Exchange Server: Disattivare l'accesso all'interfaccia di amministrazione di Exchange

SI APPLICA A:YES-IMG-162016 yes-img-192019 yes-img-seEdizione in abbonamento

L'interfaccia di amministrazione di Exchange (EAC) è l'interfaccia di gestione principale per Exchange 2013 o versioni successive. Per ulteriori informazioni, vedere Interfaccia di amministrazione di Exchange in Exchange Server. Per impostazione predefinita, l'accesso all'interfaccia di amministrazione di Exchange non è limitato e l'accesso a Outlook sul Web (formalmente noto come Outlook Web App) su un server Exchange connesso a Internet consente anche l'accesso all'interfaccia di amministrazione di Exchange. Sono comunque necessarie credenziali valide per accedere all'interfaccia di amministrazione di Exchange, ma le organizzazioni potrebbero voler limitare l'accesso all'interfaccia di amministrazione di Exchange per le connessioni client da Internet.

Importante

La procedura descritta in questo documento non è più consigliata per Exchange Server 2019 e versioni successive. È invece possibile utilizzare le regole di accesso client per bloccare l'accesso client all'interfaccia di amministrazione di Exchange. Per ulteriori informazioni, vedere Regole di accesso client in Exchange Server.

La directory virtuale dell'interfaccia di amministrazione di Exchange è denominata ECP ed è gestita dai cmdlet *- ECPVirtualDirectory . Se si imposta il parametro AdminEnabled sul valore $false nella directory virtuale dell'interfaccia di amministrazione di Exchange, è possibile disabilitare l'accesso all'interfaccia di amministrazione di Exchange per le connessioni client interne ed esterne, senza influire sull'accessoalla pagina Opzioniimpostazioni> in Outlook sul Web.

Posizione del menu Opzioni in Outlook sul Web.

Tuttavia, questa configurazione introduce un nuovo problema: l'accesso all'interfaccia di amministrazione di Exchange è completamente disabilitato sul server, anche per gli amministratori della rete interna. Per risolvere questo problema, hai due opzioni:

  • Configurare un secondo server Exchange accessibile solo dalla rete interna per gestire le connessioni interne dell'interfaccia di amministrazione di Exchange.

  • Nel server Exchange esistente, creare un nuovo sito Web Internet Information Services (IIS) con nuove directory virtuali per l'interfaccia di amministrazione di Exchange e Outlook sul Web accessibile solo dalla rete interna.

    Nota: è necessario configurare l'interfaccia di amministrazione di Exchange e Outlook sul Web nel nuovo sito Web, poiché l'interfaccia di amministrazione richiede il modulo di autenticazione di Outlook sul Web dallo stesso sito Web.

Che cosa è necessario sapere prima di iniziare?

Consiglio

Problemi? Chiedere assistenza nel forum di Exchange Server all'indirizzo Exchange | Exchange Server | Gestione.

Passaggio 1: utilizzare Exchange Management Shell per disabilitare l'accesso all'interfaccia di amministrazione di Exchange

Tenere presente che in questo modo si disabilita l'accesso all'interfaccia di amministrazione di Exchange nel server per le connessioni interne ed esterne, ma si consente comunque agli utenti di accedere allapropria pagina Opzioniimpostazioni> in Outlook sul Web.

Per disabilitare l'accesso all'interfaccia di amministrazione di Exchange su un server Exchange, utilizzare la seguente sintassi:

Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $false

In questo esempio viene disabilitato l'accesso all'interfaccia di amministrazione di Exchange sul server denominato MBX01.

Set-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" -AdminEnabled $false

Come verificare se l'operazione ha avuto esito positivo

Per verificare di aver disabilitato l'accesso all'interfaccia di amministrazione di Exchange nel server, sostituire<> Server con il nome del server Exchange ed eseguire il comando seguente per verificare il valore della proprietà AdminEnabled:

 Get-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" | Format-List AdminEnabled

All'apertura https://<servername>/ecp o dalla rete interna, viene apertala pagina Opzioniimpostazioni> in Outlook sul Web anziché l'interfaccia di amministrazione di Exchange.

Passaggio 2: Concedere l'accesso all'interfaccia di amministrazione di Exchange sulla rete interna

Scegli una delle seguenti opzioni.

Opzione 1: configurare un secondo server di Exchange accessibile solo dalla rete interna

Il valore predefinito della proprietà AdminEnabled è True nella directory virtuale dell'interfaccia di amministrazione di Exchange predefinita. Per confermare questo valore nel secondo server, sostituire <Server> con il nome del server ed eseguire il comando seguente:

Get-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" | Format-List AdminEnabled

Se il valore è False, sostituire <Server> con il nome del server ed eseguire il comando seguente:

Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $true

Opzione 2: creare un nuovo sito Web sul server Exchange esistente e configurare l'interfaccia di amministrazione di Exchange e Outlook sul Web nel nuovo sito Web per la rete interna

I passaggi obbligatori sono:

  1. Aggiungere un secondo indirizzo IP al server Exchange.

  2. Creare un nuovo sito Web in IIS che utilizzi il secondo indirizzo IP e assegnare le autorizzazioni per file e cartelle.

