[玩转系统] 在 Exchange Server 中启用 PowerShell 序列化负载签名
作者:精品下载站 日期:2024-12-14 18:42:28 浏览:12 分类:玩电脑
在 Exchange Server 中启用 PowerShell 序列化负载签名
从 Microsoft Exchange Server 2023 年 1 月安全更新 (SU) 开始,Microsoft 引入了一项新功能,使管理员能够配置 PowerShell 序列化负载的基于证书的签名。但是,在所有基于 Exchange 的服务器上安装 SU 后,必须手动启用此功能。在本文中,您将了解如何在 Exchange Server 中启用基于证书的 PowerShell 序列化数据签名。
PowerShell 序列化有效负载签名
PowerShell 序列化负载的基于证书的签名是一项深度防御安全功能,可防止恶意操纵 Exchange Management Shell (EMS) 会话中交换的序列化数据。
序列化数据签名功能是随 2023 年 1 月 Exchange Server 安全更新 (SU) 引入的,可用于:
交换服务器2013
交换服务器 2016
-
交换服务器 2019
注意:此功能需要由 Exchange Server 管理员手动启用。这可以通过遵循下面列出的步骤来完成。
PowerShell 序列化有效负载签名先决条件
在开始启用 PowerShell 序列化有效负载签名之前,请确保满足以下先决条件。
安装 Exchange Server 2023 年 1 月 SU 或更高版本
确保环境中的所有 Exchange 服务器(Exchange Server 2019、2016 和 2013)运行 2023 年 1 月 SU(或更高版本)。
在打开该功能之前执行此操作。在更新所有服务器之前启用该功能可能会导致管理组织时出现故障和错误。
重要提示:不要忘记使 Exchange 服务器保持最新的 Exchange 累积更新和 Exchange 安全更新。订阅新闻通讯,不要错过 Exchange Server 更新。
检查 Microsoft Exchange Server 身份验证证书
此功能使用 Exchange Server 身份验证证书对序列化数据进行签名。因此,配置为身份验证证书的证书必须有效(未过期)并且在组织内的所有 Exchange 服务器(边缘传输角色和 Exchange 管理工具角色除外)上可用,这一点非常重要。
选项 1:检查 Microsoft Exchange Server 身份验证证书是否存在且有效。
选项 2:下载 MonitorExchangeAuthCertificate.ps1 PowerShell 脚本并检查 Microsoft Exchange Server 身份验证证书是否存在且有效。
注意:要运行该脚本,您必须是组织管理角色组的成员。该脚本必须在运行邮箱角色的 Exchange Server 上从提升的 Exchange 命令行管理程序 (EMS) 命令提示符运行。该脚本无法在仅使用 Exchange 管理工具的计算机上运行。
在我们的示例中,我们将脚本放置在文件夹 C:\scripts 中并运行以下命令。
[PS] C:\>cd C:\scripts
[PS] C:\scripts>.\MonitorExchangeAuthCertificate.ps1
Monitor Exchange Auth Certificate script version 23.03.03.1320
The script was run without parameter therefore, only a check of the Auth Certificate configuration is performed and no change will be made
Current Auth Certificate thumbprint: 91A2B6CBB1BEB5B5E8F2F56F0CEE06F2575D1K74
Current Auth Certificate is valid for 1571 day(s)
Exchange Hybrid was detected in this environment
Test result: No renewal action is required
Log file written to: C:\Program Files\Microsoft\Exchange Server\V15\Logging\AuthCertificateMonitoring\AuthCertificateMonitoringLog_20230324194706.txt
检查 PowerShell 序列化有效负载签名状态
运行 Exchange 运行状况检查器脚本并在报告中搜索已启用 SerializedDataSigning。
[PS] C:\scripts>Get-ExchangeServer | ?{$_.AdminDisplayVersion -Match "^Version 15"} | %{.\HealthChecker.ps1 -Server $_.Name}; .\HealthChecker.ps1 -BuildHtmlServersReport; .\ExchangeAllServersReport.html
在我们的示例中,该值为False。这意味着它没有启用,我们必须启用它。
注意:如果您尚未安装 Microsoft Exchange Server 2023 年 1 月安全更新 (SU) 或更高版本,您将不会在运行状况检查器中看到已启用 SerializedDataSigning 数据和值报告。
如何启用 PowerShell 序列化有效负载签名
要启用 PowerShell 序列化有效负载签名,请按照以下步骤操作:
交换服务器 2016/2019
运行 Exchange 命令行管理程序并运行以下命令。
注意:此 cmdlet 可在所有 Exchange 服务器上启用签名验证,您不必在每个 Exchange 服务器上运行该 cmdlet。
设置新的设置覆盖。
New-SettingOverride -Name "EnableSigningVerification" -Component Data -Section EnableSerializationDataSigning -Parameters @("Enabled=true") -Reason "Enabling Signing Verification"
刷新 VariantConfiguration 参数。
Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh
重新启动万维网发布服务和 Windows 进程激活服务 (WAS) 以应用新设置。
注意:在进行更改的 Exchange Server 上重新启动服务就足够了。
Restart-Service -Name W3SVC, WAS -Force
交换服务器2013
创建一个注册表项。
New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\ExchangeServer\v15\Diagnostics -Name "EnableSerializationDataSigning" -Value 1 -Type String
重新启动万维网发布服务和 Windows 进程激活服务 (WAS) 以应用新设置。
注意:每当更新注册表值时,都需要在所有 Exchange 2013 服务器上重新启动这些服务。
Restart-Service -Name W3SVC, WAS -Force
验证您的工作
运行 Exchange 运行状况检查器脚本。
[PS] C:\scripts>Get-ExchangeServer | ?{$_.AdminDisplayVersion -Match "^Version 15"} | %{.\HealthChecker.ps1 -Server $_.Name}; .\HealthChecker.ps1 -BuildHtmlServersReport; .\ExchangeAllServersReport.html
验证SerializedDataSigning Enabled 的值为True。
就是这样!
