Exchange Server: Deaktivieren des Zugriffs auf das Exchange Admin Center

GILT FÜR:yes-img-162016 yes-img-192019 yes-img-seSubscription Edition

Das Exchange Admin Center (EAC) ist die primäre Verwaltungsschnittstelle für Exchange 2013 oder höher. Weitere Informationen finden Sie unter Exchange Admin Center in Exchange Server. Der Zugriff auf das EAC ist standardmäßig nicht eingeschränkt, und der Zugriff auf Outlook im Web (früher als Outlook Web App bezeichnet) auf einem Exchange-Server mit Internetzugriff ermöglicht auch den Zugriff auf das EAC. Sie benötigen weiterhin gültige Anmeldeinformationen zum Anmelden am EAC, aber Organisationen möchten möglicherweise den Zugriff auf das EAC für Clientverbindungen aus dem Internet beschränken.

Wichtig

Das in diesem Dokument beschriebene Verfahren wird für Exchange Server 2019 und höher nicht mehr empfohlen. Stattdessen können Sie Clientzugriffsregeln verwenden, um den Clientzugriff auf die Exchange-Verwaltungskonsole zu blockieren. Weitere Informationen finden Sie unter Clientzugriffsregeln in Exchange Server.

Das virtuelle EAC-Verzeichnis heißt ECP und wird von den *- ECPVirtualDirectory-Cmdlets verwaltet. Wenn Sie den Parameter "AdminEnabled" auf den Wert $false im virtuellen EAC-Verzeichnis festlegen, deaktivieren Sie den Zugriff auf das EAC für interne und externe Clientverbindungen, ohne den Zugriff auf die Seite"Einstellungsoptionen>" in Outlook im Web zu beeinträchtigen.

Position des Menüs

Diese Konfiguration führt aber zu einem neuen Problem: Der Zugriff auf das EAC ist auch für Administratoren im internen Netzwerk auf dem Server vollständig deaktiviert. Um dieses Problem zu beheben, haben Sie zwei Optionen:

  • Konfigurieren Sie einen zweiten Exchange-Server, auf den nur über das interne Netzwerk zugegriffen werden kann, um interne EAC-Verbindungen zu verarbeiten.

  • Erstellen Sie auf dem vorhandenen Exchange-Server eine neue Internetinformationsdienste-Website (Internet Information Services, IIS) mit neuen virtuellen Verzeichnissen für das EAC und Outlook im Web, auf die nur über das interne Netzwerk zugegriffen werden kann.

    Hinweis: Sie müssen die Exchange-Verwaltungskonsole und Outlook im Web in der neuen Website konfigurieren, da die Exchange-Verwaltungskonsole das Authentifizierungsmodul für Outlook im Web von derselben Website erfordert.

Was sollten Sie wissen, bevor Sie beginnen?

Tipp

Liegt ein Problem vor? Bitten Sie im Exchange Server-Forum unter Exchange | Exchange Server | Verwaltung.

Schritt 1: Verwenden der Exchange-Verwaltungsshell zum Deaktivieren des Zugriffs auf die Exchange-Verwaltungskonsole

Denken Sie daran, dass dieser Schritt den Zugriff auf die Exchange-Verwaltungskonsole auf dem Server für interne und externe Verbindungen deaktiviert, den Benutzern jedoch weiterhin den Zugriff auf ihre eigene Seite mit Einstellungsoptionen> in Outlook im Web ermöglicht.

Verwenden Sie die folgende Syntax, um den Zugriff auf die Exchange-Verwaltungskonsole auf einem Exchange-Server zu deaktivieren:

Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $false

In diesem Beispiel wird der Zugriff auf das EAC auf dem Server mit dem Namen MBX01 deaktiviert.

Set-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" -AdminEnabled $false

Woher wissen Sie, dass dieser Schritt erfolgreich war?

