يوضح لك هذا الدليل كيفية إنشاء طلب توقيع الشهادة CSR في Microsoft Exchange Server. يغطي الدليل الإصدارات الحالية (Exchange Server Subscription Edition وExchange 2019 CU15+) باستخدام كل من PowerShell ومركز إدارة Exchange (Exchange Admin Center)، والمسار المخصص لـ PowerShell فقط المطلوب في Exchange 2016 (CU23+) وExchange 2019 CU12 إلى CU14، وكذلك الخطوات الأرشيفية للإصدارات القديمة Exchange 2013 و2010 و2007 و2003.
ينطبق هذا الدليل التعليمي فقط على Microsoft Exchange Server (المستضاف محلياً). إذا كنت تستخدم Exchange Online كجزء من Microsoft 365، فلا حاجة لإنشاء طلب CSR: يتم إدارة TLS لنقاط النهاية *.mail.protection.outlook.com و*.outlook.com من قبل Microsoft، ولا يمكن استبدالها بشهادة من طرف ثالث.
أي طريقة يجب أن أستخدمها؟
يتعامل Exchange مع إدارة الشهادات بشكل مختلف باختلاف الإصدارات. قامت Microsoft بإزالة خيارات الشهادات من مركز إدارة Exchange (EAC) في Exchange 2016 CU23 (سبتمبر 2021) وExchange 2019 CU12 (أبريل 2022)، ثم أعادتها في Exchange 2019 CU15 (فبراير 2025) وفي Exchange Server Subscription Edition (الذي صدر في 1 يوليو 2025). تحقق من إصدارك وحزمة التحديثات (CU) قبل البدء.
للعثور على رقم إصدارك (build)، شغّل الأمر التالي في Exchange Management Shell:
Get-ExchangeServer | Format-List Name,AdminDisplayVersion
| إصدار Exchange | طريقة CSR | ملاحظات |
|---|---|---|
| Exchange Server SE (2025+) | EAC أو PowerShell | المنتج الحالي. مطابق من ناحية الكود لـ 2019 CU15. |
| Exchange 2019 CU15 | EAC أو PowerShell | آخر حزمة تحديثات لإصدار 2019. تمت إعادة معالج الشهادات في EAC. |
| Exchange 2019 CU12 إلى CU14 | PowerShell فقط | تمت إزالة خيارات الشهادات من EAC بواسطة KB5014278. |
| Exchange 2016 CU23+ | PowerShell فقط | تمت إزالة خيارات الشهادات من EAC؛ خارج الدعم الرئيسي منذ 14 أكتوبر 2025. |
| Exchange 2013 | EAC أو PowerShell | خارج نطاق الدعم (11 أبريل 2023). يُنصح بالترحيل عند الإمكان. |
| Exchange 2010، 2007، 2003 | واجهة/شل قديمة | خارج الدعم منذ فترة طويلة. للرجوع الأرشيفي فقط. |
اختر القسم أدناه الذي يطابق إصدارك:
- Exchange Server SE، وExchange 2019، وExchange 2016 (PowerShell الحديث، بالإضافة إلى EAC في SE وExchange 2019 CU15+).
- Exchange 2013 (خطوات EAC الأرشيفية).
- Exchange 2010، Exchange 2007، Exchange 2003 (أرشيفية، خارج نطاق الدعم).
إنشاء طلب CSR في Exchange Server SE وExchange 2019 وExchange 2016
تعمل طريقة PowerShell أدناه على كل الإصدارات المدعومة من Exchange 2013 وحتى Exchange Server SE، وهي الطريقة الوحيدة المدعومة في Exchange 2016 (CU23+) وExchange 2019 CU12 إلى CU14. أما في Exchange Server SE وExchange 2019 CU15+، فيمكنك أيضاً استخدام معالج EAC، الذي نغطيه بعد سرد خطوات PowerShell.
الطريقة الأولى: PowerShell (Exchange Management Shell)
افتح Exchange Management Shell بصلاحيات المسؤول على خادم Exchange الذي سيحتفظ بالمفتاح الخاص. شغّل الأمر New-ExchangeCertificate مع الخيار -GenerateRequest، ثم احفظ نص CSR الناتج في ملف باستخدام Set-Content. هذا النمط ذو الخطوتين مطلوب لأن Microsoft أزالت المعامل -RequestFile من هذا الأمر في Exchange 2016 CU23 وExchange 2019 CU12 (تحديث الأمان KB5014278). الأدلة القديمة التي تمرر -RequestFile أو -Path بشكل مباشر ستفشل على الإصدارات الحالية.
