案例
請考慮以下案例:
- 你正在運行 Exchange Server。
- 您已啟用 Exchange Web 服務 (EWS) 。
- 推播通知已啟用並在你的環境中使用。
原因
當用戶端訂閱 Exchange Server 的推播通知時,發送給用戶端的通知包含 NTLM 資訊,可用來認證為執行 Exchange Server 的伺服器。 此資訊先前是為了讓訂閱客戶端能獲得認證回應而加入。 只有推播通知會受影響。 拉取通知和串流通知則不受影響。
因應措施
為了避免此情境並防止資訊被濫用,請定義限速政策,防止 EWS 通知發送給訂閱客戶端。 雖然只有推播通知會受到這種行為影響,但限速政策對推播、拉取和串流通知同樣有影響。
註 這個變通方法會導致部分客戶無法正常運作。 這包括 Mac 版 Outlook、商務用 Skype、原生 iOS 郵件客戶端,以及其他一些第三方客戶端。 它也可能包含自訂的 LOB 應用程式。
解決方式
Microsoft 已修改 EWS 用戶端與運行 Exchange Server 伺服器間所訂立的通知合約,禁止伺服器串流認證通知。 這些通知是透過匿名認證機制串流傳送。 由於用戶端必須進行認證才能建立訂閱,因此這種做法被認為是保護伺服器憑證與身份的適當且必要的設計。 此變更後,依賴執行 Exchange Server 伺服器的認證 EWS 推播通知的用戶端,將需要用戶端更新才能正常運作。
此行為變更在以下交易所版本中生效: