Object Model Guard, פתרון GPO עבור אופיס 2007

גישה של תוכנה צד ג לאאוטלוק היוותה תמיד בעיה, חיים ליזרוביץ מסביר ומפרש.
אחת הבעיות הגדולות ביותר עבור מפתחים, הינו נושא של פיתוח תוכנות אשר מתממשקות מול תוכנות מיקרוסופט אוטלוק 2003, 2007 וזאת כדי לגשת באמצעות MAPI לתוכנת האוטלוק על מנת לשלוח מייל, (לדוגמא: תוכנות PALM למיניהן) לבקש נתונים משרת הדואר באמצעות MAPI בעזרת תוכנת האוטלוק. במקרה זה, המשתמש מקבל הודעת אישור כפי שבתמונות הבאות, על מנת שיאשר לתוכנה צד שלישי לגשת לאוטלוק ולבצע את הפעולה הנדרשת, כדי לפתור בעיה זו, היה צורך לכתוב קוד מורחב עבור MAPI כדי לטפל בבעיה הזאת.

להלן שלוש הודעות שונות לגבי תוכנות המנסות לגשת לאוטלוק:
 
הודעה שמופיעה כאשר תוכנה צד שלישי המנסה לגשת לרוב לספר הכתובות באוטלוק:

הודעה המופיעה כאשר תוכנה צד שלישי המנסה לשלוח דואר באמצעות האוטלוק:

הודעה המופיעה כאשר תוכנה צד שלישי המנסה לבצע פעולה כלשהי מתוך האוטלוק:

 
להלן ההסברים שהיו מוצעים בעבר, וכמוכן תקפים גם היום לפתרון הבעיה:
http://www.outlookcode.com/article.aspx?ID=52

בעבר וגם היום ישנם פתרונות לנושא באמצעות Outlook Security Forms בסביבת Exchange 2003 :

http://office.microsoft.com/en-us/orkXP/HA011364471033.aspx
http://office.microsoft.com/en-us/ork2003/HA011402931033.aspx
 
כעת אדגים פתרון עבור אופיס 2003 באמצעות Outlook Security Forms , בהמשך אדגים פתרון עבור office 2007 באמצעות GPO:

יש להתקין את הקובץ שנקרא: admpack.exe תחת הכותרת: Outlook Security Features Administrative Package
מכאן: http://www.microsoft.com/office/orkarchive/XPddl.htm

יש לפתוח תקייה לסדר הטוב, ולפרוס את הקבצים לאותה תקייה :

נוצרו ארבעה קבצים:

comdlg32.ocx – רכיב שמספק ממשק עבור תוספות ה COM.

OutlookSecurity.oft – טופס, על מנת לקסטם את פעולות האבטחה עבור תוכנת האוטלוק שאנו מעוניינים להגדיר.

hashctl.dll – רכיב עבור Trusted Code control , הטופס ייעזר בקובץ הזה על מנת להגדיר את ההגדרות הרצויות

readme.doc – הסבר כיצד להטמיע את התהליך.

יש לגשת לשרת הדואר ולהוסיף תקייה הנקראת Outlook 10 Security Settungs או Outlook Security Settings תחת:
Public Folders>All Public Folders

יש לתת למשתמשים הרשאת ACL שהיא Read עבור תקיית ה Outlook Security Settings
למי שמנהל את הטופס יש לתת הרשאת CHANGE על התקייה. 

יש להעתיק את 2 קבצי ה DLL לתקיית c:windowssystem32 במחשב שעליו תתבצע הפעולה ולרשום אותם באמצעות הפקודה:
regsvr32 hashctl.dll
regsvr32 comdlg32.ocx
יש ללחוץ פעמיים על הקובץ OutlookSecurity.oft ולנווט לתקייה שפתחנו ע"ג השרת.

כעת יש ללחוץ פעמיים על הטופס ולנווט ל:

Tools –> Forms ולאחר מכן ללחוץ על Publish Form.
בשם הטופס יש לכתוב Outlook Security Form.
לאחר מכן יש ללחוץ על Publish.

יש לקסטם את הטופס לפי צרכי האבטחה שלנו:

בשדה members ניתן להוסיף משתמשים עליהם הגדרות האבטחה יחולו.
Level1 – קבצים שהאוטלוק חוסם כגון קבצי url,exe וכו' (יתר הקבצים מופיעים בטבלה הבאה):
 http://office.microsoft.com/en-us/orkXP/HA011364471033.aspx

Level2 – הודעה של "שמור בדיסק" בעת לחיצה פעמיים על הקובץ, במצב זה לא ניתן לפתוח את הקובץ, אלא רק לאחר שמירה.

Programmatic Settings – לטיפול בהודעה המופיעה בעת כניסה של תוכנה צד שלישי לאוטלוק כפי שתואר בתחילת המאמר: 
(בהמשך פתרון ל"בעיה" הזאת באמצעות GPO).
 

