[{"data":1,"prerenderedAt":1783},["ShallowReactive",2],{"sc:header-data-fi":3,"sc:footer-data-fi":489,"author-fi-thorsten-kunzi-1f055f71c9741a":519,"content-fi-thorsten-kunzi":549,"content-events-fi-thorsten-kunzi":1771,"authors_data:Thorsten Kunzi|​Thorsten Kunzi​":1772},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"fi":13},{"title":14,"url":15,"alt":16},"Etusivu","/fi","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"fi":21},{"title":22,"description":23},"Workplace","Microsoft 365 -pohjaiset älykkäät, turvalliset ja joustavat työympäristöt, jotka yhdistävät nykyaikaiset teknologiat ja identiteettipalvelut.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"fi":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"fi":34},{"title":35,"url":36},"Managed Intune","/fi/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"fi":40},{"title":41,"url":42},"Managed Entra","/fi/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"fi":46},{"title":47,"url":48},"Managed Workplace","/fi/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"fi":52},{"title":53,"url":54},"Consulting Services","/fi/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"fi":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"fi":64},{"title":65,"url":66},"Microsoft Entra Suite","/fi/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"fi":70},{"title":71,"url":72},"Microsoft Intune","/fi/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"fi":76},{"title":77,"url":78},"Microsoft Windows","/fi/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"fi":82},{"title":83,"url":84},"Windows 365 Cloud PC","/fi/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"fi":88},{"title":89,"url":90},"Cloud Workplace Foundation","/fi/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"fi":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"fi":100},{"title":101,"url":102},"Microsoft 365 Copilot","/fi/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"fi":106},{"title":107,"url":108},"Teams","/fi/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"fi":112},{"title":113,"url":114},"SharePoint & Power Platform","/fi/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"fi":118},{"title":119,"url":120},"Exchange Online","/fi/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"fi":124},{"title":125,"url":126},"Information Protection & Compliance","/fi/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"fi":130},{"title":131,"description":132},"Azure","Vauhdita kasvua Azurella: leikkaa pilvikustannuksia, paranna tehokkuutta ja edistä innovaatioita IaaS:n ja PaaS:n avulla.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"fi":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"fi":142},{"title":143,"url":144},"Azure Managed Services","/fi/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"fi":148},{"title":149,"url":150},"Azure Consulting","/fi/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"fi":154},{"title":155},"Skenaariot",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"fi":160},{"title":161,"url":162},"Suunnittele pilvesi","/fi/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"fi":166},{"title":167,"url":168},"Siirry pilveen","/fi/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"fi":172},{"title":173,"url":174},"Uudista liiketoimintasi","/fi/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"fi":178},{"title":179,"url":180},"Mieti VMware-strategiasi uudelleen","/fi/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"fi":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"fi":190},{"title":191,"url":192},"Azure Foundation","/fi/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"fi":196},{"title":197,"url":198},"Azure AI Foundation","/fi/azure/azure-ai-foundation",{"name":86,"languages":200},{"fi":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"fi":205},{"title":206,"url":207},"Azure Data Foundation","/fi/azure/azure-data-foundation",{"name":188,"languages":209},{"fi":210},{"title":211,"url":212},"Azure Container Foundation","/fi/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"fi":216},{"title":217,"url":218},"Managed Dark Tenant","/fi/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"fi":222},{"title":223,"url":224},"Cloud Adoption Framework","/fi/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"fi":228},{"title":229,"url":230},"Cloud Competence Center","/fi/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"fi":234},{"title":235,"description":236,"emergency":237},"Tietoturva","Valppautta pilvessä palkitulla 24/7-hallintapalvelulla, häiriötilanteiden hallinnalla ja huippuluokan suojauksella infrastruktuurillesi.",{"text":238,"href":239,"skin":240,"icon":241},"Hyökkäyksen kohteena?","/fi/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"fi":249},{"title":250,"url":251},"Managed Red Tenant","/fi/security/managed-red-tenant",{"name":214,"languages":253},{"fi":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"fi":259},{"title":260,"url":261},"Sentinel Data Lake","/fi/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"fi":265},{"title":266,"url":267},"Security Consulting","/fi/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"fi":274},{"title":275,"url":276},"Cloud Security Operations Center","/fi/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"fi":280},{"title":281,"url":282},"Global Secure Access","/fi/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"fi":286},{"title":287,"url":288},"MyWorkID","/fi/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"fi":295},{"title":296,"url":297},"Preventive Services","/fi/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"fi":301},{"title":302,"url":303},"Data Security Service","/fi/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"fi":307},{"title":308,"url":309},"Security Copilot Agents","/fi/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"fi":313},{"title":314,"url":315},"NIS2:n käyttöönotto","/fi/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"fi":319},{"title":320,"description":321},"Tuotteet","Innovatiiviset täydentävät tuotteet täysin turvalliseen, 100-prosenttisesti pilvipohjaiseen Microsoft-ympäristöön, jotka parantavat yhteistyötä, verkon todennusta ja ohjelmistojen hallintaa.