Tuesday, May 11, 2010

Het vertrouwen van een niet-vertrouwde website

Onlangs kreeg ik de volgende vraag in mijn mailbox:

Ik heb een probleem met een certificaatfout bij outlook web exchange. Onze server is https://61.236.1.137/exchange zodra je deze site bezoekt krijg ik de foutmelding. Nieuwe gebruikers met thuis Windows Vista kunnen nu helemaal niks meer door deze foutmelding.

Bij navraag bleek het te gaan om een server met Small Business Server 2003 die blijkbaar netjes geconfigureerd is met de Configure E-mail and Internet Configuration Wizard (CEICW). Laten we eens kijken wat er precies gebeurt als we naar die url toe gaan met onze browser:

image

Daar lezen we dat het certificaat van deze website niet is uitgegeven door een vertrouwde Certificate Authority. Dit betekent dat we niet met zekerheid vast kunnen stellen of deze website wel de site is dit we denken dat het is, misschien staat de site wel op een server die probeert ons wachtwoord te stelen. Naast de controle op de uitgever van het certificaat zal de browser ook de geldigheidsdatum van het certificaat controleren en ten slotte kijkt hij of de hostnaam in de adresbalk overeenkomt met de naam die op het certificaat staat. Als één of meer van die controles mislukken, dan wordt de gebruiker lastig gevallen met deze waarschuwing.

Bij dit voorbeeld is de waarschuwing relatief onschuldig en te verwachten bovendien. In de volgende stappen gaan we dit probleem oplossen, waarna de gebruiker niet meer wordt lastig gevallen door deze waarschuwing.

Om te beginnen openen Windows Vista of 7 gebruikers een ‘elevated’ Internet Explorer. Zoek in het Start Menu de snelkoppeling voor Internet Explorer, bijvoorbeeld voor het woord ‘internet’ in het zoekvakje te typen. Klik op de snelkoppeling met de rechtermuisknop en kies voor Run as Administrator.

image

In het browservenster wat nu geopend wordt typen we het adres van de website in de adresbalk. Wanneer bovenstaande waarschuwing verschijnt klikken we op Continue to this website (not recommended). De adresbalk kleurt rood en de website verschijnt in beeld:

image

Om meer te weten over het probleem met het certificaat klikken we op Certificate Error. Nu volgt nog eens een duidelijke uitleg van het probleem, de uitgever van het certificaat wordt door onze computer niet vertrouwd:

image

Omdat we dat certificaat wel eens willen zien klikken we op View certificates, het certificaat wordt nu getoond:

image

Ook hier worden we nog een keer geattendeerd op het feit dat de uitgever van dit certificaat niet vertrouwd wordt. Ook wordt uitgelegd dat we, om deze uitgever in het vervolg wel te vertrouwen, het certificaat kunnen installeren in de Trusted Root Certification Authorities store. Die ‘store’ kun je vergelijken met een opbergkast in je computer, in die kast zitten een aantal vakjes en worden de diverse certificaten opgeslagen. Eén van die vakjes is bestemd voor uitgevers van certificaten die wij vertrouwen, in dat vakje willen wij dit certificaat dus plaatsen.

Dat doen we door op de knop Install Certificate… te klikken. Er start nu een wizard waarbij we op de eerste pagina op Next klikken. Op de volgende pagina mogen we kiezen waar we dit certificaat willen installeren, klik op Browse en kies de Trusted Root Certificate Authorities store:

image

Bevestig de keuze met een klik op OK en vervolg de wizard door op Next en vervolgens op Finish te klikken. De volgende waarschuwing verschijnt nu:

image

Dit is misschien wel de belangrijkste vraag in het hele proces. Om zeker te weten dat je een certificaat installeert van de juiste website zou je nu eigenlijk de beheerder van de site moeten bellen om te vragen of deze vingerafdruk (Thumbprint) overeenkomt met die op het certificaat wat hij aan de echte website gekoppeld heeft. Maar in de praktijk zal dat zelden gebeuren. Dus klikken we op Yes, bevestigen de keuzes nog twee keer met een klik op OK en sluiten alle openstaande browservensters. Die laatste stap is belangrijk om zeker te weten dat de wijziging opgepikt wordt door Internet Explorer, voordat we dit gaan testen.

