exchange 2013 error:5.7.1 Client does not have permissions to send as this sender

看了几个文章,都是写的exchange2010的报错,有点过时了,我写下exchange2013遇到该问题的排查

首先排除服务器的问题和用户本地配置的问题。

对比法:服务器是否有问题?其他账户是否有问题?本地环境下其他账户是否有问题?

均排除,那么问题就在账号上了。

查看该账号在AD中的属性,安全选项卡,推荐在另一台辅域控上打开正常账号进行对比。

发现SELF权限中很多权限消失,类似于网上其他exchange2010文章中描述的管理员NT AUTHORITY\SELF权限丢失问题。

修改后账号恢复正常,但是过一天,甚至几个小时候仍然会有该问题,权限依然会消失。

那么问题出在哪里呢?继续排查发现该账户是在adminisratorsAD管理员组中,依然参考exchange2010问题中的解释:

活动目录服务有个处理过程是为了保证受保护组的安全描述符不被改动。如果一个属于受保护组的账号的安全描述符跟AdminSDHolder object的安全描述符不匹配的话, 
那样这个账号的安全描述符会被AdminSDHolder object的安全描述符所覆盖。

由于修改Send As权限是通过修改用户的安全描述符来实现的,因此假如一个用户是属于某个受保护组的话,上述修改会在一个小时左右执行,即把AdminSDHolder object的安全描述符覆盖到这个用户的安全描述符,因为Send As属于安全描述符的其中的一个权限,所以同时也会被覆盖,最终导致NT AUTHORRITY/SELF 权限丢失。

而我的实践经验也发现,凡是属于受保护组的账号,都是没有Send As权限的。

2.受保护的组大概有哪些

Administrators 
Account Operators 
Server Operators 
Print Operators 
Backup Operators 
Domain Admins 
Schema Admins 
Enterprise Admins 
Cert Publishers

还有一点,有两个特殊账户也是受保护的: 
Administrator 
Krbtgt

3.如果将用户上述组的成员或者用户,Send As权限就会丢失。

微软官方建议不要使用受保护组成员来作为邮箱账号。假如你真的需要受保护组的那些权限,建议你使用两个域账号。 一个用来加入受保护组,另一个用来作为邮箱账号。

由于办公过程需要操作AD,所以加入了Account Operators这个组,就可以在本机使用dsa.msc来操作AD的账号了,随之就出现NT AUTHORRITY/SELF 权限丢失了。

所以呢,碰到这些问题的朋友们,还是按照微软的建议,分开两个账户来使用吧,总之就是不要把要用到邮箱的账号加入到上述的受保护组,即使你拼命添加NT AUTHORRITY/SELF这个权限,过一个小时左右照样会不见的。

以上

时间: 2024-08-02 10:12:04

exchange 2013 error:5.7.1 Client does not have permissions to send as this sender的相关文章

Problem with WinRM on Exchange 2013 Management Shell and Exchange Toolbox on a new exchange 2013 with CAFE and BE on single server installation

While deploying MS Exchange 2013 I experienced issues with accessing the Exchange Management Shell and Exchange Toolbox. Whenever I tried to open the Exchange Management Shell I kept get the following error: VERBOSE: Connecting to Exchange2013.DOMAIN

exchange 2013 SP1 删除数据库后的影响

最近公司邮箱储扩容,原有数据库没法满足现有需要,扩容后将所有用户邮箱全部都迁移到新的数据库上,迁移完成后十多天将老的数据库删除(系统自建的不能删),结果有部分用户登录出现500 错误. 检查CAS各项设置都没有问题,检查IIS日志发现登录不上的都会出现:DatabaseGuidNotFound 用户查的数据库GUID 是被我删除的那些数据库的GUID. 根据官方的最终解决方案需要打CU6,只能使用替代方式,删除所有客户端 cookie,然后重新并清除服务器缓存的MSExchangeOWAAppP

Exchange 2013迁移SOP手册

Exchange 2013迁移SOP手册 阶段1:环境部署 OUTLOOK升级方式 统计版本低于SP3的OUTLOOK客户端信息 记录计算机在域中所在OU信息 域中创建临时升级用OU,如MAILUPGRADE 采用如下命令移动计算机到MAILUPGRADE OU dsmove "CN=Aidong Qi,OU=Users,OU=TESTP,OU=Hitech,DC=hitechad,DC=com" -newparent OU=MAILUPGRADE,DC=hitechad,DC=com

Exchange 2013 (多服务器多角色)安装部署(一)

Exchange Server 是微软公司的一套电子邮件服务组件,是个消息与协作系统.与exchange 2010 相比,Exchange 2013 在角色上发生了重大的变化,只有 Mailbox 和 Client Access 服务器角色,取消了集线器传输.统一角色 2个服务器角色 . 环境部署: 域林环境:主域:ds01.bicionline.org ,辅助域控:pdc01.bicionline.org  ,树域:bici-igrid.com ,子域:sh.bicionline.org ;

Install Exchange 2013

# On Windows 2012 R2 # Install a single Exchange server # Demo domain vccware.com (single forest single domain) Join in domain and log in with the default administrator account vccware\administrator Prerequisites 1. Install Windows Feature in PowerSh

[Troubleshooting]-Exchange 2013 OWA & ECP 发生错误 500意外错误

[摘要] 最近在Exchange 2013环境中,遇到OWA/ECP无法访问的问题:用户是可以正常通过Outlook 收发邮件,只有当访问OWA/ECP页面后,输入账户验证信息后,提示"出现意外错误,无法处理你的请求":    比较神奇的时,当前环境是总部7台Exchange 前端服务器,14台Exchange 后端服务器,分部2台全角色部署:几十台邮件服务器,开始时是总部一台后端服务器上的数据库的用户,在排错的过程中又出现了一台后端服务器上的用户无法正常使用OWA/ECP:此篇文章将

修改Exchange 2013邮件发送频率

最近在帮助一个客户将Exchange 2010升级到Exchange 2013发现开发的应用系统账户发送邮件太频繁,邮件发送失败,这是由于Exchange Server的接收连接器上有限制.微软在针对Exchange Server 2010与Exchange Server 2013部署连接器是有每分钟只能接受5分钟邮件的限制.在Exchange Server 2013中共有五个接受连接器,其中"Default","Default Frontend ","O

「深入 Exchange 2013」MAPI over HTTP实战配置

在前面我们聊Outlook Anywhere的文章里头,我提到了MAPI over HTTP这个Exchange Server 2013 SP1中新增加的功能,这次这篇文章咱们就详细说说这个新的传输协议是什么,以及实战如何去配置它. 什么是MAPI/HTTP,有什么好处? 以前版本中(Exchange 2010),用的是RPC over HTTP(外部网络outlook anywhere)以及RPC Direct(内部网络)连接,Exchange 2013里,所有的连接都通过Outlook An

Exchange 2013接收连接器介绍

Exchange 2013默认的接受连接器有5种如下: 那么,如何区分和理解这5种接收连接器呢? 首先明确接收连接器的定义: 接收连接器用于控制发送到 Exchange 组织的入站邮件流. 接收连接器的作用域限于单台服务器,及每个接收连接器都属于单台服务器,其设置仅对此台服务器生效. Exchange 2013默认的接收连接器虽然有5个,但按角色分只有两类.我们可以先从接收连接器的两类角色开始了解. 接收连接器两类角色分别为:FrontendTransport即前端传输,和HubTranspor