[{"content":"Über das Problem Nachdem Microsoft Entra Connect (Azure AD Connect) auf die Version 2.3.20.0 oder höher aktualisiert wurde, kann der Sync fehlschlagen:\nFehler Ereignisprotokoll Ereignis-ID: 906 Protokollname: Application Quelle: Directory Synchronization Ereignis-ID: 906 Ebene: Fehler Beschreibung: Authenticate-MSAL: unexpected exception [Unspecified-Authentication-Failure] - extendedMessage: Fehler beim Senden der Anforderung. | Die zugrunde liegende Verbindung wurde geschlossen: Unbekannter Fehler beim Empfangen.. | Der Client und der Server können keine Daten austauschen, da sie nicht über einen gemeinsamen Algorithmus verfügen webException: Die zugrunde liegende Verbindung wurde geschlossen: Unbekannter Fehler beim Empfangen.. STS endpoint: HTTPS://LOGIN.MICROSOFTONLINE.COM/TENENT.ONMICROSOFT.COM\nDie Lösung TLS 1.2 erzwingen Aktuelle Einstellung überprüfen Mit folgendem PowerShell-Script sollte überprüft werden, ob die Erzwingung für TLS 1.2 überhaupt aktiv ist:\nFunction Get-ADSyncToolsTls12RegValue { [CmdletBinding()] Param ( # Registry Path [Parameter(Mandatory=$true, Position=0)] [string] $RegPath, # Registry Name [Parameter(Mandatory=$true, Position=1)] [string] $RegName ) $regItem = Get-ItemProperty -Path $RegPath -Name $RegName -ErrorAction Ignore $output = \u0026#34;\u0026#34; | select Path,Name,Value $output.Path = $RegPath $output.Name = $RegName If ($regItem -eq $null) { $output.Value = \u0026#34;Not Found\u0026#34; } Else { $output.Value = $regItem.$RegName } $output } $regSettings = @() $regKey = \u0026#39;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;SystemDefaultTlsVersions\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;SchUseStrongCrypto\u0026#39; $regKey = \u0026#39;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;SystemDefaultTlsVersions\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;SchUseStrongCrypto\u0026#39; $regKey = \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;Enabled\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;DisabledByDefault\u0026#39; $regKey = \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;Enabled\u0026#39; $regSettings += Get-ADSyncToolsTls12RegValue $regKey \u0026#39;DisabledByDefault\u0026#39; $regSettings In unserem Fall nicht.\nAktivierung Nachdem folgender Script ausgeführt wurde, wird TLS 1.2 erzwungen:\nIf (-Not (Test-Path \u0026#39;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39;)) { New-Item \u0026#39;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; -Force | Out-Null } New-ItemProperty -Path \u0026#39;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; -Name \u0026#39;SystemDefaultTlsVersions\u0026#39; -Value \u0026#39;1\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null New-ItemProperty -Path \u0026#39;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; -Name \u0026#39;SchUseStrongCrypto\u0026#39; -Value \u0026#39;1\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null If (-Not (Test-Path \u0026#39;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39;)) { New-Item \u0026#39;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; -Force | Out-Null } New-ItemProperty -Path \u0026#39;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; -Name \u0026#39;SystemDefaultTlsVersions\u0026#39; -Value \u0026#39;1\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null New-ItemProperty -Path \u0026#39;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#39; -Name \u0026#39;SchUseStrongCrypto\u0026#39; -Value \u0026#39;1\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null If (-Not (Test-Path \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#39;)) { New-Item \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#39; -Force | Out-Null } New-ItemProperty -Path \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#39; -Name \u0026#39;Enabled\u0026#39; -Value \u0026#39;1\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null New-ItemProperty -Path \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#39; -Name \u0026#39;DisabledByDefault\u0026#39; -Value \u0026#39;0\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null If (-Not (Test-Path \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#39;)) { New-Item \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#39; -Force | Out-Null } New-ItemProperty -Path \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#39; -Name \u0026#39;Enabled\u0026#39; -Value \u0026#39;1\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null New-ItemProperty -Path \u0026#39;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#39; -Name \u0026#39;DisabledByDefault\u0026#39; -Value \u0026#39;0\u0026#39; -PropertyType \u0026#39;DWord\u0026#39; -Force | Out-Null Write-Host \u0026#39;TLS 1.2 has been enabled. You must restart the Windows Server for the changes to take affect.\u0026#39; -ForegroundColor Cyan Nun muss der Server neugestartet werden. Danach sollte ein manueller Sync gestartet werden. Dieser sollte im Idealfall erfolgreich abgeschlossen werden:\nStart-ADSyncSyncCycle -PolicyType Initial ","permalink":"https://patriks.cloud/post/microsoft/cloud/entra-id/troubleshoot/stopped-extension-dll-exception-fehler-sts-endpoint-verbindungsfehler/","summary":"Microsoft Entra Connect","title":"Microsoft Entra Connect STS endpoint Verbindungsfehler durch TLS 1.2-Aktivierung beheben"},{"content":"Über das Problem Das von Microsoft veröffentlichte Win RE-Update KB5034441 für Windows scheitert mit dem Installationsfehler 0x80070643. Grund dafür ist, dass für diese Update 250 MB freien Speicherplatz in der Wiederherstellungspartition benötigt wird. Mithilfe folgenden PowerShell-Scripts lässt sich die letztere Partition vergrößern.\nDie Lösung Davor sollte der Computer neugestartet werden, damit offene Dateiänderung abgeschlossen werden.\n1. PowerShell-Script herunterladen WinRE Resize-Script PowerShell Oder direkt von der MS:\nAdd an update package to Windows RE - MS-Learn 2. Eingabeaufforderung als Administrator öffnen \u0026amp; in den Script-Ordner wechseln 3. PowerShell ausführen \u0026amp; Script aufrufen powershell -executionpolicy bypass New-Item -Path \u0026#34;C:\\\u0026#34; -Name \u0026#34;winre_backup\u0026#34; -ItemType \u0026#34;directory\u0026#34; .\\Resize_script.ps1 -SkipConfirmation $true -BackupFolder c:\\winre_backup Zum Schluss sollte der Vorgang erfolgreich abgeschlossen werden:\n4. Überprüfung in der Datenträgerverwaltung Nun wurde die Wiederherstellungspartition um 250MB vergrößert, dies sollte nochmals kontrolliert werden:\n5. Computer neustarten \u0026amp; Update wiederholen Quelle Add an update package to Windows RE - MS-Learn Spezialfall Server-Core Sollte es sich um einen Windows-Server ohne Oberfläche (Core) handeln, schlagt das Update trotz Partitionsvergrößerung fehl. Mithilfe folgenden Befehles/Regedit-Schlüssel, kann das Update einfach ausgeblendet werden:\nreg add \u0026#34;HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\u0026#34; /f /v WinREVersion /t REG_SZ /d \u0026#34;10.0.20348.2201\u0026#34; Mehr hier:\nMicrosoft Window Server Forum Even after resizing WinRE to 2GB, KB5034439 fails on Server 2022 Core with error 0x8024200B Reddit Has anyone gotten KB5034439 to install on Windows Server 2022 Core? Sysnative Issues with KB5034439 on Windows Server 2022? This is how you can temporarily hide this update. ","permalink":"https://patriks.cloud/post/microsoft/on-premises/windows/troubleshoot/sicherheitsupdate-2024-01-scheitert-kb5034441/","summary":"Microsoft Windows","title":"Windows Sicherheitsupdate 2024-01 KB5034441 scheitert mit Error 0x80070643"},{"content":"ToDO\u0026rsquo;s vor dem Beginn Öffentlicher DNS-A-Eintrag, welcher auf das WAN-Interface der Firewall verweist. (z.B.: vpn.pgi.at) WAN to Zywall Regel, mit den Diensten \u0026ldquo;AH, ESP, IKE \u0026amp; NATT\u0026rdquo;. IP-Bereich für die VPN-Clients definieren. (z.B.: 192.168.80.10-90) Selbstsigniertes Zertifikat erstellen Name \u0026amp; Host Domain Name mit dem erstellen DNS-Eintrag ausfüllen. Lifetimes so lange wie möglich. Extended Key Usage alle drei auswählen. Nachdem das Zertifikat generiert worden ist, muss es ohne den Privaten Schlüssel exportiert \u0026amp; heruntergeladen werden. Dieses wird später für die Setup-Generierung benötigt:\nObjekte erstellen Adressen GUI Benötigt werden zwei Adress-Objekte: ALL_Traffic \u0026amp; Client-IPsec_Pool\nName: ALL_Traffic Client-IPsec_Pool Address Type: RANGE RANGE Starting IP Address: 0.0.0.0 192.168.80.10 End IP Address: 255.255.255.255 192.168.80.90 CLI address-object ALL_Traffic 0.0.0.0-255.255.255.255 address-object Client-IPsec_Pool 192.168.80.10-192.168.80.90 Client-Gruppe Name: IKEv2-Client_USER-GROUP GUI CLI groupname IKEv2-Client_USER-GROUP VPN-Verbindung anlegen Gateway Punkt Einstellung Enable: True VPN Gateway Name: IKEv2-Client_GW IKE Version: IKEv2 My Address: WAN-Interface Peer Gateway Address: Dynamic Address Authentication: Certificate \u0026ndash;\u0026gt; VPN-Zertifkat SA Life Time: 86400 Proposal: AES256 / SHA256 Key Group: DH14 Enable Extended Authentication: True \u0026ndash;\u0026gt; Server Mode Allowed User: IKEv2-Client_USER-GROUP Enable Two-factor Authentication False GUI CLI Zeilen, welche angespasst werden müssen, beginnen mit einer #.\nikev2 policy IKEv2-Client_GW activate #local-ip interface wan1 peer-ip 0.0.0.0 0.0.0.0 authentication rsa-sig #certificate vpn.pgi.at #local-id type fqdn vpn.pgi.at peer-id type any fall-back-check-interval 300 lifetime 86400 group14 transform-set aes256-sha256 dpd-interval 30 eap auth-method mschapv2 eap type server default user-id IKEv2-Client_USER-GROUP no twofa-auth exit Connection Punkt Einstellung Enable: True Connection Name: Client-IPsec Application Scenario: Remote Access (Server Role) VPN Gateway: IKEv2-Client_GW Local Policy: ALL_Traffic Enable Configuration Payload: True IP Adress Pool: Client-IPsec_Pool First DNS Server (Optional): z.B.: IP AD-Controller SA Life Time: 86400 Proposal: AES256 / SHA256 Key Group: DH14 Zone: IPSec_VPN GUI CLI Zeilen, welche angespasst werden müssen, beginnen mit einer #.\ncrypto map Client-IPsec activate adjust-mss auto ipsec-isakmp IKEv2-Client_GW scenario remote-access-server encapsulation tunnel transform-set esp-aes256-sha256 set security-association lifetime seconds 86400 set pfs group14 local-policy ALL_Traffic remote-policy any no conn-check activate configuration-payload-provide activate configuration-payload-provide address-pool Client-IPsec_Pool #configuration-payload-provide first-dns 172.31.23.100 exit ! zone IPSec_VPN crypto Client-IPsec exit Policy Route Punkt Einstellung Destination Address: Client-IPsec_Pool Type: VPN Tunnel VPN Tunnel: Client-IPsec GUI CLI Zeilen, welche angespasst werden müssen, beginnen mit einer #.\nÜberschreibungsgefahr! Policy-Nummer unbedingt anpassen!\n#policy 1 destination Client-IPsec_Pool dscp any next-hop tunnel Client-IPsec ","permalink":"https://patriks.cloud/post/zyxel/vpn/client-vpn-ikev2/","summary":"Zyxel USG Flex Firewall","title":"Zyxel USG Flex Firewall: Client VPN IKEv2 erstellen"},{"content":"Cache mithilfe der Docker-CLI bereinigen Mit folgendem Befehl werden alle Images entfernt, welche zurzeit nicht von einem Container in Verwendung sind:\ndocker image prune -f Um auch alle Layers zu bereinigen, wird der Parameter -a benötigt:\ndocker image prune -a -f Daher empfiehlt es sich, die Cache-Bereinigung erst durchzuführen, wenn alle Container laufen:\nUm sicherzustellen, dass keine wichtigen Images entfernt wurde, kann nach der Cache-Bereinigung ein Pull durchgeführt werden:\nSchaut gut aus! :)\n","permalink":"https://patriks.cloud/post/linux/docker/cache-bereinigen/","summary":"Docker","title":"Docker Cache bereinigen"},{"content":"Container beenden \u0026amp; in den Config-Ordner wechseln Zu erst muss der Docker-Container, bei welchen die Port-Binding editiert werden möchte, beendet werden. Wichtig ist auch gleich die Container ID zu notieren:\ndocker ps docker stop web01 Nun kann in den Config-Ordner des Containers gewechselt werden: /var/lib/docker/containers/\u0026lt;container-id\u0026gt;\ncd /var/lib/docker/containers/64ff7e58008d1a35f5f54bc00982693ace2e11d9445108fde90233f910aeffa2/ Bindings bearbeiten Bestehende Ports bearbeiten Dazu muss die hostconfig.json editiert werden:\nnano hostconfig.json In dieser JSON-Datei gibt es einen Bereich mit dem Namen PortBindings:\nUm z.B.: den Port 80 des Containers auf Port 8080 des Docker-Server zu mappen, muss der PortBindings-Bereich wie folgt befüllt werden:\n\u0026#34;PortBindings\u0026#34;:{\u0026#34;80/tcp\u0026#34;:[{\u0026#34;HostIp\u0026#34;:\u0026#34;\u0026#34;,\u0026#34;HostPort\u0026#34;:\u0026#34;8080\u0026#34;}]} 80: Port im Container 8080: Host-Port des Docker-Server Nun muss der Docker-Dienst neu gestartet werden. Anschließend kann nun der eigentliche Container wieder gestartet werden:\nsystemctl restart docker docker start web01 Zum Schluss sollte das ganze noch überprüft werden:\ndocker ps Zusätzliche Ports hinzufügen Um zusätzlich zum Port 80 den Port 443 freizugeben, muss zuerst die config.v2.json editiert werden:\nnano config.v2.json In dieser JSON-Datei gibt es einen Bereich mit dem Namen ExposedPorts:\nUm den Port 443 hinzuzufügen, muss dieser Bereich wie folgt befüllt werden:\n\u0026#34;ExposedPorts\u0026#34;:{\u0026#34;80/tcp\u0026#34;:{},\u0026#34;443/tcp\u0026#34;:{}} Als nächstes muss nun die hostconfig.json editiert werden:\nnano hostconfig.json In dieser JSON-Datei gibt es einen Bereich mit dem Namen PortBindings:\nUm z.B.: den Port 80 des Containers auf Port 8080 und Port 443 des Containers auf Port 4434 des Docker-Server zu mappen, muss der PortBindings-Bereich wie folgt befüllt werden:\n\u0026#34;PortBindings\u0026#34;:{\u0026#34;80/tcp\u0026#34;:[{\u0026#34;HostIp\u0026#34;:\u0026#34;\u0026#34;,\u0026#34;HostPort\u0026#34;:\u0026#34;8080\u0026#34;}],\u0026#34;443/tcp\u0026#34;:[{\u0026#34;HostIp\u0026#34;:\u0026#34;\u0026#34;,\u0026#34;HostPort\u0026#34;:\u0026#34;4434\u0026#34;}]} 80 \u0026amp; 443: Port im Container 8080 \u0026amp; 4434: Host-Port des