web-dev-qa-db-ja.com

Exchange2010内部自動検出現在の.localDNS名から移行する

ActiveDirectoryドメイン内で実行されているExchange2010サーバーがあり、内部ホスト名はserver.example.localです。

サーバーはどこでもExchange用に構成されていますが、現在、server.example.localという名前の自己署名証明書がインストールされています。

内部的には、クライアントは接続して正常に動作しますが、外部的には、予想どおりに証明書エラーが発生しています。

これを修正するために、証明書に関連するすべてのSANを含むサーバーにインストールするUCC SSL証明書を購入しようとしていますが、サブジェクト代替名として.localを使用して信頼できる証明書を取得する際に明らかに問題が発生したため、構成を検討しています.localホスト名への参照を使用しないように、内部ネットワーク上のクライアント。

サーバーの外部DNS名をexchange.example.comとして構成し、autodiscover.example.comのCNAMEを作成しました。これも(正しく)exchange.example.comを指します。また、同じサーバーの内部インターフェイスを指すこれら2つのホスト名の内部DNSレコードを構成しました。ここでは問題はないと思います。

Outlookがexchange.example.comに接続しようとするように、内部でAutoDiscoverを再構成しようとしています。 KB940726 の手順に従ってこれを準備しましたが、これは正常に機能しているように見えました。エラーは生成されず、ADSI編集を使用してADのCAS名を確認できました。

新しいExchangeメールボックスを備えた新しく作成されたテストユーザーアカウントでこれをテストしようとしましたが、Outlook 2007は内部ネットワークに正常に接続しますが、Exchangeプロファイルを詳しく見ると、Outlookはサーバー名をserver.example.localとして解決しています。

Outlookがサーバー名をserver.example.localとして表示する原因となっているのは自己署名証明書でしょうか、それとも内部の自動検出構成に問題がありますか?

編集

server.example.localという名前の別の自己証明証明書をインストールすることにより、Outlookがtest.example.comを返すのは証明書ではないことを証明しました。新しいOutlookプロファイルを作成すると、期待している不一致エラーが発生しますが、証明書を受け入れてOutlookプロファイルの構成を完了した後も、サーバー名としてserver.example.localが表示されます。つまり、今すぐUCC証明書を購入した場合、その外部クライアントは正常に機能しますが、内部クライアントには証明書名の不一致が表示されます。

これを診断し始める場所はありますか?

4
Bryan

ADSI編集を使用してこれを修正できたと思います。

質問でリンクしたKB記事のコマンドを実行したにもかかわらず、ADSI編集を使用して2つの自動検出エントリが見つかりました。

  • CN = exchange.example.com
  • CN =サーバー

CN=serverエントリを削除し、正しい外部URLを反映するようにオブジェクトserviceBindingInformation propertyCN=exchange.example.comを変更する必要がありました。

新しいExchangeプロファイルを設定するか、既存のユーザーに対してOutlookを開くと、証明書名の不一致エラーが発生します。ただし、私の証明書はserver.example.localという名前しか持たない自己署名証明書であるため、これは予想されます。内部クライアントが証明書でexchange.example.comという名前を探していることがはっきりとわかります。

正しいSAN exchange.example.comautodiscover.example.comの名前を付けて、UCC証明書を注文します。これで、システムが機能するようになります。


更新

exchange.example.comという名前の信頼できる証明書に加えて、autodiscover.example.comのSAN)を注文してインストールしました。これで、Outlookがどこでも正常に機能していることを報告できます。次のシナリオ

  • ドメインに接続されたPCを備えたexample.local企業ネットワークの内部。
  • ローミングドメインに接続されたラップトップを使用して外部的に
  • 外部からモバイルデバイス(iPhoneおよびiPad)を使用
  • ドメインに接続されていないPCを使用して外部から。
  • OWAでSSLエラーが発生しなくなりました。
2
Bryan