We openen vervolgens een nieuwe browser en gaan weer naar de bewuste url. We krijgen nu geen waarschuwing meer en de adresbalk kleurt niet meer rood:

image

Let op het gesloten slotje wat rechts van het adres staat, deze geeft aan de alle controles geslaagd zijn en dat er een versleutelde verbinding is opgebouwd. Het is nu veilig om in te loggen met je gebruikersnaam en wachtwoord, deze zullen niet eenvoudig afgeluisterd kunnen worden.

Tip voor beheerders

Wanneer jij een server beheert waarbij je een self-signed certificaat gebruikt, dat wil zeggen een certificaat wat standaard niet door internetbrowsers vertrouwd wordt, maak dan een verkorte handleiding voor je gebruikers. Laat de uitleg weg en geef alleen de te nemen stappen, eventueel met screenshots van een Nederlandstalige versie van Windows.

Maar overweeg ook eens om een certificaat aan te schaffen bij een uitgever van certificaten die vertrouwd wordt door de client computers. De kosten voor een certificaat wat 3 jaar geldig is zullen niet veel hoger uitvallen dan zo’n 300 euro. (prijsindicatie Digicert) Reken maar eens uit wat het kost als je 150 gebruikers elk een kwartiertje bezig zijn met bovenstaande handleiding, en dat opnieuw zullen doen voor een andere werkplek of mobile device. Een officieel certificaat duur? Dat valt dus best wel mee.

Monday, May 3, 2010

Mei 2010: Nieuwe KB artikelen voor Exchange en Outlook

Hieronder vind je het overzicht van de nieuwe en bijgewerkte Microsoft knowledge-base artikelen over Exchange en Outlook.

Exchange

Exchange Svr 2000 EN: MS10-024: Description of the security update for Exchange 2000 Server: April 13, 2010

http://support.microsoft.com/kb/976703/EN-US

Exchange Svr 2003 SP2 EN: MS10-024: Description of the security update for Exchange Server 2003 Service Pack 2: April 13, 2010

http://support.microsoft.com/kb/976702/EN-US

Exchange Svr 2007 SP1 AL: Description of Update Rollup 10 for Microsoft Exchange Server 2007 Service Pack 1

http://support.microsoft.com/kb/981407/EN-US

Exchange Svr 2007 SP2 AL: A user can only set the time zone to Bucharest in OWA after you update Exchange Server 2007 Service Pack1 to Exchange Server 2007 Service Pack 2

http://support.microsoft.com/kb/980639/EN-US

Exchange Svr 2007 SP2 AL: Description of Update Rollup 4 for Microsoft Exchange Server 2007 Service Pack 2

http://support.microsoft.com/kb/981383/EN-US

Exchange Svr Ent 2003 EN: Microsoft support policy for the customization of Outlook Web Access for Exchange (Updated)

http://support.microsoft.com/kb/327178/EN-US

Exchange Svr Ent 2007 AL: You cannot mount a public folder store on a newly installed Exchange 2007 server, and it fails with a MapiExceptionNoAccess error

http://support.microsoft.com/kb/979693/EN-US

Exchange Svr Ent 2007 AL: Exchange Management Console (EMC) crashes, and you receive an error: "MMC could not create the snap-in"

http://support.microsoft.com/kb/979695/EN-US

Exchange Svr Ent 2007 AL: Installation of Exchange Server 2007 fails on a multiprocessor server

http://support.microsoft.com/kb/981539/EN-US

Exchange Svr Ent 2007 AL: "Outlook Web Access has disabled this link for your security" error message when you click a link in an e-mail message in Outlook Web Access 2007

http://support.microsoft.com/kb/982463/EN-US

Exchange Svr Enterprise 2010 AL: Description of Update Rollup 3 for Microsoft Exchange Server 2010 Release to Manufacturing

http://support.microsoft.com/kb/981401/EN-US

Exchange Svr Enterprise 2010 AL: RPC clients or MAPI on the Middle Tier clients may not receive responses from the mailbox server role on an Exchange 2010 server

