设为首页 收藏本站
查看: 2120|回复: 6

[经验分享] Exchange Server 2010与RMS集成之二:利用权限管理模板来保护邮件安全

[复制链接]

尚未签到

发表于 2013-1-17 09:27:09 | 显示全部楼层 |阅读模式
场景:一次没有硝烟的暗杀之四
主题:小张和小强都是经理,小张看上了一个姑娘小丽,但小张发现还有小强对小丽有兴趣,于是一场暗杀就这么开始了!(剧情纯属娱乐,如有雷同,纯属巧合)
之前已经有了三次的暗杀与反暗杀,最后的结局是小强反败为胜,因为小强在反暗杀阶段分别使用了RMS以及数字签名和加密,让小张彻底崩溃!但在实际的工作当中,他发现在使用RMS的时候总是需要手动的进行操作,有时候那面会遗忘去设置权限,这样又会给小张可乘之机,小强这次又跟资讯部交流了一下,希望能够真正的实现自动化,减轻压力!本着解放用户的思想,tony答应了帮忙,于是,新一轮的反暗杀有一次精彩的上演!
本次分为以下几个阶段
RMS安装(前面已经部署过了,这里省略)
RMS配置
RMS权限策略模板
传输规则
完成测试
精彩继续
一 RMS配置
1.1  设置RMS的访问控制权限RMS通过Web Service方式来提供服务,默认情况下,这些Web service的权限是受限制的,Exchange服务器没有足够的权限来实现对RMS的调用,需要手动指定正确的权限,才能够实现Exchange与RMS的集成
1.2  首先在安装RMS的服务器上,打开资源管理器
1.3  浏览到%systemdrive%inetpubwwwroot_wmcscertification
1.4  选中Servercertification.asmx,打开其属性页面,切换到安全,然后编辑,添加Exchange Servers组,并给予读取和读取和执行
961933_1358343068ahZa.jpg
1.5  如果CAL列表中没有AD RMS Service Group(这是一个本地组),那么请重复1.4,把这个组也加到CAL里,并给予读取和“读取和执行”
1.6  打开%systemdrive%inetpubwwwroot_wmcslicensing,查看publish.asmx的安全属性,是否有Exchange Server和AD RMS Service Group这2个群组,并确认权限是否一样,如果和上面的不同或者没有这2个群组,请添加并给予权限
961933_1358343073qZfi.jpg
1.7  设置RMS超级用户组,RMS的超级用户组中成员,可以不受限制地访问所有被IRM保护的数据,也就是说,该组的成员可以进行解密工作。默认情况下,超级用户组是禁用状态,需要手动进行启用。同时,这个组需要是一个启用了邮件功能的通用组(universal group )。前面提到的FederatedEmail.4c1f4d8b-8179-4148-93bf-00a95fa1e042用户帐号需要加入到这个组中,这个帐号是系统邮箱,从Exchange Management Console中是看不到的,需要使用Exchange Management Shell命令行工具,通过Add-DistributionGroupMember 进行添加。
1.8  打开EMC-收件人配置-通讯组,新建一个RMS通讯组
961933_1358343075VJ0I.jpg
1.9  打开Exchange Management Shell,输入命令
Add-DistributionGroupMember RMS_SuperUsers -Member FederatedEmail.4c1f4d8b-8179-4148-93bf-00a95fa1e042
1.10打开RMS管理控制台,展开安全策略,右键启用超级用户
961933_1358343078UXdP.jpg
1.11将前面建立的RMS组添加进去
961933_1358343082YmBz.jpg
  1.12打开Exchange Management Shell,运行命令Get-IRMConfiguration,确保其中的InternalLicensingEnabled是True状态。如果为false,则输入Set-IRMConfiguration -InternalLicensingEnable $true在Exchange组织内部启用RMS功能。
       213455255.jpg
  1.13运行命令Test-IRMConfiguration -Sender xiaoqiang@mvp.net
   961933_1358343090NA0K.jpg
  1.14 到此,Exchange与RMS的集成已经完成!
二 RMS配置权限模板
  2.1 打开RMS管理控制台,新建一个分布式权限策略模板
   961933_1358343093IrWW.jpg
  2.2 设定名称以及描述
961933_1358343095HMx8.png
  2.3 小强发给小丽的邮件,默认情况下,小强不想小丽转发打印等,只给她查看就行了防止意外发生
961933_1358343099kUAg.jpg
  2.4 有效期,看个人需求了!后面的都默认,最后完成即可
961933_1358343101QZXb.png
三 配置传输规则
  3.1 打开EMC-组织配置—集线器传输,新建一条传输规则
961933_1358343105tsXN.jpg
  3.2 添加过滤条件,为了方便,他们之间已经商量了一个暗语,就是TT,所以就添加了一个关键字“TT”!
213543395.png
  3.3 这里我们选择“采用RMS模板的权限保护邮件”,并选择我们刚刚建立的“小强专用”模板
961933_1358343129wS5L.png
  3.4 后面的根据情况选择,最后完成!
四 最终测试
  4.1 打开小强的邮件,新建一封给小丽,特别要注意添加一个“TT”关键字
961933_13583431312tWa.png
  4.2 我们打开小丽的邮箱,查看收到的邮件,提示输入账号进行验证!
961933_13583431356vjC.jpg
  4.3 通过验证之后,可以看到,授权人是小强,响应的RMS模板是“小强专用”,也发现没有办法转发以及打印等操作!
961933_1358343137iGMz.jpg
961933_135834314054zn.jpg
4.4 有同学说可以截图,当然这个也是不可以的哈
961933_1358343143OY04.jpg
  4.5 其实安全都是相对的,没有绝对的,用微软自身的截图软件肯定是不可以的,但你要是用第三方的,到现在为止还没有一个很好的方案!如果有的,可以留言,有时间测试一下!
总结,根据这一个案例,其实我们可以做很多事情的,比如主题中涉及到工资,商务等信息的可以自动为公司的需要进行授权只能查看,还有过期邮件等,不需要我们人工的在去考量这件事!希望大家可以举一反三!

累了,请允许我放松一下哈! Music。。。。。

RMS的详细资料请参考:http://technet.microsoft.com/zh-cn/library/cc771307(WS.10).aspx

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-3206-1-1.html 上篇帖子: Exchange 2010之数据库健康检查 下篇帖子: Exchange server 地址列表服务未能响应的解决方法 2010 安全 service 主题 经理
0

尚未签到

发表于 2013-3-18 12:41:51 | 显示全部楼层
站的更高,尿的更远。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-17 10:49:11 | 显示全部楼层
我不在江湖,但江湖中有我的传说。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-20 00:12:56 | 显示全部楼层
我真想亲口管你爷爷叫声:爹!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-22 18:34:32 | 显示全部楼层
商女不知亡国恨、妓女不懂婚外情。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-5-27 06:24:52 | 显示全部楼层
男人靠的住,母猪能上树!

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

尚未签到

发表于 2013-6-1 21:28:03 | 显示全部楼层
如果恐龙是人,那人是什么?

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表