设为首页 收藏本站
查看: 801|回复: 0

[经验分享] exchange 2013 error:5.7.1 Client does not have permissions to send as this sende

[复制链接]

尚未签到

发表于 2018-7-5 13:05:42 | 显示全部楼层 |阅读模式
  看了几个文章,都是写的exchange2010的报错,有点过时了,我写下exchange2013遇到该问题的排查
  首先排除服务器的问题和用户本地配置的问题。
  对比法:服务器是否有问题?其他账户是否有问题?本地环境下其他账户是否有问题?
  均排除,那么问题就在账号上了。
  查看该账号在AD中的属性,安全选项卡,推荐在另一台辅域控上打开正常账号进行对比。
  发现SELF权限中很多权限消失,类似于网上其他exchange2010文章中描述的管理员NT AUTHORITY\SELF权限丢失问题。
  修改后账号恢复正常,但是过一天,甚至几个小时候仍然会有该问题,权限依然会消失。
  那么问题出在哪里呢?继续排查发现该账户是在adminisratorsAD管理员组中,依然参考exchange2010问题中的解释:
  活动目录服务有个处理过程是为了保证受保护组的安全描述符不被改动。如果一个属于受保护组的账号的安全描述符跟AdminSDHolder object的安全描述符不匹配的话,
  那样这个账号的安全描述符会被AdminSDHolder object的安全描述符所覆盖。
  由于修改Send As权限是通过修改用户的安全描述符来实现的,因此假如一个用户是属于某个受保护组的话,上述修改会在一个小时左右执行,即把AdminSDHolder object的安全描述符覆盖到这个用户的安全描述符,因为Send As属于安全描述符的其中的一个权限,所以同时也会被覆盖,最终导致NT AUTHORRITY/SELF 权限丢失。
  而我的实践经验也发现,凡是属于受保护组的账号,都是没有Send As权限的。
  2.受保护的组大概有哪些
  Administrators
  Account Operators
  Server Operators
  Print Operators
  Backup Operators
  Domain Admins
  Schema Admins
  Enterprise Admins
  Cert Publishers
  还有一点,有两个特殊账户也是受保护的:
  Administrator
  Krbtgt
  3.如果将用户上述组的成员或者用户,Send As权限就会丢失。
  微软官方建议不要使用受保护组成员来作为邮箱账号。假如你真的需要受保护组的那些权限,建议你使用两个域账号。 一个用来加入受保护组,另一个用来作为邮箱账号。
  由于办公过程需要操作AD,所以加入了Account Operators这个组,就可以在本机使用dsa.msc来操作AD的账号了,随之就出现NT AUTHORRITY/SELF 权限丢失了。
  所以呢,碰到这些问题的朋友们,还是按照微软的建议,分开两个账户来使用吧,总之就是不要把要用到邮箱的账号加入到上述的受保护组,即使你拼命添加NT AUTHORRITY/SELF这个权限,过一个小时左右照样会不见的。
  以上

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-534063-1-1.html 上篇帖子: EXCHANGE13/16反恶意软件保护 下篇帖子: Exchange Server 2013中DAG无法添加成员问题排错
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表