http://support.microsoft.com/kb/981664/EN-US

Exchange Svr Std 2003 EN: You receive a "This item exceeds the maximum size defined for this folder" error message when you use OWA to post an item that has an attachment to a public folder in Exchange Server 2003 and in Exchange 2000 Server (Updated)

http://support.microsoft.com/kb/304307/EN-US

Exchange Svr Std 2007 AL: Custom Address Lists are not shown in the GAL in Microsoft Office Outlook

http://support.microsoft.com/kb/982351/EN-US

Outlook

Outlook 2002 Win32 EN: You receive a ".pst is not compatible" error message when you open an Outlook 2003 or Outlook 2007 .pst file in  earlier versions of Outlook (Updated)

http://support.microsoft.com/kb/839109/EN-US

Outlook 2003 Win32 AL: Attachments remain in the Outlook Secure Temporary File folder when you exit Outlook 2003 or Outlook 2007 (Updated)

http://support.microsoft.com/kb/817878/EN-US

Outlook 2003 Win32 AL: You may receive an "Outlook blocked access to the following potentially unsafe attachments" message in Outlook (Updated)

http://support.microsoft.com/kb/829982/EN-US

Outlook 2003 Win32 AL: Description of the Outlook 2003 hotfix package (Outlook.msp): February 25, 2010 (Updated)

http://support.microsoft.com/kb/980998/EN-US

Outlook 2003 Win32 AL: Description of the Office Outlook 2003 Junk E-mail Filter update: April 13, 2010

http://support.microsoft.com/kb/981432/EN-US

Outlook 2007 Win32 ML: Error message when you start Outlook: "Unable to open the Outlook window," "No profile has been created," or "The list of Profiles cannot be loaded" (Updated)

http://support.microsoft.com/kb/252304/EN-US

Outlook 2007 Win32 ML: How to find and run the Inbox Repair tool in Outlook (Updated)

http://support.microsoft.com/kb/272227/EN-US

Outlook 2007 Win32 ML: How to reset the nickname and the automatic completion caches in Outlook (Updated)

http://support.microsoft.com/kb/287623/EN-US

Outlook 2007 Win32 ML: How to move your personal folders (.pst) file in Outlook (Updated)

http://support.microsoft.com/kb/291636/EN-US

Outlook 2007 Win32 ML: You receive an error message when you click a hyperlink in Outlook (Updated)

http://support.microsoft.com/kb/310049/EN-US

Outlook 2007 Win32 ML: How to create and configure an e-mail profile in Outlook 2010, Outlook 2007, and Outlook 2003 (Updated)

http://support.microsoft.com/kb/829918/EN-US

Outlook 2007 Win32 ML: You cannot open a shared Outlook folder from a sharing invitation that you receive from another Outlook user (Updated)

http://support.microsoft.com/kb/912265/EN-US

Outlook 2007 Win32 ML: There are no Group Policy settings for CDO in Outlook 2007 (Updated)

http://support.microsoft.com/kb/926195/EN-US

Outlook 2007 Win32 ML: A new feature is available that enables Outlook 2007 to use DNS Service Location (SRV) records to locate the Exchange Autodiscover service (Updated)

http://support.microsoft.com/kb/940881/EN-US

Outlook 2007 Win32 ML: When you send an e-mail message from a shared mailbox in Outlook 2007, the sent message is not saved in the Sent Items folder of the shared mailbox (Updated)

http://support.microsoft.com/kb/972148/EN-US

Outlook 2007 Win32 ML: When you reply to or forward a signed or an encrypted e-mail message, the message is sent without encryption in Outlook 2007 and Outlook 2010 (Updated)

http://support.microsoft.com/kb/974334/EN-US

Outlook 2007 Win32 ML: Description of the Office Outlook 2007 hotfix package (Outlook-x-none.msp): February 23, 2010 (Updated)

http://support.microsoft.com/kb/978401/EN-US

Outlook 2007 Win32 ML: Description of the Office Outlook 2007 Junk E-mail Filter update: April 13, 2010

http://support.microsoft.com/kb/981433/EN-US

Sunday, May 2, 2010

Verwacht je hier actueel nieuws?

Veruit de meeste lezers van mijn blog zijn toevallige passanten, zij zoeken informatie over een foutmelding of onderwerp en een zoekmachine brengt ze op deze pagina. Misschien ben jij wel zo’n toevallige passant. Af en toe spreek ik wel eens iemand die mijn pagina bij zijn Favorieten heeft staan, of RSS gebruikt om een melding van een nieuw bericht te krijgen.

Met de artikelen die ik schrijf richt ik me onbewust op de eerste groep. Wanneer er een nieuwe rollup pack uit is, of een bepaalde tool ge-update is dan meldt ik dat niet hier, maar gebruik ik bijvoorbeeld Twitter. Nu vraag ik me af of er regelmatige lezers zijn die via mijn site op de hoogte willen blijven van het actuele nieuws over Exchange en randzaken.

Als je dit interessant vindt, of juist niet, wil je dat aangeven in onderstaande poll?

online survey

Het antwoord ‘Nee’ is ook prima. Het belangrijkste voor mij is dat bezoekers iets vinden waar ze wat aan hebben, als ik iemand eenmalig helpen kan dan is dat voor mij al prima. Bedankt voor het invullen.

O ja, op Twitter heet ik JetzeMellema.

Sunday, April 25, 2010

Outlook 2003 en Exchange 2010, kan dat en hoe zit dat met encryptie?

Wanneer ik met klanten over een implementatie van Exchange 2010 spreek, dan is een vaak gestelde vraag welke versies van Outlook ze kunnen gebruiken in combinatie met Exchange 2010. Het antwoord daarop is simpel: Outlook 2003 en hoger worden door Microsoft ondersteund in combinatie met Exchange 2010.  Natuurlijk mis je in Outlook 2003 handige features als MailTips en kun je het Personal Archive niet benaderen, maar alle basic functionaliteit werkt gewoon.

En toch lopen veel mensen tegen problemen aan wanneer ze met Outlook 2003 verbinding willen maken met een mailbox op Exchange 2010. De oorzaak daarvan is meestal encryptie. Exchange 2010 vereist namelijk dat MAPI/RPC verkeer tussen client en server versleuteld is, wanneer een client onversleuteld verbinding probeert te maken krijgt hij een foutmelding. Afhankelijk van het exacte scenario kunnen dat 9 verschillende foutmeldingen zijn, waaronder:

  • Kan uw standaardmappen voor e-mail niet openen. Kan het informatiearchief niet openen.
  • Kan Microsoft Outlook niet starten. Kan het Outlook-venster niet openen. Kan de set mappen niet openen. De server is niet beschikbaar. Neem contact op met de beheerder als deze situatie zich blijft voordoen.
  • Kan geen verbinding met de computer met Microsoft Exchange Server maken omdat er netwerkproblemen zijn opgetreden. Als dit probleem blijft bestaan, neemt u contact op met de systeembeheerder.

image

De 6 andere foutmeldingen zijn varianten op bovenstaande, het komt er op neer dat Outlook 2003 geen verbinding kan maken met de database. Daarnaast zie je bij clients die in Cached Mode draaien, dat de status rechts onder op Disconnected blijft staan.

In principe zijn er 2 oplossingen: Outlook aanpassen of Exchange. In het Outlook 2003 profiel kunnen we op het tabblad Security een vinkje zetten voor Encrypt data between…

image

Voor een enkele werkplek is het probleem hiermee opgelost, voor een gecentraliseerde oplossing voor alle werkplekken zul je dit liever met een GPO doen, in combinatie met de Office 2003 Administrative Templates.

Een minder fraaie oplossing is een aanpassing in Exchange 2010. De vereiste voor encryptie is een instelling op de Client Access server namelijk. Door die uit te schakelen kan ook een Outlook client verbinden welke geen gebruik maakt van versleuteling, maar dit gaat ten koste van het beveiligingsniveau van de oplossing. Je vindt deze property met de cmdlet Get-RpcClientAccess en kunt hem aan op uitschakelen met Set-RpcClientAccess:

Set-RpcClientAccess -Server <NaamServer> -EncryptionRequired $false

image 

Misschien ten overvloede, maar deze aanpassing is dus niet aanbevolen. Beter is het om de instelling van Outlook aan te passen, zodat de verbinding met Exchange 2010 versleuteld wordt.

Group Policy Objects bewerken met PowerShell

De uitdaging

Onlangs vroeg een klant mij advies over het configureren van het Outlook 2007 profiel op hun nieuw uit te rollen werkplekken. Nu is dit al redelijk eenvoudig doordat de nieuwe Exchange 2010 omgeving Autodiscover aanbiedt, maar de gebruiker wordt nog steeds geconfronteerd met een eenmalige wizard om Outlook te configureren. Ik zocht dus naar een oplossing die er voor zorgt dat Outlook deze wizard overslaat en Autodiscover gebruikt om een Outlook profiel te configureren.

Voorkennis: Voor dit artikel ga ik er van uit dat je bekend bent met de basics van het configureren van een Outlook profiel, dat je weet hoe Autodiscover in een Active Directory domein werkt en bekend bent met GPO’s.

Omdat mijn ervaring op dit gebied uit het 2003-tijdperk stamt, heb ik het volgende artikel gelezen om meer te weten te komen over het aanpassen van Outlook: Deploying additional registry values in the Office Customization Tool for Outlook 2007. Daar lees je over de ZeroConfigExchange key, als we deze in het register zetten en een waarde van 1 geven dan zal Outlook het gewenste gedrag vertonen. Om precies te zijn:

Key: HKEY_CURRENT_USER\Software\Microsoft\Office\12.0\Outlook\AutoDiscover
DWORD: ZeroConfigExchange
Values: 0 (or missing) = default autoconfiguration functionality
  1 = no interaction except for credentials prompt (if required)

De vraag is dan natuurlijk hoe we deze key op 1500 werkplekken in het register krijgen. Er zijn verschillende manieren om dit te doen, onder andere:

  1. Een opdrachtregel in het inlogscript, bijvoorbeeld: reg /s MijnKey.reg
  2. Een GPO en een custom ADM template schrijven
  3. Group Policy Preferences gebruiken
  4. Een 3rd party ‘workspace manager’ gebruiken
  5. Een GPO bewerken met PowerShell

Met PowerShell?

Deze klant heeft servers met Windows Server 2008 R2 en Windows 7 beheerwerkplekken, dus het ligt voor de hand om de nieuwe AD PowerShell functionaliteit te gaan gebruiken. Naast PowerShell, hebben we ook de GPMC Windows Feature nodig. Laten we deze eerst op ons systeem installeren. In PowerShell:

Import-Module ServerManager
Add-WindowsFeature GPMC

Met de eerste regel importeren we de PowerShell module ServerManager, dit is de PowerShell variant van de bekende beheertool die we voor het eerst in Windows Server 2008 zagen. Het resultaat is dat we een aantal nieuwe cmdlets beschikbaar krijgen in deze sessie, kijk maar eens met Get-Module ServerManager | fl welke dat zijn. In de tweede regel gebruiken we één van deze cmdlets om de Group Policy Management Console feature te installeren, die hebben we nodig om GPO’s te kunnen bewerken. Wanneer dit klaar is importeren we de GroupPolicy module in onze sessie:

Import-module GroupPolicy

Nu kunnen we de Set-GPRegistryValue cmdlet gebruiken om een registry value aan het een bestaande GPO toe te voegen. Hiervoor moeten we onder andere de naam van de GPO hebben, ik weet dat er iets van ‘user’ in de naam staat maar herinner me de naam niet precies. Daarom gebruik ik de Get-GPO cmdlet om de juiste naam te kunnen gebruiken:

Get-GPO -all | where { $_.displayname -like "*user*" }

Het resultaat:

DisplayName      : User Settings
DomainName       : domain.local
Owner            : DOMAIN\Domain Admins
Id               : aec2911a-cc51-427e-8b8a-767dbfef87d7
GpoStatus        : ComputerSettingsDisabled
Description      :
CreationTime     : 31-1-2010 13:42:19
ModificationTime : 25-4-2010 11:24:12
UserVersion      : AD Version: 51, SysVol Version: 51
ComputerVersion  : AD Version: 0, SysVol Version: 0
WmiFilter        :

Goed, nu we weten welke GPO we willen bewerken en weten wat de er in willen zetten kunnen we aan de daadwerkelijke opdracht beginnen. In plaats van een lange regel te typen, geef ik de voorkeur aan een klein scriptje waar in we met variabelen werken. Het is niet strikt noodzakelijk, maar maakt het wel heel gemakkelijk om je stukje code aan te passen of nog eens vaker te gebruiken. In de Technet Library heb ik de help-pagina opgezocht van de cmdlet: Set-GPRegistryValue. Daar lees ik over de parameters die nodig zijn om de registry key vaan de GPO toe te voegen. In het script begin ik met het vullen van deze variabelen:

$gpo = "User Settings"
$key = "HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Outlook\AutoDiscover"
$valuename = "ZeroConfigExchange"
$type = "Dword"
$value = 1

Vervolgens roep ik de cmdlet aan met de juiste parameters:

Set-GPRegistryValue -Name $gpo -Key $key -ValueName $valuename -Type $type -Value $value

Voor de duidelijkheid voeg ik nog wat commentaar toe en sla ik het scriptje op als BewerkGPO.ps1, dat ziet er uiteindelijk zo uit:

## Vul hier de juiste waardes in:
$gpo = "User Settings"
$key = "HKEY_CURRENT_USER\Software\Microsoft\Office\14.0\Outlook\AutoDiscover"
$valuename = "ZeroConfigExchange"
$type = "Dword" # Mogelijke waardes: {<Unknown> | <String> | <ExpandString> | <Binary> | <DWord> | <MultiString> | <QWord>}
$value = 1

## Importeer de GPMC module voor PowerShell
Import-module grouppolicy

## Voeg de key toe aan de GPO
Set-GPRegistryValue -Name $gpo -Key $key -ValueName $valuename -Type $type -Value $value

Het resultaat

En, zou het gelukt zijn? Helaas zijn deze cmdlets in bepaalde opzichten nog niet zo gebruiksvriendelijk als ervaren beheerders van Exchange misschien zouden verwachten. Sommige Get-cmdlets kennen bijvoorbeeld een –all parameter, anderen accepteren een wildcard en bij andere cmdlets moet je precies weten wat je zoekt. Om overzicht te krijgen is het misschien beter om een rapportje te laten genereren:

Get-GPO -all | where { $_.displayname -like "*user*" } | Get-GPOReport -ReportType html -Path c:\temp\report.html

In dit artikel hebben we gezien hoe we PowerShell kunnen gebruiken om met Group Policies te werken. Voor meer informatie over de gebruikte Group Policy cmdlets verwijs ik naar deze plek in de TechNet Library. Ter afsluiting nog een tip, verander 12.0 in de key door 14.0 om de key ook voor Outlook 2010 toe te voegen.

Wednesday, April 14, 2010

Exchange 2010 BPA: Unrecognized Exchange signature

Wanneer je de Exchange Best Practice Analyzer tool draait in een Exchange 2010 omgeving, dan kan de volgende fout gemeld worden:

image

"Unrecognized Exchange signature

Active Directory domain 'domainname' has an unrecognized Exchange signature. Current DomainPrep version: 12639."

De oorzaak hiervan is een bug in Exchange, dit ligt niet aan je omgeving. Een oplossing zit in SP1 voor Exchange 2010 ingebakken, maar zal vermoedelijk ook in Rollup Pack 4 voor Exchange 2010 worden opgenomen. Beiden zijn nog niet uit, nog even wachten dus.

Thursday, March 11, 2010

Browser Choice update: 10 vragen (en antwoorden)

1. Wat is de Browser Choice update?

De Browser Choice update is een kleine tool die de gebruiker van een Windows computer een nieuwe standaard browser laat kiezen.