了解更多:Exchange Server 的防病毒排除项 »
结论
您了解了如何在 Exchange Server 中启用 PowerShell 序列化负载签名。首先,确保您安装了 Exchange Server 2023 年 1 月安全更新 (SU) 或更高版本。接下来,验证 Microsoft Exchange Server 身份验证证书的有效性。最后,启用 PowerShell 序列化有效负载签名并使用 Exchange 运行状况检查器脚本验证其是否显示为已启用。
您喜欢这篇文章吗?您可能还喜欢在 Exchange Server 上配置 HSTS。不要忘记关注我们并分享这篇文章。
猜你还喜欢
- 03-30 [玩转系统] 如何用批处理实现关机,注销,重启和锁定计算机
- 02-14 [系统故障] Win10下报错:该文件没有与之关联的应用来执行该操作
- 01-07 [系统问题] Win10--解决锁屏后会断网的问题
- 01-02 [系统技巧] Windows系统如何关闭防火墙保姆式教程,超详细
- 12-15 [玩转系统] 如何在 Windows 10 和 11 上允许多个 RDP 会话
- 12-15 [玩转系统] 查找 Exchange/Microsoft 365 中不活动(未使用)的通讯组列表
- 12-15 [玩转系统] 如何在 Windows 上安装远程服务器管理工具 (RSAT)
- 12-15 [玩转系统] 如何在 Windows 上重置组策略设置
- 12-15 [玩转系统] 如何获取计算机上的本地管理员列表?
- 12-15 [玩转系统] 在 Visual Studio Code 中连接到 MS SQL Server 数据库
- 12-15 [玩转系统] 如何降级 Windows Server 版本或许可证
- 12-15 [玩转系统] 如何允许非管理员用户在 Windows 中启动/停止服务
取消回复欢迎 你 发表评论:
- 精品推荐!
-
- 最新文章
- 热门文章
- 热评文章
[影视] 黑道中人 Alto Knights(2025)剧情 犯罪 历史 电影
[古装剧] [七侠五义][全75集][WEB-MP4/76G][国语无字][1080P][焦恩俊经典]
[实用软件] 虚拟手机号 电话 验证码 注册
[电视剧] 安眠书店/你 第五季 You Season 5 (2025) 【全10集】
[电视剧] 棋士(2025) 4K 1080P【全22集】悬疑 犯罪 王宝强 陈明昊
[软件合集] 25年6月5日 精选软件22个
[软件合集] 25年6月4日 精选软件36个
[短剧] 2025年06月04日 精选+付费短剧推荐33部
[短剧] 2025年06月03日 精选+付费短剧推荐25部
[软件合集] 25年6月3日 精选软件44个
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电视剧] 欢乐颂.5部全 (2016-2024)
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[影视] 【稀有资源】香港老片 艺坛照妖镜之96应召名册 (1996)
[剧集] 神经风云(2023)(完结).4K
[剧集] [BT] [TVB] [黑夜彩虹(2003)] [全21集] [粤语中字] [TV-RMVB]
[实用软件] 虚拟手机号 电话 验证码 注册
[资源] B站充电视频合集,包含多位重量级up主,全是大佬真金白银买来的~【99GB】
[影视] 内地绝版高清录像带 [mpg]
[书籍] 古今奇书禁书三教九流资料大合集 猎奇必备珍藏资源PDF版 1.14G
[电视剧] [突围] [45集全] [WEB-MP4/每集1.5GB] [国语/内嵌中文字幕] [4K-2160P] [无水印]
[剧集] [央视][笑傲江湖][2001][DVD-RMVB][高清][40集全]李亚鹏、许晴、苗乙乙
[电影] 美国队长4 4K原盘REMUX 杜比视界 内封简繁英双语字幕 49G
[电影] 死神来了(1-6)大合集!
[软件合集] 25年05月13日 精选软件16个
[精品软件] 25年05月15日 精选软件18个
[绝版资源] 南与北 第1-2季 合集 North and South (1985) /美国/豆瓣: 8.8[1080P][中文字幕]
[软件] 25年05月14日 精选软件57个
[短剧] 2025年05月14日 精选+付费短剧推荐39部
[短剧] 2025年05月15日 精选+付费短剧推荐36部
- 最新评论
-
- 热门tag