bg-tutorials

كيفية إنشاء CSR على Skype for Business Server

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على Skype for Business Server. يمكنك إنشاء الطلب بطريقتين: باستخدام معالج الشهادات الرسومي الموجود ضمن معالج نشر Skype for Business Server، أو باستخدام الأمر Request-CsCertificate في Skype for Business Server Management Shell. تعتمد الطريقتان على قراءة الأسماء الخاصة بالشهادة من الطوبولوجيا (topology) المنشورة لديك، وهذا ما يجعلهما أكثر موثوقية هنا من أداة CSR عامة.

تنطبق هذه الخطوات على Skype for Business Server (النسخة المحلية): 2015 و2019 وإصدار الاشتراك. لا تنطبق على Skype for Business Online، الذي توقف في 31 يوليو 2021، ولا على تطبيق Skype الاستهلاكي، الذي توقف في 5 مايو 2025. إذا كانت مؤسستك قد انتقلت بالفعل إلى Microsoft Teams، فإن Microsoft هي من تدير شهادات الخدمة، ولا حاجة لإنشاء CSR.

تحقق أولاً من إصدار Skype for Business Server لديك

افتح Skype for Business Server Management Shell واعرض إصدار كل مكوّن مثبَّت:

Get-CsServerPatchVersion

أما الأمر ذو الصلة Get-CsServerVersion فيعرض معلومات الترخيص والإصدار الأساسي للخادم المحلي فقط، دون التحديث التراكمي، لذا استخدم Get-CsServerPatchVersion عندما تحتاج إلى معرفة مستوى التحديث بالضبط.

حالة الدعم اعتباراً من يوليو 2026:

  • وصل كل من Skype for Business Server 2015 و2019 إلى نهاية الدعم الممتد في 14 أكتوبر 2025.
  • استمر برنامج تحديثات الأمان الممتدة المدفوعة من أكتوبر 2025 حتى نهاية أبريل 2026 (الفترة الأولى). وهناك فترة ثانية، الفترة الثانية، تمتد من مايو 2026 حتى نهاية أكتوبر 2026. يجب شراء الفترة الثانية بشكل منفصل: فشراء الفترة الأولى لا يمتد تلقائياً إليها، ولست بحاجة لشراء الفترة الأولى لشراء الفترة الثانية.
  • أكدت Microsoft في 21 يوليو 2026 أنه لن يكون هناك أي تمديد إضافي. فبمجرد انتهاء أكتوبر 2026، لن تصدر تحديثات جديدة لإصداري 2015 أو 2019، حتى بالنسبة للمؤسسات التي اشترت الفترة الثانية من ESU.
  • بدأ Skype for Business Server Subscription Edition في 1 يوليو 2025، ويتبع سياسة Microsoft Modern Lifecycle، وهو الإصدار المحلي الحالي. يتم تثبيته كترقية داخلية (in-place upgrade) من Skype for Business Server 2019.

إجراء إنشاء CSR متطابق في الإصدارات الثلاثة. حالة الدعم لا تغيّر من طريقة تصرف الشهادات: فالشهادة المنتهية الصلاحية تعطل تسجيل دخول العميل، والانضمام إلى الاجتماعات، وTLS بين الخوادم بغض النظر عن الإصدار الذي تستخدمه، لذا استمر في التجديد أثناء التخطيط للانتقال.

قبل إنشاء CSR

  • انشر الطوبولوجيا (topology) أولاً. يعتمد كلا المسارين على قراءة اسم الموضوع (subject name) والأسماء البديلة للموضوع (subject alternative names) من مستند الطوبولوجيا الذي نشره Topology Builder إلى مخزن الإدارة المركزية (Central Management store). يعرض المعالج هذه الأسماء في صفحة ملخّص للقراءة فقط. إذا كان أحد الأسماء خاطئاً، ألغِ المعالج، وصححه في Topology Builder، وأعد النشر، ثم ابدأ الطلب من جديد.
  • أنشئ سجلات DNS أولاً. كل اسم سينتهي به المطاف على الشهادة يجب أن يكون قابلاً للحل (resolve) بالنسبة للعملاء الذين سيستخدمونه.
  • تحقق من صلاحياتك. لتشغيل معالج الشهادات، يجب أن تكون عضواً في مجموعة RTCUniversalServerAdmins. تقول Microsoft إن الطلب غير المتصل (offline) الموجّه إلى CA عامة لا يتطلب أي عضوية إضافية سوى تلك، لكن معالجة استجابة CA وتعيين الشهادة لاحقاً يتطلب أيضاً عضوية مجموعة Administrators المحلية. أما الطلب المتصل من CA داخلية تابعة لـ Windows فيحتاج إلى Administrators المحلية بالإضافة إلى حساب نطاق (domain) موثّق ضمن النطاق الذي يستضيف CA.
  • حدد الشهادة التي تطلبها. يحتوي خادم Front End أو Standard Edition على شهادة افتراضية (Default) بالإضافة إلى شهادات خدمات الويب الداخلية والخارجية. أما خادم Edge فله شهادة خارجية منفصلة وشهادة داخلية. وهذه الشهادات غير قابلة للتبادل فيما بينها.

ما هي شهادات Skype for Business التي يمكن لـ CA عامة توقيعها؟

ليست جميعها، وهذه هي النقطة التي تفاجئ معظم الأشخاص. فمنذ نوفمبر 2015، تمنع متطلبات الأساس (Baseline Requirements) الصادرة عن منتدى CA/Browser السلطات المصدّقة الموثوقة علناً من إصدار شهادات لأسماء الخوادم الداخلية وعناوين IP المحجوزة. أي اسم ينتهي بـ .local، أو أي اسم مضيف من مقطع واحد، أو أي FQDN ضمن نطاق لا تملكه علناً، لا يمكن وضعه على شهادة عامة.

  • من CA عامة: شهادة Edge الخارجية وشهادة الوكيل العكسي (reverse proxy). توجيهات Microsoft تنص على أن واجهات Edge الخارجية تحتاج على الأقل إلى شهادة من CA عامة، لأن العملاء الخارجيين والشركاء الاتحاديين (federated partners) يجب أن يثقوا بها.
  • عادةً من CA الداخلية لديك: الشهادة الافتراضية، وشهادة خدمات الويب الداخلية، وشهادة Director، وشهادة Edge الداخلية. تحمل هذه الشهادات أسماء FQDN للمجمعات (pools) والخوادم، والتي غالباً ما تكون أسماء داخلية. إذا كانت أسماء FQDN الداخلية لديك تقع ضمن نطاق تملكه علناً، فيمكنك شراء شهادة عامة لها بدلاً من ذلك. تسمح Microsoft صراحة بأن تأتي شهادة Edge الداخلية إما من CA عامة أو من CA الداخلية لديك.

ولأن الشهادة الخارجية تحمل عدة أسماء في وقت واحد، فإن هذا يكون عادة شهادة متعددة النطاقات (UCC/SAN). توثّق Microsoft استخدام إدخالات ذات نطاق واسع (wildcard) كمدعومة بالنسبة لأسماء URL البسيطة وأسماء الاكتشاف التلقائي (autodiscover)، لكن شهادة Edge الموثقة تسرد كل اسم وصول SIP بشكل صريح، لذا أدرج إدخالاً منفصلاً لـ sip.yourdomain.tld لكل نطاق SIP بدلاً من الاعتماد على شهادة النطاق الواسع.

خطط لاسم الموضوع وإدخالات SAN

تعتمد شهادات Skype for Business بشكل كبير على حقل SAN، وتقارن المتصفحات والعملاء اسم المضيف بحقل SAN وليس بالاسم الشائع (Common Name). إن ضبط هذه القائمة بشكل صحيح قبل الطلب هو الفرق بين شهادة واحدة وإعادة إصدار. يستخدم الجدول أمثلة النطاقات الخاصة بـ Microsoft نفسها: contoso.com كنطاق SIP الأساسي، وfabrikam.com كنطاق SIP ثانٍ، وcontoso.net كنطاق داخلي.

الشهادةاسم الموضوع (CN)الأسماء البديلة للموضوعمثال
الشهادة الافتراضية (Default) (Standard Edition أو مجمع Front End)FQDN الخاص بالمجمعFQDN الخاص بالمجمع وFQDN الخاص بالخادم. أضف sip.sipdomain لكل نطاق SIP إذا كان هذا المجمع هو خادم تسجيل الدخول التلقائي وكانت مطابقة DNS الصارمة مفروضة عبر سياسة المجموعة.SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com
خدمات الويب الداخليةFQDN الخاص بالمجمع (FQDN الخاص بالخادم في Standard Edition)FQDN الويب الداخلي، وFQDN الخادم، وFQDN المجمع، وعنوان URL البسيط لـ Meet لكل نطاق SIP، وعنوان URL البسيط لـ Dial-in، وعنوان URL البسيط لـ AdminSN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com
خدمات الويب الخارجيةFQDN الخاص بالمجمع (FQDN الخاص بالخادم في Standard Edition)FQDN الويب الخارجي، وعنوان URL البسيط لـ Meet لكل نطاق SIP، وعنوان URL البسيط لـ Dial-inSN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com
Mobility (تُضاف إلى شهادات Front End وDirector)كما هو أعلاهاسم الاكتشاف التلقائي الداخلي واسم الاكتشاف التلقائي الخارجي، زوج واحد لكل نطاق SIPSAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com
Edge الخارجياسم sip الخاص بنطاق SIP الأساسي لديكإدخال sip واحد لكل نطاق SIP بالإضافة إلى FQDN الخاص بـ Edge لمؤتمرات الويبSN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com
Edge الداخليFQDN الداخلي لـ Edgeلا شيء. تستخدم شهادة Edge الداخلية اسم الموضوع فقط.SN=sfbedge.contoso.net
الوكيل العكسي (Reverse Proxy)FQDN خدمات الويب الخارجيةاسم الاكتشاف التلقائي الخارجي بالإضافة إلى أسماء FQDN لخدمات الويب الخارجية لديكSAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com

أربعة تفاصيل تستحق التحقق قبل الإرسال:

  • عناوين URL البسيطة. تحتاج إلى عنوان URL بسيط واحد لـ Meet لكل نطاق SIP، وعنوان URL بسيط واحد لـ Dial-in للمؤسسة بأكملها، أما عنوان URL البسيط لـ Admin فهو اختياري. أي عنوان Meet URL تستخدمه يجب أن يكون على الشهادة.
  • sipinternal وsipexternal. إذا أنشأت سجلات sipinternal.contoso.com أو sipexternal.contoso.com في DNS، فإن Microsoft تشترط إدراجهما أيضاً في قائمة SAN.
  • اسم A/V ليس SAN. av.contoso.com هو سجل DNS لخدمة A/V Edge، والتي لا تستخدم شهادة لتشفير الوسائط، لذا لا ينبغي أن يكون ضمن الطلب. تُخصَّص شهادة Edge الخارجية لخدمات Access Edge وWeb Conferencing Edge وخدمة A/V Authentication المنفصلة.
  • مجمعات Edge تشترك في شهادة واحدة. يجب أن يحمل كل خادم Edge ضمن المجمع نفس الشهادة تماماً ونفس المفتاح الخاص لخدمة توثيق ترحيل الوسائط (media relay authentication)، لذا هذا هو الطلب الوحيد الذي يتطلب بالفعل مفتاحاً خاصاً قابلاً للتصدير.

إنشاء CSR باستخدام معالج النشر

إذا كنت قد أنشأت CSR بالفعل باستخدام أداة أخرى، تخطَّ هذا القسم واتبع بدلاً من ذلك دليلنا حول كيفية تثبيت شهادة SSL على Skype for Business Server.

نفّذ هذه الخطوات على الخادم المخصص للشهادة: خادم Front End لشهادة افتراضية أو شهادة خدمات ويب، وخادم Edge لشهادة Edge.

