"#exchangeserver #fatihkaraalioglu #pera2005
Bu çalışmanın blog yazısına aşağıda ki adresten ulaşabilirsiniz.
https://pera.net.tr/blog/microsoft-ex...
Bir kuruluşa Microsoft Exchange Server kurmak istiyorsak kuruluş içinde Domain Admin, Enterprise Admin yada Schema Admin olmamıza ihtiyaç yoktur. Evet, bir Microsoft Exchange Server Kurulumu için bu grupların üyesi olan bir yöneticiye ihtiyacımız vardır ama tek bir kullanıcının bütün bu gruplara üye olmasına ihtiyaç yoktur.
Zaten ekran da paylaştığım tasarımda görmektesiniz. Böyle bir organizasyon da güçler, görevler dağıtılmış olarak tasarlanmalıdır.
Küçük organizasyonlar da tek domaine sahip Active Directory forest mimarilerin için de bu gücün tek bir kullanıcı da toplandığını görebiliriz ama önerilen bir tasarım değildir.
Tek Active Directory Forest li yapılar da bile tek bir yöneticinin bütün bu kritik gruplarda üye olması istenilmez. Bu tasarımlar, güvenlik denetimlerinde bulgu olarak karşımıza çıkmakta ve bizler de güvenlik sıkılaştırma çalışmalarında da bu güçleri dağıtırız.
Bu işlemler, Active Directory güvenlik sıkılaştırma çalışmaların da yapmış olduğumuz bir işlemdir ve bizler şimdi konumuz olan Exchange Eerver için Active Directory Split Permission konusunu inceleyelim.
Microsoft Exchange Server Split Permission
Exchange Server özelinde iki tip split permisin vardır. Bir tanesi Exchange RBAC split permisin diğeri ise Active Directory Split Permisin.
Exchange Server üzerinde ki Split Permisin işlemleri Microsoft Exchange server üzerinde yeni posta kutusu oluşturma, yeni contak oluşturma, mailbox taşıma işlemleri gibi temel işlemler için yapılmaktadır. Bu izinleri yardım masası kullanıcılarına paylaşırız ve yardım masası çalışanları da son kullanıcılar için bu yönetimsel işlemleri uzak yönetim araçları ile yada üçüncü taraf araçlar ile yapabilir. Temel seviyede Exchange Server yönetim işlemleridir.
Organizasyona etki etmeyen, bir hatalı işlem yaptığı zaman bu hataların kullanıcı seviyesinde kalmasına neden olan sadeleştirilmiş güvenlik ve yönetim izinleridir. Bunlar için detaylı çalışmalarımız olacak.
Bu izinler sadece kullanıcı özelinde posta kutuları ile ilgili olan işlemler olsa da verecek olduğumuz ek güvenlik izinleri ile Microsoft exchange server üzerinde database de oluşturabilirler, onları dag üyesi de yapabilirler, arşiv postalarını da yönetebilirler. Esnektir ve taleplerimize göre özel izinler verebilir bu izinleri genişletebilir yada daraltabiliriz.
Microsoft Exchange Server Active Directory Split Permission
Bizim bu gün asıl konuşacak olduğumuz konu Microsoft Exchange Server Active Directory split permissionlar.
Aslında bunların örneğini daha önce paylaştığımız active directory functionel level ve active directory schema çalışmalarında incelemiştik. Active directory functionel level çalışmamız da exchange server özelinde bir upgrade projesi başlatmış ve bu proje kapsamında domain functionel level ve forest functionel level sürümlerini yükseltmiştik.
Domain için de ki Domain Functionel Level sürümünü Domain Admin yaparken, Forest seviyesinde ki functionel level sürümünü Enterprise admin yapmıştı. Schema sürümlerini konuşmuş olduğumuz çalışmada ise Exchange Server 2019 üzerine CU8 yüklemesi yapmıştık. Bu yükseltme işlemi de Active directory Schema master üzerinde değişiklik yapmaktaydı ve bu değişiklik te forest seviyesinde yapıldığı için ve bu rol de forest içinde ki çatı domain içinde bulunduğu için root domain içinde bulunan schema master grbunun üyesi olan yönetici bu işlemi yapmıştı.
Özet ile exchange server kurulumu, upgrade projesi yada CU yükleme işlemlerinde her bir görevi farklı yetkilere sahip kullanıcılar ile yapabilmekteyiz.
Bir kullanıcı, bütün bu gurupların üyesi olup tek elden bu işlemleri yapabildiği gibi çoklu domain yapılarında bu yapılamaz, önerilmez.
Active Directory güvenlik denetimlerinde bu izinler problem oluşturmaktadır ve tekrar etmekte fayda görüyorum, active directory güvenlik sıkılaştırma çalışmaların da bizler de bunları dağıtmaktayız, izinleri parçalamak-tayız.
Bu çalışmamız içinde Microsoft Exchange Server Split Permission konusunda Exchange Server Active Directory izinlerini paylaştık.
Daha önce söylediğimiz gibi Exchange Server Active directory mimarisine göbekten bağlıdır ama göbekten bağlı olsa bile Güvenliği, yönetimi farklı kişilerin elinde olabilir.
Bu kritik işlemleri, forest düzenleme işlemleri, domain düzenleme işlemleri, schma master düzenleme işlemlerini yetkili yöneticiler yaptıktan sonra bizler daha sade izinler ile exchange server üzerinde yönetimsel işlemleri yapabilir ve exchange server için Güvenliğini üst seviyeye çıkartabiliriz.