Jump to content

Exchange 2019 - Administrator hat Datenbank Vollzugriff


Direkt zur Lösung Gelöst von NorbertFe,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Geschrieben

Guten Morgen,

hat jemand eine Idee zu folgender Frage?

 

Ich habe mir alle Vollzugriffe anzeigen lassen und festgestellt, dass der Administrator Account auf ca. 50 Prozent aller Postfächer Vollzugriff hat. Wenn ich diese über den Befehl:

 

Remove-MailboxPermission -Identity "Technik" -User "Administrator" -AccessRights FullAccess -InheritanceType All

 

entfernen möchte kommt die Meldung:

WARNUNG: Ein geerbter Steuerungslisteneintrag wurde angegeben: [Rights: CreateChild, Delete, ReadControl, WriteDacl, WriteOwner, ControlType: Allow] und für
Objekt "..." ignoriert.

 

Ich habe dann über den Befehl:

 

Get-MailboxDatabase | Get-ADPermission | ? User -like "***"

 

Ergebnis:

 

Identity             User                 Deny  Inherited
--------             ----                 ----  ---------
MailboxDB2020        Administrator    True  True
MailboxDB2020        Administrator    True  True
MailboxDB2020        Administrator    False True

 

Vermutlich kommt das von eine alten Backup Software, die damals alle Postfächer als PST gesichert hat. Kann mir jemand einen Befehl nennen, wie ich die Administrator Berechtigung aus der Datenbank rausbekomme?

Hätte das dann Auswirkungen auf die GUI vom Exchange Admin Center?

 

Gruß DO

 

Geschrieben

Habe ich auch gerade gesehen, dass diese Einstellung in einem frischen System ebenfalls vorhanden ist. Ich suche nun nach einem Weg von den betroffenen Postfächern den Admin Vollzugriff zu entfernen.

 

Folgendes funktioniert halt alles nicht:

 

Remove the Permissions per level with

Get-MailBoxPermission Domain\UserName | Remove-ADPermission

Get-MailboxDatabase | Get-ADPermission -User Domain\UserName | Remove-ADPermission

Get-ExchangeServer | Get-ADPermission -User Domain\UserName | Remove-ADPermission

Get-OrganizationConfig | Get-ADPermission -User Domain\UserName | Remove-ADPermission

Das hier ist genau das Problem.

 

https://vanbrenk.blogspot.com/2019/06/removing-accessrights-warning-inherited.html

Und warum steht er nur in einigen als Vollzugriff und nicht in allen?

Ich breche an der Stelle jetzt ab, da ich mich nicht mehr traue, härtere Maßnahmen durchzuführen. Bei neuen Mailboxen ist die Berechtigung nicht mehr vorhanden. Daher wird das mit jedem Usertausch zwangsläufig immer weniger.

  • Beste Lösung
Geschrieben

Bei alten Installationen (2000, 2003 -2010) war das oft der Fall, weil 1. die Verweigerung ganz oben entfernt wurde oder 2. auf org Ebene dann der Datenbankzugriff hinzugefügt wurde. Meist im Rahmen von Blackberry oder Archivierungslösungen. Später kam dann erst impersonation.

Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...