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"fi":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Pilvipohjainen ohjelmistojen jakelu",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"fi":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Varmenteiden jakelu pilvestä",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"fi":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Työskentele paikallisten Office 365 -tietojesi kanssa",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"fi":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Siirrä tietosi palvelimelta toiselle",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"fi":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider Microsoft 365:lle",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"fi":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Todennus verkollesi",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"fi":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Etsi yhteystietoja Microsoft Teamsista",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"fi":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Windows Autopilot -valvonta reaaliajassa",{"name":396,"languages":397},"casestudies",{"fi":398},{"title":399,"url":400,"description":401},"Asiakastarinat","/fi/casestudies","Pilven edelläkävijä: paras Microsoft-kumppanisi kattaviin pilviratkaisuihin Blueprint-pohjaisella lähestymistavalla ja Infrastructure-as-Code-osaamisella.",{"name":403,"languages":404,"children":407},"company",{"fi":405},{"title":406,"description":401},"Yritys",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"fi":411},{"title":412},"Tietoa meistä",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"fi":417},{"title":418,"url":419},"Faktat ja luvut","/fi/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"fi":423},{"title":424,"url":425},"Yhteystiedot ja toimipisteet","/fi/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"fi":429},{"title":430,"url":431},"glueckkanja Sveitsi","/fi/company/switzerland",{"name":433,"languages":434},"austria",{"fi":435},{"title":436,"url":437},"glueckkanja Itävalta","/fi/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"fi":441},{"title":442},"Ura",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"fi":447},{"title":448,"url":449},"Urakatsaus","/fi/career",{"name":451,"languages":452},"company-young-professionals",{"fi":453},{"title":454,"url":455},"Young Professionals","/fi/young-professionals",{"name":457,"languages":458},"company-jobs",{"fi":459},{"title":460,"url":461},"Avoimet työpaikat","/fi/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"fi":465},{"title":466},"Uusimmat",[468,474],{"name":469,"languages":470},"company-blog",{"fi":471},{"title":472,"url":473},"Blogi","/fi/blog",{"name":469,"languages":475},{"fi":476},{"title":477,"url":478},"Tapahtumat","/fi/events",[480],{"name":481,"languages":482},"career-meta",{"fi":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"fi":487},{"title":488,"url":425,"active":484},"Yhteystiedot",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksFi":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Tietosuoja","/fi/privacy",{"title":514,"url":515},"Oikeudelliset tiedot","/fi/imprint",{"title":517,"url":518},"Ei evästeitä","/fi/cookies",{"id":520,"title":521,"body":522,"description":528,"extension":533,"meta":534,"name":521,"navigation":325,"otherLanguages":535,"path":545,"seo":546,"stem":547,"__hash__":548},"authors/thorsten-kunzi.md","Thorsten Kunzi",{"type":523,"value":524,"toc":529},"minimal",[525],[526,527,528],"p",{},"Als Consultant in den Bereichen Exchange Online, Identity und Modern Workplace unterstützt Thorsten Kunzi seit vielen Jahren Kunden bei der Planung und Umsetzung von Cloud-Projekten. Aufgrund seiner Erfahrung im Bereich der On-Premises Active Directory Security ist er auch im Hardening aktiv und hilft als Teil der APT Response Taskforce bei kompromittierten oder verschlüsselten Kundenumgebungen.",{"title":530,"searchDepth":531,"depth":531,"links":532},"",2,[],"md",{},{"en":536,"es":537,"sv":538,"fi":539,"da":540,"ko":541,"nl":542,"no":543,"ja":544},"As a consultant in the areas of Exchange Online, Identity and Modern Workplace, Thorsten Kunzi has been supporting customers in the planning and implementation of cloud projects for many years. Due to his experience in the area of on-premises Active Directory Security, he is also active in hardening and helps as part of the APT Response Taskforce with compromised or encrypted customer environments.","Como Consultant en las áreas de Exchange Online, Identity y Modern Workplace, Thorsten Kunzi lleva muchos años apoyando a los clientes en la planificación y ejecución de proyectos en la nube. Gracias a su experiencia en el ámbito de la seguridad de Active Directory on-premises, también trabaja en el hardening y ayuda, como parte de la APT Response Taskforce, en entornos de clientes comprometidos o cifrados.","Som Consultant inom områdena Exchange Online, Identity och Modern Workplace har Thorsten Kunzi i många år stöttat kunder i planeringen och genomförandet av molnprojekt. Tack vare sin erfarenhet inom on-premises Active Directory-säkerhet arbetar han även med hardening och hjälper som en del av APT Response Taskforce till i komprometterade eller krypterade kundmiljöer.","Consultantina Exchange Onlinen, Identityn ja Modern Workplacen alueilla Thorsten Kunzi on jo useiden vuosien ajan tukenut asiakkaita pilviprojektien suunnittelussa ja toteutuksessa. On-premises Active Directory -tietoturvan kokemuksensa ansiosta hän työskentelee myös hardeningin parissa ja auttaa osana APT Response Taskforce -tiimiä vaarantuneissa tai salatuissa asiakasympäristöissä.","Som Consultant inden for områderne Exchange Online, Identity og Modern Workplace har Thorsten Kunzi gennem mange år hjulpet kunder med planlægning og gennemførelse af cloud-projekter. På grund af sin erfaring inden for on-premises Active Directory-sikkerhed arbejder han også med hardening og hjælper som en del af APT Response Taskforce ved kompromitterede eller krypterede kundemiljøer.","Exchange Online, Identity, Modern Workplace 분야의 Consultant로서 Thorsten Kunzi는 오랜 기간 동안 고객의 클라우드 프로젝트 계획과 구현을 지원해 왔습니다. 온프레미스 Active Directory 보안 분야의 경험을 바탕으로 하드닝 작업에도 참여하고 있으며, APT Response Taskforce의 일원으로서 침해되거나 암호화된 고객 환경을 지원합니다.","Als Consultant voor Exchange Online, Identity en Modern Workplace ondersteunt Thorsten Kunzi klanten al vele jaren bij de planning en realisatie van cloudprojecten. Door zijn ervaring met On-Premises Active Directory Security is hij ook actief in hardening en helpt hij als onderdeel van de APT Response Taskforce bij gecompromitteerde of versleutelde klantomgevingen.","Som Consultant innen Exchange Online, Identity og Modern Workplace har Thorsten Kunzi i mange år bistått kunder med planlegging og gjennomføring av cloud-prosjekter. På grunn av erfaringen sin innen on-premises Active Directory Security er han også aktiv i hardening og hjelper som del av APT Response Taskforce ved kompromitterte eller krypterte kundemiljøer.","Exchange Online、Identity、Modern Workplaceの領域を担当するコンサルタントとして、Thorsten Kunziは長年にわたりクラウドプロジェクトの計画と実装でお客様を支援しています。