Docker-Server Nun muss der Docker-Dienst neu gestartet werden. Anschließend kann nun der eigentliche Container wieder gestartet werden:\nsystemctl restart docker docker start web01 Zum Schluss sollte das ganze noch überprüft werden:\ndocker ps ","permalink":"https://patriks.cloud/post/linux/docker/port-mapping-container-bearbeiten/","summary":"Docker","title":"Docker Port Mapping von Container ändern"},{"content":"Inhalt In diesem Beitrag werden drei Methoden beschrieben:\nBestehende Datenbank zu einem SQL-Server migrieren (Wichtig: Bei dieser Methode darf sich der Servername des Connectors NICHT ändern!) Neue Installation von AAD Connect Migration AAD-Connect zu einem anderen Server Vorbereitung gMSA-Konto erstellen (Group Managed Service Accounts) Vorbereitung für gMSA-Konten (KDS Root Key) Damit gMSA-Konten erstellt und genutzt werden können, wird zunächst ein KDS Root Key für das Erzeugen der Passwörter benötigt. Der KDS Root Key lässt sich mit folgendem Befehl erzeugen:\nAdd-KdsRootKey -EffectiveImmediately Jetzt müssen 10 Stunden gewartet werden, bevor die ersten Konten erstellt werden können. Hierbei handelt sich um eine Funktion um sicherzustellen, dass alle Domänencontroller die Replikation abgeschlossen haben, bevor die ersten gMSA Konten erstellt werden. Dadurch wird verhindert, dass Passwörter generiert werden, bevor alle Domänencontroller in der Lage sind, die Passwortanfragen/Passwortwechsel zu beantworten. Auch wenn es nur ein Domaincontroller geben sollte, muss hier trotzdem 10 Stunden gewartet werden.\nTipp: Wer keine 10 Stunden warten will, kann den folgenden Befehl benutzen, dies funktioniert aber nur, wenn es noch keinen KDS Root Key gibt:\nAdd-KdsRootKey -EffectiveTime (Get-Date).AddHours(-10) Der sichere Weg ist aber die 10 Stunden abzuwarten und die erfolgreiche Replikation zu prüfen, damit es nicht zu Problemen kommt.\ngMSA-Konten erstellen Nachdem die 10 Stunden vergangen sind, können neue gMSA-Konten mit dem folgenden Befehl erzeugt werden:\nNew-ADServiceAccount msa_aadc01 -DNSHostName msa_aadc01.exchange.tirol -PrincipalsAllowedToRetrieveManagedPassword AADC01$ Konfiguration Azure-AD Connect Bestehende Datenbank zu Remote-SQL migrieren In folgendem Szenario ist Azure AD Connect (Version) auf einem einzelnen Windows Server 2022 AD-Controller installiert. Azure AD Connect verwendet derzeit die integrierte Version “SQL Server 2019” als Datenbankserver. Ziel ist es, diese bestehende Datenbank auf einen externen SQL 2022 Server zu verschieben. Dadurch ändert sich NICHT der Server. Sollte AAD-Connect auf einem anderen Server ausgeführt werden, sollte die Konfiguration exportiert werden.\nLast Sync Bevor es losgeht, empfiehlt es sich noch einen letzten Sync zu starten:\nStart-ADSyncSyncCycle -PolicyType Initial Dienste beenden Nachdem der Sync erfolgreich abgeschlossen wurde können die Dienste beendet werden\nStop-Service AzureADConnectAgentUpdater,AzureADConnectAuthenticationAgent,ADSync DB kopieren Nun muss eine Kopie von der Datenbank erstellt werden, diese befindest unter folgendem Ort:\n%ProgramFiles%\\Microsoft Azure AD Sync\\Data\\ADSync2019 Dienste wieder starten \u0026amp; Deinstallationsassistent aufrufen Nun müssen die Dienste wieder gestartet werden:\nStart-Service ADSync,AzureADConnectAgentUpdater,AzureADConnectAuthenticationAgent Jetzt kann der Deinstallations-Assistent aufgerufen werden:\nDatenbank anhängen Als nächstes muss die Datenbank im SQL-Management-Studio angehängt werden:\ngMSA-Konto hinzufügen Dafür muss unter Sicherheit ein neue Anmeldung erstellt werden.\nAnmeldename: TIROL\\msa_aadc01$\nNun unter Benutzerzuordnung die ADSync-Datenbank mit der db_owner Rolle zuweisen:\nAzure-AD wieder installieren gMAS-Konto importieren Davor muss noch das gMAS-Konto als Identität importiert werden. Dafür wird das Active Directory Modul für die Windows PowerShell benötigt:\nInstall-WindowsFeature RSAT-AD-PowerShell Nun kann das Konto hinzugefügt werden:\nInstall-ADServiceAccount -Identity msa_aadc01$ Nun könnte man optional das soeben installierte Modul wieder deinstallieren:\nUninstall-WindowsFeature RSAT-AD-PowerShell Setup Als nächstes muss das Setup gestartet werden. Sobald die Willkomensseite dargestellt wird, kann es wieder beendet werden:\nNun navigieren wir mit der PowerShell/CMD in folgenden Ordner und starten die “AzureADConnect.exe”:\ncd \u0026#34;C:\\Program Files\\Microsoft Azure Active Directory Connect\\\u0026#34; .\\AzureADConnect.exe /useexistingdatabase Nachdem die Lizenz Bedingungen zugestimmt wurde, kann der SQL-Server konfiguriert werden. Als Dienstkonto wählen wir “Verwaltetes Dienstkonto” aus \u0026amp; tragen unser gMSA-Konto ein:\nAls nächstes muss man sich mit dem Azure-AD \u0026amp; lokalen Verzeichnis verbinden. Danach kann die Installation fortgesetzt werden:\nNach der Installation ist der Connector im “Staging”-Modus. Dieser muss noch deaktiviert werden.\nAuch die Benutzeranmeldung muss erneut gesetzt werden:\nTipp: Falls SSO erwünscht ist, empfiehlt es sich erneut beim nächsten Punkt als Administrator zu authentifizieren. Auch wenn bereits ein grüner Hacken vorhanden ist.\nNeue Installation Datenbank erstellen Die Datenbank kann mit den SQL-Standarteinstellungen erstellt werden.\nName: ADSync\u0026lt;Servername\u0026gt; (z.B.: ADSyncAADC01)\nNachdem das gMSA-Konto hinzugefügt wurde, kann die soeben erstellte Datenbank zugewiesen werden:\nSetup starten Davor muss noch das gMSA-Konto als Identität importiert werden.\nDieses kann ganz gewöhnlich ausgeführt werden. Im Expertenmodus kann ein externer SQL-Server eingetragen werden:\nMigration zu einem anderen Server Konfiguration exportieren Zuerst sollte die aktuelle Konfiguration des Quells-Servers exportiert werden:\nAktuelle Benutzeranmeldung überprüfen Diese wird nicht mit in die Konfiguration mit einbezogen, daher sollte sie vorher notiert werden:\nInstallation AD Connector auf dem neuen Server Checklist Nun kann mit Installation auf dem neune Server begonnen werden. Sollte dieser mit einer externe Datenbank arbeiten, muss folgendes beachtet werden:\ngMAS-Konto erstellt? Neue Datenbank erstellt? SQL-Anmeldung erstellt \u0026amp; db-owner Rolle zugewiesen? gMSA-Konto importiert? Setup Bei den Express-Einstellungen wählen wir den Punkt Anpassen aus:\nNun wird (fallts SQL erwünscht) der SQL-Server \u0026amp; das Dienste-Konto eingetragen. Danach wird die Konfiguration importiert:\nAls Nächstes kommt die Benutzeranmeldung:\nNachdem man sich erfolgreich mit dem Azure-AD verbunden hat, ist nun das lokale Verzeichnis an der Reihe:\nTipp: Falls SSO erwünscht ist, empfiehlt es sich erneut beim nächsten Punkt als Administrator zu authentifizieren. Auch wenn bereits ein grüner Hacken vorhanden ist.\nNun kann hat der Assistent alle benötigten Daten und kann mit der Konfiguration starten. Hier ist wichtig, dass der Stagingmodus zum Schluss aktiviert wird:\nÜberprüfung des erstens Sync Nun sollte im “Synchronization Service Manager” überprüft werden, ob der erste Sync erfolgreich war. Auch das Dienstekonto kann bei einer SQL-Installation überprüft werden:\nDeinstallation AD Connector auf dem alten Server Aktivierung Stagingmodus Nun muss der alte Server in den Stagingmodus:\nDeaktivierung Stagingmodus neuem Server Auf dem neun Server wird nun der Modus deaktiviert:\nSync-Überprüfung Auch nach diesem Schritt sollte man den Sync-Status überprüfen:\nDeinstallation Connector Nun kann der AAD-Connector vom alten Server entfernt werden.\nEntfernen Connector aus dem Azure-AD Nachdem der Connector deinstalliert wurden, kann der Server nun aus dem Azure-AD entfernt werden:\nBekannte Probleme Fehler bei der Registrierung des Azure AD Connect Health-Agents für die Synchronisierung. Wenn die Registrierung des Azure AD Connect Health-Agents für die Synchronisierung nach der erfolgreichen Installation von Azure AD Connect fehlschlägt, können Sie einen PowerShell-Befehl verwenden, um den Agent manuell zu registrieren.\nVerwenden Sie diesen PowerShell-Befehl nur, wenn die Agent-Registrierung nach der Installation von Azure AD Connect fehlschlägt.\nRegister-AzureADConnectHealthSyncAgent -AttributeFiltering $true -StagingMode $false Der Befehl hat folgende Parameter:\nAttributeFiltering: $true (Standardwert) – wenn Azure AD Connect den Standardattributsatz nicht synchronisiert und für die Verwendung eines gefilterten Attributsatzes angepasst wurde. Verwenden Sie andernfalls $false. StagingMode: $false (Standardwert) – wenn sich der Azure AD Connect-Server nicht im Stagingmodus befindet. Verwenden Sie $true, wenn der Server für den Stagingmodus konfiguriert ist. Wenn Sie zur Authentifizierung aufgefordert werden, verwenden Sie das Konto „Globaler Administrator“ (z. B. admin@domain.onmicrosoft.com), das Sie zum Konfigurieren von Azure AD Connect verwendet haben.\n","permalink":"https://patriks.cloud/post/microsoft/cloud/entra-id/entra-connect-externer-sql-server/","summary":"Entra-ID","title":"Entra/Azure-AD Connect mit einem externe SQL-Server betreiben \u0026 Migration zu einem anderen Server"},{"content":"Vorbereitung Ubuntu herunterladen Ubuntu Server kann von der offiziellen Webseite heruntergeladen werden. Hier empfiehlt es sich für die LTS-Version zu entscheiden.\nHyper-V virtuellen Computer erstellen Eine G2-VM kann ganz normal erstellt werden, jedoch muss nach dem Erstellen in den Einstellungen unter Sicherheit die Vorlage auf “Microsoft UEFI-Zertifizierungsstelle” geändert werden: Installation \u0026amp; Konfiguration Ubuntu-Setup Dieses kann ganz normal durchlaufen werden. Wichtig sind folgende zwei Punkte:\nNetzwerkkonfiguration Diese sollte NICHT übersprungen werden! (Stichwort Netplan \u0026amp; YAML)\nOpenSSH-Server Damit zum Server eine SSH-Verbindung aufgebaut werden kann wird dieses Paket benötigt:\nEmpfohlene Grundkonfiguration nach einem erfolgreichem Setup Hyper-V Integrationsdienste apt update apt install linux-azure Farbiger Prompt nano ~/.bashrc force_color_prompt=yes Ab der nächsten Anmeldung ist Konsole wieder farbrig. Oder auch sofort:\nsource ~/.bashrc Multipathing deinstallieren systemctl stop multipathd.service \u0026amp;\u0026amp; systemctl disable multipathd.service apt remove -y multipath-tools \u0026amp;\u0026amp; apt purge -y multipath-tools Cloud-Init deinstallieren echo \u0026#39;datasource_list: [ None ]\u0026#39; | tee /etc/cloud/cloud.cfg.d/90_dpkg.cfg apt purge -y cloud-init rm -rf /etc/cloud/ \u0026amp;\u0026amp; sudo rm -rf /var/lib/cloud/ apt autoremove -y Zeitzone setzen timedatectl set-timezone Europe/Vienna date Aktuelle Updates herunterladen \u0026amp; installieren apt update apt upgrade apt full-upgrade ","permalink":"https://patriks.cloud/post/linux/ubuntu/installation-hyper-v/","summary":"Ubuntu","title":"Ubuntu Installation unter Hyper-V"},{"content":"Über das Problem Ab und zu kann es vorkommen (vor allem bei älteren ADs), dass nach einer erfolgreichen Migration (+/- 60 Tage) folgender Fehler im Ereignisprotokoll ersichtlich ist:\nDer DFS-Replikationsdienst hat die Replikation für den Ordner unter dem folgenden lokalen Pfad \u0026ldquo;C:\\Windows\\SYSVOL\\domain\u0026rdquo; beendet. Dieser Server wurde von anderen Partnern für 84 Tage getrennt. Dadurch wird die im Parameter \u0026ldquo;MaxOfflineTimeInDays\u0026rdquo; zulässige Dauer überschritten (60). Aus diesem Grund geht der DFS-Replikationsdienst davon aus, dass diese Daten veraltet sind, und dieser Ordner wird vom Server erst nach Korrektur dieses Fehlers wieder repliziert.\nVerwenden Sie zum Fortsetzen der Replikation dieses Ordners das DFS-Verwaltungs-Snap-Ins zum Entfernen dieses Servers aus der Replikationsgruppe, und fügen Sie ihn dann der Gruppe erneut zu. Dadurch führt der Server einen ersten Synchronisierungstask aus, wodurch die veralteten Daten durch aktuelle Daten der Mitglieder der Replikationsgruppe ersetzt werden.\nWeitere Informationen:\nFehler: 9061 (Der replizierte Ordner war zu lange offline.)\nName des replizierten Ordners: SYSVOL Share\nID des replizierten Ordners: 5A38463F-5525-4340-B068-8B6060F8C868\nReplikationsgruppenname: Domain System Volume\nID der Replikationsgruppe: 65676FD7-7A48-463D-B215-60787C5F4680\nMitglieds-ID: E3D275BD-C41D-43F1-ADAD-746726FCCCB4\nFakt ist vor ein paar Monaten gab es noch einen zweiten DC, dieser wurde ordentlich heruntergestuft und etwaige Reste entfernt, dennoch kam es zu diesem Fehler.\nFehlerbehebung - Autoritative DFS-Replikation starten DFSR deaktivieren Zuerst muss der ADSI-Editor gestartet werden. Dies kann auch mit der Eingabeaufforderung erledigt werden:\nadsiedit.msc Danach muss eine Verbindung zum bekannten Namenskontext „Standardmäßiger Namenskontext“ hergestellt werden:\nNun muss das SYSVOL Subscription-Objekt des DC, welcher die PDC-Rolle besitzt editiert werden. Diese befeindet sich unter folgendem Pfad:\nCN=SYSVOL Subscription,CN=Domain System Volume,CN=DFSR-LocalSettings,CN=\u0026lt;DC-Name with PDC-role\u0026gt;,OU=Domain Controllers Hier muss das Attribut msDFSR-Enabled auf False gesetzt werden:\nDanach den msDFSR-Flags auf 1 setzen:\nBei allen anderen Domänencontrollern muss lediglich das Attribut msDFSR-Enabled auf False gesetzt werden.\nManuelle Replikation starten Als nächstes muss eine manuell AD-Replikation mithilfe der Eingabeaufforderung gestartet werden:\nrepadmin /syncall dfsrdiag pollad Für den dfsrdiag pollad-Befehl wird die \u0026ldquo;DFS-Replikation\u0026rdquo;-Rolle benötigt. Diese kann mithilfe folgenden PowerShell-Befehles installiert werden:\nInstall-WindowsFeature -Name FS-DFS-Replication Danach sollte im Ereignisprotokoll folgender Eintrag mit der ID 4114 stehen:\nDer replizierte Ordner unter dem lokalen Pfad \u0026ldquo;C:\\Windows\\SYSVOL\\domain\u0026rdquo; wurde deaktiviert. Der replizierte Ordner nimmt nicht an der Replikation teil, bis er aktiviert wird. Alle Daten im replizierten Ordner werden bei seiner Aktivierung als bereits vorhandene Daten behandelt.\nWeitere Informationen: Name des replizierten Ordners: SYSVOL Share ID des replizierten Ordners: 5A38463F-5525-4340-B068-8B6060F8C868 Replikationsgruppenname: Domain System Volume Replikationsgruppen-ID: 65676FD7-7A48-463D-B215-60787C5F4680 Mitglieds-ID: E3D275BD-C41D-43F1-ADAD-746726FCCCB4\nDFSR aktivieren Nun kann DFSR wieder aktiviert werden, dafür müssen die Attribute wieder retour gestellt werden:\nDanach muss nochmal eine manuelle AD-Replikation gestartet werden:\nrepadmin /syncall dfsrdiag pollad Nun sollte im Ereignisprotokoll ein Ereignis mit der ID 4602 vorhanden sein:\nDer DFS-Replikationsdienst hat den SYSVOL-replizierten Ordner im lokalen Pfad \u0026ldquo;C:\\Windows\\SYSVOL\\domain\u0026rdquo; erfolgreich initialisiert. Dieses Mitglied ist das zugewiesene primäre Mitglied für diesen replizierten Ordner. Es ist keine Benutzeraktion erforderlich. Öffnen Sie ein Eingabeaufforderungsfenster, und geben Sie dann \u0026ldquo;net share\u0026rdquo; ein, um das Vorhandensein der SYSVOL-Freigabe zu prüfen.\nWeitere Informationen:\nName des replizierten Ordners: SYSVOL Share ID des replizierten Ordners: 5A38463F-5525-4340-B068-8B6060F8C868 Replikationsgruppenname: Domain System Volume Replikationsgruppen-ID: 65676FD7-7A48-463D-B215-60787C5F4680 Mitglieds-ID: E3D275BD-C41D-43F1-ADAD-746726FCCCB4 Schreibgeschützt: 0\n","permalink":"https://patriks.cloud/post/microsoft/on-premises/server/active-directory/troubleshoot/dfsr-fehler-4012-sysvol-dfs-replikation/","summary":"Active Directory","title":"DFSR Fehler 4012 SYSVOL DFS-Replikation"},{"content":"Über das Problem Die Enterprise-Version ist davon nicht betroffen.\nWindows 11 Pro-Editon ab 22H2 kann standardmäßig nach einer Neuinstallation nicht mehr ohne eine Internetverbindung eingerichtet werden. Auch wenn die benötigten Treiber nicht vorhanden sind, lässt sich dieser Schritt nicht mehr überspringen.\nDie Lösung Zum Überspringen ist eine Eingabeaufforderung erforderlich, diese kann mithilfe der Tastenkombination Umschalt-Taste + F10 aufgerufen werden. Danach folgenden Befehl ausführen:\noobe\\bypassnro Nun startet der Computer automatisch neu. Danach kann dieser Schritt wieder übersprungen werden:\n","permalink":"https://patriks.cloud/post/microsoft/on-premises/windows/troubleshoot/win11/einrichtung-ohne-netzwerkverbindung/","summary":"Microsoft Windows 11 ab 22H2","title":"Windows 11 ohne Netzwerkverbindung einrichten"},{"content":"Agent entladen CMD öffnen und in den Security Agent Installationsorder wechseln. Danach den Security Agent entladen.\ncd \u0026#34;C:\\Program Files (x86)\\Trend Micro\\Security Agent\u0026#34; pccntmon -n \u0026lt;unload_password\u0026gt; Mit folgenden Befehl kann der Agent wieder gestartet werden:\npccntmon Überprüfung, ob der Agent entladen wurde Windows-Dienste Zusätzlich sollte überprüft werden, ob die Windows-Dienste beendet wurden:\nTrend Micro Application Control Service (Agent) Trend Micro Common Client Solution Framework Trend Micro Endpoint Sensor Engine Wrapper (Applicable for WF-XDR) Trend Micro Endpoint Sensor Service (Agent) (Applicable for WF-XDR) Trend Micro Security Agent Trend Micro Security Agent Listener Trend Micro Security Agent RealTime Scan Trend Micro Unauthorized Change Prevention Service In diesm Beispiel von einer ApexOne-Installation ohne Zusatz-Agents:\nManagement Console Nach ca. 5-10 Minuten sollte der \u0026ldquo;Security Agent Status\u0026rdquo; im Web-Dashboard ebenfalls auf \u0026ldquo;Offline\u0026rdquo; stehen:\nQuelle Trend Micro Business Success Unloading the Security Agent of Worry-Free Business Security Service ","permalink":"https://patriks.cloud/post/trend-micro/wfbs-agent/agent-entladen-cmd/","summary":"Trend Micro Worry-Free Business/Apex One Agent","title":"Trend Micro: Agent entladen mithilfe der CMD/Command Line"},{"content":"Vorbereitung Neuer AD-Server Checkliste Servername vergeben? IP-Adresse vergeben? Domäne eingebunden? Zu einem Domänencontroller heraufstufen Dafür müssen die Active Directory-Domänendienste installiert werden:\nNach der Installation kann der Aufstufungsassistent gestartet werden:\nAls Bereitstellungsvorgang muss \u0026ldquo;Domänencontroller zu einer vorhandenen Domäne hinzufügen\u0026rdquo; ausgewählt werden. Danach durchlaufen wir den Assistent:\nFehler bei der Überprüfung des Replikats. Wird für die Dateireplikation FRS (File Replication Service) noch verwendet, kann bzw. wird folgender Fehler erscheinen:\nEine SYSVOL-Migration von FRS auf DFSR (Distributed File System Replication) wird im nächsten Tab beschrieben.\nZum Schluss kontrollieren wir in der „Voraussetzungsüberprüfung“ ob uns was „verdächtiges“ auffällt. Ansonsten klicken wir auf Installieren:\nNach der erfolgreichen Bereitstellung wird der Server automatisch neu gestartet:\nNun sollten zwei DCs in der \u0026ldquo;Domain Controllers\u0026rdquo;-OU eingetragen sein:\nAls nächstes müssen die DNS-Eistellungen beider DCs bearbeitet werden, um sich gegenseitig einzutragen:\nBevorzugter DNS-Server: Der andere Server. Alternativer DNS-Server: Sich selbst. (Es kann auch die Loopback-Adresse verwendet werden.)\nAls nächstes sollte auch überprüft werden, ob der Sysvol-Ordner erfolgreich repliziert und freigegeben wurde:\nWeiters sollte es nun in der Active Directory-Standorte und -Dienste für die jeweiligen DCs eine Verbindung geben. Diese sollte auf beiden Seiten getestet werden.\nFSMO-Rollen Bevor wir Anfangen sollte nochmals überprüft werden, ob der neue AD-Server sauber als Domaincontroller aufgestuft worden ist, und der Sysvol-Ordner erfolgreich repliziert wurde! FSMO-Rollen sollten nur 1 Mal verschoben werden \u0026amp; nicht mehr retour!!!!\nSollte das Betriebssystem des Quell-Server Server 2012 R2 oder neuer sein, können die Rollen vom Quell-Server mit folgendem PowerShell-Befehl verschoben werden:\nMove-ADDirectoryServerOperationMasterRole \u0026#34;ZIEL-SERVER\u0026#34; –OperationMasterRole 0,1,2,3,4 Das war’s schon mit den FSMO-Rollen! 😊 Nun muss das ganze noch überprüft werden. Auch ein Blick in unser geliebtes Ereignisprotokoll sollte geworfen werden.\nnetdom query fsmo PDC-Emulator RID-Master Infrastruktur Master Schemamaster Domänennamen-Master DHCP-Migration PowerShell Rolle installieren Die DHCP-Rolle wird mithilfe des Server-Managers oder PowerShell installiert:\nInstall-WindowsFeature DHCP -IncludeManagementTools Die DHCP-Konfiguration darf noch nicht abgeschlossen werden, da der Server sonst autorisiert wird. Sollte es doch passiert sein, muss der DHCP vor dem Import unautorisiert werden.\nDHCP-Server Einstellungen exportieren \u0026amp; importieren Dazu öffnen wir auf dem neuen Server die PowerShell:\nNew-Item -Path \u0026#34;C:\\\u0026#34; -Name \u0026#34;Temp\u0026#34; -ItemType \u0026#34;directory\u0026#34; Export-DhcpServer -ComputerName \u0026#34;ServerNameOLD\u0026#34; -Leases -File C:\\Temp\\dhcp-export.xml -verbose Da wir den Export aus dem alten DHCP-Server ja direkt am neune durchgeführt haben, können wir diese gleich importieren:\nNew-Item -Path \u0026#34;C:\\Backup\\DHCP\u0026#34; -ItemType \u0026#34;directory\u0026#34; Import-DhcpServer -ComputerName \u0026#34;ServerNameNEU\u0026#34; -Leases -File C:\\Temp\\dhcp-export.xml -BackupPath C:\\Backup\\DHCP\\ -Verbose Autorisierung aufheben \u0026amp; durchführen Nun muss die Autorisierung des alten DHCP Servers aufgehoben werden:\nAbschließend die Domain Autorisierung des neuen DHCP Servers durchführen. Am besten mithilfe des Server-Managers (damit die Warnung verschwindet):\nAD-Dienste vom alten Server deinstallieren DNS-Zonen-Check Da jetzt alle Dienste auf den neuen Server übertragen wurden, können jetzt die AD-Dienste vom alten Server entfernt werden. Davor empfiehlt sich nochmals beim neuen Server einen Blick in den DNS-Manager zu werfen, ob die test.local Zone sauber repliziert wurde:\nDie _msdcs.test.local benötigt eine Sonderbehandlung, diese sollte vor der Abstufung unbedingt durchgeführt werden:\nServer tieferstufen Dazu muss der Konfigurations-Assistent aufgerufen werden. Seit 2012 passiert das über den Server-Manager:\nNun muss der Assistent durchlaufen werden:\nNun sollte in der \u0026ldquo;Domain Controllers\u0026rdquo;-OU nur mehr ein DC eingetragen sein:\nNach dem Neustart können die IPs wieder geändert werden:\nDNS neu aufbauen Zonen entfernen Nach dem erfolgreichen Abstufen \u0026amp; IP-Ändern muss der DNS neu aufgebaut werden. Dazu müssen die zwei AD-Zonen entfernt werden:\n_msdcs.test.local test.local Vor dem Entfernen sollte überprüft werden, ob in der Domänen-Zone \u0026ldquo;Static\u0026quot;-Einträge vorhanden sind (z.B.: von einem Synology-NAS). Diese sollten dokumentiert \u0026amp; nach der Migration wieder eingetragen werden.\nDomänen-Zone anlegen Was gelöscht wurde, wird auch wieder benötigt. Also einmal frisch anlegen:\n\u0026ldquo;Microsoft domain controller service\u0026rdquo; Zone anlegen Dieser Vorgang muss auch für die _msdcs.test.local-Zone wiederholt werden:\nDanach muss der DNS-Server neugestartet werden:\nNun sollten sich die Lookupzonen wieder gefüllt haben und nur mehr ein Nameserver hinterlegt sein:\nSollten sich die Lookupzonen nach mehrere Dienste neu-starten nicht automatisch aufgebaut werden, habe ich folgenden Tipp: DNS auf Loopback (127.0.0.1) stellen \u0026amp; folgende Befehle ausführen:\nnet stop dns net stop netlogon net start dns net start netlogon ipconfig /registerdns \u0026ldquo;_msdcs\u0026rdquo;-Sonderbehandlung Die _msdcs.test.local-Zone benötigt wieder die Sonderbehandlung, diese sollte ebenfalls durchgeführt werden:\nNun sollte der neue DC neu gestartet werden. Für die anderen Server sollte ein Register-DNS ausgeführt werden. Server, welche sehr eng mit AD arbeiten (z.B.: Exchange oder SQL) empfiehlt es sich ebenfalls neu zu starten.\nipconfig /registerdns Alter DC aus Active Directory-Standorte und -Dienste entfernen Nach dem Neustart öffnen wir die Active Directory-Standorte und -Dienste -Konsole. Sollte hier noch der alte AD-Sever eingetragen sein, prüfen ob irgendwelche Elemente noch angelegt sind. (z.B.: NTDS-Settings). Wenn nein, kann er ohne Probleme entfernt werden:\nIst der alte Server nicht wie in diesem Beispiel leer? Sehr schlecht, dann wurde er nicht sauber abgestuft. Ereignisprotokoll gibt Klarheit.\nAnmeldeserver überprüfen Jetzt können auch die Clients neu gestartet werden. Nach dem Anmelden kann der Logon-Server abgerufen werden:\necho %logonserver% Feinschliff für den neuen Domaincontroller Funktionsebene auf 2016 oder höher aufstufen Nachdem der alte Domaincontroller abgestuft wurde, kann die Domäne auf die aktuelle Funktionsebene heraufgestuft werden. Dazu muss \u0026ldquo;Active Directory-Domänen und -Vertrauensstellungen\u0026rdquo; gestartet werden.\nDomänenfunktionsebene Gesamtstrukturfunktionsebene Bekannte Probleme DNS-Fehler 4010 Der DNS-Server konnte den Ressourceneintrag für b9288be3-3d5b-432a-9fda-7487ac9858d7._msdcs.test.local. in Zone test.local nicht erstellen. Die Active Directory-Definition dieses Ressourceneintrags ist beschädigt oder enthält einen ungültigen DNS-Namen. Die Ereignisdaten enthalten den Fehlercode. Sollte dieser Fehler auftreten, muss der DNS neu aufgebaut werden.\nDCDiag - HealthCheck für das AD Allgemeine-Tests dcdiag DNS-Test dcdiag /test:dns RepAdmin - Replikations Reparatur Replikation-Zusammenfassung repadmin /replsummary Replikation-Ergebnisse repadmin /showrepl DC01.lab.ad.pgi.at repadmin /showrepl /errorsonly Manueller Sync repadmin /syncall repadmin /queue ","permalink":"https://patriks.cloud/post/microsoft/on-premises/server/active-directory/migration/ad-migration-2k12-2k22/","summary":"Active Directory","title":"AD-Migration von Server 2012 R2 auf 2022"},{"content":"Defender deaktivieren Damit die Exchange Installation etwas schneller durchläuft, sollte während der Installation der Windows Defender abgeschaltet werden. Nach der Exchange Installation wird der Windows Defender wieder eingeschaltet. Falls ein anderer Virenscanner auf dem Server im Einsatz ist, sollte dieser ebenfalls deaktiviert werden.\nUnter einem Core-Server geht das mit der PowerShell:\nSet-MpPreference -DisableRealtimeMonitoring $true Set-MpPreference -MAPSReporting 0 Voraussetzungen Benötigte Komponenten installieren Bevor Exchange Server installiert werden kann, müssen einige Voraussetzungen installiert werden, zunächst sind dies Windows Features, welche einfach mit der PowerShell installiert werden können:\nDesktop Install-WindowsFeature Server-Media-Foundation, NET-Framework-45-Core, NET-Framework-45-ASPNET, NET-WCF-HTTP-Activation45, NET-WCF-Pipe-Activation45, NET-WCF-TCP-Activation45, NET-WCF-TCP-PortSharing45, RPC-over-HTTP-proxy, RSAT-Clustering, RSAT-Clustering-CmdInterface, RSAT-Clustering-Mgmt, RSAT-Clustering-PowerShell, WAS-Process-Model, Web-Asp-Net45, Web-Basic-Auth, Web-Client-Auth, Web-Digest-Auth, Web-Dir-Browsing, Web-Dyn-Compression, Web-Http-Errors, Web-Http-Logging, Web-Http-Redirect, Web-Http-Tracing, Web-ISAPI-Ext, Web-ISAPI-Filter, Web-Lgcy-Mgmt-Console, Web-Metabase, Web-Mgmt-Console, Web-Mgmt-Service, Web-Net-Ext45, Web-Request-Monitor, Web-Server, Web-Stat-Compression, Web-Static-Content, Web-Windows-Auth, Web-WMI, Windows-Identity-Foundation, RSAT-ADDS Core Install-WindowsFeature Server-Media-Foundation, NET-Framework-45-Core, NET-Framework-45-ASPNET, NET-WCF-HTTP-Activation45, NET-WCF-Pipe-Activation45, NET-WCF-TCP-Activation45, NET-WCF-TCP-PortSharing45, RPC-over-HTTP-proxy, RSAT-Clustering, RSAT-Clustering-CmdInterface, RSAT-Clustering-PowerShell, WAS-Process-Model, Web-Asp-Net45, Web-Basic-Auth, Web-Client-Auth, Web-Digest-Auth, Web-Dir-Browsing, Web-Dyn-Compression, Web-Http-Errors, Web-Http-Logging, Web-Http-Redirect, Web-Http-Tracing, Web-ISAPI-Ext, Web-ISAPI-Filter, Web-Metabase, Web-Mgmt-Service, Web-Net-Ext45, Web-Request-Monitor, Web-Server, Web-Stat-Compression, Web-Static-Content, Web-Windows-Auth, Web-WMI, RSAT-ADDS Benötige Software unabhängig von Core oder Desktop Visual C++ Redistributable Package for Visual Studio 2012 Visual C++ Redistributable Package for Visual Studio 2013 IIS URL Rewrite Module Unified Communications Managed API 4.0 Auslagerungsdatei Die Größe der Auslagerungsdatei sollte 25% vom Arbeitsspeicher betragen.\nBei 20GB (20480 MB) = 20480/100*25 = 5120MB\nGUI Core Diese kann auch über die Kommandozeile geändert werden\nwmic computersystem where name=\u0026#34;%computername%\u0026#34; set AutomaticManagedPagefile=False wmic computersystem where name=\u0026#34;%computername%\u0026#34; set AutomaticManagedPagefile=False Energieplan GUI Core powercfg /list powercfg /setactive 8c5e7fda-e8bf-4a96-9a85-a6e23a8c635c powercfg /getactivescheme Exchange-Setup Nach einem Neustart kann das Exchange-Setup gestartet werden. Es wird empfohlen, den Exchange auf dem D-Laufwerk zu installieren:\nmkdir \u0026#34;D:\\Program Files\\Microsoft\\Exchange Server\\V15\u0026#34; Was das Setup gerade macht bzw. wo es hängt, kann mit folgendem PowerShell-Befehl verfolgt werden:\nGet-Content \u0026#34;C:\\ExchangeSetupLogs\\ExchangeSetup.log\u0026#34; -Tail 10 -Wait Aktuelles SU installieren Exchange Server build numbers and release dates | Microsoft Learn\nDatenbank umbenennen \u0026amp; verschieben Get-MailboxDatabase -Server $env:computername | Set-MailboxDatabase -Name MBXDB01 Move-DatabasePath MBXDB01 -EdbFilePath E:\\MBXDB01\\MBXDB01.edb -LogFolderPath E:\\MBXDB01 Defender einschalten und anpassen Da der Defender zu Beginn der Installation abgeschaltet wurde, ist es jetzt an der Zeit den Defender zu konfigurieren und wieder zu aktivieren. Dazu kann das Script „Get-Exchange2016AVExclusions.ps1“ von Paul Cunningham runtergeladen und auf dem Exchange Server gespeichert werden:\nExchangeServerAntivirusExclusions Frank Zöchling Der PowerShell-Script muss wie folgt in der Exchange-Verwaltungsshell ausgeführt werden:\n.\\Get-Exchange2016AVExclusions.ps1 -ConfigureWindowsDefender URLs der virtuellen Verzeichnisse ändern Die hinterlegten URLs müssen für den Exchange-Server auflösbar sein!\n$servername = \u0026#34;EX01\u0026#34; $internalhostname = \u0026#34;outlook.\u0026#34; $externalhostname = \u0026#34;outlook.\u0026#34; $autodiscoverhostname = \u0026#34;autodiscover.\u0026#34; $owainturl = \u0026#34;https://\u0026#34; + \u0026#34;$internalhostname\u0026#34; + \u0026#34;/owa\u0026#34; $owaexturl = \u0026#34;https://\u0026#34; + \u0026#34;$externalhostname\u0026#34; + \u0026#34;/owa\u0026#34; $ecpinturl = \u0026#34;https://\u0026#34; + \u0026#34;$internalhostname\u0026#34; + \u0026#34;/ecp\u0026#34; $ecpexturl = \u0026#34;https://\u0026#34; + \u0026#34;$externalhostname\u0026#34; + \u0026#34;/ecp\u0026#34; $ewsinturl = \u0026#34;https://\u0026#34; + \u0026#34;$internalhostname\u0026#34; + \u0026#34;/EWS/Exchange.asmx\u0026#34; $ewsexturl = \u0026#34;https://\u0026#34; + \u0026#34;$externalhostname\u0026#34; + \u0026#34;/EWS/Exchange.asmx\u0026#34; $easinturl = \u0026#34;https://\u0026#34; + \u0026#34;$internalhostname\u0026#34; + \u0026#34;/Microsoft-Server-ActiveSync\u0026#34; $easexturl = \u0026#34;https://\u0026#34; + \u0026#34;$externalhostname\u0026#34; + \u0026#34;/Microsoft-Server-ActiveSync\u0026#34; $oabinturl = \u0026#34;https://\u0026#34; + \u0026#34;$internalhostname\u0026#34; + \u0026#34;/OAB\u0026#34; $oabexturl = \u0026#34;https://\u0026#34; + \u0026#34;$externalhostname\u0026#34; + \u0026#34;/OAB\u0026#34; $mapiinturl = \u0026#34;https://\u0026#34; + \u0026#34;$internalhostname\u0026#34; + \u0026#34;/mapi\u0026#34; $mapiexturl = \u0026#34;https://\u0026#34; + \u0026#34;$externalhostname\u0026#34; + \u0026#34;/mapi\u0026#34; $aduri = \u0026#34;https://\u0026#34; + \u0026#34;$autodiscoverhostname\u0026#34; + \u0026#34;/Autodiscover/Autodiscover.xml\u0026#34; Get-OwaVirtualDirectory -Server $servername | Set-OwaVirtualDirectory -internalurl $owainturl -externalurl $owaexturl -Confirm:$false Get-EcpVirtualDirectory -server $servername | Set-EcpVirtualDirectory -internalurl $ecpinturl -externalurl $ecpexturl -Confirm:$false Get-WebServicesVirtualDirectory -server $servername | Set-WebServicesVirtualDirectory -internalurl $ewsinturl -externalurl $ewsexturl -Confirm:$false Get-ActiveSyncVirtualDirectory -Server $servername | Set-ActiveSyncVirtualDirectory -internalurl $easinturl -externalurl $easexturl -Confirm:$false Get-OabVirtualDirectory -Server $servername | Set-OabVirtualDirectory -internalurl $oabinturl -externalurl $oabexturl -Confirm:$false Get-MapiVirtualDirectory -Server $servername | Set-MapiVirtualDirectory -externalurl $mapiexturl -internalurl $mapiinturl -Confirm:$false Get-OutlookAnywhere -Server $servername | Set-OutlookAnywhere -externalhostname $externalhostname -internalhostname $internalhostname -ExternalClientsRequireSsl:$true -InternalClientsRequireSsl:$true -ExternalClientAuthenticationMethod \u0026#39;Negotiate\u0026#39; -Confirm:$false Get-ClientAccessService $servername | Set-ClientAccessService -AutoDiscoverServiceInternalUri $aduri -Confirm:$false Get-OwaVirtualDirectory -Server $servername | fl server,externalurl,internalurl Get-EcpVirtualDirectory -server $servername | fl server,externalurl,internalurl Get-WebServicesVirtualDirectory -server $servername | fl server,externalurl,internalurl Get-ActiveSyncVirtualDirectory -Server $servername | fl server,externalurl,internalurl Get-OabVirtualDirectory -Server $servername | fl server,externalurl,internalurl Get-MapiVirtualDirectory -Server $servername | fl server,externalurl,internalurl Get-OutlookAnywhere -Server $servername | fl servername,ExternalHostname,InternalHostname Get-ClientAccessService $servername | fl name,AutoDiscoverServiceInternalUri ","permalink":"https://patriks.cloud/post/microsoft/on-premises/server/exchange/2019/installation-exchange/","summary":"Microsoft Exchange","title":"Installation Exchange 2019"},{"content":" Dieser Beitrag wird laufend aktualisiert. Letze Aktualisierung: November 2023.\nUpdates Installieren CU unter Core F:\\Setup.exe /IAcceptExchangeServerLicenseTerms_DiagnosticDataOFF /Mode:Upgrade Was das Setup gerade macht bzw. wo es hängt, kann mit folgendem PowerShell-Befehl verfolgt werden:\nGet-Content \u0026#34;C:\\ExchangeSetupLogs\\ExchangeSetup.log\u0026#34; -Tail 10 -Wait SU Exchange Server build numbers and release dates Microsoft Learn HealthChecker-ToDos Aktuelle Version des PS-Script herunterladen $ScriptPath = \u0026#34;https://github.com/microsoft/CSS-Exchange/releases/latest/download/HealthChecker.ps1\u0026#34; Invoke-WebRequest -Uri $ScriptPath -outfile \u0026#34;HealthChecker.ps1\u0026#34; .\\HealthChecker.ps1 .\\HealthChecker.ps1 -BuildHtmlServersReport HealthChecker Script Microsoft Exchange Server Support Scripts TCP-KeepAlive New-ItemProperty -Path \u0026#34;HKLM:\\System\\CurrentControlSet\\Services\\Tcpip\\Parameters\u0026#34; -Name \u0026#34;KeepAliveTime\u0026#34; -Value 1800000 -PropertyType DWord -Force TLS # Enable TLS 1.2 If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Server\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.2\\Client\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force If (!(Test-Path \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34;)) { New-Item \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34; -Name \u0026#34;SystemDefaultTlsVersions\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34; -Name \u0026#34;SchUseStrongCrypto\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force If (!