nierewa
Goto Top

Exchange 2019 - Kein Zugriff mehr auf EAC

Hallo,

wir haben bei unserem Exchange Server 2019 aus Sicherheitsgründen die OWA deaktiviert.
Leider haben wir seit dem keinen Zugriff mehr auf das EAC.

Es erscheint das Anmeldeformular. Nach Eingabe der Nutzerdaten (Administrator), erscheint nur eine weiße Seite mit der Zeile:

Unzulässige Anforderung

Den Ordner owa und owa_calender haben wir schon umbenannt. Leider ohne Erfolg.

Hat jemand noch eine Idee, wie wir wieder ins EAC gelangen können?

Vielen Dank für die Hilfe.

Content-Key: 3277563152

Url: https://administrator.de/contentid/3277563152

Printed on: April 25, 2024 at 20:04 o'clock

Member: MartinL
MartinL Jul 07, 2022 at 12:08:09 (UTC)
Goto Top
Vielleicht hilfts das weiter ? Oder die Verzeichnisse neu erstellen ? Steht weiter unten im text:

FrankysWeb
Member: Nierewa
Nierewa Jul 07, 2022 at 12:57:25 (UTC)
Goto Top
Hallo.

Danke für den Link, hilft aber leider nicht.

Immer wenn wir localhost/ecp/ aufrufen, wird auf
localhost/owa/auth/logon.aspx?replaceCurrent=1&url=https%3a%2f%2flocalhost%2fecp%2f weiter geleitet.

Die OWA ist aber wie gesagt für alle Nutzer inkl. admin deaktiviert.
Member: MartinL
MartinL Jul 07, 2022 at 13:12:57 (UTC)
Goto Top
Member: Vision2015
Vision2015 Jul 07, 2022 at 14:32:55 (UTC)
Goto Top
Moin...
Zitat von @Nierewa:

Hallo,

wir haben bei unserem Exchange Server 2019 aus Sicherheitsgründen die OWA deaktiviert.
Leider haben wir seit dem keinen Zugriff mehr auf das EAC.
na fein... möchtest du uns bitte genau mitteilen, wie du das OWA deaktiviert hast?
dann kann dir besser geholfen werden... weil wir wissen was du gemacht hast!

Es erscheint das Anmeldeformular. Nach Eingabe der Nutzerdaten (Administrator), erscheint nur eine weiße Seite mit der Zeile:

Unzulässige Anforderung
oha..

Den Ordner owa und owa_calender haben wir schon umbenannt. Leider ohne Erfolg.
wozu habt ihr das gemacht?

Hat jemand noch eine Idee, wie wir wieder ins EAC gelangen können?
ja.. aber beschreibe doch bitte was du genau gemacht hast!
eine meldung zur CU version würde auch nicht schaden face-smile
und bevor du irgendwelche Anleitungen befolgst, teste sowas lieber auf einem labor Netzwerk (test-Netz)

Vielen Dank für die Hilfe.
Frank
Member: Trommel
Trommel Jul 07, 2022 updated at 14:52:23 (UTC)
Goto Top
Moin,

wie Kollege @Vision2015 schon sagt, wichtig wäre zu wissen, wie ihr das OWA "abgeschalten" habt? Ich gebe das ECP z.B.: nur für bestimmte IP-Bereiche im IIS frei mittels Feature "IP und Domänenbeschränkung". Habt Ihr das auch so umgesetzt, fehlt da vllt. jetzt im IIS der entsprechende Eintrag für Dich selbst??
OWA geht ja zudem auch pro Benutzer zu deaktivieren.

Trommel
Member: Nierewa
Nierewa Jul 11, 2022 updated at 08:12:10 (UTC)
Goto Top
na fein... möchtest du uns bitte genau mitteilen, wie du das OWA deaktiviert hast?
dann kann dir besser geholfen werden... weil wir wissen was du gemacht hast!

Aber gerne. Ich habe mich ins EAC eingewählt. Und dort die Owa für alle Benutzer deaktiviert (also Benutzer ausgewählt und rechts auf OWA deaktivieren geklickt). Und eben auch für den Admin.
Nach einem Neustart des Servers funktioniert der Zugang zum EAC wie gesagt nicht mehr.

