في هذا الدليل، ستتعلم كيفية تثبيت شهادة SSL/TLS على Microsoft Exchange Server. نغطي الطريقة الحديثة لـ Exchange 2016 و 2019 و إصدار الاشتراك الجديد Exchange Server SE، بالإضافة إلى خطوات أرشيفية للإصدارات القديمة.
يمتد Exchange على عدة إصدارات، وسير عمل الشهادة يختلف بينها، لذا تحقق من إصدار Exchange والتحديث التراكمي (CU) الخاص بك قبل البدء. إذا كنت قد أنشأت ملف CSR الخاص بك بالفعل واستلمت الشهادة الصادرة، تجاوز إلى تثبيت شهادة SSL على Exchange.
كيفية إنشاء رمز CSR في Microsoft Exchange
قبل أن تتمكن من تثبيت شهادة، تحتاج إلى الحصول عليها من CA (هيئة إصدار شهادات) موثوقة، وهذا يبدأ بـ CSR (طلب توقيع الشهادة). CSR هو مجموعة من النص المشفر يحتوي على تفاصيل الاتصال والمؤسسة الخاصة بك. لديك خياران:
- إنشاء CSR تلقائيًا باستخدام أداة إنشاء CSR الخاصة بنا.
- اتبع دليلنا التفصيلي حول كيفية إنشاء CSR في Microsoft Exchange.
بعد أن تتحقق هيئة إصدار الشهادات من طلبك وتصدر الشهادة، يمكنك تثبيتها على خادم Exchange الخاص بك باستخدام الخطوات أدناه.
متطلبات ما قبل التثبيت
يغطي هذا الدليل جميع إصدارات Exchange المدعومة، بما في ذلك الإعدادات القديمة، والاختلافات الخاصة بالتحديث التراكمي (CU)، وإصدار الاشتراك Exchange Server SE الذي أصدرته Microsoft في عام 2025. قبل أن تبدأ، جمّع ما يلي.
ما ستحتاج إليه
- ملف .pfx (PKCS#12) يحتوي على شهادة SSL الخاصة بك، ومفتاحها الخاص، وسلسلة الشهادات الكاملة (الوسيطة والجذر).
- كلمة المرور التي حددتها على ملف .pfx هذا.
- وصول إداري إلى خادم Exchange، وبالنسبة لطريقة الأوامر، Exchange Management Shell.
إذا أنشأت CSR على خادم Exchange نفسه، فإن المفتاح الخاص موجود بالفعل هناك كطلب معلّق، وتُعيد CA عادةً ملف .cer أو .crt تُكمِله مقابل هذا الطلب (راجع الخطوات القديمة لإصدار 2010 لتدفق “إكمال الطلب المعلّق”). إذا كنت تملك بدلاً من ذلك ملفات .crt أو .cer أو .pem منفصلة بالإضافة إلى المفتاح، اجمعها في ملف .pfx واحد أولاً. يمكنك القيام بذلك باستخدام أدوات SSL الخاصة بنا أو باستخدام OpenSSL:
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
جدول التوافق
| إصدار Exchange | طريقة الشهادة | ملاحظات |
|---|---|---|
| Exchange SE (2025+) | EAC أو PowerShell | نفس خطوات 2019 CU15+ |
| Exchange 2019 CU15+ | EAC أو PowerShell | تم استعادة الاستيراد/التصدير في EAC ضمن CU15 |
| Exchange 2019 CU12 إلى CU14 | PowerShell | تمت إزالة الاستيراد/التصدير من EAC |
| Exchange 2016 (CU23) | PowerShell | تمت إزالة استيراد/تصدير/إكمال الطلب من EAC؛ استخدم الأوامر |
| Exchange 2013 | EAC أو PowerShell | دعم كامل للشهادات عبر EAC |
| Exchange 2010 | طرق قديمة (MMC + EMC) | غير مدعوم؛ يعتمد على واجهة رسومية |
| Exchange 2007 / 2003 | طرق قديمة | غير مدعوم؛ لم يعد آمنًا |
يعكس الجدول تغييرًا مهمًا. أزالت Microsoft خيارات استيراد وتصدير الشهادة من EAC في Exchange 2016 وفي Exchange 2019 CU12، ثم أعادتها في Exchange 2019 CU15 (أزال التحديث KB5014278 أيضًا مدخلات مسار UNC من عدة أوامر cmdlet في نفس الوقت). في الإصدارات التي يكون فيها خيار الاستيراد في EAC مفقودًا، استخدم طريقة PowerShell بدلاً من ذلك؛ فهي تعمل في كل مكان.