 
הטעמת קובץ רישום לתחנת על מנת שיגשו להגדרות שמוגדרות בטופס:

יש לגשת ל :
HKEY_CURRENT_USERSoftwarePoliciesMicrosoftSecurity (במידה והמפתח Security לא קיים, יש ליצור אותו).
להוסיף ערך DWORD שהוא: CheckAdminSettings שהערך שלו יהיה 1 (כאשר יצרנו תקייה זהה ל Outlook Security Settings)
או
להוסיף ערך DWORD שהוא: CheckAdminSettings שהערך שלו יהיה 2 (כאשר יצרנו תקייה זהה ל Outlook 10 Security Settings)

ניתן גם ע"י GPO  (יש לייבא את ה ADM של אופיס 2003 SP3):

ניתן להוריד את ה ADM של אופיס 2003 SP3 מכאן:

http://www.microsoft.com/downloads/details.aspx?familyid=ba8bc720-edc2-479b-b115-5abb70b3f490&displaylang=en

באמצעות ה GPO יש לנווט ל:

user configuration -> administrative templates -> microsoft office outlook 2003 -> tools | options… -> security -> outlook virus security settings

 
פתרון עבור office 2007 באמצעות GPO:
כיום , כל הנושא של ה Object Model Guard למעשה השתכלל ובא יותר לקראתנו, כלומר אם אוטלוק מזהה איזושהי תוכנת אנטי וירוס מותקנת במחשב אזי האוטלוק מסוגל לבטל את הודעת ההתראה ללא כל פיתוח של הרחבת MAPI מצד התוכניתן וגרימת הפרעה למשתמש עם הודעות התראה מיותרות.

ניתן לבטל את ההתראה ע"י TRUST CENTER באוטלוק:

או לחילופין ניתן באמצעות GPO, ע"י ייבוא ה ADM של האופיס 2007:

http://www.microsoft.com/downloads/details.aspx?familyid=92d8519a-e143-4aee-8f7a-e4bbaeba13e7&displaylang=en
ניתן לעיין במאמר מקיף בנושא:

http://support.microsoft.com/kb/926512

יש לשים לב במאמר לכותרת: The AdminSecurityMode registry entry and security policy
באם ההגדרות הן דרך Group Policy, יש ליצור DWORD של הערך AdminSecurityMode שמספרו 3.

או לחילופין לגשת ב GPO ל:

user configuration -> administrative templates -> microsoft office outlook 2007 -> security –> security form settings
ושם לשנות ב outlook security mode לאופציה הבאה:

Use Outlook Security Group Policy
להלן הגדרות נוספות בנושא:

user configuration -> administrative templates -> microsoft office outlook 2007 -> security –> security form settings –>  programmatic security

ישנן 3 תקיות המטפלות בנושא האבטחה:

Attachment Security –  טיפול בנושא סיומות קבצים Level1 ו Level2:

 

Custom Form Security – הגדרות כלליות בנושא ה Custom Form Security:

Programmatic Security – לטיפול בהודעה המופיעה בעת כניסה של תוכנה צד שלישי לאוטלוק כפי שתואר בתחילת המאמר:

 

יש לשים לב !!!

במידה וההודעה מופיעה לאחר ההגדרות המצויינות לעיל, חובה להתקין SP2 עבור האופיס או להתקין את ה HOTFIX הבא:

http://support.microsoft.com/kb/953925

בנוסף יש לעיין כאן:

http://support.microsoft.com/kb/953806

בגדול המאמר מסביר על נושא SimpleMapi.
יש להיכנס למפתח הבא (אם לא קיים יש ליצור כזה):

HKEY_CURRENT_USERSoftwarePoliciesMicrosoftOffice12.0OutlookSecurity

להוסיף את שלושת הערכים הבאים:

PromptSimpleMAPISend
PromptSimpleMAPINameResolve
PromptSimpleMAPIOpenMessage
ולהגדיר עבורם ערך DWORD = 2 (מה שאומר Automatic Approve)
ניתן לעיין כאן לשמחת התוכניתנים:

http://ryanfarley.com/blog/archive/2006/08/04/26804.aspx

הסבר על השינויים של ה Object Model Guard באופיס 2007:

http://msdn.microsoft.com/en-us/library/bb226709.aspx

לינק מאוד יעיל בנושא אינפורמציה עבור security settings לאופיס 2007, והטמעת קבצי הרג’יסטרי למיניהן עבר פעולות ספציפיות שקשורות לנושא (מזכיר את המאמר 926512, אך מאמר זה מתייחס גם ל SimpleMapi):

http://www.gridview.org/kb/Outlook2007/Information-for-administrators-about-e-mail-security-settings-in-Outlook-2007.aspx

המאמר נכתב ונערך ע"י חיים ליזרוביץ MVP:

Microsoft Most Valuable Professional
Microsoft Certified IT professional / Enterprise & Server Administrator
Microsoft Certified Technology Specialist
Microsoft Certified System engineer& Administrator
Vmware Certified Professional
 

דילוג לתוכן