オンプレミスのActive Directory Securityでの経験を活かしてHardeningにも携わり、APT Response Taskforceの一員として、侵害されたり暗号化されたりしたお客様環境に対応しています。","/thorsten-kunzi",{"title":521,"description":528},"thorsten-kunzi","YaiG705aTbfkaYxak0GKTbfT-5vntVpIpV6yaXJnw7I",[550,1133],{"id":551,"title":552,"author":553,"body":555,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":325,"layout":1106,"meta":1107,"moment":1111,"navigation":325,"path":1129,"seo":1130,"stem":1131,"tags":494,"webcast":484,"__hash__":1132},"content_fi/posts/2026-01-27-exchange-active-directory.md","​​​Exchange AD Split Permissions ilman katumusta​",[554],"​Thorsten Kunzi​",{"type":523,"value":556,"toc":1088},[557,562,565,572,576,603,606,610,616,631,637,640,644,680,699,704,710,719,723,739,743,750,754,764,769,774,793,797,823,827,847,855,871,885,945,949,973,990,1002,1015,1022,1026,1036,1047,1059,1063,1066,1069,1084],[558,559,561],"h3",{"id":560},"tldr-entä-jos-poistamme-haittapuolet","TLDR: entä jos poistamme haittapuolet?",[526,563,564],{},"Löysin tavan myöntää AD- ja RBAC-oikeudet uudelleen niissä paikoissa, joissa Exchange-käyttäjät, -ryhmät, -kontaktit ja niin edelleen sijaitsevat. Näin ylläpitäjien tai identiteetinhallintajärjestelmien ei tarvitse muuttaa toimintatapojaan, mikä oli kokemukseni mukaan useimmille yrityksille este käyttöönotolle. Ja silti saamme tietoturvahyödyn lateraalista liikkumista ja toimialueen valtausta vastaan.",[526,566,567],{},[568,569],"img",{"alt":570,"src":571},"Active Directory","https://res.cloudinary.com/c4a8/image/upload/v1770991330/blog/pics/Blog_-_Exchange_AD_Split_Permissions_-_1.png",[558,573,575],{"id":574},"se-onnistuu-kolmessa-vaiheessa","Se onnistuu kolmessa vaiheessa:",[577,578,579,593,598],"ol",{},[580,581,582,583,590],"li",{},"Ota käyttöön ",[584,585,589],"a",{"href":586,"rel":587},"https://learn.microsoft.com/en-us/exchange/permissions/split-permissions/configure-exchange-for-split-permissions#switch-to-active-directory-split-permissions",[588],"nofollow","AD split permission -malli",[591,592],"br",{},[580,594,595,596],{},"Myönnä Exchange-palvelimille menetetyt AD-oikeudet, mutta vain relevanteissa OU:issa",[591,597],{},[580,599,600,601],{},"Myönnä Exchange RBAC ottaaksesi puuttuvat PowerShell-cmdletit uudelleen käyttöön",[591,602],{},[526,604,605],{},"Kaikki tehdään Microsoftin ohjeiden, AD ACL:ien tai Exchange RBAC -määritysten avulla.",[558,607,609],{"id":608},"miksi-tämä-on-tärkeää-nyt","Miksi tämä on tärkeää (nyt)?",[526,611,612,613,615],{},"Se on suurelta osin jäänyt huomiotta tai sivuutettu siitä lähtien, kun se esiteltiin Exchange 2010 SP1:n myötä. Mutta oletusarvoinen jaettujen oikeuksien malli on suuri tietoturvariski, joka mahdollistaa Active Directoryn valtaamisen. Kun tähän yhdistetään se, että Exchange on viime vuosina ollut pahamaineinen etähyökkäyksistä, on aika toimia.",[591,614],{},"\nOngelma juontaa juurensa oikeuksista, jotka on myönnetty toimialueen juureen ja jotka periytyvät läpi koko toimialueen.",[617,618,619,622,625,628],"ul",{},[580,620,621],{},"muokata käyttäjien ja ryhmien oikeuksia (käytännössä täysi käyttöoikeus)",[580,623,624],{},"muokata ryhmien jäseniä",[580,626,627],{},"nollata käyttäjien salasanoja",[580,629,630],{},"luoda ja poistaa käyttäjiä ja ryhmiä",[526,632,633],{},[568,634],{"alt":635,"src":636},"Permissions","https://res.cloudinary.com/c4a8/image/upload/v1770991330/blog/pics/Blog_-_Exchange_AD_Split_Permissions_-_2.png",[526,638,639],{},"Vain tietyt korkeat Tier0-käyttäjät ja -ryhmät ovat suojattuja AdminSDHolder-prosessin kautta (attribuutti admincount=1), ja monissa ympäristöissä on suojaamattomia käyttäjiä tai ryhmiä, jotka voivat mahdollistaa toimialueen ja/tai metsän valtaamisen tai ainakin aiheuttaa vakavia vaikutuksia.",[558,641,643],{"id":642},"tunnettuja-esimerkkejä","Tunnettuja esimerkkejä:",[617,645,646,649,669],{},[580,647,648],{},"Entra Connect Sync -tili PWHashSyncia käytettäessä",[580,650,651,652],{},"Oletusryhmät\n",[617,653,654,657,666],{},[580,655,656],{},"Allowed RODC Password Replication Group yhdessä EntraConnect-tilin kanssa (jos oikea Windows RODC on olemassa)",[580,658,659,660,665],{},"Katso myös ",[584,661,664],{"href":662,"rel":663},"https://specterops.io/blog/2025/06/25/untrustworthy-trust-builders-account-operators-replicating-trust-attack-aorta/",[588],"Untrustworthy Trust Builders: Account Operators Replicating Trust Attack (AORTA) - SpecterOps",", joka esittelee lisää reittejä (Account Operators -ryhmä on samankaltainen uhka)",[580,667,668],{},"Protected Users -ryhmän tyhjentäminen luo hyökkäysvektoreita poistamalla suojauksia",[580,670,671,672],{},"Suojaamattomat mukautetut ryhmät tai admin-/palvelutilit\n",[617,673,674,677],{},[580,675,676],{},"Kirjoitusoikeus GPO:ihin (jotka koskevat toimialueen ohjauskonetta)",[580,678,679],{},"Käyttöoikeuksien hallinta AD-varmuuskopioihin, varmuuskopiopalvelimeen, PKI-malleihin, hypervisoriin, ...",[526,681,682,683,685,686,691,693,694],{},"On erittäin vaikeaa jälkikäteen rajata kaikkia näitä nykyisiä ja tulevia mahdollisia reittejä. _ADM-mukautetun OU:n osalta voisit poistaa ACL-periytymisen käytöstä, mutta useimpia oletusobjekteja ei voi siirtää oletusarvoisesta Builtin-OU:sta tai Users-säiliöstä, joten ne pysyvät haavoittuvina.",[591,684],{},"\nOn paljon parempi poistaa laajat oikeudet juuresta, mikä tehdään ottamalla käyttöön Active Directory split permissions -malli. ",[584,687,690],{"href":688,"rel":689},"https://learn.microsoft.com/en-us/exchange/permissions/split-permissions/configure-exchange-for-split-permissions",[588],"Configure Exchange Server for split permissions | Microsoft Learn",[591,692],{},"\nJa Microsoft on samaa mieltä: „…encouraged to implement Active Directory split permissions“ ",[584,695,698],{"href":696,"rel":697},"https://techcommunity.microsoft.com/blog/coreinfrastructureandsecurityblog/active-directory-hardening-series---part-7-%E2%80%93-implementing-least-privilege/4366626",[588],"Active Directory Hardening Series - Part 7 – Implementing Least Privilege | Microsoft Community Hub",[700,701,703],"h2",{"id":702},"mutta-miksi-kukaan-ei-tee-sitä","Mutta miksi kukaan ei tee sitä?",[526,705,706,707,709],{},"Koska split permissions ei ollut saatavilla ennen Exchange 2010 SP1:tä, kaikki olivat siihen mennessä hyväksyneet tilanteen, ja näyttää siltä, että tietoturvatiimit eivät onnistuneet viemään asiaa läpi sen jälkeen kun ominaisuus oli olemassa.",[591,708],{},"\nJa se