设为首页 收藏本站
查看: 1035|回复: 0

[经验分享] Exchange 2007/2010 NT Authority/self权限丢失

[复制链接]

尚未签到

发表于 2018-7-8 08:49:54 | 显示全部楼层 |阅读模式
  一直碰到一个问题,就是有部分账号经常出现NT AUTHORRITY/SELF 权限丢失 ,这些用户都是一些管理人员。
  现象一:“管理代理发送权限”那个是空的,NT AUTHORRITY/SELF 不见了。 (在Exchange 管理控制台中邮箱中选择用户,点右键,选择“管理代理发送权限”就可以看到了。)
  现象二:发送邮件时,邮件服务器响应为: 5.7.1 Client does not have permissions to send as this sender。
  一直在想,为啥就这些账号有问题,其他的账户却是正常的呢??
  困扰了我很久,幸得高人指点,找到了问题所在。
  主要是微软自己搞的鬼。
  活动目录服务有个处理过程是为了保证受保护组的安全描述符不被改动。
  如果一个属于受保护组的账号的安全描述符跟AdminSDHolder object的安全描述符不匹配的话,
  那样这个账号的安全描述符会被AdminSDHolder object的安全描述符所覆盖。
  由于修改Send As权限是通过修改用户的安全描述符来实现的,因此假如一个用户是属于某个受保护组的话,上述修改会在一个小时左右执行,即把AdminSDHolder object的安全描述符覆盖到这个用户的安全描述符,因为Send As属于安全描述符的其中的一个权限,所以同时也会被覆盖,最终导致NT AUTHORRITY/SELF 权限丢失。
  而我的实践经验也发现,凡是属于受保护组的账号,都是没有Send As权限的。
  究竟哪些是受保护组呢?
  对于Windows2003(Windows2000咱们就不讨论了),以下组都是受保护的组:
  Administrators
  Account Operators
  Server Operators
  Print Operators
  Backup Operators
  Domain Admins
  Schema Admins
  Enterprise Admins
  Cert Publishers
  还有一点,有两个特殊账户也是受保护的:
  Administrator
  Krbtgt
  只要属于上述组的成员或者用户,Send As权限就会丢失。
  微软官方建议不要使用受保护组成员来作为邮箱账号。假如你真的需要受保护组的那些权限,建议你使用两个域账号。 一个用来加入受保护组,另一个用来作为邮箱账号。
  我自己的情况就是由于办公过程需要操作AD,所以把自己加入了Account Operators这个组,就可以在本机使用dsa.msc来操作AD的账号了,随之就出现NT AUTHORRITY/SELF 权限丢失了。
所以呢,碰到这些问题的朋友们,还是按照微软的建议,分开两个账户来使用吧,总之就是不要把要用到邮箱的账号加入到上述的受保护组,或者使用Administrator 、Krbtgt这两个账号作为邮箱账号,否则问题多多,即使你拼命添加NT AUTHORRITY/SELF这个权限,过一个小时左右照样会不见的。

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-535079-1-1.html 上篇帖子: Exchange2010简化用户名登录 下篇帖子: exchange2007 主题为空的邮件规则
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表