تثبيت شهادة SSL على Exchange 2016 و 2019 و SE
يمكنك تثبيت الشهادة عبر مركز إدارة Exchange (EAC) أو من خلال Exchange Management Shell (PowerShell). اختر الطريقة التي تتوافق مع إصدارك باستخدام الجدول أعلاه. تنتهي كل الطريقتان بالنفس النهج: استيراد الشهادة، ثم تمكينها للخدمات التي تشغّلها.
الطريقة 1: التثبيت عبر EAC (مركز إدارة Exchange)
خيار الاستيراد في EAC متوفر في Exchange 2013 وفي Exchange 2019 CU15 أو أحدث. في Exchange 2016 (CU23) وExchange 2019 من CU12 إلى CU14، أزالت Microsoft خيارات الشهادة في EAC (الاستيراد، التصدير، وإكمال الطلب)، لذا استخدم طريقة PowerShell أدناه بدلاً من ذلك. تعمل هذه الطريقة على كل الإصدارات المدعومة.
الخطوة 1: فتح EAC
- سجّل الدخول إلى EAC وانتقل إلى Servers > Certificates.
- في القائمة المنسدلة Select server، اختر الخادم الذي تريد تثبيت الشهادة عليه.
الخطوة 2: استيراد الشهادة
- انقر على More options (النقاط الثلاث)، ثم Import Exchange certificate.
- أدخل المسار إلى ملف .pfx الخاص بك. يتطلب EAC مسار UNC، على سبيل المثال \FileServer01Shareyourcert.pfx أو \ServerNamec$Certsyourcert.pfx، وليس حرف محرك محلي.
- أدخل كلمة مرور ملف .pfx، ثم انقر على Next.
- أضف الخادم المستهدف (أو الخوادم)، ثم انقر على Finish.
الخطوة 3: تعيين الخدمات
- حدد الشهادة المستوردة وانقر على Edit.
- افتح علامة التبويب Services وحدد الخدمات التي ينبغي أن تستخدم الشهادة:
- IIS، لأجل Outlook on the web (OWA)، وECP، واتصال Outlook.
- SMTP، لأجل نقل البريد.
- POP وIMAP، فقط إذا كنت قد مكّنت بروتوكولات العميل هذه.
- انقر على Save. إذا طُلب منك استبدال شهادة SMTP الافتراضية، أكّد فقط إذا كنت تنوي استبدالها.
الطريقة 2: التثبيت عبر PowerShell (Exchange Management Shell)
تعمل هذه الطريقة على كل إصدار من Exchange 2013 إلى Exchange SE، وهي الطريقة المطلوبة على Exchange 2016 وExchange 2019 من CU12 إلى CU14. افتح Exchange Management Shell كمسؤول.
الخطوة 1: استيراد الشهادة
وجّه الأوامر إلى ملف .pfx الخاص بك وقدّم كلمة مروره. بسبب أن التحديث KB5014278 أزال معاملات مسار UNC، يقرأ هذا النهج الملف في الذاكرة باستخدام ReadAllBytes، وهي الطريقة المدعومة في الإصدارات الحالية:
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
يستورد الأمر الشهادة ويعيد thumbprint الخاص بها. انسخ هذه القيمة للخطوة التالية. لعرض الشهادات المثبتة و بصمات الإصبع الخاصة بها في أي وقت، شغّل:
Get-ExchangeCertificate
الخطوة 2: تعيين الخدمات
مكّن الشهادة للخدمات التي تستخدمها، مع استبدال <THUMBPRINT> بالقيمة من الخطوة 1:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
إذا كنت تقدّم أيضًا POP أو IMAP للعملاء، ضمّنهما في الأمر نفسه:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
عندما يسألك Exchange عمّا إذا كان ينبغي استبدال شهادة SMTP الافتراضية الحالية، أجب بـ Y فقط إذا كنت تريد أن تصبح هذه الشهادة الافتراضية لـ SMTP. بعد تعيين الخدمات، أعد تشغيل IIS حتى تستخدم OWA وECP الشهادة الجديدة:
IISReset
لقد قمت الآن بتثبيت الشهادة وتمكينها. للتأكد من أنها تُخدَّم بشكل صحيح، يمكنك فحص المضيف باستخدام SSL Checker الخاص بنا، أو اختبار نقطة نهاية SMTP باستخدام OpenSSL من جهاز آخر:
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
تثبيت شهادة SSL على إصدارات Exchange القديمة
ملاحظة حول الإصدارات القديمة: إصدارات Exchange 2010 و2007 و2003 غير مدعومة ولا تتلقى تحديثات أو تصحيحات أمنية من Microsoft. الخطوات أدناه مُقدَّمة للرجوع إليها أرشيفيًا، للفرق التي تصون أنظمة داخلية قديمة. عند الإمكان، انتقل إلى إصدار مدعوم (Exchange 2019 CU15+ أو Exchange SE) لضمان توافق TLS والأمان الحالي.