(Test-Path \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34;)) { New-Item \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34; -Name \u0026#34;SystemDefaultTlsVersions\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v4.0.30319\u0026#34; -Name \u0026#34;SchUseStrongCrypto\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force # Enable TLS 1.2 for .NET 3.5 If (!(Test-Path \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34;)) { New-Item \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34; -Name \u0026#34;SystemDefaultTlsVersions\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\WOW6432Node\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34; -Name \u0026#34;SchUseStrongCrypto\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force If (!(Test-Path \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34;)) { New-Item \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34; -Name \u0026#34;SystemDefaultTlsVersions\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SOFTWARE\\Microsoft\\.NETFramework\\v2.0.50727\u0026#34; -Name \u0026#34;SchUseStrongCrypto\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force # Disable TLS 1.0 If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Server\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Server\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Server\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Server\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Client\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Client\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Client\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.0\\Client\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force # Disable TLS 1.1 If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Server\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Server\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Server\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Server\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Client\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Client\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Client\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.1\\Client\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force # Disable TLS 1.3 (currently not supported by Exchange Server) If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Server\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Server\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Server\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Server\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force If (!(Test-Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Client\u0026#34;)) { New-Item \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Client\u0026#34; -Force } New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Client\u0026#34; -Name \u0026#34;Enabled\u0026#34; -Value 0 -PropertyType \u0026#34;DWord\u0026#34; -Force New-ItemProperty -Path \u0026#34;HKLM:\\SYSTEM\\CurrentControlSet\\Control\\SecurityProviders\\SCHANNEL\\Protocols\\TLS 1.3\\Client\u0026#34; -Name \u0026#34;DisabledByDefault\u0026#34; -Value 1 -PropertyType \u0026#34;DWord\u0026#34; -Force } SMB 1.0 deaktivieren Davor sollte überprüft werden, ob SMB 1.0 auf dem Server überhaupt aktiviert ist:\n(Get-WindowsFeature FS-SMB1).Installed Get-SmbServerConfiguration | Select EnableSMB1Protocol Disable-WindowsOptionalFeature -Online -FeatureName smb1protocol Set-SmbServerConfiguration -EnableSMB1Protocol $false RSS aktivieren We check on Windows 2012 R2 or newer whether RSS (if it\u0026rsquo;s supported from the NIC) is enabled or not. This is collected by the Get-NetAdapterRss cmdlet. We show a warning if it\u0026rsquo;s supported on NIC-side but disabled. Quelle{target=_blank}\nDavor sollte überprüft werden, ob RSS auf dem Server überhaupt dektiviert ist:\nGet-NetAdapterRss Enable-NetAdapterRss -Name \u0026#34;MyAdapter\u0026#34; Download-Domain Aktivieren $DownloadDomain=\u0026#34;attachments.lab.pgi.at\u0026#34; Set-OwaVirtualDirectory -Identity \u0026#34;owa (default Web site)\u0026#34; -ExternalDownloadHostName $DownloadDomain -InternalDownloadHostName $DownloadDomain Set-OrganizationConfig -EnableDownloadDomains $true Deaktivieren Set-OrganizationConfig -EnableDownloadDomains $false SSL-Offloading Get-OutlookAnywhere -Server $env:computername | Set-OutlookAnywhere -SSLOffloading $false -InternalClientsRequireSsl $true -ExternalClientsRequireSsl $true Exchange Extended Protection - August 2022 (CU12 - SU2) $ScriptPath = \u0026#34;https://github.com/microsoft/CSS-Exchange/releases/latest/download/ExchangeExtendedProtectionManagement.ps1\u0026#34; Invoke-WebRequest -Uri $ScriptPath -outfile \u0026#34;ExchangeExtendedProtectionManagement.ps1\u0026#34; .\\ExchangeExtendedProtectionManagement.ps1 PowerShell Serialization Payload Signing - Jänner 2023 (CU12 - SU5) Prüfen, ob dass Auth-Zertifikat noch gültig ist (Get-AuthConfig).CurrentCertificateThumbprint | Get-ExchangeCertificate | Format-List Subject, Thumbprint, NotAfter, NotBefore Payload Signing aktivieren New-SettingOverride -Name \u0026#34;EnableSigningVerification\u0026#34; -Component Data -Section EnableSerializationDataSigning -Parameters @(\u0026#34;Enabled=true\u0026#34;) -Reason \u0026#34;Enabling Signing Verification\u0026#34; Get-ExchangeDiagnosticInfo -Process Microsoft.Exchange.Directory.TopologyService -Component VariantConfiguration -Argument Refresh Restart-Service -Name W3SVC, WAS -Force „Message Queuing (MSMQ) Activation“ und „Message Queuing“ entfernen Das Windows Feature Message Queuing (MSMQ) wird seit Juni 2023 nicht mehr benötigt und kann von den Exchange Servern deinstalliert werden.\nGet-WindowsFeature NET-WCF-MSMQ-Activation45,MSMQ Remove-WindowsFeature NET-WCF-MSMQ-Activation45,MSMQ IIS Token Cache Modul deaktivieren durch Ausführung des \u0026ldquo;CVE-2023-21709\u0026rdquo;-Scripts - August 2023 (CU13 - SU2) CVE-2023-21709-Script Microsoft Exchange Server Support Scripts{target=_blank} IIS Token Cache Modul aktivieren - Oktober 2023 (CU13 - SU3) New-WebGlobalModule -Name \u0026#34;TokenCacheModule\u0026#34; -Image \u0026#34;%windir%\\System32\\inetsrv\\cachtokn.dll\u0026#34; Exchange Extended Protection - Oktober 2023 (CU13 - SU3) Extended Protection causes Outlook for Mac to fail to download the OAB (we are releasing the new version of the Extended Protection script)\n$ScriptPath = \u0026#34;https://github.com/microsoft/CSS-Exchange/releases/latest/download/ExchangeExtendedProtectionManagement.ps1\u0026#34; Invoke-WebRequest -Uri $ScriptPath -outfile \u0026#34;ExchangeExtendedProtectionManagement.ps1\u0026#34; .\\ExchangeExtendedProtectionManagement.ps1 ","permalink":"https://patriks.cloud/post/microsoft/on-premises/server/exchange/2019/wartung-health-checker-todos/","summary":"Microsoft Exchange","title":"Microsoft Exchange Server Wartung - Health Checker Todos"}]