减少使用共享权限模型时运行Exchange Server所需的权限

应用对象
Exchange Server 2010 Exchange Server 2013 Exchange Server 2016 Exchange Server 2019

方案

请考虑以下情形:

  • 使用默认为Exchange Server安装的共享权限模型运行Exchange Server。
  • 访问控制项将放入Active Directory 林。 这为Exchange Server提供了提升的目录权限级别。

原因

Exchange Server是启用了目录服务的应用程序。 因此,它必须能够修改与启用Exchange Server的对象相关的属性。 这包括在某些情况下修改任意访问控制列表 (DACL) 的功能。 由于这些对象可以存在于域层次结构中的任意位置,因此Exchange Server向在域根目录中运行Exchange Server的服务器授予权限。 这样做是为了确保权限传递给所有适用的对象。

评估 DACL 传播时,Exchange Server当前不使用“仅继承”标志。 这不适用于 Active Directory 拆分权限模型。 在拆分权限配置中,Exchange Server应用的权限模型不会授予服务器在目录中创建或修改安全主体的能力。

状态

此行为是设计使然。 它使 Exchange 管理员能够灵活地管理Exchange Server对象的属性,这些属性与其作为 Exchange 管理员的角色一致。 Exchange 管理员应能够创建用户帐户和邮箱,并在共享权限模型中运行Exchange Server时将邮箱类型对象重新分配为资源邮箱或共享邮箱。

解决方法

Microsoft评估了在已确定的方案中向运行 Exchange Server 的服务器和 Exchange 管理员授予的权限。 Microsoft已确定可以进行更改,降低 Active Directory 域中授予的权限。 实际权限更改因所用Exchange Server的版本而异。

本部分中的过程将所有环境返回到一个通用的、减少的目录权限配置文件。

若要在 Exchange Server 2013 或更高版本上解决此问题,客户应根据自己的环境安装以下累积更新:

在使用 Exchange Server 2013 或更高版本的环境中,需要更新的累积更新包才能在安装Exchange Server或已准备好目录架构以托管正在运行的服务器的任何Active Directory 林手动执行 /PrepareADExchange Server。 此外,在单个林中使用多个域的客户必须在该林中的所有域中运行 /PrepareDomain,以降低授予 Exchange Server 和 Exchange 管理员的权限。

注意/PrepareDomain 操作会自动在运行 /PrepareAD 的 Active Directory 域中运行。 但是,它可能无法更新林中的其他域。 因此,域管理员应在林中的其他域中运行 /PrepareDomain

有关Exchange Server使用的 /Prepare 开关的详细信息,请参阅为Exchange Server准备 Active Directory 和域

这些更新的累积更新中的准备操作对 Active Directory 环境进行了以下更改。

Exchange Server 2016 及更高版本

域上的 AdminSDHolder 对象已更新,以删除授予“Exchange 受信任子系统”组对“组”继承对象类型的“写入 DACL”权限的“允许”ACE。

Exchange Server 2013 及更高版本

向“Exchange Windows 权限”组授予“User”和“INetOrgPerson”继承对象类型的“写入 DACL”权限的 ACE) “ (允许”访问控制条目进行了更新,以在域根对象上包含“仅继承”标志。

Exchange Server 2010

运行 Exchange Server 2010 的客户应使用 LDP 工具对其环境应用以下手动更新。

  1. 启动 LDP 工具 (在 “运行 ”框中,键入 ldp.exe,然后按 Enter) 。

  2. 连接到要更新的域命名空间。 (在“ 文件 ”菜单上,单击“ 连接”。)

  3. 使用域管理员凭据绑定到域命名空间。 (在“ 文件 ”菜单上,单击“ 绑定”。)

  4. 使用与要更新的域上下文的根目录对应的基 DN 查看树。 (在“ 视图 ”菜单上,单击“ ”。)
    例如:

    树视图

  5. 打开“域访问控制列表”。 (右键单击 “域”,单击“ 高级”,然后单击“ 安全描述符.)

    域访问控制列表

  6. 查找两个授予“用户”和“INetOrgPerson”继承对象类型的“Exchange Windows 权限”组“写入 DACL”权限的“允许”ACE:

    安全描述符

    注意 不要对列表进行排序。 这将更改 ACL 顺序。

  7. 编辑每个条目以添加“仅继承”标志。 为此,请双击对象,选择标志,然后单击“ 确定”。

    访问控制条目

  8. 验证每个 ACE 上的操作是否成功。 然后,单击“ 更新”。

    安全描述符