適用対象:
2016
2019
サブスクリプション エディション
Exchange 管理センター (EAC) は、Exchange 2013 以降の主要な管理インターフェイスです。 詳細については、「Exchange Server の Exchange 管理センター」を参照してください。 既定では、EAC へのアクセスは制限されておらず、インターネットに接続した Exchange サーバー上の Outlook on the web (正式には Outlook Web App) にアクセスすると、EAC にもアクセスできるようになります。 EAC にサインインするには有効な資格情報が必要ですが、組織によってはインターネットからのクライアント接続の EAC へのアクセスを制限することが必要になる場合があります。
重要
このドキュメントに記載されている手順は、Exchange Server 2019 以降では推奨されなくなりました。 代わりに、クライアント アクセス規則を使用して、EAC へのクライアント アクセスをブロックできます。 詳細については、「Exchange Server のクライアント アクセス ルール」を参照してください。
EAC 仮想ディレクトリは ECP という名前で、*- ECPVirtualDirectory コマンドレットによって管理されます。
AdminEnabled パラメーターを EAC 仮想ディレクトリの$false値に設定すると、Outlook on the web の [設定>オプション] ページへのアクセスに影響を与えることなく、内部および外部クライアント接続での EAC へのアクセスを無効にします。
しかし、この構成では新しい問題が生じます。内部ネットワークの管理者であっても、EAC へのアクセスがサーバー上で完全に無効になっています。 この問題を解決するには、次の 2 つの選択肢があります。
内部 EAC 接続を処理するために、内部ネットワークからのみアクセスできる 2 つ目の Exchange サーバーを構成します。
既存の Exchange サーバー上で、内部ネットワークからのみアクセスできる EAC および Outlook on the web 用の新しい仮想ディレクトリを含む、新しいインターネット インフォメーション サービス (IIS) Web サイトを作成します。
注: EAC には同じ Web サイトの Outlook on the web 認証モジュールが必要なため、新しい Web サイトで EAC と Outlook on the web を構成する必要があります。
はじめに把握しておくべき情報
各手順の推定完了時間:5 分。
この手順を実行する際には、あらかじめアクセス許可が割り当てられている必要があります。 必要なアクセス許可を確認するには、「 Exchange インフラストラクチャと PowerShell のアクセス許可 」のトピックの「Exchange 管理センターの接続」エントリを参照してください。
このトピックの手順で使用可能なキーボード ショートカットについては、「Exchange 管理センターのキーボード ショートカット」を参照してください。
ヒント
問題がある場合は、 Exchange の Exchange Server フォーラムでヘルプを依頼する |Exchange Server |管理。
手順 1: Exchange 管理シェルを使用して EAC へのアクセスを無効にする
この手順では、内部および外部接続のためにサーバー上の EAC にアクセスできなくなりますが、ユーザーは Outlook on the web の独自の [設定>オプション] ページにアクセスできます。
Exchange サーバー上の EAC へのアクセスを無効にするには、次の構文を使用します。
Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $false
この例では、MBX01 という名前のサーバー上の EAC へのアクセスを無効にします。
Set-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" -AdminEnabled $false
このステップの検証方法
サーバー上の EAC へのアクセスが無効になっていることを確認するには、 <Server> を Exchange サーバーの名前に置き換え、次のコマンドを実行して AdminEnabled プロパティの値を確認します。
Get-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" | Format-List AdminEnabled
https://<servername>/ecp または内部ネットワークから開くと、EAC ではなく、Outlook on the web の独自の [設定>オプション] ページが開きます。
手順 2: 内部ネットワーク上の EAC へのアクセスを許可する
次のいずれかを選択します。
オプション 1: 内部ネットワークからのみアクセスできる 2 つ目の Exchange サーバーを構成する
AdminEnabled プロパティの既定値は、既定の EAC 仮想ディレクトリでTrueされます。 2 台目のサーバーでこの値を確認するには、 <Server> をサーバーの名前に置き換え、次のコマンドを実行します。
Get-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" | Format-List AdminEnabled
値が False の場合は、 <Server> をサーバーの名前に置き換え、次のコマンドを実行します。
Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $true
オプション 2: 既存の Exchange サーバー上に新しい Web サイトを作成し、内部ネットワーク用の新しい Web サイトで EAC と Outlook on the web を構成する
必要な手順は次のとおりです。
2 つ目の IP アドレスを Exchange サーバーに追加します。
2 番目の IP アドレスを使用する新しい Web サイトを IIS に作成し、ファイルとフォルダーのアクセス許可を割り当てます。
既定の Web サイトのコンテンツを新しい Web サイトにコピーします。
新しい Web サイト用に新しい EAC および Outlook on the web 仮想ディレクトリを作成します。
変更を有効にするには、IIS を再起動します。
重要
Exchange Server の累積的な更新プログラム (CU) をインストールすると、CU は新しい Web サイトと仮想ディレクトリ内のファイルを更新しません。 CU を適用した後、新しい Web サイト、仮想ディレクトリ、およびフォルダー内のコンテンツを完全に削除してから、新しい Web サイト、仮想ディレクトリ、およびフォルダー内のコンテンツを再作成する必要があります。
手順 2a: Exchange サーバーに 2 番目の IP アドレスを追加する
2 つ目のネットワーク アダプターを追加して 2 つ目のネットワーク アダプターに IP アドレスを割り当てることも、既存のネットワーク アダプターに 2 つ目の IP アドレスを割り当てることもできます。
既存のネットワーク アダプターに 2 つ目の IP アドレスを割り当てる手順を以下に示します。
ネットワーク アダプターのプロパティを開きます。 例:
a. コマンド プロンプト ウィンドウ、Exchange 管理シェル、または [ファイル名を指定して実行 ] ダイアログから、
ncpa.cplを実行します。b. ネットワーク アダプターを右クリックし、[ プロパティ] を選択します。
ネットワーク アダプターのプロパティで、[ インターネット プロトコル バージョン 4 (TCP/IPv4)] を選択し、[ プロパティ] をクリックします。
開いた [インターネット プロトコル バージョン 4 (TCP/IPv4) のプロパティ ] ウィンドウの [ 全般 ] タブで [詳細設定] をクリックします。
[ TCP/IP の詳細設定 ] ウィンドウで、[ IP 設定 ] タブの [IP アドレス ] セクション で、[ 追加] をクリックし、IP アドレスを入力します。
注: 2 つ目のネットワーク アダプターを追加する場合は、[TCP/IP の詳細設定] ウィンドウの [DNS] タブで、[この接続のアドレスを DNS に登録する] のチェックを外します。
手順 2b: 2 番目の IP アドレスを使用する新しい Web サイトを IIS に作成し、ファイルとフォルダーのアクセス許可を割り当てる
Exchange サーバーで IIS マネージャーを開きます。 これを Windows Server 2012 以降で簡単に行うには、Windows キー + Q を押し、inetmgr と入力して、結果から [インターネット インフォメーション サービス (IIS) マネージャー] を選択します。
[ 接続] ウィンドウでサーバーを展開し、[ サイト] を選択して、[ 操作] ウィンドウで [ Web サイトの追加] をクリックします。
表示される [Web サイトの追加] ウィンドウで、次の設定を行います。
サイト名:
EAC_Secondary物理パス:
C:\inetpub\EAC_SecondaryBinding
型: https
IP アドレス: 前の手順で追加した 2 番目の IP アドレスを選択します。
ポート: 443
SSL 証明書: 使用する証明書を選択します (たとえば、既定の Exchange 証明書の名前は Microsoft Exchange)。
完了したら、[OK] をクリックします。
C:\inetpub\EAC_Secondaryでecpフォルダーとowaフォルダーを作成します。a. IIS マネージャーで、
EAC_SecondaryWeb サイトを選択し、[ 操作] ウィンドウで [探索] をクリックします。
b. 開いたエクスプローラーウィンドウで、
C:\inetpub\EAC_Secondaryに次のフォルダーを作成します。ecpowa
終了したら、エクスプローラーを閉じます。
C:\inetpub\EAC_Secondaryフォルダーにある IIS_IUSRS という名前のローカル セキュリティ グループに読み取り & 実行のアクセス許可を割り当てます。a. IIS マネージャーで、
