[{"data":1,"prerenderedAt":1776},["ShallowReactive",2],{"sc:header-data-it":3,"sc:footer-data-it":489,"author-it-thorsten-kunzi-1f055f71c9741a":518,"content-it-thorsten-kunzi":548,"content-events-it-thorsten-kunzi":1764,"authors_data:Thorsten Kunzi|​Thorsten Kunzi​":1765},{"lang":4,"home":5,"navigation":17,"meta":479,"contact":485},"de",{"name":6,"folderSwitch":7,"imgLight":10,"img":11,"languages":12},"home",[8,9],"authors","blog","/logos/gk-Logo-sw.svg","/logos/gk-Logo-rgb.svg",{"it":13},{"title":14,"url":15,"alt":16},"Home","/it","glueckkanja Logo",[18,127,231,316,395,402],{"name":19,"languages":20,"children":24},"workplace",{"it":21},{"title":22,"description":23},"Workplace","Basato su Microsoft 365 per postazioni di lavoro intelligenti, sicure e flessibili, con integrazione di tecnologie moderne e servizi di identità.",[25,55,91],{"name":26,"languages":27,"children":30},"portfolio",{"it":28},{"title":29},"Portfolio",[31,37,43,49],{"name":32,"languages":33},"managed-intune",{"it":34},{"title":35,"url":36},"Managed Intune","/it/entra-intune/managed-intune",{"name":38,"languages":39},"managed-entra",{"it":40},{"title":41,"url":42},"Managed Entra","/it/entra-intune/managed-entra",{"name":44,"languages":45},"managed-workplace",{"it":46},{"title":47,"url":48},"Managed Workplace","/it/workplace/managed-workplace",{"name":50,"languages":51},"consulting-services",{"it":52},{"title":53,"url":54},"Consulting Services","/it/workplace/consulting-services",{"name":56,"languages":57,"children":60},"microsoft-365-endpoint",{"it":58},{"title":59},"Microsoft 365 Endpoint",[61,67,73,79,85],{"name":62,"languages":63},"microsoft-entra-suite",{"it":64},{"title":65,"url":66},"Microsoft Entra Suite","/it/workplace/microsoft-entra-suite",{"name":68,"languages":69},"microsoft-intune",{"it":70},{"title":71,"url":72},"Microsoft Intune","/it/workplace/microsoft-intune",{"name":74,"languages":75},"microsoft-windows",{"it":76},{"title":77,"url":78},"Microsoft Windows","/it/workplace/microsoft-windows",{"name":80,"languages":81},"windows-365-cloud-pc",{"it":82},{"title":83,"url":84},"Windows 365 Cloud PC","/it/workplace/windows365-cloud-pc",{"name":86,"languages":87},"cloud-workplace-foundation",{"it":88},{"title":89,"url":90},"Cloud Workplace Foundation","/it/workplace/cloud-workplace-foundation",{"name":92,"languages":93,"children":96},"microsoft-365-collaboration",{"it":94},{"title":95},"Microsoft 365 Collaboration",[97,103,109,115,121],{"name":98,"languages":99},"microsoft-copilot",{"it":100},{"title":101,"url":102},"Microsoft 365 Copilot","/it/workplace/microsoft-365-copilot",{"name":104,"languages":105},"microsoft-teams",{"it":106},{"title":107,"url":108},"Teams","/it/workplace/microsoft-teams",{"name":110,"languages":111},"sharepoint-powerplatform",{"it":112},{"title":113,"url":114},"SharePoint & Power Platform","/it/workplace/sharepoint-power-platform",{"name":116,"languages":117},"exchange-online",{"it":118},{"title":119,"url":120},"Exchange Online","/it/workplace/exchange-online",{"name":122,"languages":123},"information-protection-compliance",{"it":124},{"title":125,"url":126},"Information Protection & Compliance","/it/workplace/information-protection-compliance",{"name":128,"languages":129,"children":133},"azure",{"it":130},{"title":131,"description":132},"Azure","Crescita con Azure: riduci i costi cloud, aumenta l'efficienza e spingi l'innovazione con IaaS e PaaS.",[134,151,181],{"name":135,"languages":136,"children":138},"azure-portfolio",{"it":137},{"title":29},[139,145],{"name":140,"languages":141},"azure-managed-services",{"it":142},{"title":143,"url":144},"Azure Managed Services","/it/azure/azure-managed-services",{"name":146,"languages":147},"azure-consulting",{"it":148},{"title":149,"url":150},"Azure Consulting","/it/azure/azure-consulting",{"name":152,"languages":153,"children":156},"azure-scenarios",{"it":154},{"title":155},"Scenari",[157,163,169,175],{"name":158,"languages":159},"plan-your-cloud",{"it":160},{"title":161,"url":162},"Pianifica il tuo cloud","/it/azure/plan-your-cloud",{"name":164,"languages":165},"migrate-to-the-cloud",{"it":166},{"title":167,"url":168},"Migra al cloud","/it/azure/migrate-to-the-cloud",{"name":170,"languages":171},"innovate-your-business",{"it":172},{"title":173,"url":174},"Innova la tua azienda","/it/azure/innovate-your-business",{"name":176,"languages":177},"vmware-exit",{"it":178},{"title":179,"url":180},"Ripensa la tua strategia VMware","/it/azure/vmware-exit",{"name":182,"languages":183,"children":186},"azure-practices",{"it":184},{"title":185},"Practices",[187,193,199,202,208,213,219,225],{"name":188,"languages":189},"azure-foundation",{"it":190},{"title":191,"url":192},"Azure Foundation","/it/azure/azure-foundation",{"name":194,"languages":195},"azure-ai-foundation",{"it":196},{"title":197,"url":198},"Azure AI Foundation","/it/azure/azure-ai-foundation",{"name":86,"languages":200},{"it":201},{"title":89,"url":90},{"name":203,"languages":204},"azure-data-foundation",{"it":205},{"title":206,"url":207},"Azure Data Foundation","/it/azure/azure-data-foundation",{"name":188,"languages":209},{"it":210},{"title":211,"url":212},"Azure Container Foundation","/it/azure/azure-container-foundation",{"name":214,"languages":215},"dark-tenant",{"it":216},{"title":217,"url":218},"Managed Dark Tenant","/it/azure/managed-dark-tenant",{"name":220,"languages":221},"azure-cloud-adoption-framework",{"it":222},{"title":223,"url":224},"Cloud Adoption Framework","/it/azure/cloud-adoption-framework",{"name":226,"languages":227},"azure-cloud-competence-center",{"it":228},{"title":229,"url":230},"Cloud Competence Center","/it/azure/cloud-competence-center",{"name":232,"languages":233,"children":242},"security",{"it":234},{"title":235,"description":236,"emergency":237},"Security","Vigilanza nel cloud con un managed service 24/7 pluripremiato, incident response e protezione moderna per la tua infrastruttura.",{"text":238,"href":239,"skin":240,"icon":241},"Sotto attacco?","/it/security/are-you-under-attack","primary","emergency",[243,268,289],{"name":244,"children":245},"security-security-consulting",[246,252,256,262],{"name":247,"languages":248},"managed-red-tenant",{"it":249},{"title":250,"url":251},"Managed Red Tenant","/it/security/managed-red-tenant",{"name":214,"languages":253},{"it":254},{"title":255,"url":218},"Dark Tenant",{"name":257,"languages":258},"sentinel-data-lake",{"it":259},{"title":260,"url":261},"Sentinel Data Lake","/it/security/sentinel-data-lake",{"name":263,"languages":264},"security-consulting",{"it":265},{"title":266,"url":267},"Security Consulting","/it/security/security-consulting",{"name":269,"children":270},"security-cloud-security-operations-center",[271,277,283],{"name":272,"languages":273},"cloud-security-operations-center",{"it":274},{"title":275,"url":276},"Cloud Security Operations Center","/it/security/cloud-security-operations-center",{"name":278,"languages":279},"global-secure-access",{"it":280},{"title":281,"url":282},"Global Secure Access","/it/security/global-secure-access",{"name":284,"languages":285},"my-work-id",{"it":286},{"title":287,"url":288},"MyWorkID","/it/security/my-work-id",{"name":290,"children":291},"security-preventive-services",[292,298,304,310],{"name":293,"languages":294},"preventive-services",{"it":295},{"title":296,"url":297},"Preventive Services","/it/security/preventive-services",{"name":299,"languages":300},"data-security-services",{"it":301},{"title":302,"url":303},"Data Security Service","/it/security/data-security-service",{"name":305,"languages":306},"security-copilot-agents",{"it":307},{"title":308,"url":309},"Security Copilot Agents","/it/security/security-copilot-agents",{"name":311,"languages":312},"nis2",{"it":313},{"title":314,"url":315},"Implementazione di NIS2","/it/security/red-dark-tenant-nis2",{"name":317,"languages":318,"children":322},"products",{"it":319},{"title":320,"description":321},"Prodotti","Prodotti complementari per un ambiente Microsoft sicuro e 100 % cloud-native, che rafforzano la collaborazione, l'autenticazione di rete e la gestione software.",[323,360],{"name":324,"products":325,"children":326},"lorem ipsum 1",true,[327,336,344,352],{"name":328,"img":329,"target":330,"languages":331},"realmjoin","products/realmjoin/realmjoin-nav-logo.svg","_blank",{"it":332},{"title":333,"url":334,"subtitle":335},"RealmJoin","https://www.realmjoin.com","Distribuzione software dal cloud",{"name":337,"img":338,"target":330,"languages":339},"scepman","products/scepman/scepman-nav-logo.svg",{"it":340},{"title":341,"url":342,"subtitle":343},"SCEPman","https://www.scepman.com","Distribuzione dei certificati dal cloud",{"name":345,"img":346,"target":330,"languages":347},"konnekt","products/konnekt/konnekt-nav-logo.svg",{"it":348},{"title":349,"url":350,"subtitle":351},"KONNEKT","https://www.konnekt.io","Lavora con i tuoi dati locali di Office 365",{"name":353,"img":354,"target":330,"languages":355},"realmigrator","products/realmigrator/realmigrator-nav-logo.svg",{"it":356},{"title":357,"url":358,"subtitle":359},"RealMigrator","https://www.realmigrator.com","Migra i dati da un server all'altro",{"name":361,"products":325,"children":362},"lorem ipsum 2",[363,371,379,387],{"name":364,"img":365,"target":330,"languages":366},"terraprovider","products/terraprovider/terraprovider-nav-logo.svg",{"it":367},{"title":368,"url":369,"subtitle":370},"TerraProvider","https://www.terraprovider.com","Terraform Provider for Microsoft 365",{"name":372,"img":373,"target":330,"languages":374},"radiusaas","products/radius/radius-nav-logo.svg",{"it":375},{"title":376,"url":377,"subtitle":378},"RADIUSaaS","https://www.radius-as-a-service.com","Autenticazione per la tua rete",{"name":380,"img":381,"target":330,"languages":382},"unifiedcontacts","products/unified-contacts/unifiedcontact-nav-logo.svg",{"it":383},{"title":384,"url":385,"subtitle":386},"Unified Contacts","https://www.unified-contacts.com","Trova contatti in Microsoft Teams",{"name":388,"img":389,"target":330,"languages":390},"autopilotmonitor","products/autopilot-monitor/AutopilotMonitor-nav-logo.svg",{"it":391},{"title":392,"url":393,"subtitle":394},"Autopilot Monitor","https://www.autopilotmonitor.com","Monitoraggio di Windows Autopilot in tempo reale",{"name":396,"languages":397},"casestudies",{"it":398},{"title":399,"url":400,"description":401},"Case Studies","/it/casestudies","Pioniere nel cloud: il tuo Microsoft partner di riferimento per soluzioni cloud con un approccio blueprint-based e competenza in Infrastructure-as-Code.",{"name":403,"languages":404,"children":407},"company",{"it":405},{"title":406,"description":401},"Azienda",[408,438,462],{"name":409,"languages":410,"children":413},"company-about-us",{"it":411},{"title":412},"Chi siamo",[414,420,426,432],{"name":415,"languages":416},"company-facts-figures",{"it":417},{"title":418,"url":419},"Fatti e numeri","/it/company/facts-and-figures",{"name":421,"languages":422},"company-contact",{"it":423},{"title":424,"url":425},"Contatti e sedi","/it/company/contact-and-locations",{"name":427,"languages":428},"switzerland",{"it":429},{"title":430,"url":431}," glueckkanja Switzerland","/it/company/switzerland",{"name":433,"languages":434},"austria",{"it":435},{"title":436,"url":437},"glueckkanja Austria","/it/company/austria",{"name":439,"languages":440,"children":443},"company-career",{"it":441},{"title":442},"Carriera",[444,450,456],{"name":445,"languages":446},"company-career-overview",{"it":447},{"title":448,"url":449},"Panoramica carriera","/it/career",{"name":451,"languages":452},"company-young-professionals",{"it":453},{"title":454,"url":455},"Young Professionals","/it/young-professionals",{"name":457,"languages":458},"company-jobs",{"it":459},{"title":460,"url":461},"Offerte di lavoro","/it/job-offers",{"name":463,"languages":464,"children":467},"company-latest",{"it":465},{"title":466},"Novità",[468,474],{"name":469,"languages":470},"company-blog",{"it":471},{"title":472,"url":473},"Blog","/it/blog",{"name":469,"languages":475},{"it":476},{"title":477,"url":478},"Eventi","/it/events",[480],{"name":481,"languages":482},"career-meta",{"it":483},{"title":442,"url":449,"active":484},false,{"languages":486},{"it":487},{"title":488,"url":425,"active":484},"Contatti",{"data":490},{"bgColor":491,"number":492,"mail":493,"brandLogos":494,"logos":495,"links":499,"linksIt":509},"var(--color-gk-mid-blue)","+49 69 4005520","info@glueckkanja.com",null,[496],{"img":10,"alt":16,"url":497,"class":498},"index.html","max-w-19rem",[500,503,506],{"title":501,"url":502},"Datenschutz","/de/privacy",{"title":504,"url":505},"Impressum","/de/imprint",{"title":507,"url":508},"No Cookies","/de/cookies",[510,513,516],{"title":511,"url":512},"Privacy","/it/privacy",{"title":514,"url":515},"Imprint","/it/imprint",{"title":507,"url":517},"/it/cookies",{"id":519,"title":520,"body":521,"description":527,"extension":532,"meta":533,"name":520,"navigation":325,"otherLanguages":534,"path":544,"seo":545,"stem":546,"__hash__":547},"authors/thorsten-kunzi.md","Thorsten Kunzi",{"type":522,"value":523,"toc":528},"minimal",[524],[525,526,527],"p",{},"Als Consultant in den Bereichen Exchange Online, Identity und Modern Workplace unterstützt Thorsten Kunzi seit vielen Jahren Kunden bei der Planung und Umsetzung von Cloud-Projekten. Aufgrund seiner Erfahrung im Bereich der On-Premises Active Directory Security ist er auch im Hardening aktiv und hilft als Teil der APT Response Taskforce bei kompromittierten oder verschlüsselten Kundenumgebungen.",{"title":529,"searchDepth":530,"depth":530,"links":531},"",2,[],"md",{},{"en":535,"es":536,"sv":537,"fi":538,"da":539,"ko":540,"nl":541,"no":542,"ja":543},"As a consultant in the areas of Exchange Online, Identity and Modern Workplace, Thorsten Kunzi has been supporting customers in the planning and implementation of cloud projects for many years. Due to his experience in the area of on-premises Active Directory Security, he is also active in hardening and helps as part of the APT Response Taskforce with compromised or encrypted customer environments.","Como Consultant en las áreas de Exchange Online, Identity y Modern Workplace, Thorsten Kunzi lleva muchos años apoyando a los clientes en la planificación y ejecución de proyectos en la nube. Gracias a su experiencia en el ámbito de la seguridad de Active Directory on-premises, también trabaja en el hardening y ayuda, como parte de la APT Response Taskforce, en entornos de clientes comprometidos o cifrados.","Som Consultant inom områdena Exchange Online, Identity och Modern Workplace har Thorsten Kunzi i många år stöttat kunder i planeringen och genomförandet av molnprojekt. Tack vare sin erfarenhet inom on-premises Active Directory-säkerhet arbetar han även med hardening och hjälper som en del av APT Response Taskforce till i komprometterade eller krypterade kundmiljöer.","Consultantina Exchange Onlinen, Identityn ja Modern Workplacen alueilla Thorsten Kunzi on jo useiden vuosien ajan tukenut asiakkaita pilviprojektien suunnittelussa ja toteutuksessa. On-premises Active Directory -tietoturvan kokemuksensa ansiosta hän työskentelee myös hardeningin parissa ja auttaa osana APT Response Taskforce -tiimiä vaarantuneissa tai salatuissa asiakasympäristöissä.","Som Consultant inden for områderne Exchange Online, Identity og Modern Workplace har Thorsten Kunzi gennem mange år hjulpet kunder med planlægning og gennemførelse af cloud-projekter. På grund af sin erfaring inden for on-premises Active Directory-sikkerhed arbejder han også med hardening og hjælper som en del af APT Response Taskforce ved kompromitterede eller krypterede kundemiljøer.","Exchange Online, Identity, Modern Workplace 분야의 Consultant로서 Thorsten Kunzi는 오랜 기간 동안 고객의 클라우드 프로젝트 계획과 구현을 지원해 왔습니다. 온프레미스 Active Directory 보안 분야의 경험을 바탕으로 하드닝 작업에도 참여하고 있으며, APT Response Taskforce의 일원으로서 침해되거나 암호화된 고객 환경을 지원합니다.","Als Consultant voor Exchange Online, Identity en Modern Workplace ondersteunt Thorsten Kunzi klanten al vele jaren bij de planning en realisatie van cloudprojecten. Door zijn ervaring met On-Premises Active Directory Security is hij ook actief in hardening en helpt hij als onderdeel van de APT Response Taskforce bij gecompromitteerde of versleutelde klantomgevingen.","Som Consultant innen Exchange Online, Identity og Modern Workplace har Thorsten Kunzi i mange år bistått kunder med planlegging og gjennomføring av cloud-prosjekter. På grunn av erfaringen sin innen on-premises Active Directory Security er han også aktiv i hardening og hjelper som del av APT Response Taskforce ved kompromitterte eller krypterte kundemiljøer.","Exchange Online、Identity、Modern Workplaceの領域を担当するコンサルタントとして、Thorsten Kunziは長年にわたりクラウドプロジェクトの計画と実装でお客様を支援しています。オンプレミスのActive Directory Securityでの経験を活かしてHardeningにも携わり、APT Response Taskforceの一員として、侵害されたり暗号化されたりしたお客様環境に対応しています。","/thorsten-kunzi",{"title":520,"description":527},"thorsten-kunzi","YaiG705aTbfkaYxak0GKTbfT-5vntVpIpV6yaXJnw7I",[549,1132],{"id":550,"title":551,"author":552,"body":554,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":325,"layout":1105,"meta":1106,"moment":1110,"navigation":325,"path":1128,"seo":1129,"stem":1130,"tags":494,"webcast":484,"__hash__":1131},"content_it/posts/2026-01-27-exchange-active-directory.md","​​​Exchange AD Split Permissions senza rimpianti​",[553],"​Thorsten Kunzi​",{"type":522,"value":555,"toc":1087},[556,561,564,571,575,602,605,609,615,630,636,639,643,679,698,703,709,718,722,738,742,749,753,763,768,773,792,796,822,826,846,854,870,884,944,948,972,989,1001,1014,1021,1025,1035,1046,1058,1062,1065,1068,1083],[557,558,560],"h3",{"id":559},"tldr-e-se-eliminassimo-gli-svantaggi","TLDR: e se eliminassimo gli svantaggi?",[525,562,563],{},"Ho trovato un modo per riassegnare i permessi AD e RBAC nei punti in cui risiedono utenti, gruppi, contatti Exchange e così via. In questo modo non serve alcun adattamento per admin o sistemi di identity management, che nella mia esperienza era il vero blocco per la maggior parte delle aziende. E manteniamo comunque il beneficio di security contro lateral movement e compromissione del dominio.",[525,565,566],{},[567,568],"img",{"alt":569,"src":570},"Active Directory","https://res.cloudinary.com/c4a8/image/upload/v1770991330/blog/pics/Blog_-_Exchange_AD_Split_Permissions_-_1.png",[557,572,574],{"id":573},"si-ottiene-in-tre-passi","Si ottiene in tre passi:",[576,577,578,592,597],"ol",{},[579,580,581,582,589],"li",{},"Implementare il ",[583,584,588],"a",{"href":585,"rel":586},"https://learn.microsoft.com/en-us/exchange/permissions/split-permissions/configure-exchange-for-split-permissions#switch-to-active-directory-split-permissions",[587],"nofollow","modello AD split permission",[590,591],"br",{},[579,593,594,595],{},"Concedere ai server Exchange i permessi AD persi, ma solo sulle OU rilevanti",[590,596],{},[579,598,599,600],{},"Concedere Exchange RBAC per riabilitare i cmdlet PowerShell mancanti",[590,601],{},[525,603,604],{},"Tutto tramite le indicazioni di Microsoft, ACL di AD o assegnazioni RBAC di Exchange.",[557,606,608],{"id":607},"perché-ci-interessa-ora","Perché ci interessa (ora)?",[525,610,611,612,614],{},"È stato in gran parte trascurato o ignorato da quando è stato introdotto con Exchange 2010 SP1. Ma il modello di shared permissions di default rappresenta un grosso rischio di security per il takeover di Active Directory. Considerato che negli ultimi anni Exchange è diventato noto per gli exploit remoti, è tempo di agire.",[590,613],{},"\nIl problema nasce dai privilegi concessi alla root del dominio, che vengono ereditati in tutto il dominio.",[616,617,618,621,624,627],"ul",{},[579,619,620],{},"modificare i permessi su utenti e gruppi (di fatto accesso completo)",[579,622,623],{},"modificare i membri dei gruppi",[579,625,626],{},"reimpostare la password degli utenti",[579,628,629],{},"creare/eliminare utenti e gruppi",[525,631,632],{},[567,633],{"alt":634,"src":635},"Permessi","https://res.cloudinary.com/c4a8/image/upload/v1770991330/blog/pics/Blog_-_Exchange_AD_Split_Permissions_-_2.png",[525,637,638],{},"Solo alcuni utenti e gruppi Tier0 ad alto privilegio sono protetti dal processo AdminSDHolder (attributo admincount=1) e in molti ambienti esistono utenti o gruppi non protetti che potrebbero consentire la compromissione del dominio e/o della foresta, o quantomeno provocare un impatto serio.",[557,640,642],{"id":641},"esempi-rilevanti","Esempi rilevanti:",[616,644,645,648,668],{},[579,646,647],{},"Account Entra Connect Sync quando si usa PWHashSync",[579,649,650,651],{},"Gruppi di default\n",[616,652,653,656,665],{},[579,654,655],{},"Allowed RODC Password Replication Group insieme all'account EntraConnect (se esiste un vero Windows RODC)",[579,657,658,659,664],{},"Vedi anche ",[583,660,663],{"href":661,"rel":662},"https://specterops.io/blog/2025/06/25/untrustworthy-trust-builders-account-operators-replicating-trust-attack-aorta/",[587],"Untrustworthy Trust Builders: Account Operators Replicating Trust Attack (AORTA) - SpecterOps",", che mostra ulteriori percorsi (il gruppo Account Operators rappresenta una minaccia analoga)",[579,666,667],{},"Svuotare Protected Users per creare vettori d'attacco rimuovendo le protezioni",[579,669,670,671],{},"Gruppi custom o account admin/service non protetti\n",[616,672,673,676],{},[579,674,675],{},"Permessi di scrittura sulle GPO (applicate ai domain controller)",[579,677,678],{},"Gestione dell'accesso a backup di AD, backup server, template PKI, hypervisor, ...",[525,680,681,682,684,685,690,692,693],{},"È molto difficile contenere retroattivamente tutti questi percorsi presenti e futuri. Per la OU custom _ADM potresti disabilitare l'ereditarietà delle ACL, ma la maggior parte degli oggetti di default non può essere spostata dalla OU Builtin di default o dal container Users, e resta vulnerabile.",[590,683],{},"\nÈ molto meglio rimuovere i permessi potenti dalla root, cosa che si ottiene implementando il modello Active Directory split permissions. ",[583,686,689],{"href":687,"rel":688},"https://learn.microsoft.com/en-us/exchange/permissions/split-permissions/configure-exchange-for-split-permissions",[587],"Configure Exchange Server for split permissions | Microsoft Learn",[590,691],{},"\nE Microsoft concorda: «…encouraged to implement Active Directory split permissions» ",[583,694,697],{"href":695,"rel":696},"https://techcommunity.microsoft.com/blog/coreinfrastructureandsecurityblog/active-directory-hardening-series---part-7-%E2%80%93-implementing-least-privilege/4366626",[587],"Active Directory Hardening Series - Part 7 – Implementing Least Privilege | Microsoft Community Hub",[699,700,702],"h2",{"id":701},"ma-perché-nessuno-lo-fa","Ma perché nessuno lo fa?",[525,704,705,706,708],{},"Dato che le split permissions non erano disponibili fino a Exchange 2010 SP1, all'epoca tutti avevano ormai accettato lo status quo, e sembra che i team di security non siano riusciti a farle passare con successo una volta che sono state introdotte.",[590,707],{},"\nInoltre avrebbero imposto modifiche ai processi admin e IDM, come creare utenti o liste di distribuzione prima in AD e solo dopo usare Exchange per il «mail enable».",[525,710,711,712,714],{},"Cmdlet non più disponibili o funzionanti:",[590,713],{},[715,716,717],"code",{},"Add-DistributionGroupMember, New-DistributionGroup, New-Mailbox, New-MailContact, New-MailUser, New-RemoteMailbox, Remove-DistributionGroup, Remove-DistributionGroupMember, Remove-Mailbox, Remove-MailContact, Remove-MailUser, Remove-RemoteMailbox, Update-DistributionGroupMember, Add-ADPermission, Remove-ADPermission ",[557,719,721],{"id":720},"esempi-di-adattamento","Esempi di adattamento:",[616,723,724,735],{},[579,725,726,727],{},"New-Mailbox (dove Exchange scrive in AD) diventa:\n",[616,728,729,732],{},[579,730,731],{},"New-ADUser (dove adm.jdoe scrive in AD)",[579,733,734],{},"Enable-Mailbox",[579,736,737],{},"Add-ADPermission per i diritti SendAs deve essere eseguito tramite Utenti e computer di AD nella scheda security, richiedendo spesso permessi AD aggiuntivi per gli admin standard.",[699,739,741],{"id":740},"mostrami-questa-opzione-senza-rimpianti","Mostrami questa opzione senza rimpianti",[525,743,744,748],{},[745,746,747],"strong",{},"Disclaimer",": leggi e comprendi bene i link e gli articoli che seguono, testa prima in un ambiente di prova, assicurati che i backup di AD siano aggiornati e che le procedure di recovery siano consolidate.",[557,750,752],{"id":751},"audit-dellutilizzo-attuale","Audit dell'utilizzo attuale",[525,754,755,758,760],{},[745,756,757],{},"Prima di tutto verifica quali dei cmdlet interessati sono in uso e su quali OU.",[590,759],{},[715,761,762],{},"$CsvPath =\"C:\\temp\\SplitPermissionAdminAuditLog.csv\"",[525,764,765],{},[715,766,767],{},"$Cmdlets = \"Add-ADPermission\",\"Remove-ADPermission\",\"New-DistributionGroup\",\"Remove-DistributionGroup\",\"Add-DistributionGroupMember\",\"Update-DistributionGroupMember\",\"Remove-DistributionGroupMember\",\"New-Mailbox\",\"Remove-Mailbox\",\"New-RemoteMailbox\",\"Remove-RemoteMailbox\",\"New-MailUser\",\"Remove-MailUser\",\"New-MailContact\",\"Remove-MailContact\"",[525,769,770],{},[715,771,772],{},"Search-AdminAuditLog -ResultSize 99000 -Cmdlets $Cmdlets| select RunDate,Caller,ObjectModified,CmdletName,@{Name='CmdletParameters';Expression={[string]::join(\",\", ($_.CmdletParameters))}},succeeded,error | Export-Csv -Path $CsvPath -Delimiter \";\" -Encoding Unicode -NoTypeInformation",[525,774,775,778,780,783,786,789],{},[745,776,777],{},"Analisi rapida di caller e cmdlet:",[590,779],{},[715,781,782],{},"$CSVs=Import-Csv -Path $CsvPath -Delimiter \";\"",[715,784,785],{},"$CSVs|group Caller",[715,787,788],{},"$CSVs|group CmdletName",[715,790,791],{},"Analyze the CSV for where AD permissions will be needed. Potentially optimize by moving all Exchange relevant groups into dedicated OUs.",[557,793,795],{"id":794},"abilitare-il-modello-split-permissions","Abilitare il modello split permissions",[525,797,798,805,807,808,810,813,815,818,819],{},[745,799,800,801,804],{},"Segui le istruzioni di «Switch to Active Directory split permissions» in ",[583,802,689],{"href":585,"rel":803},[587]," (NON RBAC split permissions)",[590,806],{},"\nIn sostanza rimuove i permessi pericolosi del gruppo «Exchange Windows Permissions» ed elimina Exchange come membro del gruppo.",[590,809],{},[715,811,812],{},"Setup.exe /IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF /PrepareAD /ActiveDirectorySplitPermissions:true",[590,814],{},[745,816,817],{},"Per tornare indietro basta usare:"," ",[715,820,821],{},"/ActiveDirectorySplitPermissions:false",[557,823,825],{"id":824},"concedere-i-permessi-ad","Concedere i permessi AD",[525,827,828,831,833,834,836,839,841,843],{},[745,829,830],{},"Crea un gruppo AD custom e rendi i server Exchange membri.",[590,832],{},"\nadatta prima il percorso OU",[590,835],{},[715,837,838],{},"New-ADGroup -Name \"AD_Custom Exchange Split permissions replacement\" -GroupCategory Security -GroupScope DomainLocal -Path \"OU=Rights,OU=Groups,OU=T1,OU=_ADM,$((Get-ADDomain).DistinguishedName)\" -Description \"replaces the permissions lost by split permissions on relevant OUs\"",[590,840],{},[590,842],{},[715,844,845],{},"Add-ADGroupMember \"AD_Custom Exchange Split permissions replacement\" -Members \"Exchange Trusted Subsystem\"",[525,847,848,851,853],{},[745,849,850],{},"riavvia i server Exchange affinché i permessi via gruppo diventino effettivi",[590,852],{},"\nHo creato uno script per rendere semplice la delega dei permessi AD in base al caso d'uso.",[855,856,857],"blockquote",{},[525,858,859,865,866,869],{},[745,860,861],{},[862,863,864],"em",{},"INFO:"," Senza questi permessi il server Exchange riceverebbe da AD l'errore ",[715,867,868],{},"«INSUFF_ACCESS_RIGHTS»",".",[525,871,872,881,883],{},[745,873,874,875,880],{},"Scarica ",[583,876,879],{"href":877,"rel":878},"https://github.com/glueckkanja/code-snippets/blob/main/ExchangeADSplitPermission/Add-ExchangeADSplitPermissionOnOU.ps1",[587],"Add-ExchangeADSplitPermissionOnOU.ps1"," dal GitHub di glueckkanja",[590,882],{},"\nPuò concedere i seguenti PermissionTypes:",[616,885,886,899,919,932],{},[579,887,888,891],{},[745,889,890],{},"CreateUserAndContact",[616,892,893,896],{},[579,894,895],{},"Create/delete, ResetPassword e WriteAllProperties per Users e Contacts",[579,897,898],{},"Cmdlet Exchange: New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact e i corrispondenti Remove-*",[579,900,901,904],{},[745,902,903],{},"GroupManage",[616,905,906,909,912],{},[579,907,908],{},"Create/Delete Groups, Modify Member",[579,910,911],{},"Cmdlet Exchange: New-DistributionGroup, Remove-DistributionGroup, Add-DistributionGroupMember, Update-DistributionGroupMember, Remove-DistributionGroupMember",[579,913,914,915],{},"Casi d'uso aggiuntivi: utenti che gestiscono le DistributionGroups di cui sono owner tramite https://",[916,917,918],"on-prem-exchange",{},"/EAC",[579,920,921,924],{},[745,922,923],{},"UserSendAs",[616,925,926,929],{},[579,927,928],{},"Modifica dei permessi AD su Users",[579,930,931],{},"Cmdlet Exchange: Add-ADPermission",[579,933,934,937],{},[745,935,936],{},"GroupSendAs",[616,938,939,942],{},[579,940,941],{},"Modifica dei permessi AD su Groups",[579,943,931],{},[557,945,947],{"id":946},"come-usare-lo-script","Come usare lo script:",[525,949,950],{},[715,951,952,818,955,818,961,818,964,818,969],{},[715,953,954],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU",[956,957,958],"b",{},[715,959,960],{},"\u003COU>",[715,962,963],{},"-PermissionType",[956,965,966],{},[715,967,968],{},"\u003CGroupManage|UserSendAs|GroupSendAs|CreateUserAndContact>",[715,970,971],{},"-Trustee \"AD_Custom Exchange Split permissions replacement",[525,973,974,975,977],{},"per esempio",[590,976],{},[715,978,979,818,982,818,986],{},[715,980,981],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU \"OU=ExchangeGroups,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" -PermissionType",[956,983,984],{},[715,985,903],{},[715,987,988],{},"-Trustee \"AD_Custom Exchange Split permissions replacement\"",[525,990,991],{},[715,992,993,818,995,818,999],{},[715,994,981],{},[956,996,997],{},[715,998,936],{},[715,1000,988],{},[525,1002,1003],{},[715,1004,1005,818,1008,818,1012],{},[715,1006,1007],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU \"OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" -PermissionType",[956,1009,1010],{},[715,1011,923],{},[715,1013,988],{},[525,1015,1016],{},[715,1017,1018],{},[715,1019,1020],{},"Add-ExchangeADSplitPermissionOnOU.ps1 -TargetOU \"OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" -PermissionType CreateUserAndContact -Trustee \"AD_Custom Exchange Split permissions replacement\"",[557,1022,1024],{"id":1023},"concedere-exchange-rbac","Concedere Exchange RBAC",[525,1026,1027,1030,1032],{},[745,1028,1029],{},"Riabilita il parametro -BypassSecurityGroupManagerCheck per i cmdlet Add-DistributionGroupMember e Remove-DistributionGroupMember:",[590,1031],{},[715,1033,1034],{},"New-RoleGroup -Name \"SplitPermission Security Group Creation and Membership\" -Roles \"Security Group Creation and Membership\" -Members \"Organization Management\",\"Recipient Management\" -Description \"Brings back -BypassSecurityGroupManagerCheck to Add-DistributionGroupMember, but also needs AD ACL for Exchange Server on target DLs\" ",[855,1036,1037],{},[525,1038,1039,818,1043,1045],{},[745,1040,1041],{},[862,1042,864],{},[590,1044],{},"Altrimenti ottieni «-BypassSecurityGroupManagerCheck parameter is not available» oppure «You don't have sufficient permissions. This operation can only be performed by a manager of the group»",[525,1047,1048,1050,1053,1055],{},[590,1049],{},[745,1051,1052],{},"Riabilita i cmdlet New-Mailbox, New-RemoteMailbox, New-MailContact, Remove-... con i parametri necessari:",[590,1054],{},[715,1056,1057],{},"New-RoleGroup -Name \"SplitPermission Mail Recipient Creation\" -Roles \"Mail Recipient Creation\" -Members \"Organization Management\",\"Recipient Management\" -Description \"Brings back New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact and matching Remove-... cmdlets, but additionally Exchange needs AD ACL for Exchange Server on target OUs\"",[699,1059,1061],{"id":1060},"conclusioni","Conclusioni",[525,1063,1064],{},"Spero che con questa guida molti altri facciano questo passo importante per mettere in sicurezza la propria Active Directory dalla compromissione via Exchange. Non ho ancora incontrato problemi nell'implementare il modello Exchange AD split permissions e nell'adottare quanto descritto in questo articolo presso i nostri clienti.",[525,1066,1067],{},"Spero che Microsoft implementi un modo nativo per ottenere questo approccio granulare basato sulle OU, invece dell'attuale logica «tutto o niente», così da favorirne l'adozione su larga scala.",[525,1069,1070,1071,1076,1077,1082],{},"Dato che l'AD Tiering mi sta particolarmente a cuore: inoltre, evita di fare login sui server Exchange con account Domain Admin (o qualsiasi Tier0) e trattali d'ora in poi come Tier1, implementando l'AD Tiering il prima possibile.\nCome primo passo consiglio strumenti come ",[583,1072,1075],{"href":1073,"rel":1074},"https://www.pingcastle.com/",[587],"PingCastle"," o ",[583,1078,1081],{"href":1079,"rel":1080},"https://www.semperis.com/purple-knight/",[587],"Purple Knight"," per valutare la security di AD e i Control Path.",[1084,1085,1086],"style",{},"\ncode {\n  font-size: inherit\n}\n",{"title":529,"searchDepth":530,"depth":530,"links":1088},[1089,1091,1092,1093,1094,1097,1104],{"id":559,"depth":1090,"text":560},3,{"id":573,"depth":1090,"text":574},{"id":607,"depth":1090,"text":608},{"id":641,"depth":1090,"text":642},{"id":701,"depth":530,"text":702,"children":1095},[1096],{"id":720,"depth":1090,"text":721},{"id":740,"depth":530,"text":741,"children":1098},[1099,1100,1101,1102,1103],{"id":751,"depth":1090,"text":752},{"id":794,"depth":1090,"text":795},{"id":824,"depth":1090,"text":825},{"id":946,"depth":1090,"text":947},{"id":1023,"depth":1090,"text":1024},{"id":1060,"depth":530,"text":1061},"post",{"lang":1107,"seoTitle":1108,"titleClass":1109,"date":1110,"blogtitlepic":1111,"socialimg":1112,"customExcerpt":1113,"keywords":1114,"scripts":1115,"asideNav":1116,"maxContent":325,"published":484},"it","Exchange AD Split Permissions: proteggere Active Directory con il least privilege","h2-font-size","2026-01-27","head-vulnerability-management","/blog/heads/head-vulnerability-management.jpg","Le installazioni di Exchange Server on-premises sono ancora molto diffuse, anche nelle organizzazioni che hanno spostato tutte le caselle di posta nel cloud. Restano inoltre molto potenti all'interno di Active Directory, e nella maggior parte dei casi esiste un percorso d'attacco marcato che porta a compromettere l'intera AD e con essa buona parte dell'IT aziendale. Passare alle cosiddette «AD Split Permissions» rimuove i permessi critici, e ho progettato una soluzione che elimina gli svantaggi che finora ne hanno frenato l'adozione.","Exchange Server, Active Directory, AD split permissions, RBAC, Exchange permissions, AdminSDHolder, least privilege, AD ACL, PowerShell",{"slick":325,"form":325},{"menuItems":1117},[1118,1120,1122,1124,1126],{"href":1119,"text":560},"#tldr-e-se-eliminassimo-gli-svantaggi",{"href":1121,"text":608},"#perché-ci-interessa-ora",{"href":1123,"text":702},"#ma-perché-nessuno-lo-fa",{"href":1125,"text":741},"#mostrami-questa-opzione-senza-rimpianti",{"href":1127,"text":1061},"#conclusioni","/posts/2026-01-27-exchange-active-directory",{"title":551,"description":529},"posts/2026-01-27-exchange-active-directory","1w7Ij6Nf8qXrhRh217RDcLAtutu8bMEy7OidlLIaB60",{"id":1133,"title":1134,"author":1135,"body":1136,"cta":494,"description":529,"eventid":494,"extension":532,"hideInRecent":484,"layout":1105,"meta":1746,"moment":1748,"navigation":325,"path":1760,"seo":1761,"stem":1762,"tags":494,"webcast":484,"__hash__":1763},"content_it/posts/2026-03-01-exchange-ad-split-permissions-hardening.md","Exchange AD Split Permissions senza rimpianti",[520],{"type":522,"value":1137,"toc":1733},[1138,1140,1143,1147,1152,1166,1169,1176,1181,1183,1191,1205,1210,1213,1217,1250,1269,1271,1279,1287,1291,1305,1307,1312,1314,1319,1379,1383,1420,1423,1426,1440,1447,1463,1472,1474,1477,1523,1526,1534,1539,1542,1555,1570,1582,1593,1597,1655,1657,1662,1682,1689,1713,1715,1718,1721,1731],[699,1139,560],{"id":559},[525,1141,1142],{},"Ho trovato un modo per riassegnare i permessi AD e RBAC direttamente dove risiedono utenti, gruppi e contatti di Exchange, senza richiedere modifiche agli amministratori o ai sistemi di identity management. Nella mia esperienza, proprio questo attrito è stato l'ostacolo principale per la maggior parte delle aziende. E manteniamo comunque i benefici di sicurezza contro lateral movement e compromissione del dominio.",[525,1144,1145],{},[567,1146],{"alt":569,"src":570},[525,1148,1149],{},[745,1150,1151],{},"Si ottiene in tre passaggi:",[576,1153,1155,1160,1163],{"style":1154},"margin: 0.25rem 0",[579,1156,1157,1158],{},"Implementa il ",[583,1159,588],{"href":585},[579,1161,1162],{},"Concedi agli Exchange server i permessi AD perduti, ma solo sulle OU pertinenti",[579,1164,1165],{},"Concedi Exchange RBAC per riabilitare i cmdlet PowerShell mancanti",[525,1167,1168],{},"Tutto attraverso la guida di Microsoft, tramite AD ACL o assegnazioni Exchange RBAC.",[1170,1171],"video-frame",{"thumb":1172,"alt":1173,"id":1174,":full-width":1175},"/thumbs/thumb-exchange-ad-split-permissions-webcast.jpg","A presenter sits in front of a laptop explaining a slide titled Step 1: Active Directory Permissions by glueckkanja. The slide covers how to implement Microsoft Exchange AD Split Permissions, including PowerShell commands for creating a delegation group (New-ADGroup, Add-ADGroupMember) and applying permissions via the script Add-ExchangeADSplitPermissionOnOU.ps1.","soNZkNRopSQ","true",[1177,1178,1180],"div",{"style":1179},"background:var(--color-gk-light-grey); margin-top:0.5rem; padding:0.5rem 1rem; font-size:0.85rem; color:var(--color-gk-dark-blue)","Webcast: Exchange AD Split Permissions without regrets. A Step-by-step implementation guide",[699,1182,608],{"id":607},[525,1184,1185,1186,1188,1190],{},"Dalla sua introduzione con Exchange 2010 SP1, il tema è stato in gran parte trascurato o ignorato. Ma il modello di permessi condivisi predefinito rappresenta un rischio significativo di takeover di Active Directory. Considerando che negli ultimi anni Exchange è diventato tristemente noto per le remote exploits, è arrivato il momento di agire.",[590,1187],{},[590,1189],{},"\nIl problema nasce dai privilegi concessi alla radice del dominio, che vengono poi ereditati in tutto il dominio.",[616,1192,1193,1196,1199,1202],{"style":1154},[579,1194,1195],{},"modifica dei permessi su utenti e gruppi (di fatto accesso completo)",[579,1197,1198],{},"modifica dei membri di gruppo",[579,1200,1201],{},"reset delle password degli utenti",[579,1203,1204],{},"creazione ed eliminazione di utenti e gruppi",[525,1206,1207],{},[567,1208],{"alt":1209,"src":635},"Permissions",[525,1211,1212],{},"Solo alcuni utenti e gruppi Tier 0 altamente privilegiati sono protetti dal processo AdminSDHolder (attributo admincount=1) e in molti ambienti esistono utenti o gruppi non protetti che potrebbero consentire la compromissione del dominio o della foresta, oppure causare comunque un impatto rilevante.",[525,1214,1215],{},[745,1216,642],{},[616,1218,1219,1222,1239],{"style":1154},[579,1220,1221],{},"Account Entra Connect Sync quando si usa Password Hash Sync",[579,1223,1224,1225],{},"Gruppi predefiniti",[616,1226,1228,1231,1236],{"style":1227},"margin: 0",[579,1229,1230],{},"Allowed RODC Password Replication Group insieme all'account Entra Connect (se esiste un vero RODC Windows)",[579,1232,658,1233,664],{},[583,1234,663],{"href":1235,"target":330},"https://specterops.io/blog/2025/06/25/untrustworthy-trust-builders-account-operators-replicating-trust-attack-aorta",[579,1237,1238],{},"Svuotare Protected Users per creare vettori di attacco rimuovendo le protezioni",[579,1240,1241,1242],{},"Gruppi personalizzati non protetti o account admin/service",[616,1243,1244,1247],{"style":1227},[579,1245,1246],{},"Permesso di scrittura sulle GPO (applicate al domain controller)",[579,1248,1249],{},"Gestione dell'accesso ai backup AD, al backup server, ai template PKI, all'hypervisor, ...",[525,1251,1252,1253,1255,1257,1258,1261,1263,1265,1266],{},"È molto difficile contenere retroattivamente tutti questi percorsi di attacco attuali e futuri. Per la OU personalizzata _ADM potresti disabilitare l'ereditarietà delle ACL, ma la maggior parte degli oggetti predefiniti non può essere spostata dalla OU Builtin o dal container Users e rimane quindi vulnerabile.",[590,1254],{},[590,1256],{},"\nMolto meglio rimuovere i permessi potenti dalla radice, come si ottiene implementando il modello Active Directory split permissions. ",[583,1259,689],{"href":687,"rel":1260},[587],[590,1262],{},[590,1264],{},"\nAnche Microsoft è d'accordo: «…encouraged to implement Active Directory split permissions» ",[583,1267,697],{"href":695,"rel":1268},[587],[699,1270,702],{"id":701},[525,1272,1273,1274,1276,1278],{},"Poiché le split permissions non erano disponibili prima di Exchange 2010 SP1, a quel punto tutti si erano ormai adattati al modello esistente e sembra che i team di security non siano riusciti a imporre la novità una volta che è arrivata.",[590,1275],{},[590,1277],{},"\nAvrebbe inoltre imposto modifiche ai processi di amministrazione e IDM, come creare utenti o distribution list prima in AD e solo dopo usare Exchange per il «mail enable».",[855,1280,1281],{},[525,1282,1283,1286],{},[745,1284,1285],{},"Info:"," i seguenti cmdlet non saranno più disponibili o funzionanti: Add-DistributionGroupMember, New-DistributionGroup, New-Mailbox, New-MailContact, New-MailUser, New-RemoteMailbox, Remove-DistributionGroup, Remove-DistributionGroupMember, Remove-Mailbox, Remove-MailContact, Remove-MailUser, Remove-RemoteMailbox, Update-DistributionGroupMember, Add-ADPermission, Remove-ADPermission",[525,1288,1289],{},[745,1290,721],{},[616,1292,1293,1302],{"style":1154},[579,1294,1295,1296],{},"New-Mailbox (dove Exchange scrive in AD) diventerebbe:",[616,1297,1298,1300],{"style":1227},[579,1299,731],{},[579,1301,734],{},[579,1303,1304],{},"Add-ADPermission per i diritti SendAs dovrebbe essere eseguito tramite «Utenti e computer di Active Directory» nella scheda security, richiedendo spesso permessi AD aggiuntivi per gli admin standard.",[699,1306,741],{"id":740},[525,1308,1309,1311],{},[745,1310,747],{},": leggi e comprendi a fondo i link e gli articoli seguenti, esegui prima tutto in un ambiente di test, assicurati che i backup AD siano aggiornati e che le procedure di recovery siano consolidate.",[557,1313,752],{"id":751},[525,1315,1316],{},[745,1317,1318],{},"Verifica innanzitutto quali dei cmdlet interessati sono in uso e su quali OU:",[1320,1321,1322,1330,1332,1338,1340],"code-block",{},[1323,1324,1325,1329],"span",{},[1323,1326,1328],{"style":1327},"color:var(--color-gk-orange)","$CsvPath"," = \"C:\\temp\\SplitPermissionAdminAuditLog.csv\"",[590,1331],{},[1323,1333,1334,1337],{},[1323,1335,1336],{"style":1327},"$Cmdlets"," = \"Add-ADPermission\",\"Remove-ADPermission\",\"New-DistributionGroup\",\"Remove-DistributionGroup\",\"Add-DistributionGroupMember\",\"Update-DistributionGroupMember\",\"Remove-DistributionGroupMember\",\"New-Mailbox\",\"Remove-Mailbox\",\"New-RemoteMailbox\",\"Remove-RemoteMailbox\",\"New-MailUser\",\"Remove-MailUser\",\"New-MailContact\",\"Remove-MailContact\"",[590,1339],{},[1323,1341,1342,818,1345,1349,1350,818,1353,1355,1356,1359,1360,818,1363,818,1366,818,1368,1371,1372,1375,1376],{},[1323,1343,1344],{"style":1327},"Search-AdminAuditLog",[1323,1346,1348],{"style":1347},"color:var(--color-gk-mid-blue)","-ResultSize"," 99000 ",[1323,1351,1352],{"style":1347},"-Cmdlets",[1323,1354,1336],{"style":1327}," | ",[1323,1357,1358],{"style":1327},"Select-Object"," RunDate,Caller,ObjectModified,CmdletName,@{Name='CmdletParameters';Expression={[string]::join(\",\", ($\\_.CmdletParameters))}},succeeded,error | ",[1323,1361,1362],{"style":1327},"Export-Csv",[1323,1364,1365],{"style":1347},"-Path",[1323,1367,1328],{"style":1327},[1323,1369,1370],{"style":1347},"-Delimiter"," \";\" ",[1323,1373,1374],{"style":1347},"-Encoding"," Unicode ",[1323,1377,1378],{"style":1347},"-NoTypeInformation",[525,1380,1381],{},[745,1382,777],{},[1320,1384,1385,1401,1403,1411,1413],{},[1323,1386,1387,1390,1391,818,1394,818,1396,818,1398,1400],{},[1323,1388,1389],{"style":1327},"$CSVs"," = ",[1323,1392,1393],{"style":1327},"Import-Csv",[1323,1395,1365],{"style":1347},[1323,1397,1328],{"style":1327},[1323,1399,1370],{"style":1347}," \";\"",[590,1402],{},[1323,1404,1405,1355,1407,1410],{},[1323,1406,1389],{"style":1327},[1323,1408,1409],{"style":1327},"Group-Object"," Caller",[590,1412],{},[1323,1414,1415,1355,1417,1419],{},[1323,1416,1389],{"style":1327},[1323,1418,1409],{"style":1327}," CmdletName",[525,1421,1422],{},"Analizza il CSV per capire dove serviranno i permessi AD. Se possibile, ottimizza spostando tutti i gruppi Exchange rilevanti in OU dedicate.",[699,1424,1425],{"id":794},"Abilitare il modello Split Permissions",[525,1427,1428,1429,1432,1433,1437],{},"Segui le istruzioni di Microsoft ",[745,1430,1431],{},"«Switch to Active Directory split permissions»"," in\n",[583,1434,689],{"href":1435,"rel":1436},"https://learn.microsoft.com/en-us/exchange/configure-exchange-server-for-split-permissions",[587],[862,1438,1439],{},"(NON RBAC split permissions)",[525,1441,1442,1443,1446],{},"In sostanza, rimuove i permessi pericolosi dal gruppo ",[745,1444,1445],{},"«Exchange Windows Permissions»"," e toglie inoltre Exchange come membro di quel gruppo.",[1320,1448,1449],{},[1323,1450,1451,818,1454,818,1457,818,1460],{},[1323,1452,1453],{"style":1327},"Setup.exe",[1323,1455,1456],{"style":1347},"/IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF",[1323,1458,1459],{"style":1347},"/PrepareAD",[1323,1461,1462],{"style":1347},"/ActiveDirectorySplitPermissions:true",[1177,1464,1466,1467,1469,1470],{"style":1465},"background:#f4f4f4; border-left:4px solid var(--color-gk-petrol); border-radius:0 6px 6px 0; padding:0.75rem 1rem; margin:1rem 0; font-size:0.88rem; color:#000520;","\n  ",[745,1468,1285],{}," per tornare indietro, usa semplicemente ",[715,1471,821],{},[557,1473,825],{"id":824},[525,1475,1476],{},"Crea un gruppo AD personalizzato e rendi gli Exchange server membri di quel gruppo.",[1320,1478,1479,1485,1487,818,1490,1493,1494,1497,1498,1501,1502,818,1504,818,1507,1510,1511,1513,1493,1516,1519,1520],{},[1323,1480,1481],{},[1323,1482,1484],{"style":1483},"color:var(--color-black-40)","# adjust OU Path first!",[590,1486],{},[1323,1488,1489],{"style":1327},"New-ADGroup",[1323,1491,1492],{"style":1347},"-Name"," \"AD_Custom Exchange Split permissions replacement\" ",[1323,1495,1496],{"style":1347},"-GroupCategory"," Security ",[1323,1499,1500],{"style":1347},"-GroupScope"," DomainLocal ",[1323,1503,1365],{"style":1347},[745,1505,1506],{},"\"OU=Rights,OU=Groups,OU=T1,OU=_ADM,$((Get-ADDomain).DistinguishedName)\"",[1323,1508,1509],{"style":1347},"-Description"," \"replaces the permissions lost by split permissions on relevant OUs\"",[590,1512],{},[1323,1514,1515],{"style":1327},"Add-ADGroupMember",[1323,1517,1518],{"style":1347},"-Members"," \"Exchange Trusted Subsystem\"\n",[1323,1521,1522],{"style":1483},"# reboot Exchange servers for permissions via group to work",[525,1524,1525],{},"Ho scritto uno script per rendere semplice la delega dei permessi AD per singolo caso d'uso.",[855,1527,1528],{},[525,1529,1530,1531,1533],{},"Senza questi permessi l'Exchange server riceverebbe l'errore ",[715,1532,868],{}," da AD.",[525,1535,874,1536,880],{},[583,1537,879],{"href":877,"rel":1538},[587],[525,1540,1541],{},"Può concedere i seguenti PermissionTypes:",[525,1543,1545,1547,895,1549,1551],{"style":1544},"background:#f5f5f5;padding:0.5rem 1rem;margin:0.25rem 0;border-left:3px solid #d8d8d8;",[745,1546,890],{},[590,1548],{},[590,1550],{},[1552,1553,1554],"small",{},"Cmdlet Exchange: `New-Mailbox`, `New-RemoteMailbox`, `New-MailUser`, `New-MailContact` e i corrispondenti `Remove-*`",[525,1556,1558,1560,908,1562,1564],{"style":1557},"background:#f5f5f5;padding:0.5rem 1rem;margin:0.25rem 0;border-left:3px solid #d8d8d8",[745,1559,903],{},[590,1561],{},[590,1563],{},[1552,1565,1566,1567,1569],{},"Cmdlet Exchange: `New-DistributionGroup`, `Remove-DistributionGroup`, `Add-DistributionGroupMember`, `Update-DistributionGroupMember`, `Remove-DistributionGroupMember`",[590,1568],{},"Inoltre: gestione da parte dell'utente delle DistributionGroups