Den Ordner owa und owa_calender haben wir umbenannt, weil wir vorher nach der Lösung des Problems im Internet gesucht haben und dieser Lösungsweg bei vielen Usern mit dem selben Problem geholfen hat.

Die Version ist folgende:
adminversion
Member: Nierewa
Nierewa Jul 19, 2022 at 09:39:09 (UTC)
Goto Top
Hallo,

leider besteht das Problem noch immer.
Niemand eine Idee?
Member: Vision2015
Vision2015 Jul 19, 2022 at 10:31:03 (UTC)
Goto Top
Zitat von @Nierewa:

Hallo,

leider besteht das Problem noch immer.
Niemand eine Idee?

hast du das mal Rückgänig gemacht, zumindestens für den admin?

Frank
Member: Nierewa
Nierewa Jul 19, 2022 at 13:52:43 (UTC)
Goto Top
Hallo Frank,

Ich weiß doch nicht wie.
Wir kommen doch nicht mehr in die EAC.
Member: Vision2015
Vision2015 Jul 19, 2022 at 14:57:20 (UTC)
Goto Top
Member: Nierewa
Nierewa Jul 25, 2022 at 11:02:59 (UTC)
Goto Top
Hallo.

Ich habe die Owa für den Admin wieder aktiviert. Leider ändert das nichts am Problem. Es kommt die gleiche Fehlermeldung, wie immer.

Wäre es eine Lösung, einen neuen Benutzer anzulegen mit den Rechten das Admins. Der müsste sich doch dann am EAC
anmelden dürfen?

Wie lege ich diesen Benutzer an?

Danke für eure Geduld und Hilfe.
Member: Vision2015
Vision2015 Jul 25, 2022 at 11:10:44 (UTC)
Goto Top
Moin...
Zitat von @Nierewa:

Hallo.

Ich habe die Owa für den Admin wieder aktiviert. Leider ändert das nichts am Problem. Es kommt die gleiche Fehlermeldung, wie immer.

Wäre es eine Lösung, einen neuen Benutzer anzulegen mit den Rechten das Admins. Der müsste sich doch dann am EAC
anmelden dürfen?

Wie lege ich diesen Benutzer an?

Danke für eure Geduld und Hilfe.
nicht dein ernst.... du kannst keinen User anlegen, und die richtigen rechte vergeben?
oder habe ich mich verlesen?
sorry, das muss sitzen...
Frank
Member: Nierewa
Nierewa Jul 25, 2022 updated at 13:03:41 (UTC)
Goto Top
Wenn man das im Active Directory macht
Zitat von @Vision2015:

Moin...
Zitat von @Nierewa:

Hallo.

Ich habe die Owa für den Admin wieder aktiviert. Leider ändert das nichts am Problem. Es kommt die gleiche Fehlermeldung, wie immer.

Wäre es eine Lösung, einen neuen Benutzer anzulegen mit den Rechten das Admins. Der müsste sich doch dann am EAC
anmelden dürfen?

Wie lege ich diesen Benutzer an?

Danke für eure Geduld und Hilfe.
nicht dein ernst.... du kannst keinen User anlegen, und die richtigen rechte vergeben?
oder habe ich mich verlesen?
sorry, das muss sitzen...
Frank

Entschuldigt, aber ich bin ein totaler Neuling im Exchange. Ich kenne mich mit der Verwaltungskonsole nicht aus.

Mir ist noch etwas aufgefallen. Wenn ich in der CMD ein iisreset ausführen will, erhalte ich folgende Fehlermeldung:

Access denied, you must be an administrator of the remote computer to use this
command. Either have your account added to the administrator local group of
the remote computer or to the domain administrator global group.

Ich bin als Admin auf der virtuellen Maschinee angemeldet. Also nicht über Remotedesktop.
Member: Vision2015
Vision2015 Jul 25, 2022 at 13:48:40 (UTC)
Goto Top
Moin...
Zitat von @Nierewa:

Wenn man das im Active Directory macht
Zitat von @Vision2015:

Moin...
Zitat von @Nierewa:

Hallo.

Ich habe die Owa für den Admin wieder aktiviert. Leider ändert das nichts am Problem. Es kommt die gleiche Fehlermeldung, wie immer.

Wäre es eine Lösung, einen neuen Benutzer anzulegen mit den Rechten das Admins. Der müsste sich doch dann am EAC
anmelden dürfen?

Wie lege ich diesen Benutzer an?

Danke für eure Geduld und Hilfe.
nicht dein ernst.... du kannst keinen User anlegen, und die richtigen rechte vergeben?
oder habe ich mich verlesen?
sorry, das muss sitzen...
Frank

Entschuldigt, aber ich bin ein totaler Neuling im Exchange. Ich kenne mich mit der Verwaltungskonsole nicht aus.
nix gegen dich, aber so wird das nix!
du machst am ende mehr kaputt als ganz ( was man ja leider sehen kann)!
bitte deinen boss um hilfe, lass dir von einem exchange admin einige stunden die wichtigsten sachen zeigen!
User werden im AD angelegt...

Mir ist noch etwas aufgefallen. Wenn ich in der CMD ein iisreset ausführen will, erhalte ich folgende Fehlermeldung:

Access denied, you must be an administrator of the remote computer to use this
command. Either have your account added to the administrator local group of
the remote computer or to the domain administrator global group.

Ich bin als Admin auf der virtuellen Maschinee angemeldet. Also nicht über Remotedesktop.
das hat damit nix zu tun.....
ps.... als administrator ausführen (rechte maustaste)

Frank
Member: Nierewa
Nierewa Jul 25, 2022 updated at 15:45:55 (UTC)
Goto Top
Welche Rechte muss der neue User denn bekommen? Also gibt es spezielle Exchangerechte die er braucht?
Also sowas wie Exchange-Admin oder so.

Wegen iisreset: Mit rechter Maustaste und ausführen als habe ich es auch versucht. Gleicher Fehler.

In der Shell habe ich für den Admin die owa wieder aktiviert. Das ging ohne Probleme. Der Zugriff funktioniert leider nicht. Bei der Deaktivierung der owa für den admin kam jedoch eine Warnung (siehe Screenshot )

user

Ich habe über die Shell einen Testbenutzer angelegt (über das Script: new-TestCasConnectivityUser.ps1) und danach das cmdlet "Test-ecpconnectivity" ausgeführt. Dort kam es zu 3 Warnungen.

test
Member: Vision2015
Vision2015 Jul 25, 2022 updated at 18:26:44 (UTC)
Goto Top
Moin...
Zitat von @Nierewa:

Welche Rechte muss der neue User denn bekommen? Also gibt es spezielle Exchangerechte die er braucht?
Also sowas wie Exchange-Admin oder so.

Wegen iisreset: Mit rechter Maustaste und ausführen als habe ich es auch versucht. Gleicher Fehler.
nee... haste eben nicht so gemacht!
Klicke mit der rechten Maustaste auf "PowerShell".
wähle im Kontextmenü den Eintrag "Als Administrator starten".

In der Shell habe ich für den Admin die owa wieder aktiviert. Das ging ohne Probleme. Der Zugriff funktioniert leider nicht. Bei der Deaktivierung der owa für den admin kam jedoch eine Warnung (siehe Screenshot )

user

Ich habe über die Shell einen Testbenutzer angelegt (über das Script: new-TestCasConnectivityUser.ps1) und danach das cmdlet "Test-ecpconnectivity" ausgeführt. Dort kam es zu 3 Warnungen.
erkläre mir Bitte warum du das so gemacht hast, und was war dein Ziel!?!

test


Frank
Member: Vision2015
Vision2015 Jul 26, 2022 at 06:03:37 (UTC)
Goto Top
Moin...

Nachtrag!
hast du dir schon mal die mühe gemacht, in das Ereignisprotokoll zuu schauen, was es da für fehler gibt?
welche buildnummer hat dein Exchange, also welches CU wurde als letztes eingespielt?

Frank
Member: Nierewa
Nierewa Jul 26, 2022 updated at 11:45:13 (UTC)
Goto Top
nee... haste eben nicht so gemacht!
Klicke mit der rechten Maustaste auf "PowerShell".  
wähle im Kontextmenü den Eintrag "Als Administrator starten".  

Entschuldige bitte, aber ganz so doof bin ich nun auch wieder nicht :P
Ich hab es genau so gemacht.

Die owa für den admin habe ich wieder aktiviert um zu testen ob der Zugang zum EAC dann wieder funktioniert. Da das nicht der Fall war, habe ich sie wieder deaktiviert.

Da ich auch im Internet nach Lösungen suche, bin ich auf einen Beitrag gestoßen, der erklärt, wie man verschiedene Tests machen kann ob der Exchange richtig funktioniert. Unter anderem auch das cmdlet "test-epcconnectivity"

Dies verlangt allerdings einen Testbenutzer, den man vorher mit dem besagten Script anlegen muss. Darum habe ich den Testbenutzer angelegt.

Ich hoffe das reicht an Erklärung. face-smile

Im Ereignisprotokoll habe ich nichts gefunden. Gibt es da Stellen, welche man besonders unter die Lupe nehmen sollte?

Wie bekomme ich die Buildnummer bzw. das CU angezeigt? Oder meinst du das was ich am 11.07.2022 gepostet habe?
Member: Vision2015
Vision2015 Jul 26, 2022 updated at 18:51:01 (UTC)
Goto Top
Zitat von @Nierewa:

nee... haste eben nicht so gemacht!
Klicke mit der rechten Maustaste auf "PowerShell".  
wähle im Kontextmenü den Eintrag "Als Administrator starten".  

Entschuldige bitte, aber ganz so doof bin ich nun auch wieder nicht :P
Ich hab es genau so gemacht.
nein, hast du nicht... den wenn dem so wäre, würde im titel des Fensters Administrator stehen!
psadmin


Die owa für den admin habe ich wieder aktiviert um zu testen ob der Zugang zum EAC dann wieder funktioniert. Da das nicht der Fall war, habe ich sie wieder deaktiviert.

Da ich auch im Internet nach Lösungen suche, bin ich auf einen Beitrag gestoßen, der erklärt, wie man verschiedene Tests machen kann ob der Exchange richtig funktioniert. Unter anderem auch das cmdlet "test-epcconnectivity"

Dies verlangt allerdings einen Testbenutzer, den man vorher mit dem besagten Script anlegen muss. Darum habe ich den Testbenutzer angelegt.

Ich hoffe das reicht an Erklärung. face-smile
was aber alles nix mit deinem Problem zu tun hat!

Im Ereignisprotokoll habe ich nichts gefunden. Gibt es da Stellen, welche man besonders unter die Lupe nehmen sollte?

Wie bekomme ich die Buildnummer bzw. das CU angezeigt? Oder meinst du das was ich am 11.07.2022 gepostet habe?
du wirst doch wissen, welches Update (CU) auf deinem Server läuft?!?!?!? jetzt sage bitte nicht nein!... Bitte...
Öffnen die Exchange-Verwaltungsshell (als Administrator), und führen den Befehl aus:
Get-ExchangeServer | Format-List Name,Edition,AdminDisplayVersion
sorry, das hättest du auch selber mit googel finden können!
hast du jetzt im AD einen neuen administrator angelegt, mit den erforderlichen rechten?

Frank
Member: Nierewa
Nierewa Jul 27, 2022 at 12:52:49 (UTC)
Goto Top
Wegen iisreset ... hab ich doch...

iisreset

Hier die Daten zum Server:

server

und die CU

updateverlauf

Ich habe im AD einen neuen Benutzer angelegt mit folgender Mitgliedschaft:

new-user

Leider geht der Zugang zum EAC ebenfalls nicht. Der Fehler lautet wieder Unzulässige Anforderung.

Habe ich was vergessen?
Member: Vision2015
Vision2015 Jul 27, 2022 at 13:09:27 (UTC)
Goto Top
Moin...

äh... du hast nur CU2 installiert! das ist verantwortungslos
zu 99% wurde die kiste schon besucht, ich sage nur Hafnium.

als erstes nimmst du die kiste mal vom netz, dann wird alles geprüft! zukünftig bitte alle updates einspielen, wir sind bei CU12!
ich rate dir dringend, und sofort einen Fachmann anzurufen. wenn du pech hast, ist dein AD betroffen, und du darfst alles neu machen... natürlich mit neuen passwörtern usw...
das ist jetzt echt kein spass mehr, und du bist definitiv damit überfordert!

Frank
Member: Nierewa
Nierewa Jul 27, 2022 at 15:02:07 (UTC)
Goto Top
Genau deswegen haben wir die OWA ja deaktiviert.
Wir haben ein Backup vom Februar zurückgespielt, alle Passwörter geändert und sämtliche Prüfscripts drüber laufen lassen.

In regelmäßigen Abständen wird auch geprüft.

Wieso kommt da eigentlich kein Update für den Exchange über die Windows Updates?!
Member: Trommel
Trommel Jul 27, 2022 updated at 15:30:14 (UTC)
Goto Top
Moin Nierwea,

hier sind die Buildnummern mit Downloadlinks. Kommt nicht übers Windows Update, nur die Patches dafür dann.
https://docs.microsoft.com/de-de/exchange/new-features/build-numbers-and ...

Solltest Du alles so schnell wie möglich prüfen. Denn OWA deaktivieren hilft dann auch nichts, wenn der Exchange am Netz hängt.

Würde Dir die Tipps von @Vision2015 sehr nahe legen !

Trommel
Member: Vision2015
Vision2015 Jul 27, 2022 at 16:09:49 (UTC)
Goto Top
Moin...
Zitat von @Nierewa:

Genau deswegen haben wir die OWA ja deaktiviert.
oha... und du dachtest das reicht! ...klar 1000de admins machen sich umsonst arbeit, und ihr seit oberschlau, und schaltet nur OWA ab! face-smile
und warum wurde die Fixes und CU´s bis heute nicht Installiert?

Wir haben ein Backup vom Februar zurückgespielt, alle Passwörter geändert und sämtliche Prüfscripts drüber laufen lassen.
im Februar war der Drops schon gelutscht, und die meisten kisten schon lange befallen!
wenn überhaubt, wäre ein recover setup dringend nötig gewesen!

In regelmäßigen Abständen wird auch geprüft.
was wird genau geprüft, und womit?

Wieso kommt da eigentlich kein Update für den Exchange über die Windows Updates?!
wiso sollte das so sein? hast du dich mal mit dem Thema beschäftigt?
noch mal, jetzt braucht ihr profis, die euch helfen, da dir elementares wissen fehlt!
jetzt mal im ernst, wenn euer boss das mitbekommt, hat er einen grund euch fristlos vor die Tür zu setzen- das ist schon grob fahrlässig, den Server so zu betreiben!

Frank
Member: Nierewa
Nierewa Jul 28, 2022 at 09:39:42 (UTC)
Goto Top
Wir wollten ihn ja komplett neu machen. Aber der Chef war dagegen.

Hast du eine Anleitung für das Recovery Setup?
Member: Vision2015
Vision2015 Jul 28, 2022 at 10:28:29 (UTC)
Goto Top
Moin...
Zitat von @Nierewa:

Wir wollten ihn ja komplett neu machen. Aber der Chef war dagegen.

Hast du eine Anleitung für das Recovery Setup?
willst du das wirklich alleine machen, mit deinem halb wissen?
im groben... DB Verzeichnis sichern, neue VM erstellen mit Server 2019, exchange setup...
	
Setup.exe /IAcceptExchangeServerLicenseTerms /Mode:RecoverServer

Recover Setup
komme aber nicht auf dier idee, für das seup gleich CU12 zu nehmen!
aber vorher müssen einige dinge geklärt werden....
mach das nicht alleine, ich befürchte, du killst das AD... und dergleichen!
was für eine datensicherung hast du? ist die geprüft?

Frank