Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 2010 - Разрешение на полный доступ к ящику

Ответить
Настройки темы
V. 2010 - Разрешение на полный доступ к ящику

Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg Full_Access_To_Mailbox.jpg
(62.0 Kb, 4 просмотров)
Случайно заметил, что у некоторых ящиков по умолчанию в числе учетных записей, имеющих к нему полный доступ, помимо NT AUTHORITY\SELF стоит MYDOMAIN\Exchange Servers, MYDOMAIN\Exchange Trusted Subsystem, NT AUTHORITY\система. У других же стоит только NT AUTHORITY\SELF. Скриншот прикрепил. Почему так могло получиться и чем может грозить?

Еще хотелось бы узнать, что случается с ящиком, когда я удаляю пользователя из Active Directory с помощью оснастки "Active Directory - Пользователи и компьютеры"? Ящик автоматом тоже удаляется или как?

Отправлено: 21:36, 16-06-2013

 
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата old_nick:
У других же стоит только NT AUTHORITY\SELF »
это вроде когда пользователь ещё ни разу не воспользовался почтовым ящиком, т.е. не произвёл вход в него.
Цитата old_nick:
Еще хотелось бы узнать, что случается с ящиком, когда я удаляю пользователя из Active Directory с помощью оснастки "Active Directory - Пользователи и компьютеры"? Ящик автоматом тоже удаляется или как? »
создайте тестовую учётную запись - узнаете опытным путём

-------
Вежливый клиент всегда прав!

Это сообщение посчитали полезным следующие участники:

Отправлено: 21:56, 16-06-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


exo, насчет первого вопроса - да, так оно и есть.
Создал, грохнул - ящик исчез из списка ящиков в графической консоли Exchange (еще до того, как сюда написал). Мне теперь интересно, ящик после таких манипуляций корректно удалился или где-то подвис и просто не виден. В отключенных тоже нет.

Последний раз редактировалось old_nick, 16-06-2013 в 22:10. Причина: уточнение


Отправлено: 22:09, 16-06-2013 | #3


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


Цитата exo:
это вроде когда пользователь ещё ни разу не воспользовался почтовым ящиком, т.е. не произвёл вход в него. »
Нет. Это Well Known SID для идентификации самого объекта. На всех ящиках разрешения даны именно ему. SID берется из контекста связанного с ящиком объекта типа User Account. Другими словами Full Access по умолчанию разрешен только владельцу ящика.
Цитата old_nick:
Создал, грохнул - ящик исчез из списка ящиков в графической консоли Exchange (еще до того, как сюда написал). Мне теперь интересно, ящик после таких манипуляций корректно удалился или где-то подвис и просто не виден. В отключенных тоже нет. »
Во-первых, если ящик не был инициализирован (в него не выполнялся вход или не поступала почта) - в базе его просто нет. Он создается именно при инициализации.
Во-вторых, ящик появляется в отключенных только после прохождения по базе специального сервиса (некий аналог Garbage Collector), который находит бесхозные элементы и помечает их, как удаленные. Чтобы форсировать этот процесс, достаточно запустить Clean-MailboxDatabase

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017

Это сообщение посчитали полезным следующие участники:

Отправлено: 11:20, 17-06-2013 | #4


Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


Oleg Krylov, в ящик я заходил и там было несколько тестовых писем. Прогнал Clean-MailboxDatabase testdb, в отключенных ничего не появилось. Надо думать, сам ящик удалился при удалении учетки?
Немного оффтопа.
Цитата Oleg Krylov:
Во-первых, если ящик не был инициализирован (в него не выполнялся вход или не поступала почта) - в базе его просто нет. »
Т.е. в этой ситуации пользователь не сможет присоединиться к нему почтовым клиентом, используя POP3/IMAP?

Отправлено: 13:40, 18-06-2013 | #5


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


Цитата old_nick:
Прогнал Clean-MailboxDatabase testdb, в отключенных ничего не появилось. »
Надо посмотреть в настройки Retention в свойствах базы. по умолчанию удаленный ящик хранится 30 дней, если настройки менялись - возможно это причина.
Ну и далее повышать уровень диагностики на ESE и службы Database Management и смотреть в Application Log на сервере с базой.
Цитата old_nick:
Т.е. в этой ситуации пользователь не сможет присоединиться к нему почтовым клиентом, используя POP3/IMAP? »
Может. Этот первый логон любым разрешенным клиентом и будет триггером для инициализации.

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 13:57, 18-06-2013 | #6

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Oleg Krylov:
Нет. »
насколько я понял, вопрос был: почему у одних четыре группы безопасности, а у некоторых ящиков - одна группа безопасности.
а по умолчанию понятно, что никому кроме владельцу.
Цитата old_nick:
Т.е. в этой ситуации пользователь не сможет присоединиться к нему почтовым клиентом, используя POP3/IMAP? »
у меня были случаи, когда без инициализации ящика, пользователь не мог использовать его на мобильном телефоне через ActiveSync.

-------
Вежливый клиент всегда прав!


Отправлено: 14:03, 18-06-2013 | #7


Аватара для Oleg Krylov

Добрый волшебник


Сообщения: 2125
Благодарности: 498

Профиль | Сайт | Отправить PM | Цитировать


Цитата exo:
у меня были случаи, когда без инициализации ящика, пользователь не мог использовать его на мобильном телефоне через ActiveSync. »
Зависит... Надо смотреть код ошибки на устройстве, возможно проблема с правами учетной записи на собственные аттрибуты. Если HTTP 500, например получает.

-------
MVP: Exchange Server 2009 - 2018
Microsoft Regional Director 2015 - 2017


Отправлено: 14:07, 18-06-2013 | #8


Аватара для old_nick

Пользователь


Сообщения: 117
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Oleg Krylov:
если настройки менялись - возможно это причина. »
Нет, настройки для базы я не менял.
В принципе, мне интересно, не может ли так получиться, что удалим уволившегося сотрудника способом, который я описал, а его ящик размером в несколько гигабайт будет болтаться в базе? Или механизм очистки Exchange все равно его удалит через некоторое время?

Отправлено: 14:26, 18-06-2013 | #9

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Oleg Krylov, ещё вспомнил. Если пользователь ни разу не входил в почтовый ящик, то его не увидит программа для резервного копирования ArcServe.
Собственно по той же причине - видеть то нечего, т.к. ящик не создался )

-------
Вежливый клиент всегда прав!


Отправлено: 14:26, 18-06-2013 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Exchange Server » V. 2010 - Разрешение на полный доступ к ящику

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
V. 2010 - [решено] Доступ с мобильного устройства к почтовому ящику администратора goog2e@vk Microsoft Exchange Server 7 14-09-2012 11:52
Доступ - [решено] Разрешение на доступ отсутствует Greenfield Microsoft Windows 7 2 22-03-2012 18:45
Рабочая группа и домен: индивидуальное разрешение на доступ Vygov Microsoft Windows NT/2000/2003 27 15-12-2007 17:10
Полный доступ gh6 Microsoft Windows NT/2000/2003 1 03-03-2007 09:23
Удаленный доступ к почтовому ящику Pliomera Хочу все знать 6 01-08-2006 10:12




 
Переход