Um zu überprüfen, ob Sie den Zugriff auf die Exchange-Verwaltungskonsole auf dem Server deaktiviert haben, ersetzen <Sie "Server> " durch den Namen Ihres Exchange-Servers, und führen Sie den folgenden Befehl aus, um den Wert der AdminEnabled-Eigenschaft zu überprüfen:

 Get-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" | Format-List AdminEnabled

Wenn Sie das interne Netzwerk öffnen https://<servername>/ecp oder aus öffnen, wird Ihre eigene Seitemit den Einstellungsoptionen> in Outlook im Web anstelle des EAC geöffnet.

Schritt 2: Gewähren von Zugriff auf das EAC im internen Netzwerk

Wählen Sie eine der folgenden Optionen aus:

Option 1: Konfigurieren eines zweiten Exchange-Servers, auf den nur vom internen Netzwerk aus zugegriffen werden kann

Der Standardwert der AdminEnabled-Eigenschaft befindet True sich im virtuellen EAC-Standardverzeichnis. Um diesen Wert auf dem zweiten Server zu bestätigen, ersetzen Sie <"Server> " durch den Namen des Servers, und führen Sie den folgenden Befehl aus:

Get-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" | Format-List AdminEnabled

Wenn der Wert lautet False, ersetzen Sie <Server> durch den Namen des Servers, und führen Sie den folgenden Befehl aus:

Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $true

Option 2: Erstellen Sie eine neue Website auf dem vorhandenen Exchange-Server, und konfigurieren Sie die Exchange-Verwaltungskonsole und Outlook im Web in der neuen Website für das interne Netzwerk.

Folgende Schritte sind erforderlich:

  1. Fügen Sie dem Exchange-Server eine zweite IP-Adresse hinzu.

  2. Erstellen Sie eine neue Website in IIS, die die zweite IP-Adresse verwendet, und weisen Sie Datei- und Ordnerberechtigungen zu.

  3. Kopieren Sie den Inhalt der Standardwebsites auf die neue Website.

  4. Erstellen Sie neue EAC- und Outlook im Web virtuellen Verzeichnisse für die neue Website.

  5. Starten Sie IIS neu, damit die Änderungen wirksam werden.

Wichtig

Wenn Sie ein kumulatives Update (CU) für Exchange Server installieren, werden Dateien in der neuen Website und in den virtuellen Verzeichnissen nicht aktualisiert. Nachdem Sie das kumulative Update angewendet haben, müssen Sie die neue Website, die virtuellen Verzeichnisse und Inhalte in den Ordnern vollständig entfernen und dann die neue Website, die virtuellen Verzeichnisse und Inhalte in den Ordnern neu erstellen.

Schritt 2a: Hinzufügen einer zweiten IP-Adresse zum Exchange-Server

Sie können einen zweiten Netzwerkadapter hinzufügen und ihm die IP-Adresse zuweisen, oder Sie können eine zweite IP-Adresse dem vorhandenen Netzwerkadapter zuweisen.

Die Schritte zum Zuweisen einer zweiten IP-Adresse an den vorhandenen Netzwerkadapter werden nachfolgend beschrieben.

  1. Öffnen Sie die Eigenschaften der Netzwerkkarte. Zum Beispiel:

    a. Führen Sie in einem Eingabeaufforderungsfenster, in der Exchange-Verwaltungsshell oder im Dialogfeld "Ausführen " aus ncpa.cpl.

    b. Klicken Sie mit der rechten Maustaste auf den Netzwerkadapter, und wählen Sie dann Eigenschaften aus.

    Eigenschaften des Netzwerkadapters in Windows.

  2. Wählen Sie in den Eigenschaften des Netzwerkadapter, Internet Protocol Version 4 (TCP/IPv4) aus, und klicken Sie dann auf Eigenschaften.

  3. Klicken Sie im Fenster Eigenschaften Internet Protocol Version 4 (TCP/IPv4) auf der Registerkarte Allgemein auf Erweitert.