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
| Set-Content -Path "C:certsexchange.req"
عدّل القيم لتتناسب مع بيئتك:
- C هو رمز البلد المكوّن من حرفين (US، GB، DE، وما إلى ذلك).
- S هو الاسم الكامل للولاية أو المقاطعة (لا تستخدم اختصاراً).
- L هو الاسم الكامل للمدينة أو المنطقة.
- O هو اسم الشركة المسجل قانونياً.
- OU هو القسم، وغالباً ما يكون “IT”. هذا الحقل اختياري.
- CN هو اسم المضيف المؤهل بالكامل الأساسي الذي ستحميه الشهادة، على سبيل المثال mail.example.com.
- -DomainName هو قائمة مفصولة بفواصل تضم كل أسماء المضيفين التي يجب أن تغطيها الشهادة (الأسماء البديلة للموضوع – SAN). لنشر Exchange نمطي، أدرج على الأقل mail.example.com وautodiscover.example.com. أضف أي أسماء أخرى يستخدمها العملاء: webmail، owa، مضيف EWS، أسماء المضيف الهجينة، وما إلى ذلك.
- -KeySize 2048 يطابق المتطلبات الأساسية لمنتدى CA/المتصفح. استخدم 3072 أو 4096 فقط إذا كانت سياستك تتطلب ذلك.
- -PrivateKeyExportable $true يتيح لك تصدير المفتاح لاحقاً للنسخ الاحتياطي أو للاستخدام على عُقد Exchange إضافية في نفس مجموعة توفر البيانات (DAG).
شهادة النطاق الشامل (Wildcard). للحصول على شهادة نطاق شامل، اضبط قيمة CN وأحد إدخالات DomainName على نمط النطاق الشامل، على سبيل المثال CN=*.example.com و-DomainName *.example.com,example.com. لاحظ أن بعض ميزات Exchange (خاصة Outlook Anywhere في الإصدارات الأقدم) كانت لديها قيود تاريخياً مع النطاقات الشاملة؛ للاستخدام في بيئة الإنتاج، ننصح بشهادة متعددة النطاقات (SAN) تسرد كل اسم مضيف بشكل صريح.
بعد تشغيل الأمر، افتح الملف المحفوظ في Notepad وتحقق من أنه يبدو كطلب CSR بصيغة PEM عادية:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----
انسخ الكتلة كاملة، بما في ذلك سطري BEGIN وEND (خمس شرطات على كل جانب)، وألصقها في حقل CSR الخاص بطلب شهادة SSL. إذا كنت تريد فك ترميز CSR وفحصه قبل إرساله، مرره عبر أداة فك ترميز CSR الخاصة بنا للتأكد من صحة الاسم العام (common name) والأسماء البديلة (SANs) وحجم المفتاح.
يبقى الطلب المعلق على هذا خادم Exchange حتى تكمله بالشهادة الصادرة. اعرض الطلبات المعلقة باستخدام:
Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject
الطريقة الثانية: مركز إدارة Exchange (Exchange Server SE وExchange 2019 CU15+ فقط)
معالج الشهادات في EAC متوفر مرة أخرى في Exchange Server SE وفي Exchange 2019 CU15. إذا كنت تستخدم Exchange 2016 (أي حزمة تحديثات من CU23) أو Exchange 2019 CU12 أو CU13 أو CU14، فإن المعالج غير موجود: استخدم طريقة PowerShell أعلاه بدلاً من ذلك.
- سجّل الدخول إلى EAC عبر https://<exchange-server>/ecp باستخدام حساب يمتلك دور Organization Management.
- انتقل إلى Servers > Certificates.
- في القائمة المنسدلة Select server، اختر خادم Exchange الذي سيحتفظ بالمفتاح الخاص.
- انقر على زر + لبدء معالج New Exchange Certificate.
- اختر Create a request for a certificate from a certification authority، ثم انقر على Next.
- أدخل Friendly name يحدد الشهادة لاحقاً، على سبيل المثال mail.example.com 2026. هذا مجرد تسمية.
- للحصول على شهادة نطاق شامل، فعّل خيار Request a wildcard certificate وأدخل النطاق الجذري (على سبيل المثال example.com). للحصول على شهادة قياسية أو متعددة النطاقات (SAN)، اترك الخيار غير مفعّل وانقر على Next.
- انقر على Browse وحدد خادم Exchange الذي يجب أن يخزّن طلب الشهادة، ثم انقر على Next.
- إذا لم تكن تطلب شهادة نطاق شامل، حدد الخدمات (OWA، ECP، Outlook Anywhere، OAB، Autodiscover، POP، IMAP) التي ستحميها الشهادة، ثم انقر على Next. يستخدم Exchange هذا لاقتراح قائمة SAN.