  1. افتح Start وشغّل معالج نشر Skype for Business Server.
  2. انقر على Install or Update Skype for Business Server System.
  3. بجانب Step 3: Request, Install or Assign Certificates، انقر على Run. يظهر كخيار Run Again إذا كانت هناك شهادات موجودة بالفعل على هذا الجهاز.
  4. في معالج الشهادات، اختر الشهادة التي تحتاجها (مثلاً Default certificate، أو External Edge certificate على خادم Edge)، وانقر على Request.
  5. اختر Prepare the request now, but send it later (offline certificate request). هذا هو الخيار الخاص بـ CA عامة. أما البديل، Send the request immediately to an online certification authority، فيقوم بالتسجيل مقابل CA داخل بنية PKI الخاصة بك، عادةً CA داخلية لـ Windows، وليس مساراً نحو CA عامة.
  6. اكتب المسار واسم الملف للطلب في مربع File Name، أو انقر على Browse لاختيار موقع. لاحظ مكان الحفظ. الموقع الافتراضي هو مجلد Documents الخاص بالحساب الذي يشغّل المعالج.
  7. في صفحة Name and Security Settings، اكتب Friendly Name فريداً في مخزن الشهادات الخاص بالجهاز، ثم اختر Bit length. تعرض القائمة 1024 و2048 و4096: اختر 2048، حيث لن توقع أي CA عامة مفتاحاً بطول 1024 بت. اترك خيار Mark the certificate’s private key as exportable غير محدد ما لم تكن تطلب الشهادة لمجمع خادم Edge، وهي الحالة التي تحددها Microsoft على أنها تتطلب ذلك.
  8. في صفحة Organization Information، املأ حقلي Organization وOrganizational Unit. حقل OU هو نص حر على الشهادة ولا يلزم أن يطابق وحدة تنظيمية في Active Directory.
  9. في صفحة Geographical Information، اختر Country، ثم اكتب State/Province وCity/Locality. اكتب كليهما بالكامل، مثل Arizona بدلاً من AZ.
  10. راجع صفحة Subject Name / Subject Alternative Names. تأتي هذه الإدخالات من الطوبولوجيا المنشورة لديك ولا يمكن تعديلها هنا. إذا كان أحدها خاطئاً، انقر على Cancel، وأصلحه في Topology Builder، وأعد نشر الطوبولوجيا، ثم ابدأ الطلب من جديد.
  11. في صفحة SIP Domain setting on Subject Alternate Names (SANs)، حدد نطاق SIP الأساسي لديك وأي نطاق SIP آخر يجب أن تغطيه هذه الشهادة. إذا لم تحدد أياً منها وتغيّر إعدادك لاحقاً، فسيتعين عليك طلب شهادة جديدة.
  12. في صفحة Configure Additional Subject Alternate Names، أضف أي اسم لم توفره الطوبولوجيا: اكتب FQDN وانقر على Add. يؤثر Remove وClear All فقط على الإدخالات التي أضفتها في هذه الصفحة، وليس على الأسماء التي أتت من الطوبولوجيا.
  13. تحقق من ملخص الطلب وانقر على Next لإنشاء CSR. في صفحة Certificate Request File، انقر على View لفتح الطلب في Notepad حتى تتمكن من نسخه، ثم انقر على Finish.

إنشاء CSR باستخدام PowerShell

افتح Skype for Business Server Management Shell كمسؤول (administrator) وشغّل الأمر Request-CsCertificate. يقوم ببناء نفس الطلب الذي يقوم به المعالج: يقوم الأمر بتحليل الطوبولوجيا لديك قبل كتابة الملف، ويملأ اسم الموضوع والأسماء البديلة للموضوع نيابة عنك.

يبدو الطلب غير المتصل (offline) الكامل لخادم Front End كما يلي. إنه سطر واحد، لذا انسخه بالكامل:

Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"

ما تقوم به كل معلمة:

  • -New يبدأ طلباً جديداً وهو مطلوب لهذا الشكل من الأمر.
  • -Type إلزامي. يحدد أدوار الخدمة التي تغطيها الشهادة، وهذه الأدوار تحدد أسماء FQDN التي يضيفها الأمر إلى حقل SAN.
  • -Output يكتب طلباً غير متصل (offline) إلى المسار الذي تحدده. هذا ما يجعل الأمر ينتج CSR يمكنك إرساله إلى CA عامة. إذا حذفته وأضفت -CA بدلاً منه، فإن الأمر يتصل مباشرةً بـ CA داخلية لـ Windows.
  • -ComputerFqdn هو FQDN الخاص بالجهاز الذي تُطلب الشهادة من أجله. توجيهات Microsoft هي استخدام اسم الجهاز دائماً، حتى عند طلب شهادة مجمع (pool)، لأن الأمر يضيف اسم المجمع إلى الموضوع من تلقاء نفسه.
  • -DomainName يأخذ قائمة مفصولة بفواصل من أسماء FQDN الإضافية لإضافتها إلى حقل SAN، بالإضافة إلى تلك التي توفرها الطوبولوجيا.
  • -Organization و-OU و-Country و-State و-City تملأ حقل الموضوع. حقل Country يأخذ الرمز المكوّن من حرفين (US، GB، DE)؛ اكتب الولاية والمدينة بالكامل.
  • -KeySize يقبل 1024 و2048 و4096. استخدم 2048 أو أكبر.
  • -FriendlyName يُسمّي الشهادة في مخزن Windows، ويجب أن يكون فريداً في ذلك المخزن.
  • -PrivateKeyExportable $True يُعلّم المفتاح كقابل للتصدير. اضبطه فقط عندما تحتاج فعلاً إلى نسخ الشهادة إلى جهاز آخر، مثل حالة مجمع Edge الموضحة أدناه.
  • -AllSipDomain يضيف كل نطاق SIP إلى حقل SAN. بدونه، يُضاف تلقائياً فقط نطاق SIP الأساسي.
  • -Template يحدد قالب شهادة على CA داخلية. ليس له معنى بالنسبة لطلب موجّه إلى CA عامة.

أنواع الشهادات التي يمكنك تمريرها إلى -Type

توثّق Microsoft هذه القيم، وتشير إلى أن القائمة ليست شاملة: AccessEdgeExternal، وAudioVideoAuthentication، وDataEdgeExternal، وDefault، وExternal، وInternal، وiPhoneAPNService، وiPadAPNService، وMPNService، وPICWebService، وProvisionService، وWebServicesExternal، وWebServicesInternal، وWsFedTokenTransfer. افصل بين عدة أنواع بفواصل.

اثنان من تلك الأنواع طريق مسدود على خادم محلي: تُدرج Microsoft PICWebService وProvisionService كأنواع خاصة بـ Skype for Business Online، وتلك الخدمة توقفت في 2021. عملياً، ستستخدم واحداً من ثلاثة توليفات:

  • Front End أو Director: -Type Default,WebServicesInternal,WebServicesExternal
  • واجهة Edge الداخلية: -Type Internal
  • واجهات Edge الخارجية: -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication

طلب Edge الخارجي هو الذي يحتاج إلى مفتاح قابل للتصدير، لأن كل خادم Edge ضمن المجمع يجب أن يشترك في نفس الشهادة والمفتاح:

Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"

حافظ على RSA كخوارزمية المفتاح

يحتوي الأمر أيضاً على معلمة -KeyAlg التي تقبل RSA وECDH_P256 وECDH_P384 وECDH_P521. تنص متطلبات النظام الخاصة بـ Microsoft على أن Skype for Business Server لا يدعم شهادات CNG، وتتوقع CA العامة استخدام RSA في سياق هذا العمل، لذا اترك -KeyAlg كما هو ودع الطلب يستخدم RSA. يستبعد المستند نفسه أيضاً خوارزمية التوقيع RSASSA-PSS، والتي يذكر أنها قد تتسبب في فشل تسجيل الدخول وتحويل المكالمات.

إدارة الطلبات التي أنشأتها سابقاً

يتتبع نفس الأمر طلباته المعلّقة الخاصة به. اعرضها، أو استرجع طلباً تم إصداره، أو احذف طلباً حسب معرّفه (request ID):

Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224

مسح الطلب هو أيضاً الحل الموثق عندما يفشل الاسترجاع بسبب وجود طلب ملغى (revoked) يعيق العملية: يتعامل Request-CsCertificate فقط مع حالات Issued وDenied وPending.

إرسال CSR إلى جهة إصدار الشهادات (CA) الخاصة بك

افتح الملف الذي حفظته في محرر نصوص عادي. زر View في المعالج يفتحه لك في Notepad. انسخ كل شيء، بما في ذلك سطري البداية والنهاية. عادةً ما يكتبهما Windows كما يلي:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----

بعض الأدوات تكتب BEGIN CERTIFICATE REQUEST بدون كلمة NEW. كلاهما نفس طلب PKCS #10 وتقبله جهات إصدار الشهادات على حد سواء. لاحظ أن تلك العلامات هي خمس شرطات (hyphens) عادية على كل جانب. إذا قام محرر نصوص أو حقل نص منسّق بتحويلها إلى شرطات مطبعية، أو حذف فاصل سطر، فسترفض CA الطلب باعتباره غير صالح، لذا الصق النص في حقل نص عادي.

قبل أن تدفع مقابل التحقق (validation)، مرّر الكتلة عبر أداة فك تشفير CSR الخاصة بنا وتأكد من ظهور كل اسم من جدول التخطيط الخاص بك فعلياً في قائمة SAN. غياب عنوان Meet URL أو نطاق SIP ثانٍ منسي يعني إعادة إصدار.