كيفية تثبيت شهادة SSL على Exchange 2010
يتضمن تثبيت شهادة على Exchange 2010 ثلاثة إجراءات: إنشاء عنصر إضافي للشهادات، تثبيت الشهادة الوسيطة، وإكمال الطلب المعلّق للشهادة الأساسية. تناولها خطوة بخطوة.
الخطوة 1: إنشاء العنصر الإضافي للشهادات
- انقر على Start، افتح نافذة Run، اكتب MMC (Microsoft Management Console)، واضغط OK.
- في وحدة التحكم، انتقل إلى File وحدد Add/Remove Snap-in.
- اختر Certificates وانقر Add.
- حدد Computer account، ثم Next.
- اختر Local computer واضغط Finish.
- انقر OK وأغلق نافذة Add/Remove Snap-in.
الخطوة 2: تثبيت الشهادة الوسيطة
- في القائمة اليسرى لوحدة التحكم، انقر بزر الفأرة الأيمن على Intermediate Certification Authorities.
- حدد All Tasks، ثم Import.
- في معالج استيراد الشهادات، انقر Next.
- انقر Browse لتحديد موقع ملف الشهادة الوسيطة، ثم انقر Next.
- اختر Place all certificates in the following store وحدد Intermediate Certification Authorities. انقر OK.
- انقر Next، ثم Finish، ثم OK، وأغلق وحدة تحكم MMC.
الخطوة 3: تثبيت الشهادة الأساسية
- انقر على Start، ثم انتقل إلى All Programs > Microsoft Exchange Server 2010 > Exchange Management Console.
- في القائمة اليسرى، حدد Microsoft Exchange On-Premises > Server Configuration.
- تحت Exchange Certificates، اختر الشهادة الأساسية الخاصة بك، ثم في قائمة Actions انقر Complete Pending Request.
- انقر Browse للإشارة إلى ملف الشهادة الخاص بك، اضغط Open، ثم انقر Complete.
- بالرجوع إلى وحدة التحكم، في قائمة Actions حدد Assign Services to Certificate.
- اختر الخادم، انقر Next، حدد الخدمات التي تريد تأمينها، انقر Next، ثم Assign وFinish.
إذا رأيت الخطأ “The source data is corrupted or not properly Base64 encoded”، تحقق من حقل Self-Signed في الطلب. إذا كان يُظهر True، اضغط F5 لتحديث وحدة التحكم. إذا استمر إظهاره True، أنشئ CSR جديدًا وأعد إصدار الشهادة. بعد ذلك، تكون قد ثبّتت الشهادة على Exchange 2010.
كيفية تثبيت شهادة SSL على Exchange 2007
قبل أن تبدأ، احفظ ملفات الشهادة من CA الخاصة بك في مجلد على الخادم.
- انتقل إلى Start، انقر Run، اكتب MMC، وانقر OK.
- في وحدة التحكم، انقر File > Add/Remove Snap-in.
- حدد Certificates، ثم انقر Add.
- حدد Computer account، انقر Next، حدد Local computer، وانقر Finish.
- انقر OK للعودة إلى وحدة التحكم.
- وسّع مجلد Certificates، انقر بزر الفأرة الأيمن على Intermediate Certification Authorities، اختر All Tasks > Import، وأكمل المعالج، مع وضع الملف في مخزن Intermediate Certification Authorities.
- افتح Start > Microsoft Exchange Server 2007 > Exchange Management Shell.
استورد الشهادة، مع استبدال المسار بالمسار الكامل واسم الملف لشهادتك:
Import-ExchangeCertificate -Path C:your_certificate.crt
ثم مكّن الشهادة، مع لصق بصمة الإصبع الخاصة بك محل النص البديل وذكر الخدمات التي تستخدمها (على سبيل المثال SMTP، POP، IMAP، UM، IIS):
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
أغلق Exchange Management Shell. تكون الشهادة الآن مثبتة على Exchange 2007.
كيفية تثبيت شهادة SSL على Exchange 2003
الخطوة 1: تحميل الشهادات إلى خادمك
افتح الأرشيف من مزود SSL الخاص بك، استخرج الشهادة الأساسية والشهادة الوسيطة، احفظ محتواهما باستخدام محرر نصوص مثل Notepad، وحمّلهما إلى الخادم.
