يوضح لك هذا الدليل كيفية تثبيت شهادة SSL على Microsoft IIS (خدمات معلومات الإنترنت) على Windows Server. يغطي كلا الطريقتين التي تصل بهما الشهادة إلى IIS: إتمام طلب معلق من ملف .cer أو .p7b، واستيراد ملف .pfx يحتوي بالفعل على المفتاح الخاص. كما يتضمن طريقة باستخدام PowerShell وخطوة الربط (binding) التي تُشغّل الشهادة فعليًا.
إنشاء رمز CSR
قبل أن تتمكن من تثبيت شهادة، تحتاج إلى CSR (طلب توقيع الشهادة) والمفتاح الخاص المطابق له. لديك خياران:
- أنشئ CSR تلقائيًا باستخدام مولّد CSR الخاص بنا. إذا أنشأت CSR خارج IIS بهذه الطريقة، فسيتم إنشاء المفتاح الخاص خارج IIS أيضًا، ولذلك ستقوم لاحقًا بدمج الشهادة الصادرة والمفتاح في ملف .pfx. راجع كيفية استيراد وتصدير ملف PFX في IIS.
- أنشئ CSR على الخادم نفسه باتباع درسنا التعليمي حول كيفية إنشاء CSR على IIS. يبقى المفتاح الخاص على الخادم، وتعيد جهة إصدار الشهادات (CA) ملف .cer أو .p7b تكمّله في IIS.
أرسل CSR إلى جهة إصدار الشهادات أثناء تقديم طلبك. بعد أن تتحقق منه CA وتصدر الشهادة، تابع عملية التثبيت أدناه.
قبل التثبيت: أي ملف بحوزتك؟
يعتمد مسار التثبيت على كيفية إنشاء CSR. حدّد حالتك أولاً، ثم استخدم الطريقة المطابقة:
- أنشأت CSR في IIS وأرسلت CA ملف .cer أو .p7b. المفتاح الخاص موجود بالفعل على هذا الخادم كطلب معلق، لذا تستخدم إتمام طلب الشهادة (Complete Certificate Request) (الخيار 1 أدناه).
- أنشأت CSR في مكان آخر (OpenSSL أو cPanel أو مولّد CSR أو خادم مختلف) ولديك ملف .pfx يجمع الشهادة ومفتاحها الخاص معًا. تستخدم الاستيراد (Import) (الخيار 2 أدناه).
هذا التمييز مهم لأن الشهادة بدون مفتاحها الخاص ستُثبَّت في Server Certificates ولكنها لن تظهر في القائمة المنسدلة للربط، وبالتالي لا يمكنها خدمة HTTPS.
تثبيت شهادة SSL على IIS 10 / IIS 8 / IIS 8.5 (Windows Server 2012-2025)
تتشارك إصدارات IIS 8 والإصدارات الأحدث نفس واجهة المدير ونفس العملية. إذا كنت تشغّل Windows Server 2012 أو 2012 R2 أو 2016 أو 2019 أو 2022 أو 2025، فهذا هو القسم الخاص بك.
الخيار 1: أنشأت CSR في IIS (ملف .cer أو .p7b)
الخطوة 1: حفظ ملف الشهادة
نزّل ملف الشهادة الذي أصدرته CA (يكون عادةً .cer أو .p7b) واحفظه على الخادم، على سطح المكتب مثلاً أو في أي مجلد يمكنك تصفحه.
الخطوة 2: افتح IIS Manager
افتح IIS Manager باستخدام إحدى الطريقتين:
- اضغط Win + R، اكتب
inetmgr، ثم اضغط Enter، أو - انتقل إلى Start > Windows Administrative Tools > Internet Information Services (IIS) Manager.
الخطوة 3: أتمّ طلب الشهادة
- في لوحة Connections على اليسار، حدّد اسم خادمك.
- في اللوحة الوسطى، انقر نقرًا مزدوجًا على Server Certificates.
- في لوحة Actions على اليمين، انقر على Complete Certificate Request.
في مربع الحوار الذي يفتح:
- File name: تصفّح واختر ملف .cer أو .p7b الخاص بك.
- Friendly name: أدخل تسمية تحدد الشهادة لاحقًا، مثل yourdomain.com 2026. الاسم الودّي (friendly name) هو مجرد تسمية؛ لا يلزم أن يطابق النطاق.
- Certificate store: اختر Personal. إذا كنت تدير شهادات عديدة عبر مواقع كثيرة، يمكنك اختيار Web Hosting بدلاً من ذلك.
- انقر على OK.
إذا ظهر لك الخطأ Cannot find the certificate request that is associated with this certificate file، فهذا يعني أن الشهادة لا تطابق أي CSR معلّق على هذا الخادم. يعني هذا عادةً أن CSR تم إنشاؤه في مكان آخر. تجاوز هذا الخيار واستخدم استيراد .pfx في الخيار 2.
الخطوة 4: ربط الشهادة بموقعك
إتمام الطلب يخزّن الشهادة، لكن IIS لا يقدّمها إلا بعد إرفاقها بموقع من خلال ربط (binding):
- في لوحة Connections، وسّع Sites.
- حدّد موقعك (مثل Default Web Site).
- في لوحة Actions، انقر على Bindings.
- في نافذة Site Bindings، انقر على Add.