olisi pakottanut muutoksia ylläpito- ja IDM-prosesseihin, kuten käyttäjien tai jakelulistojen luomisen ensin AD:hen ja vasta sen jälkeen niiden „mail enable“ -toiminnon tekemiseen Exchangessa.",[526,711,712,713,715],{},"Cmdletit, jotka eivät enää ole saatavilla tai toimi:",[591,714],{},[716,717,718],"code",{},"Add-DistributionGroupMember, New-DistributionGroup, New-Mailbox, New-MailContact, New-MailUser, New-RemoteMailbox, Remove-DistributionGroup, Remove-DistributionGroupMember, Remove-Mailbox, Remove-MailContact, Remove-MailUser, Remove-RemoteMailbox, Update-DistributionGroupMember, Add-ADPermission, Remove-ADPermission ",[558,720,722],{"id":721},"esimerkkejä-toimintatapojen-muutoksista","Esimerkkejä toimintatapojen muutoksista:",[617,724,725,736],{},[580,726,727,728],{},"New-Mailbox (jossa Exchange kirjoittaa AD:hen) olisi:\n",[617,729,730,733],{},[580,731,732],{},"New-ADUser (jossa adm.jdoe kirjoittaa AD:hen)",[580,734,735],{},"Enable-Mailbox",[580,737,738],{},"Add-ADPermission SendAs-oikeuksia varten pitäisi tehdä AD Users and Computers -työkalun suojausvälilehdellä, ja se vaatii usein lisää AD-oikeuksia tavallisille ylläpitäjille.",[700,740,742],{"id":741},"näytä-minulle-tämä-huoleton-vaihtoehto","Näytä minulle tämä huoleton vaihtoehto",[526,744,745,749],{},[746,747,748],"strong",{},"Vastuuvapauslauseke",": Lue ja ymmärrä seuraavat linkit ja artikkelit kokonaan, tee toimenpiteet ensin testiympäristössä ja varmista, että AD-varmuuskopiot ovat ajan tasalla ja palautuskäytännöt on määritetty.",[558,751,753],{"id":752},"auditoi-nykyinen-käyttö","Auditoi nykyinen käyttö",[526,755,756,759,761],{},[746,757,758],{},"Tarkista ensin, mitä kyseessä olevista cmdleteistä käytetään ja missä OU:issa.",[591,760],{},[716,762,763],{},"$CsvPath =\"C:\\temp\\SplitPermissionAdminAuditLog.csv\"",[526,765,766],{},[716,767,768],{},"$Cmdlets = \"Add-ADPermission\",\"Remove-ADPermission\",\"New-DistributionGroup\",\"Remove-DistributionGroup\",\"Add-DistributionGroupMember\",\"Update-DistributionGroupMember\",\"Remove-DistributionGroupMember\",\"New-Mailbox\",\"Remove-Mailbox\",\"New-RemoteMailbox\",\"Remove-RemoteMailbox\",\"New-MailUser\",\"Remove-MailUser\",\"New-MailContact\",\"Remove-MailContact\"",[526,770,771],{},[716,772,773],{},"Search-AdminAuditLog -ResultSize 99000 -Cmdlets $Cmdlets| select RunDate,Caller,ObjectModified,CmdletName,@{Name='CmdletParameters';Expression={[string]::join(\",\", ($_.CmdletParameters))}},succeeded,error | Export-Csv -Path $CsvPath -Delimiter \";\" -Encoding Unicode -NoTypeInformation",[526,775,776,779,781,784,787,790],{},[746,777,778],{},"Kutsujan ja cmdlettien pika-analyysi:",[591,780],{},[716,782,783],{},"$CSVs=Import-Csv -Path $CsvPath -Delimiter \";\"",[716,785,786],{},"$CSVs|group Caller",[716,788,789],{},"$CSVs|group CmdletName",[716,791,792],{},"Analysoi CSV:stä, missä AD-oikeuksia tarvitaan. Optimoi mahdollisesti siirtämällä kaikki Exchangelle relevantit ryhmät erillisiin OU:ihin.",[558,794,796],{"id":795},"ota-split-permissions-malli-käyttöön","Ota split permissions -malli käyttöön",[526,798,799,806,808,809,811,814,816,819,820],{},[746,800,801,802,805],{},"Seuraa ohjeita kohdassa „Switch to Active Directory split permissions“ osoitteessa ",[584,803,690],{"href":586,"rel":804},[588]," (EI RBAC split permissions)",[591,807],{},"\nKäytännössä se poistaa „Exchange Windows Permissions“ -ryhmän vaaralliset oikeudet ja poistaa myös Exchangen ryhmän jäsenyydestä.",[591,810],{},[716,812,813],{},"Setup.exe /IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF /PrepareAD /ActiveDirectorySplitPermissions:true",[591,815],{},[746,817,818],{},"Peruuttaaksesi muutoksen käytä vain:"," ",[716,821,822],{},"/ActiveDirectorySplitPermissions:false",[558,824,826],{"id":825},"myönnä-ad-oikeudet","Myönnä AD-oikeudet",[526,828,829,832,834,835,837,840,842,844],{},[746,830,831],{},"Luo mukautettu AD-ryhmä ja lisää Exchange-palvelimet sen jäseniksi.",[591,833],{},"\nmuokkaa OU-polku ensin",[591,836],{},[716,838,839],{},"New-ADGroup -Name \"AD_Custom Exchange Split permissions replacement\" -GroupCategory Security -GroupScope DomainLocal -Path \"OU=Rights,OU=Groups,OU=T1,OU=_ADM,$((Get-ADDomain).DistinguishedName)\" -Description \"replaces the permissions lost by split permissions on relevant OUs\"",[591,841],{},[591,843],{},[716,845,846],{},"Add-ADGroupMember \"AD_Custom Exchange Split permissions replacement\" -Members \"Exchange Trusted Subsystem\"",[526,848,849,852,854],{},[746,850,851],{},"käynnistä Exchange-palvelimet uudelleen, jotta ryhmän kautta tulevat oikeudet toimivat",[591,853],{},"\nOlen luonut skriptin, joka helpottaa AD-oikeuksien delegointia käyttötapauskohtaisesti.",[856,857,858],"blockquote",{},[526,859,860,866,867,870],{},[746,861,862],{},[863,864,865],"em",{},"INFO:"," Ilman näitä oikeuksia Exchange-palvelin saisi AD:lta virheen ",[716,868,869],{},"“INSUFF_ACCESS_RIGHTS”",".",[526,872,873,882,884],{},[746,874,875,876,881],{},"Lataa ",[584,877,880],{"href":878,"rel":879},"https://github.com/glueckkanja/code-snippets/blob/main/ExchangeADSplitPermission/Add-ExchangeADSplitPermissionOnOU.ps1",[588],"Add-ExchangeADSplitPermissionOnOU.ps1"," glueckkanjan GitHubista",[591,883],{},"\nSe voi myöntää seuraavat PermissionType-arvot:",[617,886,887,900,920,933],{},[580,888,889,892],{},[746,890,891],{},"CreateUserAndContact",[617,893,894,897],{},[580,895,896],{},"Users- ja Contacts-objektien luonti/poisto, ResetPassword ja WriteAllProperties",[580,898,899],{},"Exchange-cmdletit: New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact ja vastaavat Remove-*",[580,901,902,905],{},[746,903,904],{},"GroupManage",[617,906,907,910,913],{},[580,908,909],{},"Ryhmien luonti/poisto, jäsenten muokkaus",[580,911,912],{},"Exchange-cmdletit: New-DistributionGroup, Remove-DistributionGroup, Add-DistributionGroupMember, Update-DistributionGroupMember, Remove-DistributionGroupMember",[580,914,915,916],{},"Lisäkäyttötapaukset: käyttäjä hallinnoi omistamiaan DistributionGroup-ryhmiä osoitteen https://",[917,918,919],"on-prem-exchange",{},"/EAC kautta",[580,921,922,925],{},[746,923,924],{},"UserSendAs",[617,926,927,930],{},[580,928,929],{},"AD-oikeuksien muokkaus Users-objekteihin",[580,931,932],{},"Exchange-cmdlet: Add-ADPermission",[580,934,935,938],{},[746,936,937],{},"GroupSendAs",[617,939,940,943],{},[580,941,942],{},"AD-oikeuksien muokkaus Groups-objekteihin",[580,944,932],{},[558,946,948],{"id":947},"skriptin-käyttö","Skriptin käyttö:",[526,950,951],{},[716,952,953,819,956,819,962,819,965,819,970],{},[716,954,955],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU",[957,958,959],"b",{},[716,960,961],{},"\u003COU>",[716,963,964],{},"-PermissionType",[957,966,967],{},[716,968,969],{},"\u003CGroupManage|UserSendAs|GroupSendAs|CreateUserAndContact>",[716,971,972],{},"-Trustee \"AD_Custom Exchange Split permissions replacement",[526,974,975,976,978],{},"esim.",[591,977],{},[716,979,980,819,983,819,987],{},[716,981,982],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU \"OU=ExchangeGroups,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" -PermissionType",[957,984,985],{},[716,986,904],{},[716,988,989],{},"-Trustee \"AD_Custom Exchange Split permissions replacement\"",[526,991,992],{},[716,993,994,819,996,819,1000],{},[716,995,982],{},[957,997,998],{},[716,999,937],{},[716,1001,989],{},[526,1003,1004],{},[716,1005,1006,819,1009,819,1013],{},[716,1007,1008],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU \"OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" -PermissionType",[957,1010,1011],{},[716,1012,924],{},[716,1014,989],{},[526,1016,1017],{},[716,1018,1019],{},[716,1020,1021],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU \"OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" -PermissionType CreateUserAndContact -Trustee \"AD_Custom Exchange Split permissions replacement\"",[558,1023,1025],{"id":1024},"myönnä-exchange-rbac","Myönnä Exchange RBAC",[526,1027,1028,1031,1033],{},[746,1029,1030],{},"Ota -BypassSecurityGroupManagerCheck-parametri uudelleen käyttöön Add-DistributionGroupMember- ja Remove-DistributionGroupMember-cmdleteille:",[591,1032],{},[716,1034,1035],{},"New-RoleGroup -Name \"SplitPermission Security Group Creation and Membership\" -Roles \"Security Group Creation and Membership\" -Members \"Organization Management\",\"Recipient Management\" -Description \"Brings back -BypassSecurityGroupManagerCheck to Add-DistributionGroupMember, but also needs AD ACL for Exchange Server on target DLs\" ",[856,1037,1038],{},[526,1039,1040,819,1044,1046],{},[746,1041,1042],{},[863,1043,865],{},[591,1045],{},"Muuten saat viestin \"-BypassSecurityGroupManagerCheck parameter is not available\" tai \"You don't have sufficient permissions. This operation can only be performed by a manager of the group\"",[526,1048,1049,1051,1054,1056],{},[591,1050],{},[746,1052,1053],{},"Ota New-Mailbox-, New-RemoteMailbox-, New-MailContact-, Remove-...-cmdletit uudelleen käyttöön tarvittavilla parametreilla:",[591,1055],{},[716,1057,1058],{},"New-RoleGroup -Name \"SplitPermission Mail Recipient Creation\" -Roles \"Mail Recipient Creation\" -Members \"Organization Management\",\"Recipient Management\" -Description \"Brings back New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact and matching Remove-... cmdlets, but additionally Exchange needs AD ACL for Exchange Server on target OUs\"",[700,1060,1062],{"id":1061},"johtopäätökset","Johtopäätökset",[526,1064,1065],{},"Toivon, että tämän ohjeistuksen avulla monet muutkin ottavat tämän tärkeän askeleen suojatakseen Active Directorynsa Exchangen kautta tapahtuvalta valtaukselta. En ole vielä törmännyt ongelmiin, kun olen ottanut Exchange AD split permissions -mallin ja tämän artikkelin mukaiset muutokset käyttöön asiakkaillamme.",[526,1067,1068],{},"Toivon, että Microsoft toteuttaa natiivin tavan tämän hienojakoisen, OU-pohjaisen lähestymistavan saavuttamiseksi nykyisen kaikki tai ei mitään -mallin sijaan, jotta se yleistyisi laajasti.",[526,1070,1071,1072,1077,1078,1083],{},"Koska AD Tiering on minulle tärkeä asia: älä myöskään kirjaudu Exchange-palvelimille Domain Admin -tileillä (tai millään Tier0-tilillä), vaan käsittele niitä tästä lähtien Tier1-tasona ja ota AD Tiering käyttöön mahdollisimman pian.\nEnsimmäisenä askeleena suosittelen työkaluja kuten ",[584,1073,1076],{"href":1074,"rel":1075},"https://www.pingcastle.com/",[588],"PingCastle"," tai ",[584,1079,1082],{"href":1080,"rel":1081},"https://www.semperis.com/purple-knight/",[588],"Purple Knight"," AD-tietoturvasi ja hallintapolkujesi arviointiin.",[1085,1086,1087],"style",{},"\ncode {\n  font-size: inherit\n}\n",{"title":530,"searchDepth":531,"depth":531,"links":1089},[1090,1092,1093,1094,1095,1098,1105],{"id":560,"depth":1091,"text":561},3,{"id":574,"depth":1091,"text":575},{"id":608,"depth":1091,"text":609},{"id":642,"depth":1091,"text":643},{"id":702,"depth":531,"text":703,"children":1096},[1097],{"id":721,"depth":1091,"text":722},{"id":741,"depth":531,"text":742,"children":1099},[1100,1101,1102,1103,1104],{"id":752,"depth":1091,"text":753},{"id":795,"depth":1091,"text":796},{"id":825,"depth":1091,"text":826},{"id":947,"depth":1091,"text":948},{"id":1024,"depth":1091,"text":1025},{"id":1061,"depth":531,"text":1062},"post",{"lang":1108,"seoTitle":1109,"titleClass":1110,"date":1111,"blogtitlepic":1112,"socialimg":1113,"customExcerpt":1114,"keywords":1115,"scripts":1116,"asideNav":1117,"maxContent":325,"published":484},"fi","Exchange AD Split Permissions: suojaa Active Directory pienimmän oikeuden periaatteella","h2-font-size","2026-01-27","head-vulnerability-management","/blog/heads/head-vulnerability-management.jpg","On-premises-Exchange-asennukset ovat yhä yleisiä myös organisaatioissa, jotka ovat siirtäneet kaikki postilaatikot pilveen. Lisäksi niillä on edelleen erittäin laajat oikeudet Active Directoryssa, joten useimmiten on olemassa vahva hyökkäysreitti, jonka kautta koko AD ja sen myötä yleensä suuri osa yrityksen IT:stä voidaan vallata. Siirtyminen niin kutsuttuihin ​„AD Split permissions“ -oikeuksiin poistaa kriittiset oikeudet, ja olen rakentanut ratkaisun, joka poistaa ne haittapuolet, jotka yleensä estivät käyttöönoton.","Exchange Server, Active Directory, AD split permissions, RBAC, Exchange-oikeudet, AdminSDHolder, pienimmän oikeuden periaate, AD ACL, PowerShell",{"slick":325,"form":325},{"menuItems":1118},[1119,1121,1123,1125,1127],{"href":1120,"text":561},"#tldr-entä-jos-poistamme-haittapuolet",{"href":1122,"text":609},"#miksi-tämä-on-tärkeää-nyt",{"href":1124,"text":703},"#mutta-miksi-kukaan-ei-tee-sitä",{"href":1126,"text":742},"#näytä-minulle-tämä-huoleton-vaihtoehto",{"href":1128,"text":1062},"#johtopäätökset","/posts/2026-01-27-exchange-active-directory",{"title":552,"description":530},"posts/2026-01-27-exchange-active-directory","YZMP2IHj9kQCQkSpLpzStcdyspAGW0tCVNPezfmspzM",{"id":1134,"title":1135,"author":1136,"body":1137,"cta":494,"description":530,"eventid":494,"extension":533,"hideInRecent":484,"layout":1106,"meta":1750,"moment":1752,"navigation":325,"path":1767,"seo":1768,"stem":1769,"tags":494,"webcast":484,"__hash__":1770},"content_fi/posts/2026-03-01-exchange-ad-split-permissions-hardening.md","Exchange