  3. Copiare il contenuto dei siti Web predefiniti nel nuovo sito Web.

  4. Creare nuove directory virtuali di Outlook sul Web e interfaccia di amministrazione di Exchange per il nuovo sito Web.

  5. Riavviare IIS per rendere effettive le modifiche.

Importante

Quando si installa un aggiornamento cumulativo (CU) di Exchange Server, CU non aggiorna i file nel nuovo sito Web e nelle directory virtuali. Dopo aver applicato l'aggiornamento cumulativo, è necessario rimuovere completamente il nuovo sito Web, le directory virtuali e il contenuto nelle cartelle, quindi ricreare il nuovo sito Web, le directory virtuali e il contenuto nelle cartelle.

Passaggio 2a: Aggiungere un secondo indirizzo IP al server Exchange

È possibile aggiungere una seconda scheda di rete e assegnare l'indirizzo IP alla seconda scheda di rete oppure assegnare un secondo indirizzo IP alla scheda di rete esistente.

I passaggi per assegnare un secondo indirizzo IP alla scheda di rete esistente sono descritti di seguito.

  1. Aprire le proprietà della scheda di rete. Ad esempio:

    a. Da una finestra del prompt dei comandi, da Exchange Management Shell o dalla finestra di dialogo Esegui , eseguire ncpa.cpl.

    b. Fare clic con il pulsante destro del mouse sulla scheda di rete e quindi scegliere Proprietà.

    Proprietà della scheda di rete in Windows.

  2. Nelle proprietà della scheda di rete, selezionare Protocollo Internet versione 4 (TCP/IPv4), quindi fare clic su Proprietà.

  3. Nella finestra Proprietà TCP/IPv4 (Internet Protocol Version 4) visualizzata, nella scheda Generale , fare clic su Avanzate.

  4. Nella finestra Impostazioni TCP/IP avanzate che si apre, nella scheda Impostazioni IP , nella sezione Indirizzi IP , fare clic su Aggiungi e immettere l'indirizzo IP.

    Finestra Impostazioni TCP/IP avanzate delle proprietà della scheda di rete.

    Nota: Se si aggiunge una seconda scheda di rete, nella finestra Impostazioni TCP/IP avanzate , nella scheda DNS , deselezionare Registra l'indirizzo di questa connessione nel DNS.

    Scheda DNS nella finestra Impostazioni TCP/IP avanzate.

Passaggio 2b: Creare un nuovo sito Web in IIS che utilizzi il secondo indirizzo IP e assegnare le autorizzazioni per file e cartelle

  1. Aprire Gestione IIS sul server Exchange. Un metodo semplice per eseguire questa operazione in Windows Server 2012 o versioni successive consiste nel premere il tasto Windows + Q, digitare inetmgr e selezionare Gestione Internet Information Services (IIS) nei risultati.

  2. Nel riquadro Connessioni espandere il server, selezionare Siti e, nel riquadro Azioni , fare clic su Aggiungi sito Web.

    In Gestione IIS espandere il server e selezionare Siti.

  3. Nella finestra Aggiungi sito Web visualizzata, configura le impostazioni seguenti:

    • Nome del sito: EAC_Secondary

    • Percorso fisico: C:\inetpub\EAC_Secondary

    • Rilegatura

      • Tipo: https

      • Indirizzo IP: selezionare il secondo indirizzo IP aggiunto nel passaggio precedente.

      • Porta: 443

    • Certificato SSL: scegliere il certificato che si desidera utilizzare, ad esempio il certificato di Exchange predefinito denominato Microsoft Exchange.

    Al termine, fare clic su OK.

    Proprietà del sito Web per il sito Web dell'interfaccia di amministrazione di Exchange secondario.

  4. Creare e owa cartelle ecp in C:\inetpub\EAC_Secondary.

    a. In Gestione IIS selezionare il EAC_Secondary sito Web e nel riquadro Azioni fare clic su Esplora.

    In Gestione IIS selezionare il nuovo sito Web dell'interfaccia di amministrazione di Exchange nel riquadro Siti.

    b. Nella finestra Esplora file che si apre, crea le seguenti cartelle in C:\inetpub\EAC_Secondary:

    • ecp

    • owa

    Al termine, chiudi Esplora file.