أمران يجب تجنبهما أثناء انتظار الشهادة:

  • لا تمسح الطلب المعلّق ولا تعيد بناء الخادم. يبقى المفتاح الخاص في مخزن شهادات ذلك الخادم ولا يغادره أبداً. الشهادة المُصدَرة عديمة الفائدة بدون المفتاح المطابق لها.
  • لا تُنشئ طلب CSR ثانياً لنفس الشهادة وترسل كليهما. كل طلب ينشئ زوج مفاتيح خاصاً به، والشهادة التي تعيدها CA ستتطابق فقط مع أحدهما.

خطط لتاريخ التجديد الآن. اعتباراً من 15 مارس 2026، أصبحت شهادات TLS الموثوقة علناً محدودة بحد أقصى 200 يوم، لتنخفض إلى 100 يوم في 15 مارس 2027، و47 يوماً في 15 مارس 2029. أصبح التجديد اليدوي عبر المعالج على Skype for Business يتكرر الآن مرتين على الأقل في السنة، لذا أضفه إلى التقويم مع ملاحظات الطوبولوجيا المرفقة.

إذا كنت تفضل عدم إنشاء الطلب على الخادم على الإطلاق، فإن أداة إنشاء CSR الخاصة بنا تنشئ CSR ومفتاحاً خاصاً في متصفحك. على Skype for Business، هذا هو الخيار الأضعف، لأن الطلب لن يلتقط الأسماء من الطوبولوجيا لديك، وسيتعين عليك بعد ذلك تحويل الشهادة الصادرة إلى ملف .pfx واستيراد المفتاح يدوياً.

بعد أن تصدر CA شهادتك

تعيد CA الشهادة بمجرد اكتمال التحقق. استوردها على نفس الخادم، ثم عيّنها لأدوار الخدمة التي طلبتها من أجلها، إما مرة أخرى في Step 3 من معالج النشر، أو باستخدام الأمرين Import-CsCertificate وSet-CsCertificate. يستعرض دليلنا المرافق حول كيفية تثبيت شهادة SSL على Skype for Business Server كلا الطريقتين بالتفصيل.

لأنك أنشأت الطلب على هذا الخادم، فإن المفتاح الخاص موجود بالفعل في مخزن شهاداته، لذا ما تعيده CA هو الشهادة وحدها. استوردها كما وُصلت: ملف .cer أو .crt، أو حزمة .p7b التي ترسلها العديد من الجهات المصدّرة لـ Windows. لا يوجد شيء يحتاج إلى تحويل. تحتاج فقط إلى ملف PKCS#12 (.pfx أو .p12) عندما يجب أن تنتقل الشهادة ومفتاحها الخاص معاً، وهذا ينطبق على حالة إنشاء CSR على جهاز مختلف. اجمعهما باستخدام OpenSSL أولاً، ثم استورد ملف .pfx مع كلمة مروره:

openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt

بمجرد تعيين الشهادة وإعادة تشغيل الخدمات، افحص الاسم الخارجي باستخدام أداة فحص SSL الخاصة بنا للتأكد من أن السلسلة (chain) وقائمة SAN كما تتوقع.

الأسئلة الشائعة

ما هي أنواع الشهادات التي يجب أن أمررها إلى -Type؟

بالنسبة لخادم Front End أو Director، استخدم -Type Default,WebServicesInternal,WebServicesExternal. بالنسبة للواجهة الداخلية لخادم Edge، استخدم -Type Internal. بالنسبة لواجهات Edge الخارجية، استخدم -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication. يحدد النوع الذي تختاره أسماء FQDN التي يقرأها الأمر من الطوبولوجيا لديك ويكتبها في حقل SAN، لذا ليس مجرد إعداد شكلي.

هل يمكنني شراء شهادة SSL عامة لخوادم Skype for Business الداخلية لدي؟

فقط إذا كانت الأسماء مسجلة علناً. منذ نوفمبر 2015، لا يمكن للجهات المصدّقة الموثوقة علناً إصدار شهادات تحتوي على أسماء خوادم داخلية أو عناوين IP محجوزة، وهذا يستبعد نطاقات .local وأسماء المضيف من مقطع واحد. كما يُمنع بشكل منفصل أي FQDN ضمن نطاق لا تملكه، لأن CA لا تستطيع التحقق من سيطرتك عليه. في نشر نموذجي، تأتي شهادة Edge الخارجية وشهادة الوكيل العكسي من CA عامة، بينما تأتي الشهادة الافتراضية وشهادة خدمات الويب الداخلية وشهادة Director وشهادة Edge الداخلية من CA الخاصة بمؤسستك.