AD Split Permissions ilman katumusta",[521],{"type":523,"value":1138,"toc":1737},[1139,1141,1144,1148,1153,1165,1168,1175,1180,1184,1192,1206,1211,1214,1219,1252,1271,1273,1281,1289,1294,1308,1312,1317,1319,1324,1384,1388,1425,1428,1431,1445,1452,1468,1477,1479,1482,1528,1531,1538,1543,1546,1560,1575,1587,1598,1602,1660,1662,1666,1686,1693,1717,1719,1722,1725,1735],[700,1140,561],{"id":560},[526,1142,1143],{},"Löysin tavan myöntää AD- ja RBAC-oikeudet takaisin suoraan sinne, missä Exchangen käyttäjät, ryhmät ja yhteystiedot sijaitsevat, ilman muutoksia ylläpitäjille tai identiteetinhallintajärjestelmille. Kokemukseni mukaan juuri tämä kitka on ollut useimpien yritysten tärkein este. Ja säilytämme silti tietoturvahyödyt lateraalista liikettä ja toimialueen valtausta vastaan.",[526,1145,1146],{},[568,1147],{"alt":570,"src":571},[526,1149,1150],{},[746,1151,1152],{},"Se toteutetaan kolmessa vaiheessa:",[577,1154,1156,1160,1163],{"style":1155},"margin: 0.25rem 0",[580,1157,582,1158],{},[584,1159,589],{"href":586},[580,1161,1162],{},"Myönnä Exchange-palvelimille menetetyt AD-oikeudet, mutta vain olennaisiin OU:ihin",[580,1164,600],{},[526,1166,1167],{},"Kaikki Microsoftin ohjeiden, AD ACL:ien tai Exchange RBAC -määritysten avulla.",[1169,1170],"video-frame",{"thumb":1171,"alt":1172,"id":1173,":full-width":1174},"/thumbs/thumb-exchange-ad-split-permissions-webcast.jpg","Esittäjä istuu kannettavan tietokoneen edessä ja selittää diaa, jonka otsikko on Step 1: Active Directory Permissions by glueckkanja. Dia käsittelee Microsoft Exchange AD Split Permissions -mallin käyttöönottoa, mukaan lukien PowerShell-komennot delegointiryhmän luomiseen (New-ADGroup, Add-ADGroupMember) ja oikeuksien soveltamiseen skriptillä Add-ExchangeADSplitPermissionOnOU.ps1.","soNZkNRopSQ","true",[1176,1177,1179],"div",{"style":1178},"background:var(--color-gk-light-grey); margin-top:0.5rem; padding:0.5rem 1rem; font-size:0.85rem; color:var(--color-gk-dark-blue)","Webcast: Exchange AD Split Permissions ilman katumusta. Vaiheittainen käyttöönotto-opas",[700,1181,1183],{"id":1182},"miksi-tämä-kiinnostaa-nyt","Miksi tämä kiinnostaa (nyt)?",[526,1185,1186,1187,1189,1191],{},"Se on suurelta osin jäänyt huomiotta tai sivuutettu siitä lähtien, kun se otettiin käyttöön Exchange 2010 SP1:n mukana. Oletuksena oleva jaettujen oikeuksien malli edustaa kuitenkin suurta tietoturvariskiä Active Directoryn valtaamiselle. Yhdistettynä siihen, että Exchange on viime vuosina ollut surullisenkuuluisa etähyökkäyksistä, on aika toimia.",[591,1188],{},[591,1190],{},"\nOngelma juontuu oikeuksista, jotka on myönnetty toimialueen juureen ja jotka periytyvät läpi koko toimialueen.",[617,1193,1194,1197,1200,1203],{"style":1155},[580,1195,1196],{},"käyttäjien ja ryhmien oikeuksien muokkaus (käytännössä täysi pääsy)",[580,1198,1199],{},"ryhmän jäsenten muokkaus",[580,1201,1202],{},"käyttäjien salasanojen nollaus",[580,1204,1205],{},"käyttäjien ja ryhmien luonti/poisto",[526,1207,1208],{},[568,1209],{"alt":1210,"src":636},"Oikeudet",[526,1212,1213],{},"Vain tietyt korkeasti valtuutetut Tier 0 -käyttäjät ja -ryhmät ovat AdminSDHolder-prosessin suojaamia (attribuutti admincount=1), ja monissa ympäristöissä on suojaamattomia käyttäjiä tai ryhmiä, jotka voivat mahdollistaa toimialueen ja/tai metsän valtaamisen tai ainakin aiheuttaa vakavia seurauksia.",[526,1215,1216],{},[746,1217,1218],{},"Näkyviä esimerkkejä:",[617,1220,1221,1224,1242],{"style":1155},[580,1222,1223],{},"Entra Connect Sync -tili käytettäessä Password Hash Synciä",[580,1225,1226,1227],{},"Oletusryhmät",[617,1228,1230,1233,1239],{"style":1229},"margin: 0",[580,1231,1232],{},"Allowed RODC Password Replication Group -ryhmä yhdessä Entra Connect -tilin kanssa (jos oikea Windows RODC on olemassa)",[580,1234,659,1235,1238],{},[584,1236,664],{"href":1237,"target":330},"https://specterops.io/blog/2025/06/25/untrustworthy-trust-builders-account-operators-replicating-trust-attack-aorta",", joka näyttää lisää polkuja (Account Operators -ryhmä on samankaltainen uhka)",[580,1240,1241],{},"Protected Users -ryhmän tyhjentäminen hyökkäysvektoreiden luomiseksi suojauksia poistamalla",[580,1243,1244,1245],{},"Suojaamattomat mukautetut ryhmät tai järjestelmänvalvoja-/palvelutilit",[617,1246,1247,1249],{"style":1229},[580,1248,676],{},[580,1250,1251],{},"AD-varmuuskopioiden, varmuuskopiopalvelimen, PKI-mallien, hypervisorin, ... pääsyn hallinta",[526,1253,1254,1255,1257,1259,1260,1263,1265,1267,1268],{},"Kaikkien näiden nykyisten ja tulevien mahdollisten polkujen rajoittaminen jälkikäteen on hyvin vaikeaa. _ADM-mukautetussa OU:ssa voisit poistaa ACL:n periytymisen käytöstä, mutta useimpia oletusobjekteja ei voi siirtää oletusarvoisesta Builtin-OU:sta tai Users-säiliöstä, joten ne pysyvät haavoittuvina.",[591,1256],{},[591,1258],{},"\nOn paljon parempi poistaa voimakkaat oikeudet juuresta, mikä tehdään ottamalla käyttöön Active Directory split permissions -malli. ",[584,1261,690],{"href":688,"rel":1262},[588],[591,1264],{},[591,1266],{},"\nJa Microsoft on samaa mieltä: “…kannustetaan ottamaan käyttöön Active Directory split permissions” ",[584,1269,698],{"href":696,"rel":1270},[588],[700,1272,703],{"id":702},[526,1274,1275,1276,1278,1280],{},"Koska split permissions ei ollut saatavilla ennen Exchange 2010 SP1:tä, kaikki olivat siihen mennessä hyväksyneet tilanteen, eikä tietoturvatiimien näytä onnistuneen viemään sitä läpi sen jälkeen, kun se oli olemassa.",[591,1277],{},[591,1279],{},"\nJa se olisi pakottanut muutoksia ylläpito- ja IDM-prosesseihin, kuten käyttäjien tai jakelulistojen luomisen ensin AD:hen ja vasta sen jälkeen niiden “mail enable” -toiminnon Exchangessa.",[856,1282,1283],{},[526,1284,1285,1288],{},[746,1286,1287],{},"Info:"," Seuraavat cmdletit eivät enää ole saatavilla tai toimi: Add-DistributionGroupMember, New-DistributionGroup, New-Mailbox, New-MailContact, New-MailUser, New-RemoteMailbox, Remove-DistributionGroup, Remove-DistributionGroupMember, Remove-Mailbox, Remove-MailContact, Remove-MailUser, Remove-RemoteMailbox, Update-DistributionGroupMember, Add-ADPermission, Remove-ADPermission",[526,1290,1291],{},[746,1292,1293],{},"Käyttöönottoesimerkkejä:",[617,1295,1296,1305],{"style":1155},[580,1297,1298,1299],{},"New-Mailbox (jossa Exchange kirjoittaa AD:hen) olisi:",[617,1300,1301,1303],{"style":1229},[580,1302,732],{},[580,1304,735],{},[580,1306,1307],{},"Add-ADPermission SendAs-oikeuksia varten pitäisi tehdä AD Users and Computers -työkalun suojausvälilehdellä, mikä usein vaatii lisää AD-oikeuksia tavallisille ylläpitäjille.",[700,1309,1311],{"id":1310},"näytä-minulle-tämä-vaihtoehto-ilman-katumusta","Näytä