- راجع قائمة أسماء المضيفين، وأضف أو أزل أسماء باستخدام + وزر الطرح، وتأكد من الاسم العام الأساسي. انقر على Next.
- أدخل تفاصيل مؤسستك (organization): الاسم القانوني للمؤسسة، القسم، البلد/المنطقة، المدينة، والولاية أو المقاطعة. استخدم الأسماء الكاملة (وليس الاختصارات).
- ضمن Save the certificate request to the following file، أدخل مساراً يمكنك الوصول إليه لاحقاً، على سبيل المثال \exch01c$certsexchange.req، ثم انقر على Finish.
- افتح ملف .req المحفوظ في Notepad، وانسخ النص كاملاً بما في ذلك علامات —–BEGIN NEW CERTIFICATE REQUEST—– و—–END NEW CERTIFICATE REQUEST—–، وألصقه في نموذج الطلب لدى الجهة المصدرة للشهادات (CA).
بعد إصدار الشهادة من قبل الجهة المصدرة (CA)، عد إلى Servers > Certificates، وحدد الطلب المعلق، وانقر على Complete. اتبع الخطوات في دليل تثبيت SSL في Exchange الخاص بنا لإنهاء التثبيت وتعيين الخدمات.
إنشاء طلب CSR في Exchange 2013 (إصدار قديم)
إشعار حول الإصدار القديم: بلغ Exchange 2013 نهاية الدعم في 11 أبريل 2023، ولا يتلقى تحديثات أمنية بعد الآن. خطط للترحيل إلى Exchange Server SE. الخطوات أدناه للرجوع الأرشيفي فقط.
- افتح EAC عبر https://<server>/ecp وسجّل الدخول.
- انتقل إلى Servers > Certificates واختر الخادم المستهدف في القائمة المنسدلة.
- انقر على أيقونة + لتشغيل معالج New Exchange Certificate.
- اختر Create a request for a certificate from a certification authority، وانقر على Next.
- أدخل Friendly name، ثم انقر على Next.
- للحصول على شهادة نطاق شامل، فعّل خيار النطاق الشامل وأدخل النطاق الجذري (على سبيل المثال *.example.com)؛ وإلا اتركه غير مفعّل. انقر على Next.
- انقر على Browse وحدد الخادم الذي يجب أن يُخزَّن فيه المفتاح الخاص، ثم انقر على Next.
- حدد خدمات Exchange التي ستحميها الشهادة (OWA، ECP، Outlook Anywhere، Autodiscover، SMTP، POP، IMAP)، ثم انقر على Next.
- راجع قائمة SAN، وأضف أي أسماء مضيفين مفقودة باستخدام +، وأزل أي إدخالات غير ضرورية، وانقر على Next.
- أدخل تفاصيل المؤسسة (الاسم القانوني، القسم، البلد، المدينة، الولاية)، ثم انقر على Next.
- أدخل مسار UNC حيث يجب حفظ ملف .req (على سبيل المثال \exch01c$certsexchange.req)، ثم انقر على Finish.
- افتح الملف في Notepad وانسخ الكتلة الكاملة (بما في ذلك سطري BEGIN و END) إلى حقل CSR الخاص بالجهة المصدرة للشهادات (CA).
عند وصول الشهادة الصادرة، أكمل الطلب المعلق من نفس شاشة Certificates وواصل عملية التثبيت.
إنشاء طلب CSR في Exchange 2010 (إصدار قديم)
إشعار حول الإصدار القديم: خرج Exchange 2010 من الدعم الموسع في 13 أكتوبر 2020. لا يتلقى تحديثات أمنية، ولا ينبغي أن يشغّل خدمات موجهة للجمهور. تُحفظ الخطوات هنا فقط للفرق التي تُدير أنظمة داخلية معزولة.
- شغّل Exchange Management Console من Start > All Programs > Microsoft Exchange Server 2010.
- في الشجرة اليسرى، وسّع Microsoft Exchange On-Premises وانقر على Server Configuration.
- في لوحة Actions على اليمين، انقر على New Exchange Certificate.
- في شاشة Introduction، أدخل اسماً وصفياً (Friendly name) وانقر على Next.
- في Domain Scope، اترك خيار النطاق الشامل غير مفعّل للحصول على شهادة قياسية، أو فعّله وأدخل النطاق الجذري (على سبيل المثال *.example.com) للحصول على شهادة نطاق شامل، ثم انقر على Next.
- ضمن Exchange Configuration، حدد الخدمات التي يجب حمايتها (OWA، Outlook Anywhere، Autodiscover، POP، IMAP، SMTP، Unified Messaging) وانقر على Next.
