Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
APLICA-SE A:
2016
2019
Subscription Edition
O centro de administração do Exchange (EAC) é a interface de gerenciamento principal do Exchange 2013 ou posterior. Para obter mais informações, consulte Centro de administração do Exchange no Exchange Server. Por padrão, o acesso ao EAC não é restrito, e o acesso ao Outlook na Web (formalmente conhecido como Outlook Web App) em um servidor Exchange voltado para a Internet também fornece acesso ao EAC. Você ainda precisa de credenciais válidas para entrar no EAC, mas as organizações podem querer restringir o acesso ao EAC para conexões de cliente da Internet.
Importante
O procedimento descrito neste documento não é mais recomendado para o Exchange Server 2019 e posterior. Em vez disso, você pode usar Regras de Acesso para Cliente para bloquear o acesso do cliente ao EAC. Para obter mais informações, consulte Regras de Acesso para Cliente no Exchange Server.
O diretório virtual do EAC é chamado ECP e é gerenciado pelos cmdlets *- ECPVirtualDirectory . Ao definir o parâmetro AdminEnabled como o valor $false no diretório virtual do EAC, você desabilita o acesso ao EAC para conexões de cliente internas e externas, sem afetar o acesso à páginaOpçõesde Configurações> no Outlook na Web.
Mas, essa configuração introduz um novo problema: o acesso ao EAC está completamente desabilitado no servidor, mesmo para administradores na rede interna. Para corrigir esse problema, você tem duas opções:
Configure um segundo Exchange Server que seja acessível somente da rede interna para lidar com conexões EAC internas.
No servidor Exchange existente, crie um novo site do IIS (Serviços de Informações da Internet) com novos diretórios virtuais para o EAC e o Outlook na Web que só sejam acessíveis pela rede interna.
Observação: você precisa configurar o EAC e o Outlook na Web no novo site, porque o EAC requer o módulo de autenticação do Outlook na Web do mesmo site.
Do que você precisa saber para começar?
Tempo estimado para concluir cada procedimento: 5 minutos.
Para executar este procedimento ou estes procedimentos, você precisa receber permissões. Para ver quais permissões você precisa, consulte a entrada "Conectividade do centro de administração do Exchange" no tópico Infraestrutura do Exchange e permissões do PowerShell .
Para informações sobre atalhos de teclado que possam se aplicar aos procedimentos neste tópico, confira Atalhos de teclado no Centro de Administração do Exchange.
Dica
Está com problemas? Peça ajuda no fórum do Exchange Server no Exchange | Exchange Server | e Vulnerabilidade.
Etapa 1: usar o Shell de Gerenciamento do Exchange para desabilitar o acesso ao EAC
Lembre-se de que esta etapa desabilita o acesso ao EAC no servidor para conexões internas e externas, mas ainda permite que os usuários acessem suas próprias páginasde Opções de Configurações> no Outlook na Web.
Para desabilitar o acesso ao EAC em um servidor Exchange, use a seguinte sintaxe:
Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $false
Este exemplo desativa o acesso ao EAC no servidor chamado MBX01.
Set-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" -AdminEnabled $false
Como saber se esta etapa funcionou?
Para verificar se você desabilitou o acesso ao EAC no servidor, substitua <Servidor> pelo nome do seu servidor Exchange e execute o seguinte comando para verificar o valor da propriedade AdminEnabled :
Get-ECPVirtualDirectory -Identity "MBX01\ecp (Default Web Site)" | Format-List AdminEnabled
Quando você abre https://<servername>/ecp ou da rede interna, sua própria páginaOpções de Configurações> no Outlook na Web abre ao invés do EAC.
Etapa 2: Conceder acesso ao EAC na rede interna
Escolha uma das opções a seguir.
Opção 1: Configure um segundo Exchange Server que seja acessível somente pela rede interna
O valor padrão da propriedade AdminEnabled está True no diretório virtual padrão do EAC. Para confirmar esse valor no segundo servidor, substitua <Servidor> pelo nome do servidor e execute o seguinte comando:
Get-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" | Format-List AdminEnabled
Se o valor for False, substitua<> Server pelo nome do servidor e execute o seguinte comando:
Set-ECPVirtualDirectory -Identity "<Server>\ecp (Default Web Site)" -AdminEnabled $true
Opção 2: Crie um novo site no servidor Exchange existente e configure o EAC e o Outlook na Web no novo site para a rede interna
As etapas necessárias são:
Adicione um segundo endereço IP ao servidor Exchange.
Crie um novo site no IIS que use o segundo endereço IP e atribua permissões de arquivo e pasta.
Copie o conteúdo dos sites padrão para o novo site.
Crie novos diretórios virtuais EAC e Outlook na Web para o novo site.
Reinicie o IIS para que as alterações entrem em vigor.
Importante
Quando você instala uma (Atualização Cumulativa) do Exchange Server, a não atualiza arquivos no novo site e nos diretórios virtuais. Depois de aplicar a, você precisa remover completamente o novo site, os diretórios virtuais e o conteúdo das pastas e, em seguida, recriar o novo site, os diretórios virtuais e o conteúdo das pastas.
Etapa 2a: adicionar um segundo endereço IP ao servidor Exchange
Você pode adicionar um segundo adaptador de rede e atribuir o endereço IP ao segundo adaptador de rede ou pode atribuir um segundo endereço IP ao adaptador de rede existente.
As etapas para atribuir um segundo endereço IP ao adaptador de rede existente são descritas abaixo.
Abra as propriedades do adaptador de rede. Por exemplo:
a. Em uma janela do Prompt de Comando, no Shell de Gerenciamento do Exchange ou na caixa de diálogo Executar , execute
ncpa.cpl.b. Clique com o botão direito do mouse no adaptador de rede e escolha Propriedades.
Nas propriedades do adaptador de rede, selecione TCP/IPv4 (Protocolo IP Versão 4) e clique em Propriedades.
Na janela Propriedades do Protocolo de Internet Versão 4 (TCP/IPv4) que é aberta, na guia Geral , clique em Avançado.
Na janela Configurações Avançadas de TCP/IP que é aberta, na guia Configurações de IP , na seção Endereços IP , clique em Adicionar e digite o endereço IP.
Observação: Se você adicionar um segundo adaptador de rede, na janela Configurações Avançadas de TCP/IP, na guia DNS, des marcar Registrar o endereço desta conexão no DNS.
Etapa 2b: Criar um novo site no IIS que use o segundo endereço IP e atribuir permissões de arquivo e pasta
Abra o Gerenciador do IIS no servidor Exchange. Uma maneira fácil de fazer isso no Windows Server 2012 ou posterior é pressionar a tecla Windows + Q, digitar inetmgr e selecionar Gerenciador de Serviços de Informações da Internet (IIS) nos resultados.
No painel Conexões , expanda o servidor, selecione Sites e, no painel Ações , clique em Adicionar Site.
Na janela Adicionar Site exibida, defina as seguintes configurações:
Nome do site:
EAC_SecondaryCaminho físico:
C:\inetpub\EAC_SecondaryAssociação
Tipo: https
Endereço IP: selecione o segundo endereço IP que você adicionou na etapa anterior.
Porto: 443
Certificado SSL: escolha o certificado que deseja usar (por exemplo, o certificado padrão do Exchange chamado Microsoft Exchange).
Quando terminar, clique em OK.
Criar
ecppastasowanoC:\inetpub\EAC_Secondaryformato .a. No Gerenciador do IIS, selecione o
EAC_Secondarysite e, no painel Ações , clique em Explorar.
b. Na janela do Explorador de Arquivos que é aberta, crie as seguintes pastas em
C:\inetpub\EAC_Secondary:ecpowa
Quando terminar, feche o Explorador de Arquivos.
Atribuir permissões de Leitura & Executar ao grupo de segurança local chamado IIS_IUSRS na
C:\inetpub\EAC_Secondarypasta.a. No Gerenciador de IIS, selecione o
EAC_Secondarysite e, no painel Ações , clique em Editar Permissões.b. Na janela Propriedades do EAC_Secondary aberta, clique na guia Segurança e em Editar.
c. Na janela Permissões para EAC_Secondary aberta, clique em Adicionar.
d. Na janela Selecionar Usuários, Computadores, Contas de Serviço ou Grupos que é aberta, execute as seguintes etapas:
i. Clique em Locais e, na caixa de diálogo Locais aberta, selecione o servidor local e clique em OK.
ii. No campo Digite os nomes de objeto a serem selecionados, digite IIS_IUSRS, clique em Verificar Nomes e em OK.
e. De volta à janela Permissões para EAC_Secondary , selecione IIS_IUSRS e, na coluna Permitir , selecione Ler & Executar (que seleciona automaticamente o Conteúdo da Pasta de Lista e as permissões de Leitura ) e clique em OK duas vezes.
Etapa 2c: Copiar o conteúdo dos sites padrão para o novo site
Copiar todos os arquivos e pastas do Site Padrão (
C:\inetpub\wwwroot) paraC:\inetpub\EAC_Secondaryo . Você pode pular os seguintes arquivos que não podem ser copiados:MacCertification.asmxMobileDeviceCertification.asmxdecomission.asmxeditissuancelicense.asmx
Copiar todos os arquivos e pastas de
%ExchangeInstallPath%FrontEnd\HttpProxy\ecpparaC:\inetpub\EAC_Secondary\ecp.Copiar todos os arquivos e pastas de
%ExchangeInstallPath%FrontEnd\HttpProxy\owaparaC:\inetpub\EAC_Secondary\owa.
Etapa 2d: Usar o Shell de Gerenciamento do Exchange para criar novos diretórios virtuais EAC e do Outlook na Web para o novo site
Para saber como abrir o Shell de Gerenciamento do Exchange em sua organização do Exchange local, confira Abra o Shell de Gerenciamento do Exchange.
Substitua <Servidor> pelo nome do servidor e execute os seguintes comandos para criar os novos diretórios virtuais EAC e Outlook na Web para o novo site.
New-EcpVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\ecp"
New-OwaVirtualDirectory -Server <Server> -Role ClientAccess -WebSiteName EAC_Secondary -Path "C:\inetpub\EAC_Secondary\owa"
Etapa 2e: reiniciar o IIS
No Gerenciador do IIS, no painel Conexões , selecione o servidor.
No painel Ações , clique em Reiniciar.
Observação: para reiniciar o IIS a partir da linha de comando, abra um prompt de comando elevado (uma janela do Prompt de Comando que você abriu selecionando Executar como administrador) e execute os seguintes comandos:
net stop w3svc /y
net start w3svc
Como saber se essa tarefa funcionou?
Para verificar se você desabilitou com êxito o acesso ao EAC em um servidor Exchange, execute as seguintes etapas:
Teste a URL interna e externa da sua organização para o Outlook na Web. Por exemplo, se a URL externa for https://mail.contoso.com/owa, e a URL interna for https://mbx01.contoso.com/owa , use os seguintes procedimentos para verificar sua configuração:
Verifique se os usuários internos e externos podem abrir suas caixas de correio usando o Outlook na Web, incluindo a páginaOpções de Configurações>.
Verifique isso https://mail.contoso.com/ecp e https://mbx01.contoso.com/ecp retorne um dos seguintes resultados:
404 - Site não encontrado
O usuário é redirecionado para a páginaOpçõesde Configurações> no Outlook na Web.
Verifique se os administradores podem acessar o EAC na rede interna com base na sua seleção de configuração:
Segundo servidor Exchange: se o segundo servidor Exchange for chamado MBX02, verifique se https://mbx02.contoso.com/ecp ele abre o EAC.
Novo site do EAC no servidor Exchange existente: Se o endereço IP do novo site do EAC for 10.1.1.12, verifique se o https://10.1.1.12/ecp EAC é aberto.