Messaging Tracking gibt "Access Denied" Meldung aus

    • Offizieller Beitrag

    Hallo zusammen


    über Unterstützung beim folgenden Problem würde ich mich freuen.


    Wir haben eine Exchange Organisation, die mehrere Länder und mehrere Exchange Server umfasst. Die Exchange Server stehen zentral in Deutschland, und die Administratoren der anderen Länder haben keinen direkten Zugriff auf die Server.


    Damit die Admins der Länder zumindest prüfen können, ob eine Mail erfolgreich ausgeliefert werden konnte und eingegangen ist, wollen wir ihnen das Message Tracking Center aus dem ESM zur Verfügung stellen.
    Die Admins haben die Berechtigung "View only Admin" auf der Organisationsebene und der Administrativen Gruppe, in der ihr Exchange Server steht.


    Wenn ein Admin von seiner Administrativen Arbeitsstation aus das MEssage Tracking Center aufruft, kann er zwar einen Sender oder Empfänger aussuchen, sobald er aber auf den Knopf "Find now" drückt, erscheint ein Fenster mit der Meldung:


    Access Denied
    Facility: Win32
    ID n°: 80070005
    Exchange System manager


    Habe daraufhin verschienden TEst gemacht. Davon unter anderem:
    Den Admin zu den lokalen Administratoren des Exch Servers hinzugefügt, in lokal auf seinem Exch Server angemeldet und das Tracking Center aufgerufen: das Problem bleibt.
    Zusätzlich Berechtigungen auf das Log-Share des Exch Servers vergeben - das Problem bleibt.


    Den Admin dann auf Ebene "administrative Gruppe" zum "Exchange Admin" gemacht (statt view only Admin) - das Problem bleibt.


    Wenn ich aber z.B. von der Arbeitsstation des Admins das gleiche Tool aufrufe mit der Option "Run as" und dort einen Admin mit vollen Exchange Admin Rechten eintrage, dann läuft alles bestens.


    Fazit: es scheint an Berechtigungen innerhalb des Exchanges liegen. Aber das man volle Exch Adminrechte haben muss, dass kann ich so nicht glauben.


    Kann da jemand weiterhelfen?


    Viele Grüsse


    Jean-Claude

  • Hallo Jean-Claude,


    es gibt da eine Lösung. Ich habe es gerade mal nachgestellt und bekam dieselbe Meldung. Hatte das Problem aber schon einmal gelöst. Ich schaue heute abend mal in meine Dokus ob ich es finde und gebe dann morgen bescheid.


    Gruss Thomas

    Gruss Thomas

  • Hallo Jean-Claude,


    Die Exchangeberechtigungen sind richtig gesetzt. Du must aber noch die Freigabe \\ExchangeServer\servername.LOG anpassen und mindestens Leserechte setzen.


    Dann müsste es funktionieren.


    Gruss Thomas

    Gruss Thomas

    • Offizieller Beitrag

    Hallo Thomas


    vielen Dank für die Antwort. ABER ....


    obwohl mein Benutzer das Recht ÄNdern sowohl auf dem Share als auch auf NTFS Seite hat, bleibt der Fehler bestehen.


    Eine Aussage muss ich hingegen korrigieren: ist der Benutzer Mitglied der lokalen Administratoren gruppe des Exchange Servers und meldet er sich lokal auf dem Exchange Server an, dann funktioniert es.


    Meldet er sich stattdessen, unter gleichen Bedingungen, von seiner Arbeitsstation aus an, ist das Problem weiterhin da.



    Meldet er sich lokal auf dem Exchange Server an ohen dass er Mitglied der lokalen Administratoren gruppe ist, bleibt der Fehler.


    Es hat also doch eher was mit den lokalen OS Rechten zu tun als mit den Exchange-Rechten.


    Fragt sich nur was??? Hast du eine Idee?


    mfg


    Jean-Claude

  • Ich muss das mal nachstellen, dass einzigste was an meiner Umgebung anders ist (was mir gerade einfällt) - ich bin kompletter Admin von allen und mach die Konsole mit "Run as" mit Benutzerrechten auf. Ich melde mich nach den Mittag mal komplett als der Benutzer an.


    Gruss Thomas

    Gruss Thomas

    • Offizieller Beitrag

    ach ja,


    und was mir dabei so auffällt:


    die lokale Gruppe der Administratoren hat auf dem Exch Server Share \\Exchserver.log volle Rechte, und zwar auch auf NTFS Seite.


    wenn der Benutzer Mitglied der lokalen Administratorengruppe des Exchange Servers ist und von seiner Arbeitsstation des Tracking Center aufruft, dann sollten seine Rechte ja ausreichend sein und der Test hätte bei mir klappen sollen.


    Da er das nicht kann, müssen somit noch weitere Berechtigungen auf anderen Verzeichnissen notwendig sein.


    Siehst du das auch so?

  • sieht so aus, aber in der Theorie und im MOC-Kurs ist es anders beschrieben :( --> ESM = Rechte Admin- Nur Ansicht und Log-Verzeichnis = nur lesen


    ICh suche dann aber mal mit vielleicht finde ich was

    Gruss Thomas

  • also bei mir funktioniert es.


    Zusammenfassung:


    - im ESM ganz oben die Objekverwaltung zugewiesen dem Benutzer Recht "ADMIN-Nur Ansicht" vergeben
    - Rechte auf die Freigabe der Logs gesetzt - nur lesen
    - der Benutzer ist nur Domänen-Benutzer - nirgends Admin, nicht auf der Workstation und nich auf den Server


    und es funktioniert??????


    Gruss Thomas

    Gruss Thomas