2. Waarom heeft Microsoft dat gedaan?

De Europese Commissie vond dat Microsoft de mededingingsregels overtrad door bij haar OS-en standaard een eigen browser mee te leveren, Internet Explorer. In December 2009 is een overeenkomst gesloten tussen Microsoft en de EC, een onderdeel van deze overeenkomst is een tool waarmee consumenten in staat worden gesteld om een bewuste keuze voor een browser te maken.

3. Hoe komt die op mijn computer?

De update wordt bezorgd via Windows Update (WU) of Microsoft Update (MU), hij is gemarkeerd als High Priority (Windows XP) of Important (Windows Vista en Windows 7). Als jouw computer verbinding maakt met WU of MU dan gebeurt, afhankelijk van je instellingen, het volgende:

  • Automatisch downloaden en installeren
  • Automatisch downloaden en melden dat hij geïnstalleerd kan worden
  • Alleen een melding, geen automatische download of installatie

4. Alleen werkstations of ook op servers?

De update wordt alleen aangeboden aan computers met Windows XP, Vista of 7. Dus niet op servers.

5. Om welke landen gaat het?

De huidige lidstaten van de Europese Unie en het Europese Economische gebied: België, Bulgarije, Cyprus, Denemarken, Duitsland, Estland, Finland, Frankrijk, Griekenland, Hongarije, Ierland, IJsland, Italië, Kroatië, Letland, Liechtenstein, Litouwen, Luxemburg, Malta, Nederland, Noorwegen,  Oostenrijk, Polen, Portugal, Roemenië, Slovenië, Slowakije, Spanje, Tsjechië, Verenigd Koninkrijk, Zweden en Zwitserland.

Daarnaast gaat het om 6 landen die in het proces zitten om lid te worden van de Europese Unie: Albanië, Bosnië & Herzegovina, Macedonië, Montenegro, Servië en Turkije.

6. Hoe weet Microsoft dat ik in het EU gebied woon?

Dat weten ze niet. Daarom wordt de update alleen aangeboden als je verbinding maakt met MU of WU vanuit één van bovenstaande landen. Of de update na downloaden ook daadwerkelijk gestart wordt hangt af van de regionale instellingen van je computer:

browserchoice 2

Wanneer je bijvoorbeeld verbinding met MU maakt vanuit België maar je locatie staat ingesteld op Verenigde Staten, dan wordt de update wel gedownload maar niet opgestart.

7. Wat doet de update precies?

Na het downloaden en installeren verschijnt “Update for Windows (KB976002)” in de Update History. Bij de eerstvolgende keer dat de gebruiker inlogt start de Browser Choice update, als één van bovenstaande landen ingesteld staat als de computers locatie en als Internet Explorer ingesteld staat als standaard browser. Als eerste wordt een snelkoppeling gemaakt op de desktop, waarmee de Browser Choice update later nog eens gestart kan worden. Vervolgens wordt Internet Explorer losgemaakt van de taakbalk (Unpin from taskbar) als het gaat om Windows 7. Ten slotte wordt de Browser Choice tool gestart.

8. Hoe ziet die tool er dan uit?

Het eerste scherm geeft kort en bondig aan wat de tool doet en informeert de gebruiker dat Internet Explorer losgekoppeld is van de taakbalk. In het tweede scherm kan de gebruiker een nieuwe standaard browser kiezen:

browserchoice 1

De eerste 5 browsers zijn de meest gebruikte, en staan in willekeurige volgorde weergegeven. Door naar rechts te scrollen verschijnen er nog eens 7 andere browsers met een minder groot marktaandeel, ook hier weer in willekeurige volgorde. De gebruiker kan op één van de buttons klikken om een browser te downloaden en te installeren of om meer informatie te krijgen. Behalve het installeren van één of meerdere alternatieve browsers kan de gebruiker ook hier weer kiezen voor Internet Explorer.