  4. Klicken Sie im Fenster Erweiterte TCP/IP-Einstellungen auf der Registerkarte IP-Einstellungen im Abschnitt IP-Adressen auf Hinzufügen, und geben Sie die IP-Adresse ein.

    Fenster

    Hinweis: Wenn Sie einen zweiten Netzwerkadapter hinzufügen, deaktivieren Sie im Fenster Erweiterte TCP/IP-Einstellungen auf der Registerkarte DNS das Kontrollkästchen Adressen dieser Verbindung in DNS registrieren.

    Registerkarte

Schritt 2 b: Erstellen Sie eine neue Website in IIS, die die zweite IP-Adresse verwendet, und weisen Sie Datei- und Ordnerberechtigungen zu.

  1. Öffnen Sie IIS-Manager auf dem Exchange-Server. Eine einfache Möglichkeit hierzu in Windows Server 2012 oder höher ist das Drücken der Windows-Taste + Q, Eingeben von inetmgr und Auswählen von Internetinformationsdienste-Manager (IIS) in den Ergebnissen.

  2. Erweitern Sie im Bereich Verbindungen den Server, wählen Sie Websites aus, und klicken Sie im Bereich Aktionen auf Website hinzufügen.

    Erweitern Sie im IIS-Manager den Server, und wählen Sie Standorte aus.

  3. Konfigurieren Sie im angezeigten Fenster Website hinzufügen die folgenden Einstellungen:

    • Websitename: EAC_Secondary

    • Physischer Pfad: C:\inetpub\EAC_Secondary

    • Binding

      • Typ: https

      • IP-Adresse: Wählen Sie die zweite IP-Adresse aus, die Sie im vorherigen Schritt hinzugefügt haben.

      • Port: 443

    • SSL-Zertifikat: Wählen Sie das Zertifikat aus, das Sie verwenden möchten (z. B. das Standard-Exchange-Zertifikat namens Microsoft Exchange).

    Klicken Sie nach Abschluss des Vorgangs auf OK.

    Websiteeigenschaften für die sekundäre EAC-Website.

  4. Erstellen ecp und owa Ordner in C:\inetpub\EAC_Secondary.

    a. Wählen Sie im IIS-Manager die EAC_Secondary Website aus, und klicken Sie im Bereich "Aktionen " auf "Erkunden".

    Wählen Sie im IIS-Manager im Bereich

    b. Erstellen Sie im daraufhin geöffneten Explorer die folgenden Ordner inC:\inetpub\EAC_Secondary:

    • ecp

    • owa

    Wenn Sie fertig sind, schließen Sie den Datei-Explorer.

  5. Weisen Sie der lokalen Sicherheitsgruppe mit dem Namen IIS_IUSRS für den C:\inetpub\EAC_Secondary Ordner Lese- & Ausführungsberechtigungen zu.

    a. Wählen Sie in IIS Manager die EAC_Secondary Website aus, und klicken Sie im Bereich "Aktionen " auf "Berechtigungen bearbeiten".

    b. Klicken Sie im Fenster Eigenschaften für EAC_Secondary auf die Registerkarte Sicherheit Registerkarte und dann auf Bearbeiten.

    c. Klicken Sie im Fenster Berechtigungen für EAC_Secondary auf Hinzufügen.

    d. Führen Sie im Fenster Benutzer, Computer, Dienstkonten oder Gruppen auswählen folgende Schritte aus:

    i. Klicken Sie auf Speicherorte, und wählen Sie im Dialogfeld Speicherorte, das geöffnet wird, den lokalen Server aus. Klicken Sie dann auf OK.

    ii. Geben Sie im Feld Geben Sie die zu verwendenden Objektnamen ein , IIS_IUSRS ein, klicken Sie auf Namen überprüfen, und klicken Sie dann auf OK.

    Berechtigungen hinzufügen.

    e. Wählen Sie wieder im Fenster Berechtigungen für EAC_Secondary die Option IIS_IUSRS und dann in der Spalte Zulassen die Option Lesen und ausführen aus (wählt automatisch die Berechtigungen Ordnerinhalte auflisten und Lesen aus), und klicken Sie dann zweimal auf OK.