الخطوة 2: إنشاء عنصر إضافي وتثبيت الشهادة الوسيطة
- انتقل إلى Start > Run، اكتب MMC، ثم انقر OK.
- انقر File > Add/Remove Snap-in، ثم علامة التبويب Add.
- اختر Certificates وانقر Add.
- حدد Computer account وانقر Next.
- حدد Local computer وانقر Finish، ثم أغلق النوافذ بالنقر على OK.
الخطوة 3: استمرار تثبيت الشهادة الوسيطة
- في وحدة تحكم MMC، انقر نقرًا مزدوجًا على مجلد Intermediate Certification Authorities في اللوحة اليسرى.
- في اللوحة اليمنى، انقر بزر الفأرة الأيمن على Certificates، حدد All Tasks، ثم Import.
- في معالج استيراد الشهادات، انقر Next، تصفح إلى ملف الشهادة الوسيطة الخاص بك، وانقر Next.
- اختر Place all certificates in the following store وحدد Intermediate Certification Authorities. انقر OK.
- انقر Finish، ثم OK على التأكيد.
الخطوة 4: تثبيت الشهادة الأساسية في Exchange 2003
- انتقل إلى Start > Programs > Microsoft Exchange > System Manager.
- وسّع Administrative Groups، ثم مجموعتك الإدارية (على سبيل المثال First Administrative Group). إذا كانت المجموعات الإدارية مخفية، انقر بزر الفأرة الأيمن على مؤسستك، اختر Properties، حدد Display administrative groups، انقر OK مرتين، ثم أعد تشغيل System Manager.
- وسّع Servers، ثم الخادم الذي تريد تكوينه.
- وسّع Protocols والبروتوكول الذي تريد تأمينه. بالنسبة لـ POP3، وسّعه، انقر بزر الفأرة الأيمن على Default POP3 Virtual Server، وانقر Properties.
- في علامة التبويب Access، انقر Certificate لبدء معالج شهادة خادم الويب.
- حدد Process the pending request and install the certificate، ثم انقر Next.
- أشِر إلى ملف الشهادة الخاص بك، راجع الملخص، انقر Next، ثم Finish.
تكون الشهادة الآن مثبتة على خادم Exchange 2003.
الأسئلة الشائعة
اطلب شهادة جديدة من CA الخاصة بك، ثم ثبّتها على خادم Exchange بنفس الطريقة التي ثبّت بها الشهادة السابقة: استورد ملف .pfx (أو أكمل الطلب المعلّق)، ثم شغّل Enable-ExchangeCertificate لتعيينها لخدماتك. على Exchange 2019 CU15+ وSE يمكنك أيضًا التجديد من خلال EAC. بعد تمكين الشهادة الجديدة، أعد تشغيل IIS حتى تستخدمها OWA وECP.
يشير SSL إلى Secure Sockets Layer، وهو بروتوكول أصبح الآن مهجورًا وحلّت محله TLS (Transport Layer Security). تشفّر شهادة SSL/TLS الاتصال بين خادم Exchange وعملائه، سواء كان ذلك Outlook، أو متصفحًا يستخدم OWA، أو خادم بريد آخر عبر SMTP. يمنع التشفير المهاجمين من اعتراض بيانات الاعتماد ومحتويات الرسائل في أثناء النقل.
شغّل أمر Get-ExchangeCertificate في Exchange Management Shell لعرض الشهادات المثبتة على الخادم، إلى جانب بصمات الإصبع الخاصة بها، والخدمات المعينة، وتواريخ انتهاء الصلاحية:Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
يعتمد ذلك على الإصدار. أزالت Microsoft خيارات استيراد وتصدير الشهادة من EAC في Exchange 2016 وفي Exchange 2019 CU12، ثم أعادتها في Exchange 2019 CU15. في Exchange 2013 وفي Exchange 2019 CU15 أو أحدث، يمكنك الاستيراد في EAC. في Exchange 2016 وExchange 2019 من CU12 إلى CU14، استخدم طريقة PowerShell بدلاً من ذلك؛ فهي تعمل على كل الإصدارات المدعومة.
كحد أدنى، عيّن IIS (لأجل OWA، وECP، واتصال Outlook) وSMTP (لأجل نقل البريد). أضف POP وIMAP فقط إذا كنت قد مكّنت بروتوكولات العميل هذه. عند تعيين SMTP، قد يسألك Exchange عمّا إذا كان ينبغي استبدال شهادة SMTP الافتراضية الحالية؛ أكّد فقط إذا كنت تنوي أن تصبح هذه الشهادة الافتراضية.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

