham đối VariantConfiguration bằng cách chạy lệnh ghép ngắn sau:
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument RefreshĐể áp dụng cài đặt mới, hãy khởi động lại dịch vụ Phát hành World Wide Web và Dịch vụ Kích hoạt Quy trình Windows (WAS). Để thực hiện việc này, hãy chạy lệnh ghép ngắn sau:
Restart-Service -Name W3SVC, WAS -ForceLưu ý
Khởi động lại các dịch vụ này chỉ trên máy chủ dựa trên Exchange Server mà lệnh ghép ngắn ghi đè cài đặt đang chạy.
Đối với máy chủ chạy Exchange Server 2013
Nếu bạn có các máy chủ đang chạy Microsoft Exchange Server 2013 trong môi trường của mình, bạn phải cấu hình một khóa đăng ký trên mỗi máy chủ. Xác định các cài đặt sau đây.
Khóa đăng ký:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics
Giá trị: EnableSerializationDataSigning
Kiểu: Chuỗi
Dữ liệu: 1
Để tạo giá trị sổ đăng ký trên máy chủ dựa trên Exchange Server 2013, hãy chạy lệnh ghép ngắn sau:
- New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -name "EnableSerializationDataSigning" -Value 1 -Type String
Để áp dụng cài đặt mới, hãy khởi động lại dịch vụ Phát hành World Wide Web và Dịch vụ Kích hoạt Quy trình Windows (WAS). Để thực hiện việc này, hãy chạy lệnh ghép ngắn sau:
- Restart-Service -Tên W3SVC, WAS -Force
Lưu ý
Khởi động lại các dịch vụ này trên tất cả các máy chủ chạy Exchange Server 2013 trong môi trường của bạn mà trên đó thực hiện thay đổi sổ đăng ký.
Sự cố đã biết
Nếu khả năng ký dữ liệu tuần tự hóa được bật, chứng chỉ xác thực đã hết hạn sẽ ngăn lệnh ghép ngắn Get-ExchangeCertificate trả về chi tiết chứng chỉ.
Sau khi cài đặt Bản cập nhật bảo mật tháng 1 năm 2023 hoặc tháng 2 năm 2023 cho Microsoft Exchange Server 2019, 2016 hoặc 2013 và Đăng ký Chứng chỉ của Tải trọng Tuần tự hóa PowerShell được bật, Hộp công cụ Exchange và Trình xem Hàng đợi sẽ không khởi động. Để biết thêm thông tin, hãy xem mục Exchange Toolbox và Queue Viewer không thành công sau khi bật Certificate Signing of PowerShell Serialization Payload is (KB5023352).
Nếu khả năng ký dữ liệu tuần tự hóa được bật, lệnh ghép ngắn Get-ExchangeCertificate không trả về giá trị hiển thị khi lệnh ghép ngắn được chạy trên máy tính đã cài đặt Công cụ Quản lý Exchange nhưng không có vai trò khác của Exchange Server. Điều này xảy ra bất kể chứng chỉ xác thực có hợp lệ hay không.
Một số tập lệnh đi kèm với Exchange Server (ví dụ: RedistributeActiveDatabases.ps1) không hoạt động chính xác nếu các điều kiện sau là đúng:
- Tính năng Ký Tải trọng Tuần tự hóa PowerShell được bật.
- Bạn không sử dụng các nhóm bảo mật mặc định được Exchange RBAC cung cấp.
- Người dùng chạy tập lệnh không phải là thành viên của nhóm vai trò Quản lý Tổ chức.