يشرح هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) لـ Microsoft 365 (Office 365). الإجابة الصادقة أولاً: أنت لا تُنشئ CSR لسحابة Microsoft 365 نفسها. Microsoft 365 هي منصة SaaS مُستضافة بالكامل، لذا تمتلك Microsoft وتدير شهادات TLS على outlook.office365.com، ونقاط نهاية البريد *.mail.protection.outlook.com، و*.sharepoint.com، وغيرها من الخدمات المُستضافة على Microsoft. لا توجد صفحة في أي بوابة تقبل شهادة مُقدَّمة من العميل لهذه العناوين.
يدخل CSR في الصورة فقط عندما تُشغِّل أيضاً خادماً محلياً أو مُستضافاً في السحابة يتكامل مع Microsoft 365. يتم إنشاء CSR على ذلك الخادم، وليس في بوابة إدارة Microsoft 365. تغطي الأقسام أدناه السيناريوهات التي يحدث فيها ذلك فعلياً.
في أي سيناريو أنت؟
اختر الصف الذي يطابق ما تحاول تأمينه فعلياً، ثم انتقل إلى القسم المطابق:
| ما تحاول تأمينه | أين يتم إنشاء CSR | القسم |
|---|---|---|
| خدمات سحابة Microsoft 365 نفسها (Exchange Online، SharePoint Online، Teams، outlook.office365.com) | لا مكان. Microsoft تدير هذه الشهادات. | لماذا لا يوجد CSR للسحابة |
| خادم Exchange محلي في تكوين هجين مع Exchange Online | على خادم Exchange المحلي (PowerShell، أو EAC في الإصدارات المدعومة) | CSR لـ Exchange الهجين |
| خادم AD FS يقوم بربط تسجيل الدخول (federation) مع Microsoft 365 / Entra ID | على خادم AD FS (طلب شهادة Windows) | CSR لاتحاد AD FS / Entra |
| تطبيق ويب أو دالة أو واجهة برمجية على Azure App Service تتصل بـ Microsoft 365 | يُنشأ خارجياً (بأي أداة)، ثم يُرفع إلى Azure | CSR لـ Azure App Service |
| خادم ويب Windows (IIS) مستقل ليس Exchange، لكنه يتكامل مع Microsoft 365 (مثل بوابة، أو مستقبل webhook، أو خادم ترحيل) | في IIS Manager على ذلك الخادم | CSR لخادم IIS المستقل |
لماذا لا يوجد CSR لسحابة Microsoft 365
Microsoft 365 هي منصة سحابية مُستضافة بالكامل ومتعددة المستأجرين. تُصدر Microsoft شهادات TLS لخدمات Exchange Online وSharePoint Online وOneDrive for Business وMicrosoft Teams وكل نقطة نهاية أخرى مُستضافة عليها، وتنشرها وتُجدِّدها. لا توجد صفحة في مركز الإدارة، ولا أمر PowerShell، ولا واجهة برمجية تسمح لمستأجر برفع شهادة طرف ثالث إلى outlook.office365.com، أو نقاط تدفق البريد *.mail.protection.outlook.com، أو أي اسم مضيف آخر تملكه Microsoft. ويشمل ذلك الحالة التي تكون قد أضفت فيها نطاقاً مخصصاً خاصاً بك مثل contoso.com: فبمجرد التحقق من النطاق، تستمر Microsoft في إنهاء اتصالات TLS لنقاط نهاية SMTP وIMAP وPOP وHTTPS الأساسية، لذا لا حاجة إلى CSR من جانبك.
إذا كان هدفك هو فرض TLS على تدفق البريد بين Microsoft 365 وشريك خارجي، فإنك تفعل ذلك عبر موصل (connector) في Exchange Online يطلب من الشريك تقديم شهادة عامة صالحة. لا تُرفع أي شهادة من جانبك. راجع دليل تثبيت SSL لـ Microsoft 365 الخاص بنا لمعرفة خطوات إعداد الموصل.
إنشاء CSR لـ Exchange الهجين (Exchange Server المحلي)
إذا كنت قد أنشأت بالفعل CSR على خادم Exchange المحلي لديك، فانتقل مباشرة إلى دليل تثبيت SSL لـ Microsoft 365 / Exchange. وإلا، فهذا هو السبب الأكثر شيوعاً لطلب العملاء “CSR لـ Microsoft 365”. في النشر الهجين، يتواصل خادم Exchange المحلي لديك (2016 أو 2019 أو Subscription Edition) مع Exchange Online عبر OAuth وEWS وAutodiscover، ويجب تأمين هذه الاتصالات بشهادة موثوقة عامة. تُنشئ CSR على خادم Exchange المحلي، وليس على أي شيء في Microsoft 365.
في كل إصدار مدعوم من Exchange (وهو المسار المدعوم الوحيد في Exchange 2016 CU23+ وExchange 2019 CU12 إلى CU14، حيث أزالت Microsoft خيارات الشهادات من EAC)، يتم إنشاء CSR باستخدام PowerShell. شغِّل Exchange Management Shell كمسؤول على الخادم الذي سيحمل المفتاح الخاص، ثم نفِّذ:
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
| Set-Content -Path "C:certsexchange.req"
الاستخدام على خطوتين (تمرير مخرجات الأمر إلى Set-Content) مطلوب في الإصدارات الحالية: أزال تحديث الأمان KB5014278 المعامل القديم -RequestFile من New-ExchangeCertificate في Exchange 2016 CU23 وExchange 2019 CU12. عدِّل القيم لتناسب بيئتك:
- C هو رمز الدولة المكوَّن من حرفين (US، GB، DE، وما إلى ذلك).
- S هو الاسم الكامل للولاية أو المحافظة، وليس الاختصار.
- L هو اسم المدينة أو المنطقة كاملاً.
- O هو اسم الشركة المسجَّل قانونياً.
- OU هو القسم، وغالباً ما يكون “IT”. اختياري.
- CN هو اسم المضيف الأساسي المؤهَّل بالكامل الذي ستؤمِّنه الشهادة، مثل mail.example.com.
- -DomainName هي قائمة أسماء بديلة للموضوع (SAN) مفصولة بفواصل. في النشر الهجين، أدرج على الأقل mail.example.com وautodiscover.example.com، بالإضافة إلى أي أسماء نطاقات فرعية إضافية تستخدمها (OWA، EWS، أسماء المضيفين الهجينة).
- -KeySize 2048 يطابق المتطلبات الأساسية لمنتدى CA/Browser. استخدم 4096 فقط إذا كانت سياسة الأمان لديك تفرض ذلك. توثِّق Microsoft فقط القيم 1024 و2048 و4096 كقيم صالحة لـ
-KeySize، لذا لا تستخدم 3072 هنا. - -PrivateKeyExportable $true يتيح لك تصدير المفتاح لاحقاً للنسخ الاحتياطي أو لمشاركته مع العقد الأخرى في DAG.
في Exchange Server Subscription Edition وExchange 2019 CU15، أصبح معالج الشهادات في EAC عبر Servers > Certificates متاحاً مرة أخرى كواجهة رسومية بديلة. الشرح الكامل خطوة بخطوة (PowerShell بالإضافة إلى معالج EAC، مع ملاحظات حسب كل إصدار) موجود في دليل CSR لـ Microsoft Exchange المرافق لدينا. استخدم تلك الصفحة للحصول على تدفق CSR المعتمد لـ Exchange الهجين؛ نفس CSR يعمل للشهادة التي ستُخصِّصها لخدمات Exchange المحلية التي تتصل بـ Microsoft 365.
بعد تشغيل الأمر، افتح ملف .req في Notepad وتأكد من أنه يبدو كتلة PEM عادية:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----
انسخ الكتلة بأكملها، بما في ذلك سطري BEGIN وEND (خمس شرطات على كل جانب)، والصقها في حقل CSR الخاص بطلب شهادة SSL. فكّ تشفيرها أولاً باستخدام أداة فك تشفير CSR الخاصة بنا للتأكد من الاسم الشائع وأسماء SAN وحجم المفتاح قبل الإرسال.
إنشاء CSR لاتحاد AD FS / Entra ID مع Microsoft 365
إذا كنت تستخدم AD FS (خدمات اتحاد Active Directory) لربط تسجيل الدخول بين Active Directory المحلي لديك وMicrosoft Entra ID (المعروف سابقاً باسم Azure AD) من أجل تسجيل الدخول الموحّد (SSO) لـ Microsoft 365، فإن خدمة AD FS تحتاج إلى شهادة TLS موثوقة عامة لاسم خدمة الاتحاد الخاصة بها (مثل sts.example.com). ترتبط هذه الشهادة بخدمة AD FS وبـ Web Application Proxy الاختياري الذي أمامها.
يُنشأ CSR على خادم AD FS (أو أي خادم Windows) باستخدام مُلحق شهادات Microsoft Management Console أو PowerShell، ثم يُرسل إلى جهة إصدار عامة (CA). إما أن تُنشئ CSR باستخدام أداة إنشاء CSR الخاصة بنا (ثم تجمع لاحقاً الشهادة الصادرة والمفتاح في ملف .pfx)، أو تتبع دليل CSR لـ Windows الخاص بنا لإنشاء الطلب على الخادم نفسه. ثم تُخصَّص نفس الشهادة لخدمة AD FS باستخدام Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint <thumb>.
شهادات توقيع الرموز (token-signing) وفك تشفير الرموز (token-decryption) داخل AD FS موضوع منفصل. عادة ما تكون موقَّعة ذاتياً ويتم تدويرها تلقائياً بواسطة AD FS نفسه، لذا لا تُنشئ CSR لها.
إنشاء CSR لتطبيق Azure App Service يتكامل مع Microsoft 365
إذا كنت تستضيف تطبيق ويب أو دالة أو واجهة برمجية (API) على Azure App Service تتصل بـ Microsoft 365 (بوابة مخصصة، نقطة نهاية SSO، مستقبل webhook)، فإنك تؤمِّن نطاقه المخصص بشهادة تقوم برفعها إلى Azure. لا تُنشئ Azure App Service ملفات CSR بنفسها: تُنشئ الطلب خارج Azure، ثم تُحمِّل ملف .pfx الناتج.
أبسط طريقة هي استخدام أداة إنشاء CSR الخاصة بنا: أدخل بياناتك، ثم نزِّل CSR والمفتاح الخاص المطابق، وأرسل CSR إلى جهة الإصدار (CA)، ثم اجمع الشهادة الصادرة والشهادات الوسيطة والمفتاح الخاص في ملف .pfx (PKCS#12). ارفع ملف .pfx هذا في App Service > Certificates > Bring your own certificates (.pfx) واربطه بنطاقك المخصص. إذا كنت تفضل تدفقاً مُدارَاً بالكامل من الخادم، فأنشئ CSR على محطة عمل Windows إدارية باستخدام دليل CSR لـ Windows الخاص بنا، وصدِّر النتيجة إلى ملف .pfx قبل الرفع. تشترط Azure أن تتضمن الشهادة استخدام المفتاح الموسّع Server Authentication (OID 1.3.6.1.5.5.7.3.1)، وهو ما تتضمنه بالفعل كل شهادة SSL تجارية.
إنشاء CSR على خادم Windows / IIS مستقل
إذا كان “Office 365” في حالتك يعني فعلياً “خادم Windows يُشغِّل IIS في نفس بيئة Microsoft 365” (مثل بوابة، أو موقع إنترانت، أو خادم ترحيل غير Exchange)، فإنك تُنشئ CSR في IIS Manager على ذلك الخادم. هذا هو المسار الذي وصفه الدليل الأصلي. إنه التدفق الصحيح لمضيف IIS عام، لكنه لا ينتج شهادة لسحابة Microsoft 365، بل فقط للموقع المُستضاف على IIS الذي تديره.
- افتح Start > Windows Administrative Tools > Internet Information Services (IIS) Manager، أو اضغط Win + R، واكتب
inetmgr، ثم اضغط Enter. - في لوحة Connections على اليسار، حدِّد اسم الخادم الخاص بك.
- في اللوحة الوسطى، انقر نقراً مزدوجاً على Server Certificates.
- في لوحة Actions على اليمين، انقر على Create Certificate Request.
- في معالج Request Certificate، املأ حقول Distinguished Name Properties كما يلي:
- Common Name: اسم النطاق المؤهَّل بالكامل الذي تريد تأمينه، مثل portal.example.com. لا تُدخل outlook.office365.com أو أي اسم مضيف تملكه Microsoft.
- Organization: الاسم القانوني الكامل لشركتك (مثل Example Inc.).
- Organizational unit: القسم، وغالباً ما يكون IT.
- City/locality: المدينة التي سُجِّلت فيها شركتك (لا تختصر).
- State/province: الاسم الكامل للولاية أو المحافظة (لا تختصر).
- Country/region: رمز الدولة المكوَّن من حرفين وفق معيار ISO (US، GB، DE، وما إلى ذلك).
- انقر على Next.
- في شاشة Cryptographic Service Provider Properties، اترك المزوِّد على Microsoft RSA SChannel Cryptographic Provider، واضبط Bit length على 2048 (أو 3072 / 4096 إذا كانت سياستك تتطلب ذلك)، ثم انقر على Next.
- حدِّد اسم ملف لـ CSR (مثل C:certsportal.req) وانقر على Finish.
لا يُنشئ IIS أسماء بديلة للموضوع (SAN) من خلال هذا المعالج. للحصول على شهادة SAN أو متعددة النطاقات، أنشئ CSR باستخدام PowerShell مع ملف INF مخصص عبر الأمر certreq، أو استخدم أداة إنشاء CSR الخاصة بنا واجمع لاحقاً الشهادة الصادرة والمفتاح في ملف .pfx للاستيراد. للاطلاع على التدفق الكامل الخاص بـ IIS مع لقطات الشاشة، راجع دليل CSR لـ Microsoft IIS الخاص بنا.
افتح ملف .req المحفوظ في Notepad وانسخ الكتلة الكاملة، بما في ذلك سطري -----BEGIN NEW CERTIFICATE REQUEST----- و-----END NEW CERTIFICATE REQUEST-----، والصقها في نموذج طلب جهة الإصدار (CA) الخاصة بك.
تحقّق من CSR قبل الإرسال
قبل أن تلصق CSR في نموذج الطلب، فكّ تشفيره للتأكد من صحة التفاصيل. خطأ إملائي في الاسم الشائع، أو نقص في SAN، أو طول مفتاح قصير سيؤدي إلى رفض الطلب أو فرض إعادة الإصدار لاحقاً. الصق CSR في أداة فك تشفير CSR الخاصة بنا لمشاهدة الاسم الشائع، وقائمة SAN الكاملة، والمؤسسة، والدولة، وخوارزمية التوقيع، وحجم المفتاح.
بمجرد أن تتحقق جهة الإصدار (CA) من الطلب وتُصدر الشهادة، تابع مع دليل تثبيت SSL لـ Microsoft 365 الخاص بنا لمعرفة خطوة التثبيت المطابقة (استيراد Exchange الهجين، ربط AD FS، رفع Azure App Service، أو ربط IIS).
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

