案例
請考慮以下案例:
- 您正在執行 Exchange Server。
- 您已啟用 Exchange Web 服務 (EWS) 。
- 推播通知已啟用並用於您的環境。
原因
當用戶端訂閱來自 Exchange Server 的推播通知時,傳送到用戶端的通知會包含 NTLM 資訊,可用來驗證為執行 Exchange Server 的伺服器身分。 此資訊先前是為了允許已驗證回應訂閱的用戶端而包含。 只有推播通知會受影響。 提取和串流通知不受影響。
因應措施
若要解決這種情況並防止資訊遭到濫用,請定義節流原則,防止將 EWS 通知傳送至訂閱的用戶端。 雖然只有推送通知會受到此行為的影響,但節流原則對推送、提取和串流通知的影響相同。
備註 此因應措施會導致某些用戶端無法正常運作。 這包括 Mac 版 Outlook、商務用 商務用 Skype、原生 iOS 郵件用戶端,以及一些其他協力廠商用戶端。 也可能包含自訂 LOB 應用程式。
解決方式
Microsoft 已變更 EWS 用戶端與執行 Exchange Server 的伺服器之間所建立的通知合約,不允許伺服器串流已驗證的通知。 相反地,這些通知是使用匿名驗證機制來串流處理。 因為用戶端必須驗證才能建立訂用帳戶,所以這個方法被認為是保護伺服器認證和身分識別的適當且必要的設計。 完成這項變更之後,仰賴執行 Exchange Server 之伺服器之已驗證 EWS 推播通知的用戶端,將需要用戶端更新才能繼續正常運作。
此行為變更會在下列 Exchange 版本中生效: