Exchange AD Split Permissions án eftirsjár

On-Premises Exchange Server uppsetningar eru enn algengar, jafnvel hjá fyrirtækjum sem hafa flutt öll pósthólf í skýið. Þær hafa líka enn mikil völd innan Active Directory og því er oftast sterk árásarleið til að taka yfir allt AD, og með því yfirleitt stóran hluta af IT-umhverfi fyrirtækisins. Að skipta yfir í svokallaðar „AD Split permissions" fjarlægir þessar mikilvægu heimildir, og ég hef þróað lausn sem tekur burt gallana sem hafa hingað til komið í veg fyrir að fyrirtæki tækju þetta upp.

Exchange AD Split Permissions án eftirsjár

TLDR: hvað ef við fjarlægjum gallana?

Ég fann leið til að veita aftur AD- og RBAC-heimildir þar sem Exchange notendur, hópar, tengiliðir o.s.frv. eru staðsettir. Þannig þarf enga aðlögun hjá stjórnendum eða identity management kerfum, sem að minni reynslu var helsta hindrunin fyrir því að fyrirtæki tækju þetta upp. Og við fáum samt öryggisávinninginn gegn lateral movement og domain compromise.

Active Directory

Þetta næst í þremur skrefum:

  1. Innleiða AD split permission líkanið
  2. Veita Exchange serverum þær AD-heimildir sem tapast, en aðeins á viðeigandi OUs
  3. Veita Exchange RBAC til að endurvirkja PowerShell cmdlets sem vantar

Allt í gegnum leiðbeiningar Microsoft, AD ACLs eða Exchange RBAC-úthlutanir.

Af hverju skiptir þetta máli (núna)?

Þetta hefur að mestu verið vanrækt eða hunsað síðan það var kynnt með Exchange 2010 SP1. En sjálfgefna shared permissions líkanið felur í sér verulega öryggisáhættu fyrir yfirtöku á Active Directory. Þegar Exchange hefur að auki verið alræmt fyrir remote exploits síðustu ár, er kominn tími til að bregðast við.
Vandinn stafar af heimildum sem veittar eru á rót lénsins og erfast í gegnum allt lénið.

  • breyta heimildum á notendum og hópum (í raun fullur aðgangur)
  • breyta hópmeðlimum
  • endurstilla lykilorð notenda
  • búa til og eyða notendum og hópum

Permissions

Aðeins tilteknir Tier0 notendur og hópar með háar heimildir eru varðir af AdminSDHolder-ferlinu (attribute admincount=1), og í mörgum umhverfum eru óvarðir notendur eða hópar sem gætu gert kleift að taka yfir lénið og/eða skóginn, eða að minnsta kosti valdið alvarlegum skaða.

Áberandi dæmi:

  • Entra Connect Sync reikningur þegar PWHashSync er notað
  • Sjálfgefnir hópar
  • Óvarðir sérsniðnir hópar eða admin/þjónustureikningar
    • Skrifheimildir á GPOs (sem beinast að domain controller)
    • Umsjón með aðgangi að AD backups, backup server, PKI templates, hypervisor, ...

Það er mjög erfitt að hefta afturvirkt allar þessar núverandi og framtíðar mögulegu leiðir. Fyrir sérsniðna _ADM OU væri hægt að slökkva á ACL-erfð, en flestir sjálfgefnir hlutir má ekki flytja úr sjálfgefinni Builtin OU eða Users container og verða áfram viðkvæmir.
Miklu betra er að fjarlægja þessar öflugu heimildir frá rótinni, sem er gert með því að innleiða Active Directory split permissions líkanið. Configure Exchange Server for split permissions | Microsoft Learn
Og Microsoft tekur undir: „…encouraged to implement Active Directory split permissions" Active Directory Hardening Series - Part 7 – Implementing Least Privilege | Microsoft Community Hub

En af hverju gerir þá enginn þetta?

Þar sem split permissions voru ekki til fyrr en með Exchange 2010 SP1 höfðu allir þá þegar sætt sig við ástandið, og svo virðist sem security-teymum hafi ekki tekist að ýta á breytingar með góðum árangri eftir að valkosturinn varð til.
Og þetta hefði kallað á breytingar á admin- og IDM-ferlum, eins og að búa til notendur eða distribution lists fyrst í AD og nota Exchange aðeins eftir á til að „mail enable" þá.

Cmdlets sem ekki eru lengur til staðar eða virka:
Add-DistributionGroupMember, New-DistributionGroup, New-Mailbox, New-MailContact, New-MailUser, New-RemoteMailbox, Remove-DistributionGroup, Remove-DistributionGroupMember, Remove-Mailbox, Remove-MailContact, Remove-MailUser, Remove-RemoteMailbox, Update-DistributionGroupMember, Add-ADPermission, Remove-ADPermission

Dæmi um aðlögun:

  • New-Mailbox (þar sem Exchange skrifar í AD) yrði:
    • New-ADUser (þar sem adm.jdoe skrifar í AD)
    • Enable-Mailbox
  • Add-ADPermission fyrir SendAs-réttindi þyrfti að framkvæma í gegnum AD users and computers í öryggisflipanum, og krefst oft viðbótarheimilda í AD fyrir venjulega stjórnendur.

Sýndu mér þennan valkost án eftirsjár

Fyrirvari: Lestu og skildu eftirfarandi tengla og greinar til fulls, prófaðu fyrst í prófunarumhverfi, gakktu úr skugga um að AD backups séu uppfærð og að endurheimtarferlar séu til staðar.

Skoðaðu núverandi notkun

Þú ættir fyrst að athuga hvaða af viðkomandi cmdlets eru í notkun á hvaða OUs.
$CsvPath ="C:\temp\SplitPermissionAdminAuditLog.csv"

$Cmdlets = "Add-ADPermission","Remove-ADPermission","New-DistributionGroup","Remove-DistributionGroup","Add-DistributionGroupMember","Update-DistributionGroupMember","Remove-DistributionGroupMember","New-Mailbox","Remove-Mailbox","New-RemoteMailbox","Remove-RemoteMailbox","New-MailUser","Remove-MailUser","New-MailContact","Remove-MailContact"

Search-AdminAuditLog -ResultSize 99000 -Cmdlets $Cmdlets| select RunDate,Caller,ObjectModified,CmdletName,@{Name='CmdletParameters';Expression={[string]::join(",", ($_.CmdletParameters))}},succeeded,error | Export-Csv -Path $CsvPath -Delimiter ";" -Encoding Unicode -NoTypeInformation

Fljótleg greining á caller og cmdlets:
$CSVs=Import-Csv -Path $CsvPath -Delimiter ";"$CSVs|group Caller$CSVs|group CmdletNameAnalyze the CSV for where AD permissions will be needed. Potentially optimize by moving all Exchange relevant groups into dedicated OUs.

Virkjaðu split permissions líkanið

Fylgdu leiðbeiningum í „Switch to Active Directory split permissions" í Configure Exchange Server for split permissions | Microsoft Learn (EKKI RBAC split permissions)
Í meginatriðum fjarlægir þetta hættulegar heimildir hópsins „Exchange Windows Permissions" og fjarlægir jafnframt Exchange sem meðlim í hópnum.
Setup.exe /IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF /PrepareAD /ActiveDirectorySplitPermissions:true
Til að afturkalla notaðu einfaldlega: /ActiveDirectorySplitPermissions:false

Veittu AD-heimildir

Búðu til sérsniðinn AD-hóp og gerðu Exchange servera að meðlimum.
stilltu OU Path fyrst.
New-ADGroup -Name "AD_Custom Exchange Split permissions replacement" -GroupCategory Security -GroupScope DomainLocal -Path "OU=Rights,OU=Groups,OU=T1,OU=_ADM,$((Get-ADDomain).DistinguishedName)" -Description "replaces the permissions lost by split permissions on relevant OUs"

Add-ADGroupMember "AD_Custom Exchange Split permissions replacement" -Members "Exchange Trusted Subsystem"

endurræstu Exchange servera svo heimildir í gegnum hópinn virki
Ég hef búið til skriptu til að auðvelda úthlutun AD-heimilda eftir notkunartilviki.

INFO: Án þessara heimilda fær Exchange server villuna „INSUFF_ACCESS_RIGHTS" frá AD.

Sæktu Add-ExchangeADSplitPermissionOnOU.ps1 frá glueckkanja GitHub
Hún getur veitt eftirfarandi PermissionTypes:

  • CreateUserAndContact
    • Create/delete, ResetPassword og WriteAllProperties fyrir Users og Contacts
    • Exchange cmdlets: New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact og samsvarandi Remove-*
  • GroupManage
    • Create/Delete Groups, Modify Member
    • Exchange cmdlets: New-DistributionGroup, Remove-DistributionGroup, Add-DistributionGroupMember, Update-DistributionGroupMember, Remove-DistributionGroupMember
    • Viðbótarnotkun: notandi sem hefur umsjón með DistributionGroups sem hann á í gegnum https:///EAC
  • UserSendAs
    • Modfiy AD Permissions on Users
    • Exchange cmdlet: Add-ADPermission
  • GroupSendAs
    • Modfiy AD Permissions on Groups
    • Exchange cmdlet: Add-ADPermission

Hvernig á að nota skriptuna:

Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU <OU> -PermissionType <GroupManage|UserSendAs|GroupSendAs|CreateUserAndContact> -Trustee "AD_Custom Exchange Split permissions replacement

t.d.
Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU "OU=ExchangeGroups,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)" -PermissionType GroupManage -Trustee "AD_Custom Exchange Split permissions replacement"

Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU "OU=ExchangeGroups,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)" -PermissionType GroupSendAs -Trustee "AD_Custom Exchange Split permissions replacement"

Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU "OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)" -PermissionType UserSendAs -Trustee "AD_Custom Exchange Split permissions replacement"

Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU "OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)" -PermissionType CreateUserAndContact -Trustee "AD_Custom Exchange Split permissions replacement"

Veittu Exchange RBAC

Endurvirkjaðu -BypassSecurityGroupManagerCheck færibreytu fyrir Add-DistributionGroupMember og Remove-DistributionGroupMember cmdlets:
New-RoleGroup -Name "SplitPermission Security Group Creation and Membership" -Roles "Security Group Creation and Membership" -Members "Organization Management","Recipient Management" -Description "Brings back -BypassSecurityGroupManagerCheck to Add-DistributionGroupMember, but also needs AD ACL for Exchange Server on target DLs"

INFO:
Annars færðu „-BypassSecurityGroupManagerCheck parameter is not available" eða „You don't have sufficient permissions. This operation can only be performed by a manager of the group"


Endurvirkjaðu New-Mailbox, New-RemoteMailbox, New-MailContact, Remove-... cmdlets með nauðsynlegum færibreytum:
New-RoleGroup -Name "SplitPermission Mail Recipient Creation" -Roles "Mail Recipient Creation" -Members "Organization Management","Recipient Management" -Description "Brings back New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact and matching Remove-... cmdlets, but additionally Exchange needs AD ACL for Exchange Server on target OUs"

Samantekt

Ég vona að með þessum leiðbeiningum muni miklu fleiri stíga þetta mikilvæga skref til að verja Active Directory gegn compromise í gegnum Exchange. Ég hef ekki enn lent í neinum vandræðum þegar ég hef innleitt Exchange AD split permissions líkanið og aðlögunina úr þessari grein hjá viðskiptavinum okkar.

Ég vona að Microsoft muni innleiða innfædda leið til að ná þessari fínstillanlegu OU-byggðu nálgun, í stað núverandi allt-eða-ekkert, svo hún verði almennt tekin upp.

Þar sem AD Tiering er mér kært mál: að auki, ekki skrá þig inn á Exchange servera með Domain Admin (eða neinum Tier0) reikningum, heldur meðhöndlaðu þá sem Tier1 héðan í frá og innleiddu AD Tiering sem fyrst. Sem fyrsta skref mæli ég með verkfærum eins og PingCastle eða Purple Knight til að meta öryggi og control paths í AD-inu þínu.

Svipaðar færslur