EAC_SecondaryWeb サイトを選択し、[ 操作] ウィンドウで [アクセス許可の編集] をクリックします。b. 開いた [ EAC_Secondary プロパティ] ウィンドウで、[ セキュリティ ] タブをクリックし、[ 編集] をクリックします。
c. 開いた [EAC_Secondary権限 ] ウィンドウで、[ 追加] をクリックします。
d. 開いた [ユーザー、コンピューター、サービス アカウント、またはグループの選択 ] ウィンドウで、次の手順を実行します。
i. [ 場所] をクリックし、開いた [ 場所 ] ダイアログ ボックスでローカル サーバーを選択して、[ OK] をクリックします。
ii. [ 選択するオブジェクト名を入力してください ] フィールドに「IIS_IUSRS」と入力し、[ 名前の確認] をクリックして、[ OK] をクリックします。
e. [ EAC_Secondary権限 ] ウィンドウに戻り、[ IIS_IUSRS] を選択し、[ 許可] 列で [ 読み取り] & [実行 ] ( [フォルダの内容の一覧 表示] と [読み取り ] アクセス許可が自動的に選択されます) を選択して、[ OK ] を 2 回クリックします。
手順 2c: 既定の Web サイトの内容を新しい Web サイトにコピーする
既定の Web サイト (
C:\inetpub\wwwroot) からC:\inetpub\EAC_Secondaryにすべてのファイルとフォルダーをコピーします。 コピーできない次のファイルはスキップできます。MacCertification.asmxMobileDeviceCertification.asmxdecomission.asmxeditissuancelicense.asmx
%ExchangeInstallPath%FrontEnd\HttpProxy\ecpからC:\inetpub\EAC_Secondary\ecpにすべてのファイルとフォルダーをコピーします。%ExchangeInstallPath%FrontEnd\HttpProxy\owaからC:\inetpub\EAC_Secondary\owaにすべてのファイルとフォルダーをコピーします。
手順 2d: Exchange 管理シェルを使用して、新しい Web サイト用の新しい EAC および Outlook on the web 仮想ディレクトリを作成する
オンプレミスの Exchange 組織で Exchange 管理シェルを開く方法については、「 Open the Exchange Management Shell」をご覧ください。
<Server> をサーバーの名前に置き換え、次のコマンドを実行して新しい EAC を作成し、新しい Web サイトの仮想ディレクトリをOutlook on the webします。
New-EcpVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\ecp"
New-OwaVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\owa"
手順 2e: IIS を再起動する
IIS マネージャーの [接続 ] ウィンドウで、サーバーを選択します。
[操作] ウィンドウで [再起動] をクリックします。
注: コマンド ラインから IIS を再起動するには、管理者特権のコマンド プロンプト ([ 管理者として実行] を選択して開いたコマンド プロンプト ウィンドウ) を開き、次のコマンドを実行します。
net stop w3svc /y
net start w3svc
このタスクの検証方法
Exchange サーバー上の EAC へのアクセスが正常に無効にされていることを確認するには、次の手順を実行します。
organizationの内部 URL と外部 URL でOutlook on the webをテストします。 たとえば、外部 URL が https://mail.contoso.com/owa で、内部 URL が https://mbx01.contoso.com/owa 場合は、次の手順を使用して構成を確認します。
内部および外部ユーザーが、[設定>オプション] ページを含む Outlook on the web を使用してメールボックスを開くことができることを確認します。
https://mail.contoso.com/ecp と https://mbx01.contoso.com/ecp が次のいずれかの結果を返すことを確認します。
404 - Web サイトが見つかりません
ユーザーは、Outlook on the web の [設定>オプション] ページにリダイレクトされます。
構成の選択に基づいて、管理者が内部ネットワーク上の EAC にアクセスできることを確認します。
2 番目の Exchange サーバー: 2 番目の Exchange サーバーの名前が MBX02 の場合は、EAC https://mbx02.contoso.com/ecp 開かれていることを確認します。
既存の Exchange サーバー上の新しい EAC Web サイト: 新しい EAC Web サイトの IP アドレスが 10.1.1.12 の場合は、 https://10.1.1.12/ecp で EAC が開かれていることを確認します。