di cui è proprietario tramite EAC",[525,1571,1572,1574,1576,1577,1579],{"style":1557},[745,1573,923],{},[590,1575],{},"Modifica dei permessi AD sugli Users",[590,1578],{},[1552,1580,1581],{},"Cmdlet Exchange: `Add-ADPermission`",[525,1583,1584,1586,1588,1589,1591],{"style":1557},[745,1585,936],{},[590,1587],{},"Modifica dei permessi AD sui Groups",[590,1590],{},[1552,1592,1581],{},[525,1594,1595],{},[745,1596,947],{},[1320,1598,1599,818,1601,1604,1605,1607,1608,1611,1612,1615,1617,818,1619,1621,1622,1624,1625,1611,1627,818,1629,1621,1631,1633,1634,1611,1636,818,1638,1640,1641,1643,1644,1611,1646,818,1648,1640,1650,1652,1653,1611],{},[1323,1600,879],{"style":1327},[1323,1602,1603],{"style":1347},"-TargetOU"," \u003COU> ",[1323,1606,963],{"style":1347}," \u003CGroupManage|UserSendAs|GroupSendAs|CreateUserAndContact> ",[1323,1609,1610],{"style":1347},"-Trustee"," \"AD_Custom Exchange Split permissions replacement\"\n",[1323,1613,1614],{"style":1483},"# For example",[590,1616],{},[1323,1618,879],{"style":1327},[1323,1620,1603],{"style":1347}," \"OU=ExchangeGroups,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" ",[1323,1623,963],{"style":1347}," GroupManage ",[1323,1626,1610],{"style":1347},[1323,1628,879],{"style":1327},[1323,1630,1603],{"style":1347},[1323,1632,963],{"style":1347}," GroupSendAs ",[1323,1635,1610],{"style":1347},[1323,1637,879],{"style":1327},[1323,1639,1603],{"style":1347}," \"OU=Users,OU=HQ,OU=Alderaan,$((Get-ADDomain).DistinguishedName)\" ",[1323,1642,963],{"style":1347}," UserSendAs ",[1323,1645,1610],{"style":1347},[1323,1647,879],{"style":1327},[1323,1649,1603],{"style":1347},[1323,1651,963],{"style":1347}," CreateUserAndContact ",[1323,1654,1610],{"style":1347},[557,1656,1024],{"id":1023},[525,1658,1659],{},[745,1660,1661],{},"Riabilitare il parametro -BypassSecurityGroupManagerCheck per i cmdlet Add-DistributionGroupMember e Remove-DistributionGroupMember:",[1320,1663,1664],{},[1323,1665,1666,818,1669,1671,1672,1675,1676,1678,1679,1681],{},[1323,1667,1668],{"style":1327},"New-RoleGroup",[1323,1670,1492],{"style":1347}," \"SplitPermission Security Group Creation and Membership\" ",[1323,1673,1674],{"style":1347},"-Roles"," \"Security Group Creation and Membership\" ",[1323,1677,1518],{"style":1347}," \"Organization Management\",\"Recipient Management\" ",[1323,1680,1509],{"style":1347}," \"Brings back -BypassSecurityGroupManagerCheck to Add-DistributionGroupMember, but also needs AD ACL for Exchange Server on target DLs\"",[855,1683,1684],{},[525,1685,1686,1688],{},[745,1687,1285],{}," in caso contrario ottieni «-BypassSecurityGroupManagerCheck parameter is not available» o «You don't have sufficient permissions. This operation can only be performed by a manager of the group»",[525,1690,1691,1693,1696,1698],{},[590,1692],{},[745,1694,1695],{},"Riabilitare New-Mailbox, New-RemoteMailbox, New-MailContact, Remove-... con i parametri necessari:",[590,1697],{},[1320,1699,1700,818,1702,1704,1705,1707,1708,1678,1710,1712],{},[1323,1701,1668],{"style":1327},[1323,1703,1492],{"style":1347}," \"SplitPermission Mail Recipient Creation\" ",[1323,1706,1674],{"style":1347}," \"Mail Recipient Creation\" ",[1323,1709,1518],{"style":1347},[1323,1711,1509],{"style":1347}," \"Brings back New-Mailbox, New-RemoteMailbox, New-MailUser, New-MailContact and matching Remove-... cmdlets, but additionally Exchange needs AD ACL for Exchange Server on target OUs\"",[699,1714,1061],{"id":1060},[525,1716,1717],{},"Spero che questa guida aiuti più organizzazioni a compiere il passo importante di proteggere il proprio Active Directory dalla compromissione via Exchange. Nella mia esperienza di implementazione del modello Exchange AD Split Permissions presso diversi clienti, non ho incontrato problemi e l'adozione è stata fluida.",[525,1719,1720],{},"Spero inoltre che Microsoft introduca un approccio nativo, basato sulle OU, per ottenere questo livello di granularità al posto dell'attuale modello «tutto o niente», il che renderebbe l'adozione su larga scala molto più semplice.",[525,1722,1723,1724,1076,1727,1730],{},"Una nota sull'AD Tiering: non effettuare il logon agli Exchange server con Domain Admin o con qualsiasi altro account Tier 0. Tratta gli Exchange server come Tier 1 e implementa l'AD Tiering il prima possibile. Come primo passo, consiglio di usare ",[583,1725,1075],{"href":1073,"rel":1726},[587],[583,1728,1081],{"href":1079,"rel":1729},[587]," per valutare la postura di sicurezza del tuo AD e identificare le esposizioni sui control path.",[1084,1732,1086],{},{"title":529,"searchDepth":530,"depth":530,"links":1734},[1735,1736,1737,1738,1741,1745],{"id":559,"depth":530,"text":560},{"id":607,"depth":530,"text":608},{"id":701,"depth":530,"text":702},{"id":740,"depth":530,"text":741,"children":1739},[1740],{"id":751,"depth":1090,"text":752},{"id":794,"depth":530,"text":1425,"children":1742},[1743,1744],{"id":824,"depth":1090,"text":825},{"id":1023,"depth":1090,"text":1024},{"id":1060,"depth":530,"text":1061},{"lang":1107,"seoTitle":1747,"titleClass":1109,"date":1748,"blogtitlepic":1749,"socialimg":1750,"customExcerpt":1751,"keywords":1114,"scripts":1752,"asideNav":1753,"maxContent":325,"published":325},"Exchange AD Split Permissions: mettere in sicurezza Active Directory con il least privilege","2026-03-01","head-exchange-ad-split-permissions","/blog/heads/head-exchange-ad-split-permissions.jpg","Anche le organizzazioni che hanno migrato completamente le proprie caselle di posta nel cloud continuano spesso a mantenere Exchange server on-premises e con essi un rischio di sicurezza sottovalutato per Active Directory. Il modello «AD Split Permissions» toglie a Exchange gli ampi privilegi AD che un attaccante potrebbe sfruttare per una compromissione totale del dominio. Finora l'adozione è fallita soprattutto a causa delle modifiche di processo che imponeva agli amministratori. Questo articolo mostra come superare esattamente quell'ostacolo in modo elegante: uno script che riassegna in modo selettivo i permessi AD perduti solo sulle OU pertinenti, mantenendo il workflow amministrativo abituale e conservando comunque tutto il beneficio in termini di sicurezza.",{"slick":325,"form":325},{"menuItems":1754},[1755,1756,1757,1758,1759],{"href":1119,"text":560},{"href":1121,"text":608},{"href":1123,"text":702},{"href":1125,"text":741},{"href":1127,"text":1061},"/posts/2026-03-01-exchange-ad-split-permissions-hardening",{"title":1134,"description":529},"posts/2026-03-01-exchange-ad-split-permissions-hardening","riMCx6GX_TBhfq3TUIZFvdtqPJ0oZa0yPHuzmUFnOd4",[],{"id":1766,"extension":1767,"meta":1768,"stem":8,"__hash__":1775},"authors_data/authors.json","json",{"Thorsten Kunzi":1769},{"display_name":520,"avatar":1770,"permalink":1771,"twitter":1772,"linkedin":1773,"imageOffsetTop":1774},"people/author-thorsten-kunzi.png","/authors/thorsten-kunzi","glueckkanjagab","company/glueckkanja-gab","72%","1csawlkJxRljy93GTOnXEkwLqAv9Lcj-apxRvoodAOY",1791383994096]