9. Ik beheer een netwerk, kan ik dit gedrag beïnvloeden?

De Browser Choice update wordt aangeboden WU en MU, in een bedrijfsnetwerk wordt doorgaans gebruik gemaakt van Windows Server Update Services (WSUS) om het uitrollen van updates centraal te beheren. In WSUS zal een aparte categorie verschijnen met daarin de Browser Choice update, hiermee wordt het eenvoudig om de update goed- of af te keuren voor installatie.

Voor Volume Licensing klanten is er tevens een registry key beschikbaar, waarmee kan worden bepaald hoe de Browser Update zich gedraagt nadat hij geïnstalleerd is op de werkstations. Hiermee kun je voorkomen dat de update aan gebruikers getoond wordt, ook al zou de werkplek voldoen aan de eisen om de tool te tonen. Deze oplossing is alleen bestemd voor VL klanten en dus niet voor thuisgebruikers.

Beheerders maken hiervoor de volgende registry key aan:

Sleutel: HKEY_LOCAL_MACHINE\Software\BrowserChoice
Naam: Enabled
Type: DWORD
Mogelijke waardes: 1 Toon de Browser Choice tool
  0 Toon de Browser Choice tool niet

10. Kan dat ook met een Group Policy Object?

Er is geen aparte GPO instelling om het gedrag van de Browser Choice update te beïnvloeden. Wel is het mogelijk om bovenstaande registry key toe te voegen met een GPO. Dat kun je op twee manieren doen, ofwel door een custom .ADM-file te maken, ofwel door een opdracht toe te voegen aan het computer startup script.

Ten slotte

Meer informatie over de achtergrond van deze update:

A Browser Choice application is available in the European Economic Area

Persbericht: Microsoft Statement on European Commission Decision

Tuesday, March 2, 2010

Exchange 2010: Enterprise CAL nodig voor Single Item Recovery?

Een vernieuwing van Exchange 2010 waar je minder vaak over hoort is Single Item Recovery. Wat Single Item Recovery is bewaar ik voor een andere keer, daarover heeft Ross Smith IV van het Exchange team een hele fraaie blogpost geschreven: Single Item Recovery in Exchange Server 2010.

Een vraag die ik wel eens hoor gaat over de manier om verwijderde data op te sporen en terug te halen, is daar nu wel of niet een Enterprise CAL voor nodig?  Het vinden van verwijderde data kun je namelijk in het Exchange Control Panel doen en de Discovery Management RBAC rol. Het daadwerkelijk verplaatsen van de data naar de mailbox van gebruiker doe je dan met de export-mailbox cmdlet.

Nu is het zo dat je voor de rol Discovery Management en de eDiscovery applet in ECP wel Enterprise CALs nodig hebt. Maar dat geldt niet als je voor het opsporen de search-mailbox cmdlet gebruikt.

Zo, nu weet je dat.

Tuesday, February 9, 2010

Exchange 2003 SP2 en Server 2008 R2 domain controllers

Stel, je hebt nog Exchange 2003 in je domein maar wilt je domain controllers upgraden naar Server 2008 R2. Tot voor kort was dat een ‘blocker’, omdat Exchange 2003 niet ondersteund werd met domain controllers die Server 2008 R2 draaiden. Dat is inmiddels aangepast, met Exchange 2003 SP2 kun je doorgaan met vervangen van domain controllers. Ook mag je het forest en domain functional level ophogen tot Server 2008 R2.

Meer informatie vind je hier.

Thursday, January 21, 2010

Exchange 2010: new-TestCasConnectivityUser.ps1 en Mailbox could not be created

Onlangs kwam ik het volgende tegen, op een Exchange 2010 omgeving wilde ik een gebruiker aanmaken voor de test-*connectivity cmdlets, dat doe je met het script new-TestCasConnectivityUser.ps1. Dit resulteerde in de volgende foutmelding:

CreateTestUser : Mailbox could not be created. Verify that OU 'Users' exists and that password meets complexity requirements.

De oorzaak was dat er nog een andere OU met de naam 'Users' bleek te zijn. Het tijdelijk hernoemen van deze OU was de oplossing, het script draaide zonder problemen door. Uiteraard was het aanpassen van het script new-TestCasConnectivityUser.ps1 ook een oplossing, maar bovenstaande was het snelste.