Schritt 2c: Kopieren Sie den Inhalt der Standardwebsites auf die neue Website.

  • Kopieren Sie alle Dateien und Ordner von der Standardwebsite (C:\inetpub\wwwroot) in C:\inetpub\EAC_Secondary. Sie können die folgenden Dateien überspringen, die nicht kopiert werden können:

    • MacCertification.asmx

    • MobileDeviceCertification.asmx

    • decomission.asmx

    • editissuancelicense.asmx

  • Alle Dateien und Ordner aus dem Ordner in %ExchangeInstallPath%FrontEnd\HttpProxy\ecp kopieren C:\inetpub\EAC_Secondary\ecp.

  • Alle Dateien und Ordner aus dem Ordner in %ExchangeInstallPath%FrontEnd\HttpProxy\owa kopieren C:\inetpub\EAC_Secondary\owa.

Schritt 2d: Erstellen neuer virtueller Verzeichnisse für das EAC und von Outlook im Web für die neue Website mithilfe der Exchange-Verwaltungsshell

Informationen über das Öffnen der Exchange-Verwaltungsshell in Ihrer lokalen Exchange-Organisation finden Sie unter Open the Exchange Management Shell.

Ersetzen Sie "Server>" durch den Namen Ihres Servers<, und führen Sie die folgenden Befehle aus, um die neuen virtuellen Verzeichnisse für das EAC und Outlook im Web für die neue Website zu erstellen.

New-EcpVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\ecp"
New-OwaVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\owa"

Schritt 2e: Starten Sie IIS.

  1. Wählen Sie im IIS-Manager im Bereich Verbindungen den Server aus.

  2. Klicken Sie im Bereich Aktionen auf Neustart.

Hinweis: Um IIS über die Befehlszeile neu zu starten, öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten (ein Eingabeaufforderungsfenster, das Sie durch Auswahl von "Als Administrator ausführen" geöffnet haben), und führen Sie die folgenden Befehle aus:

net stop w3svc /y
net start w3svc

Woher wissen Sie, dass diese Aufgabe erfolgreich war?

Führen Sie die folgenden Schritte aus, um zu überprüfen, ob Sie den Zugriff auf die Exchange-Verwaltungskonsole auf einem Exchange-Server erfolgreich deaktiviert haben:

  1. Testen der internen und externen URL Ihrer organization für Outlook im Web. Wenn die externe URL https://mail.contoso.com/owabeispielsweise lautet und die interne URL ist https://mbx01.contoso.com/owa , verwenden Sie die folgenden Verfahren, um Ihre Konfiguration zu überprüfen:

    • Stellen Sie sicher, dass interne und externe Benutzer ihre Postfächer mithilfe von Outlook im Web öffnen können, einschließlich der Seite"Einstellungsoptionen>".

    • Überprüfen Sie dies, https://mail.contoso.com/ecp und https://mbx01.contoso.com/ecp geben Sie eines der folgenden Ergebnisse zurück:

      • 404 – Website nicht gefunden

      • Der Benutzer wird auf die Seite"Einstellungsoptionen>" in Outlook im Web umgeleitet.

  2. Stellen Sie sicher, dass Administratoren auf das EAC im internen Netzwerk auf Grundlage Ihrer Konfigurationsauswahl zugreifen können:

    • Zweiter Exchange-Server: Wenn der zweite Exchange-Server den Namen MBX02 hat, überprüfen Sie, ob dadurch https://mbx02.contoso.com/ecp die Exchange-Verwaltungskonsole geöffnet wird.

    • Neue EAC-Website auf dem vorhandenen Exchange-Server: Wenn die IP-Adresse der neuen EAC-Website 10.1.1.12 lautet, überprüfen Sie, ob die https://10.1.1.12/ecp EAC dadurch geöffnet wird.