- في Certificate Domains، أضف الاسم العام (FQDN الأساسي)، وانقر على Set as common name، ثم انقر على Next.
- أدخل تفاصيل Organization and Location: الاسم القانوني الكامل للمؤسسة، القسم، البلد، المدينة، والولاية، ثم انقر على Browse واختر موقع حفظ واسم ملف لملف .req. انقر على Save، ثم Next، وNew، وFinish.
- افتح الملف المحفوظ باستخدام Notepad وانسخ المحتوى كاملاً، بما في ذلك سطري —–BEGIN NEW CERTIFICATE REQUEST—– و—–END NEW CERTIFICATE REQUEST—–، إلى نموذج الطلب لدى الجهة المصدرة للشهادات (CA).
بعد أن تصدر الجهة المصدرة للشهادات (CA) الشهادة، أكمل الطلب المعلق مرة أخرى في Exchange Management Console.
إنشاء طلب CSR في Exchange 2007 (إصدار قديم)
إشعار حول الإصدار القديم: خرج Exchange 2007 من الدعم الموسع في 11 أبريل 2017. تُقدَّم الخطوات هنا للرجوع الأرشيفي فقط.
- افتح Start > All Programs > Microsoft Exchange Server 2007 > Exchange Management Shell.
- عدّل الأمر أدناه في Notepad، ثم ألصقه في الشل. استبدل قيم الموضوع (subject) التجريبية بتفاصيل مؤسستك الحقيقية وأسماء المضيفين التي تحتاج إلى حمايتها.
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
-Path C:certsexchange.req
في Exchange 2007، لا يزال المعامل الأصلي -Path يعمل (تم تطبيق قيد مسار UNC في KB5014278 على Exchange 2016 و2019 فقط). عدّل حقول الموضوع بنفس الطريقة الموصوفة في قسم PowerShell الحديث أعلاه:
- C، S، L، O، OU، وCN تتبع اتفاقية موضوع X.509 القياسية.
- -DomainName يقبل قائمة SAN مفصولة بفواصل. لشهادة النطاق الشامل، استخدم *.example.com.
- -KeySize 2048 هو الحد الأدنى المقبول من قبل الجهات المصدرة للشهادات العامة.
- -PrivateKeyExportable $true يتيح لك تصدير الشهادة والمفتاح لاحقاً.
- -Path هو الملف المحلي الذي سيتم كتابة CSR فيه.
بعد اكتمال تنفيذ الأمر، افتح الملف في Notepad وانسخ كتلة PEM الكاملة (بما في ذلك سطري BEGIN و END، مع خمس شرطات على كل جانب) إلى حقل CSR الخاص بالجهة المصدرة للشهادات (CA).
إنشاء طلب CSR في Exchange 2003 (إصدار قديم)
إشعار حول الإصدار القديم: خرج Exchange 2003 من الدعم الموسع في 8 أبريل 2014. ليس من الآمن استخدامه في أي بنية تحتية عامة، وقد ترفض الجهات المصدرة للشهادات العامة الحديثة إصدار شهادات SHA-256 التي يمكن أن يتحقق منها عملاء من عصر 2003. رحّل بأسرع وقت ممكن.
لم يتضمن Exchange 2003 أدوات خاصة به لطلب الشهادات. كان إنشاء CSR يتم من خلال خادم الويب IIS 6 الأساسي، ثم يتم ربط الشهادة الصادرة بخوادم بروتوكول Exchange الافتراضية (SMTP، POP3، IMAP4) عبر Exchange System Manager. اتبع دليلنا المصاحب حول كيفية إنشاء طلب CSR في Microsoft IIS (قسم IIS 6) لإنشاء الطلب، ثم عد إلى الجهة المصدرة للشهادات لطلب الشهادة.
تحقق من طلب CSR قبل إرساله
قبل لصق CSR في نموذج الطلب، فك ترميزه للتأكد من صحة التفاصيل. خطأ إملائي في الاسم العام، أو نطاق بديل مفقود، أو طول مفتاح صغير، سيؤدي إلى رفض الطلب أو يفرض إعادة إصدار مجانية لاحقاً. ألصق CSR الخاص بك في أداة فك ترميز CSR الخاصة بنا لرؤية الاسم العام، وقائمة SAN الكاملة، والمؤسسة، والبلد، وخوارزمية التوقيع، وحجم المفتاح.
بعد أن تتحقق الجهة المصدرة للشهادات (CA) من الطلب وتصدر الشهادة، تابع مع دليلنا التفصيلي لتثبيت SSL في Exchange لاستيراد الشهادة وتعيينها لـ IIS وSMTP وأي خدمات أخرى تُشغّلها.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