  5. Assegna autorizzazioni di lettura & esecuzione al gruppo di sicurezza locale denominato IIS_IUSRS nella C:\inetpub\EAC_Secondary cartella.

    a. In IIS Manager selezionare il EAC_Secondary sito Web e quindi nel riquadro Azioni fare clic su Modifica autorizzazioni.

    b. Nella finestra Proprietà EAC_Secondary che viene visualizzata, fare clic sulla scheda Sicurezza , quindi su Modifica.

    c. Nella finestra Autorizzazioni per EAC_Secondary che si apre, fai clic su Aggiungi.

    d. Nella finestra Seleziona utenti, computer, account di servizio o gruppi visualizzata, eseguire i passaggi seguenti:

    i. Fare clic su Posizioni, quindi nella finestra di dialogo Posizioni visualizzata, selezionare il server locale e quindi fare clic su OK.

    ii. Nel campo Immettere i nomi degli oggetti da selezionare , digitare IIS_IUSRS, fare clic su Controlla nomi e quindi fare clic su OK.

    Aggiungere autorizzazioni.

    e. Tornare alla finestra Autorizzazioni per EAC_Secondary selezionare IIS_IUSRS e nella colonna Consenti selezionare Lettura & Esecuzione (che seleziona automaticamente il contenuto della cartella dell'elenco e le autorizzazioni di lettura ), quindi fare clic due volte su OK .

Passaggio 2c: copiare il contenuto dei siti Web predefiniti nel nuovo sito Web

  • Copiare tutti i file e le cartelle dal sito Web predefinito (C:\inetpub\wwwroot) a C:\inetpub\EAC_Secondary. Puoi ignorare i seguenti file che non possono essere copiati:

    • MacCertification.asmx

    • MobileDeviceCertification.asmx

    • decomission.asmx

    • editissuancelicense.asmx

  • Copia tutti i file e le cartelle da %ExchangeInstallPath%FrontEnd\HttpProxy\ecp a C:\inetpub\EAC_Secondary\ecp.

  • Copia tutti i file e le cartelle da %ExchangeInstallPath%FrontEnd\HttpProxy\owa a C:\inetpub\EAC_Secondary\owa.

Passaggio 2d: Usare Exchange Management Shell per creare nuove directory virtuali di Exchange e di Outlook sul Web per il nuovo sito Web

Per sapere come aprire Exchange Management Shell nell'organizzazione di Exchange locale, vedere Open the Exchange Management Shell.

Sostituire <Server> con il nome del server ed eseguire i comandi seguenti per creare le nuove directory virtuali di EAC e Outlook sul Web per il nuovo sito Web.

New-EcpVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\ecp"
New-OwaVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\owa"

Passaggio 2e: Riavviare IIS

  1. Nel riquadro Connessioni di Gestione IIS selezionare il server.

  2. Nel riquadro Azioni, fare clic su Riavvia.

Nota: Per riavviare IIS dalla riga di comando, aprire un prompt dei comandi con privilegi elevati (una finestra del prompt dei comandi aperta selezionando Esegui come amministratore) ed eseguire i comandi seguenti:

net stop w3svc /y
net start w3svc

Come verificare se l'operazione ha avuto esito positivo

Per verificare di aver disabilitato correttamente l'accesso all'interfaccia di amministrazione di Exchange su un server Exchange, attenersi alla seguente procedura:

  1. Testare l'URL interno ed esterno dell'organizzazione per Outlook sul Web. Ad esempio, se l'URL esterno è https://mail.contoso.com/owa, e l'URL interno è https://mbx01.contoso.com/owa , per verificare la configurazione, attenersi alle procedure seguenti:

    • Verificare che gli utenti interni ed esterni possano aprire le proprie cassette postali usando Outlook sul Web, inclusa la paginaOpzioniimpostazioni>.

    • Verificare questa situazione https://mail.contoso.com/ecp e https://mbx01.contoso.com/ecp restituire uno dei risultati seguenti:

      • 404 - Sito web non trovato

      • L'utente viene reindirizzatoalla paginaOpzioni impostazioni> in Outlook sul Web.

  2. Verificare che gli amministratori possano accedere all'interfaccia di amministrazione di Exchange sulla rete interna in base alla selezione della configurazione:

    • Secondo server di Exchange: se il secondo server di Exchange è denominato MBX02, verificare che https://mbx02.contoso.com/ecp questo apra l'interfaccia di amministrazione di Exchange.

    • Nuovo sito Web dell'interfaccia di amministrazione di Exchange sul server Exchange esistente: se l'indirizzo IP del nuovo sito Web dell'interfaccia di amministrazione è 10.1.1.12, verificare che https://10.1.1.12/ecp venga aperto l'interfaccia di amministrazione di Exchange.