Jump to content

Exchange 2010 vererbte Postfachberechtigungen entfernen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo Gemeinde!

 

ich habe hier seit längerer Zeit ein Problem mit unserem Exchange Server, mit dem ich nicht zurechtkkomme.

Der Server wurde vor längerer Zeit von einem Exchange 2003 migriert, weiß aber nicht, ob das Problem von daher führt, oder auch bereits im alten 2003er System vorhanden war.

 

Zumindest ist es erst jetzt aufgefallen....

 

Problem:

Auf alle Userpostfächer hat "jeder" Vollzugriff - und das bekomme ich nicht weg, da es scheinbar vererbt ist.

Ein "deny" für "Jeder" darf ich nicht setzen, sonst hat KEINER mehr Zugriff auf sein Postfach (irgendwie logisch)...

 

Ich muss also das "Jeder" wegkriegen - weiß nur nicht wie.

Ich habe folgendes versucht:

 

Remove-MailboxPermission -Identity 'mailboxname' -user 'jeder' -AccessRights 'FullAccess'

-> hier wird angemeckert, dass das Entfernen nicht mgl. ist, da es sich um ein Vererbtes Recht handelt. Auch der zusätzliche Parameter -InheritanceType 'all' hilft an dieser Stelle nicht weiter.

 

Der nächste Schritt war, herauszufinden, WO denn der "Jeder" überhaupt gesetzt wird!? scheinbar in der Mailboxdatabase - über die AD.

Also, recherchiert und folgenden Versuch unternommen:

Get-Mailboxdatabase | Remove-ADPermission -user 'jeder' -AccessRights 'FullAccess'

 

hier nun folgende Meldung:

 

Die Argumenttransformation für den Parameter "AccessRights" kann nicht verarbeitet werden. Der Wert "FullAccess" kann n
icht in den Typ "System.DirectoryServices.ActiveDirectoryRights[]" konvertiert werden. Fehler: "Der Wert "FullAccess" k
ann aufgrund von ungültigen Enumerationswerten nicht in den Typ "System.DirectoryServices.ActiveDirectoryRights" konver
tiert werden. Geben Sie einen der folgenden Enumerationswerte an, und versuchen Sie es erneut. Mögliche Enumerationswer
te sind "CreateChild, DeleteChild, ListChildren, Self, ReadProperty, WriteProperty, DeleteTree, ListObject, ExtendedRig
ht, Delete, ReadControl, GenericExecute, GenericWrite, GenericRead, WriteDacl, WriteOwner, GenericAll, Synchronize, Acc
essSystemSecurity"."
    + CategoryInfo          : InvalidData: (:) [Remove-ADPermission], ParameterBindin...mationException
    + FullyQualifiedErrorId : ParameterArgumentTransformationError,Remove-ADPermission

 

Nun steh ich auf dem Schlauch.

 

Kann jemand helfen, diesen vererbten 'jeder' zu entfernen? 

Das wäre SPITZE!!

 

Danke und bis bald...

 

Michael

 

 

Link zu diesem Kommentar

Macht sinn:-)

ich hab das jetzt mal versucht (in der AD) und prüfe im Anschluss, wie sich das Exchangeseitig auswirkt.

das Ausschalten der Vererbung auf ein Postfach hat keine direkten Auswirkungen. ich habe zwar kein 2tes AD, das replizieren muss, trotzdem ist die Änderungen im Exchange noch nicht angekommen, die Powershell Ausgabe zeigt immer noch vererbte Rechte an.

Gibt es einen Befehl, der die Einstellungen aktualisiert, sowas wie bei den GPOs das "gpupdate /force"?

 

Ich bin folgendermaßen vorgegangen: In der AD, in den usereigenschaften/Sicherheit die Vererbung herausgenommen. Über die Powershell dann über get-mailboxpermission für diesen User die Rechte angezeigt... hier gibt es immer noch isinherited=true für "Jeder"...

 

ich harre erstmal der Dinge, die da kommen...

 

Vielen Dank vorerst...

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...