لماذا لا يمكنني تعديل إدخالات SAN في معالج الشهادات؟

لأنها ليست ملكاً للمعالج ليعدّلها. صفحة Subject Name / Subject Alternative Names هي ملخص للقراءة فقط للأسماء المحددة في مستند الطوبولوجيا الذي نشره Topology Builder إلى مخزن الإدارة المركزية. إذا كان أحد الإدخالات خاطئاً، ألغِ المعالج، وصحح النشر في Topology Builder، وأعد النشر، ثم اطلب الشهادة مجدداً. لا يزال بإمكانك إضافة أسماء إضافية لاحقاً في سياق العملية، في صفحة Configure Additional Subject Alternate Names.

هل يجب أن أُعلّم المفتاح الخاص كقابل للتصدير؟

عادةً لا. توجيهات Microsoft هي تحديد Mark the certificate’s private key as exportable فقط عند الضرورة، وتذكر حالة واحدة يكون فيها ذلك مطلوباً: مجمع خادم Edge، حيث يجب على كل عضو تقديم نفس الشهادة ونفس المفتاح الخاص لخدمة توثيق ترحيل الوسائط. تحتاج إليه أيضاً إذا كنت تخطط لنقل الشهادة إلى وكيل عكسي أو موازن تحميل مادي (hardware load balancer). في كل الحالات الأخرى، اترك المفتاح غير قابل للتصدير وأنشئ طلباً منفصلاً لكل خادم.

ما حجم المفتاح الذي يجب استخدامه لطلب CSR الخاص بـ Skype for Business؟

استخدم RSA بحجم 2048 بت. يدعم Skype for Business Server أطوال مفاتيح 1024 و2048 و4096، وتوصي Microsoft بـ 2048 أو أكبر، لكن المفاتيح بحجم 1024 بت لم تعد قابلة للإصدار من قِبل الجهات المصدّقة العامة منذ سنوات. يُقبل مفتاح بحجم 4096 بت لكنه لا يضيف أماناً عملياً لشهادة لا تعيش الآن أكثر من 200 يوم، بينما يكلّف معالجة إضافية في كل مصافحة TLS.

هل يجب أن ينتهي ملف CSR بامتداد .csr؟

لا. الامتداد الذي تمرره إلى -Output أو تكتبه في مربع File Name الخاص بالمعالج هو مجرد تسمية، ومرجع Microsoft نفسه غير متسق بشأنه: يكتب أحد الأمثلة ملف .cer بينما يوضح وصف المعلمة مساراً بامتداد .pfx. ما يهم هو المحتوى، وهو طلب PKCS #10 بترميز base64 بين سطري البداية والنهاية. استخدم .csr أو .req حتى يسهل التعرف على الملف لاحقاً.

هل يمكنني إنشاء CSR على جهاز مختلف؟

يمكنك ذلك، لكنك تفقد الميزة الرئيسية لإنشائه على الخادم. لن يقرأ CSR الذي أُنشئ في مكان آخر الطوبولوجيا لديك، لذا يتعين عليك كتابة كل إدخال SAN يدوياً، وأي خطأ يعني إعادة إصدار. ستنتهي أيضاً بوجود المفتاح الخاص خارج مخزن شهادات الخادم، مما يعني تحويل الشهادة الصادرة إلى ملف .pfx واستيرادها يدوياً. إنشاء الطلب على خادم Front End أو Edge يحافظ على المفتاح في المكان الذي يتوقعه Skype for Business.

هل ما زال Skype for Business Server مدعوماً في 2026؟

وصل كل من Skype for Business Server 2015 و2019 إلى نهاية الدعم الممتد في 14 أكتوبر 2025. غطّت تحديثات الأمان الممتدة المدفوعة الفترة من أكتوبر 2025 إلى أبريل 2026، وتغطي فترة ثانية من مايو 2026 حتى نهاية أكتوبر 2026 للمؤسسات التي اشترتها بشكل منفصل. أكدت Microsoft مجدداً في يوليو 2026 أنه لن يكون هناك أي تمديد إضافي بعد ذلك. Skype for Business Server Subscription Edition، المتوفر منذ 1 يوليو 2025، هو الإصدار المحلي الحالي ويتبع سياسة Modern Lifecycle. خطوات CSR الموضحة في هذه الصفحة متطابقة في الإصدارات الثلاثة.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.