minulle tämä vaihtoehto ilman katumusta",[526,1313,1314,1316],{},[746,1315,748],{},": Lue ja ymmärrä seuraavat linkit ja artikkelit kokonaan, tee tämä ensin testiympäristössä, varmista että AD-varmuuskopiot ovat ajantasaiset ja palautuskäytännöt on otettu käyttöön.",[558,1318,753],{"id":752},[526,1320,1321],{},[746,1322,1323],{},"Tarkista ensin, mitkä vaikutuksen alaiset cmdletit ovat käytössä missäkin OU:issa:",[1325,1326,1327,1335,1337,1343,1345],"code-block",{},[1328,1329,1330,1334],"span",{},[1328,1331,1333],{"style":1332},"color:var(--color-gk-orange)","$CsvPath"," = \"C:\\temp\\SplitPermissionAdminAuditLog.csv\"",[591,1336],{},[1328,1338,1339,1342],{},[1328,1340,1341],{"style":1332},"$Cmdlets"," = \"Add-ADPermission\",\"Remove-ADPermission\",\"New-DistributionGroup\",\"Remove-DistributionGroup\",\"Add-DistributionGroupMember\",\"Update-DistributionGroupMember\",\"Remove-DistributionGroupMember\",\"New-Mailbox\",\"Remove-Mailbox\",\"New-RemoteMailbox\",\"Remove-RemoteMailbox\",\"New-MailUser\",\"Remove-MailUser\",\"New-MailContact\",\"Remove-MailContact\"",[591,1344],{},[1328,1346,1347,819,1350,1354,1355,819,1358,1360,1361,1364,1365,819,1368,819,1371,819,1373,1376,1377,1380,1381],{},[1328,1348,1349],{"style":1332},"Search-AdminAuditLog",[1328,1351,1353],{"style":1352},"color:var(--color-gk-mid-blue)","-ResultSize"," 99000 ",[1328,1356,1357],{"style":1352},"-Cmdlets",[1328,1359,1341],{"style":1332}," | ",[1328,1362,1363],{"style":1332},"Select-Object"," RunDate,Caller,ObjectModified,CmdletName,@{Name='CmdletParameters';Expression={[string]::join(\",\", ($\\_.CmdletParameters))}},succeeded,error | ",[1328,1366,1367],{"style":1332},"Export-Csv",[1328,1369,1370],{"style":1352},"-Path",[1328,1372,1333],{"style":1332},[1328,1374,1375],{"style":1352},"-Delimiter"," \";\" ",[1328,1378,1379],{"style":1352},"-Encoding"," Unicode ",[1328,1382,1383],{"style":1352},"-NoTypeInformation",[526,1385,1386],{},[746,1387,778],{},[1325,1389,1390,1406,1408,1416,1418],{},[1328,1391,1392,1395,1396,819,1399,819,1401,819,1403,1405],{},[1328,1393,1394],{"style":1332},"$CSVs"," = ",[1328,1397,1398],{"style":1332},"Import-Csv",[1328,1400,1370],{"style":1352},[1328,1402,1333],{"style":1332},[1328,1404,1375],{"style":1352}," \";\"",[591,1407],{},[1328,1409,1410,1360,1412,1415],{},[1328,1411,1394],{"style":1332},[1328,1413,1414],{"style":1332},"Group-Object"," Caller",[591,1417],{},[1328,1419,1420,1360,1422,1424],{},[1328,1421,1394],{"style":1332},[1328,1423,1414],{"style":1332}," CmdletName",[526,1426,1427],{},"Analysoi CSV:stä, missä AD-oikeuksia tarvitaan. Voit halutessasi optimoida siirtämällä kaikki Exchangen kannalta olennaiset ryhmät omiin OU:ihinsa.",[700,1429,1430],{"id":795},"Ota Split Permissions -malli käyttöön",[526,1432,1433,1434,1437,1438,1442],{},"Seuraa Microsoftin ohjetta ",[746,1435,1436],{},"\"Switch to Active Directory split permissions\""," kohdassa\n",[584,1439,690],{"href":1440,"rel":1441},"https://learn.microsoft.com/en-us/exchange/configure-exchange-server-for-split-permissions",[588],[863,1443,1444],{},"(EI RBAC split permissions)",[526,1446,1447,1448,1451],{},"Käytännössä se poistaa vaaralliset oikeudet ",[746,1449,1450],{},"\"Exchange Windows Permissions\""," -ryhmältä ja poistaa myös Exchangen ryhmän jäsenyydestä.",[1325,1453,1454],{},[1328,1455,1456,819,1459,819,1462,819,1465],{},[1328,1457,1458],{"style":1332},"Setup.exe",[1328,1460,1461],{"style":1352},"/IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF",[1328,1463,1464],{"style":1352},"/PrepareAD",[1328,1466,1467],{"style":1352},"/ActiveDirectorySplitPermissions:true",[1176,1469,1471,1472,1474,1475],{"style":1470},"background:#f4f4f4; border-left:4px solid var(--color-gk-petrol); border-radius:0 6px 6px 0; padding:0.75rem 1rem; margin:1rem 0; font-size:0.88rem; color:#000520;","\n  ",[746,1473,1287],{}," Palataksesi takaisin käytä yksinkertaisesti ",[716,1476,822],{},[558,1478,826],{"id":825},[526,1480,1481],{},"Luo mukautettu AD-ryhmä ja tee Exchange-palvelimista sen jäseniä.",[1325,1483,1484,1490,1492,819,1495,1498,1499,1502,1503,1506,1507,819,1509,819,1512,1515,1516,1518,1498,1521,1524,1525],{},[1328,1485,1486],{},[1328,1487,1489],{"style":1488},"color:var(--color-black-40)","# adjust OU Path first!",[591,1491],{},[1328,1493,1494],{"style":1332},"New-ADGroup",[1328,1496,1497],{"style":1352},"-Name"," \"AD_Custom Exchange Split permissions replacement\" ",[1328,1500,1501],{"style":1352},"-GroupCategory"," Security ",[1328,1504,1505],{"style":1352},"-GroupScope"," DomainLocal ",[1328,1508,1370],{"style":1352},[746,1510,1511],{},"\"OU=Rights,OU=Groups,OU=T1,OU=_ADM,$((Get-ADDomain).DistinguishedName)\"",[1328,1513,1514],{"style":1352},"-Description"," \"replaces the permissions lost by split permissions on relevant OUs\"",[591,1517],{},[1328,1519,1520],{"style":1332},"Add-ADGroupMember",[1328,1522,1523],{"style":1352},"-Members"," \"Exchange Trusted Subsystem\"\n",[1328,1526,1527],{"style":1488},"# reboot Exchange servers for permissions via group to work",[526,1529,1530],{},"Olen luonut skriptin, joka helpottaa AD-oikeuksien delegointia käyttötapauskohtaisesti.",[856,1532,1533],{},[526,1534,1535,1536,870],{},"Ilman näitä oikeuksia Exchange-palvelin saisi AD:ltä virheen ",[716,1537,869],{},[526,1539,875,1540,881],{},[584,1541,880],{"href":878,"rel":1542},[588],[526,1544,1545],{},"Se voi myöntää seuraavat PermissionTypet:",[526,1547,1549,1551,1553,1554,1556],{"style":1548},"background:#f5f5f5;padding:0.5rem 1rem;margin:0.25rem 0;border-left:3px solid #d8d8d8;",[746,1550,891],{},[591,1552],{},"Käyttäjien ja yhteystietojen luonti/poisto, ResetPassword ja WriteAllProperties",[591,1555],{},[1557,1558,1559],"small",{},"Exchange-cmdletit: `New-Mailbox`, `New-RemoteMailbox`, `New-MailUser`, `New-MailContact` ja vastaavat `Remove-*`",[526,1561,1563,1565,909,1567,1569],{"style":1562},"background:#f5f5f5;padding:0.5rem 1rem;margin:0.25rem 0;border-left:3px solid #d8d8d8",[746,1564,904],{},[591,1566],{},[591,1568],{},[1557,1570,1571,1572,1574],{},"Exchange-cmdletit: `New-DistributionGroup`, `Remove-DistributionGroup`, `Add-DistributionGroupMember`, `Update-DistributionGroupMember`, `Remove-DistributionGroupMember`",[591,1573],{},"Myös: käyttäjä hallitsee omistamiaan DistributionGroup-ryhmiä EAC:n kautta",[526,1576,1577,1579,1581,1582,1584],{"style":1562},[746,1578,924],{},[591,1580],{},"AD-oikeuksien muokkaus käyttäjillä",[591,1583],{},[1557,1585,1586],{},"Exchange-cmdlet: `Add-ADPermission`",[526,1588,1589,1591,1593,1594,1596],{"style":1562},[746,1590,937],{},[591,1592],{},"AD-oikeuksien muokkaus ryhmillä",[591,1595],{},[1557,1597,1586],{},[526,1599,1600],{},[746,1601,948],{},[1325,1603,1604,819,1606,1609,1610,1612,1613,1616,1617,1620,1622,819,1624,1626,1627,1629,1630,1616,1632,819,1634,1626,1636,1638,1639,1616,1641,819,1643,1645,1646,1648,1649,1616,1651,819,1653,1645,1655,1657,1658,1616],{},[1328,1605,880],{"style":1332},[1328,1607,1608],{"style":1352},"-TargetOU"," \u003COU> ",[1328,1611,964],{"style":1352}," \u003CGroupManage|UserSendAs|GroupSendAs|CreateUserAndContact> ",[1328,1614,1615],{"style":1352},"-Trustee"," \"AD_Custom Exchange Split permissions replacement\"\n",[1328,1618,1619],{"style":1488},"# For example",[591,1621],{},[1328,1623,880],{"style":1332},[1328,1625,1608],{"style":1352}," \"OU=ExchangeGroups,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" ",[1328,1628,964],{"style":1352}," GroupManage ",[1328,1631,1615],{"style":1352},[1328,1633,880],{"style":1332},[1328,1635,1608],{"style":1352},[1328,1637,964],{"style":1352}," GroupSendAs ",[1328,1640,1615],{"style":1352},[1328,1642,880],{"style":1332},[1328,1644,1608],{"style":1352}," \"OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" ",[1328,1647,964],{"style":1352}," UserSendAs ",[1328,1650,1615],{"style":1352},[1328,1652,880],{"style":1332},[1328,1654,1608],{"style":1352},[1328,1656,964],{"style":1352}," CreateUserAndContact ",[1328,1659,1615],{"style":1352},[558,1661,1025],{"id":1024},[526,1663,1664],{},[746,1665,1030],{},[1325,1667,1668],{},[1328,1669,1670,819,1673,1675,1676,1679,1680,1682,1683,1685],{},[1328,1671,1672],{"style":1332},"New-RoleGroup",[1328,1674,1497],{"style":1352}," \"SplitPermission Security Group Creation and Membership\" ",[1328,1677,1678],{"style":1352},"-Roles"," \"Security Group Creation and Membership\" ",[1328,1681,1523],{"style":1352}," \"Organization Management\",\"Recipient Management\" ",[1328,1684,1514],{"style":1352}," \"Brings back -BypassSecurityGroupManagerCheck to Add-DistributionGroupMember, but also needs AD ACL for Exchange Server on target DLs\"",[856,1687,1688],{},[526,1689,1690,1692],{},[746,1691,1287],{}," Muuten saat viestin \"-BypassSecurityGroupManagerCheck parameter is not available\" tai \"You don't have sufficient permissions. This operation can only be performed by a manager of the group\"",[526,1694,1695,1697,1700,1702],{},[591,1696],{},[746,1698,1699],{},"Ota New-Mailbox, New-RemoteMailbox, New-MailContact, Remove-... -cmdletit uudelleen käyttöön tarvittavilla parametreilla:",[591,1701],{},[1325,1703,1704,819,1706,1708,1709,1711,1712,1682,1714,1716],{},[1328,1705,1672],{"style":1332},[1328,1707,1497],{"style":1352}," \"SplitPermission Mail Recipient Creation\" ",[1328,1710,1678],{"style":1352}," \"Mail Recipient Creation\" ",[1328,1713,1523],{"style":1352},[1328,1715,1514],{"style":1352}," \"Brings back New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact and matching Remove-... cmdlets, but additionally Exchange needs AD ACL for Exchange Server on target OUs\"",[700,1718,1062],{"id":1061},[526,1720,1721],{},"Toivon, että tämä opas auttaa useampia organisaatioita ottamaan tärkeän askeleen Active Directoryn suojaamiseksi Exchangen kautta tapahtuvaa valtausta vastaan. Kokemukseni mukaan Exchange AD Split Permissions -mallin käyttöönotossa useilla asiakkailla en ole törmännyt ongelmiin ja käyttöönotto on sujunut mutkattomasti.",[526,1723,1724],{},"Toivon myös, että Microsoft tuo natiivisti OU-pohjaisen tavan saavuttaa tämä tarkkuustaso nykyisen kaikki-tai-ei-mitään-mallin sijaan, mikä helpottaisi laajaa käyttöönottoa merkittävästi.",[526,1726,1727,1728,1077,1731,1734],{},"Huomio AD-tasoituksesta (AD Tiering): Älä kirjaudu Exchange-palvelimille Domain Admin- tai muilla Tier 0 -tileillä. Käsittele Exchange-palvelimia Tier 1:nä ja ota AD Tiering käyttöön mahdollisimman pian. Ensimmäisenä askeleena suosittelen käyttämään ",[584,1729,1076],{"href":1074,"rel":1730},[588],[584,1732,1082],{"href":1080,"rel":1733},[588]," -työkalua AD:n tietoturvatilan arvioimiseksi ja hallintapolkujen altistumien tunnistamiseksi.",[1085,1736,1087],{},{"title":530,"searchDepth":531,"depth":531,"links":1738},[1739,1740,1741,1742,1745,1749],{"id":560,"depth":531,"text":561},{"id":1182,"depth":531,"text":1183},{"id":702,"depth":531,"text":703},{"id":1310,"depth":531,"text":1311,"children":1743},[1744],{"id":752,"depth":1091,"text":753},{"id":795,"depth":531,"text":1430,"children":1746},[1747,1748],{"id":825,"depth":1091,"text":826},{"id":1024,"depth":1091,"text":1025},{"id":1061,"depth":531,"text":1062},{"lang":1108,"seoTitle":1751,"titleClass":1110,"date":1752,"blogtitlepic":1753,"socialimg":1754,"customExcerpt":1755,"keywords":1756,"scripts":1757,"asideNav":1758,"maxContent":325,"published":325},"Exchange AD Split Permissions: suojaa Active Directory vähimmäisoikeuksin","2026-03-01","head-exchange-ad-split-permissions","/blog/heads/head-exchange-ad-split-permissions.jpg","Myös organisaatiot, jotka ovat siirtäneet postilaatikkonsa kokonaan pilveen, ajavat usein edelleen paikallisia Exchange-palvelimia ja niiden mukana aliarvioitua Active Directoryn tietoturvariskiä. \"AD Split Permissions\" -malli riisuu Exchangelta laajat AD-oikeudet, joita hyökkääjät voisivat käyttää koko toimialueen valtaamiseen. Tähän asti käyttöönotto on jäänyt suurelta osin toteutumatta niiden prosessimuutosten takia, joita se pakottaa ylläpitäjille. Tämä artikkeli näyttää, miten juuri tämä este ylitetään tyylikkäästi: skripti, joka myöntää menetetyt AD-oikeudet valikoivasti takaisin vain olennaisiin OU:ihin, säilyttää tutun ylläpitotyönkulun ja tuottaa silti täyden tietoturvahyödyn.","Exchange Server, Active Directory, AD split permissions, RBAC, Exchange-oikeudet, AdminSDHolder, vähimmäisoikeudet, AD ACL, PowerShell",{"slick":325,"form":325},{"menuItems":1759},[1760,1761,1763,1764,1766],{"href":1120,"text":561},{"href":1762,"text":1183},"#miksi-tämä-kiinnostaa-nyt",{"href":1124,"text":703},{"href":1765,"text":1311},"#näytä-minulle-tämä-vaihtoehto-ilman-katumusta",{"href":1128,"text":1062},"/posts/2026-03-01-exchange-ad-split-permissions-hardening",{"title":1135,"description":530},"posts/2026-03-01-exchange-ad-split-permissions-hardening","vvskpQsCt6ZG5Gigy24l_xkIMhOVPbGHJS9KWi1IglY",[],{"id":1773,"extension":1774,"meta":1775,"stem":8,"__hash__":1782},"authors_data/authors.json","json",{"Thorsten Kunzi":1776},{"display_name":521,"avatar":1777,"permalink":1778,"twitter":1779,"linkedin":1780,"imageOffsetTop":1781},"people/author-thorsten-kunzi.png","/authors/thorsten-kunzi","glueckkanjagab","company/glueckkanja-gab","72%","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383993719]