Exchange 2007中直接信任证书.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Exchange 2007中直接信任证书

【IT专家网独家】在Exchange 2007中,当安装一台中心传输服务器或者边缘传输服务器的时候,系统会自动创建一张缺省的证书,该证书由Exchange 自己生成的,和实际的CA生成的证书相反。该证书是自签名的。这张缺省的证书就变成直接信任证书。   该直接信任证书保存在两个位置,本地计算机的证书存储中和活动目录中Exchange 服务器对象的msExchServerInternalTLSCert的二进制值中。保存在活动目录中的证书的私钥不能被访问,私钥只能通过本地服务器来访问。如果Exchange 无法从这两个位置访问该证书的话,那么中心传输服务器之间的邮件流以及中心传输服务器和边缘传输服务器之间的邮件流都会出现问题。   一、直接信任证书的用途:   Exchange 在下面几种情况下使用直接信任证书:   · 为组织内部的中心传输服务器之间的SMTP流量建立安全通道,它使用微软专用的名叫X-AnonymousTLS SMTP 扩展。   · 为组织内部的中心传输服务器和边缘传输服务器之间的SMTP流量建立安全通道,也使用X-AnonymousTLS SMTP 扩展。   · 中心传输服务器和边缘传输服务器之间的通信时使用的身份验证机制,通常称为直接信任。   · 在边缘订阅中建立从中心传输服务器到边缘传输服务器之间的安全的LDAP连接,   · 加密和解密边缘同步的credentials,这些证书保存在活动目录中。   二、如何查看直接信任证书:   下面是中心传输服务器上的缺省证书的样本,碰巧该证书是直接信任证书。   CertificateDomains : {ex2k7-01, }   CertificateRequest :   IsSelfSigned : True   KeyIdentifier : ACC553F41452A55AA7B16F59C4FA786747BA0E3D   RootCAType : None   Services : IMAP, POP, SMTP   Status : Valid   PrivateKeyExportable : True   FriendlyName : Microsoft Exchange   NotAfter : 2008-12-27 19:27:20   NotBefore : 2007-12-27 19:27:20   HasPrivateKey : True   SerialNumber : FA952809058E239A4ECAE88E9991A652   SubjectName : System.Security.Cryptography.X509Certificates.X500Distin   guishedName   Thumbprint : 4D45BE9340228B148C31AE187F8B6B6696524E0A   Version : 3   Issuer : CN=ex2k7-01   Subject : CN=ex2k7-01   该证书是直接信任证书,不幸的是,在Exchange 2007中,我们无法查看它。在上述的例子中,该证书是自签名的,可以从IsSelfSigned属性中看出。但是任何有效的证书,只要它的CertificateDomains包含该服务器的FQDN名称都有可能是直接信任证书。 如果安装了多张证书,有一些指南可以更好地帮助我们来判断哪张证书是缺省的直接信任证书,我们可以通过下面的命令来实现:   Get-ExchangeCertificate –DomainName | FL Thumbprint, Status, IsSelfSigned, NotBefore   基本上,观察所有的包含本地计算机的FQDN名称、NotBefore(开始生效时间)时间、是否为自签名的证书,如果所有的证书中没有自签名的,那么最新的且有效的最有可能是缺省的直接信任证书,如果所有的证书都是自签名的,那么最新的且有效的最有可能是缺省的直接信任证书。   注意:您不能使用Remove-ExchangeCertificate命令来删除直接信任证书,当您试图删除的时候,会出现如图1所示的错误。    图1   但是我们拥有一种更准确的方法可以来查看哪张证书是缺省的直接信任证书,我们可以通过将下面的脚本(该脚本由微软的Brad Hughes编写的)保存为.ps1文件,,然后加载到管理shell中,作为一个函数来使用。   $tmp = [System.Reflection.Assembly]::LoadWithPartialName(System.DirectoryServices);   $tmp = [System.Reflec

文档评论(0)

xcs88858 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

版权声明书
用户编号:8130065136000003

1亿VIP精品文档

相关文档