هيئ الربط كما يلي:
- Type: https
- IP address: All Unassigned، أو عنوان IP محدد
- Port: 443
- Host name: نطاقك (مثل www.example.com)
- حدّد Require Server Name Indication إذا كنت تستضيف أكثر من موقع HTTPS واحد على نفس عنوان IP والمنفذ. تتيح SNI لكل اسم مضيف تقديم شهادته الخاصة.
- SSL certificate: حدّد الاسم الودّي الذي أضفته للتو.
انقر على OK، ثم أغلق نافذة الربط. يبدأ IIS في تقديم HTTPS على الفور؛ لا حاجة لإعادة تشغيل الخادم.
الخيار 2: لديك ملف .pfx (تم إنشاء CSR خارج IIS)
إذا وصلت الشهادة من أداة أو خادم آخر، فاستورد ملف .pfx الذي يحتوي على الشهادة ومفتاحها الخاص معًا.
الخطوة 1: استيراد الشهادة
- افتح IIS Manager، وحدّد اسم خادمك، وانقر نقرًا مزدوجًا على Server Certificates.
- في لوحة Actions، انقر على Import.
- تصفّح للوصول إلى ملف .pfx وأدخل كلمة المرور التي عُيِّنت عند تصدير الملف.
- اختر مستودع الشهادات Personal (أو Web Hosting) ثم انقر على OK.
الخطوة 2: ربط الشهادة بموقعك
هذه هي نفس خطوة الربط في الخيار 1:
- في Connections، وسّع Sites وحدّد موقعك.
- في لوحة Actions، انقر على Bindings، ثم على Add.
- اضبط Type على https، وPort على 443، وعنوان IP address وHost name حسب الحاجة، وحدّد Require Server Name Indication إذا كنت تشغّل عدة مواقع HTTPS على عنوان IP واحد.
- تحت SSL certificate، اختر الشهادة التي استوردتها للتو، ثم انقر على OK وأغلق النافذة.
موقعك الآن يعمل عبر HTTPS. لا حاجة لإعادة التشغيل.
الشهادات الوسيطة (اختياري ولكن يُنصح به)
يبني Windows عادةً سلسلة الشهادات تلقائيًا من مستودعه النظامي. إذا أفاد عميل بسلسلة ناقصة (مثلاً، تعمل الشهادة في متصفح سطح المكتب ولكنها تفشل على الهاتف المحمول أو في استدعاءات API)، ثبّت الشهادات الوسيطة يدويًا:
- اضغط Win + R، اكتب
mmc، ثم اضغط Enter. - انتقل إلى File > Add/Remove Snap-in > Certificates > Add.
- اختر Computer account > Next > Finish > OK.
- وسّع Intermediate Certification Authorities > Certificates.
- انقر بزر الفأرة الأيمن على Certificates، واختر All Tasks > Import، واستورد ملف .crt أو .p7b الوسيط من CA.
التثبيت باستخدام PowerShell (أي إصدار حديث من IIS)
إذا كنت تُشغِّل عمليات النشر تلقائيًا أو تفضّل سطر الأوامر، يمكنك استيراد ملف .pfx وإنشاء الربط من جلسة PowerShell مرتفعة الصلاحيات. شغّل PowerShell كمسؤول (Administrator) على الخادم.
أولاً، استورد ملف .pfx إلى مستودع Local Machine الشخصي واحصل على بصمته (thumbprint):
$pfxPath = "C:certsyourdomain.pfx"
$pfxPass = Read-Host "PFX password" -AsSecureString
$cert = Import-PfxCertificate -FilePath $pfxPath -CertStoreLocation Cert:LocalMachineMy -Password $pfxPass
$cert.Thumbprint
ثم حمّل وحدة IIS، وأضف ربطًا لـ https على المنفذ 443، وأرفق الشهادة عبر بصمتها:
Import-Module WebAdministration
New-WebBinding -Name "Default Web Site" -Protocol https -Port 443 -HostHeader "www.example.com" -SslFlags 1
$binding = Get-WebBinding -Name "Default Web Site" -Protocol https
$binding.AddSslCertificate($cert.Thumbprint, "My")
استبدل Default Web Site باسم موقعك وwww.example.com باسم المضيف الخاص بك. تُفعِّل القيمة -SslFlags 1 ميزة SNI؛ تجاهلها (مع -HostHeader) إذا كنت تريد ربطًا بشهادة واحدة يعتمد على IP. اسم المستودع My هو مستودع Personal الذي استوردت إليه أعلاه. لتأكيد النتيجة، اعرض قائمة الربط باستخدام Get-WebBinding، أو تحقق من طبقة HTTP.sys باستخدام netsh http show sslcert.
تثبيت شهادة SSL على IIS 7 (Windows Server 2008 / 2008 R2)
الخطوات الأساسية تطابق IIS 8 و10، لكن الواجهة أقدم. تجاوزت إصدارات Windows Server 2008 و2008 R2 نهاية فترة الدعم، لذا انقل أعباء العمل هذه إلى إصدار Windows Server مدعوم عندما يتسنى لك ذلك. للتثبيت على IIS 7:
- افتح IIS Manager، وحدّد اسم الخادم، وانقر نقرًا مزدوجًا على Server Certificates، وانقر على Complete Certificate Request (أو Import لملف .pfx).
- إذا بدا أن إتمام الطلب فشل، اضغط F5 في شاشة Server Certificates لتحديثها؛ فغالبًا ما تكون الشهادة قد تم تثبيتها بالفعل رغم ظهور الرسالة.
- إذا استمر الفشل، استورد ملف .pfx بدلاً من ذلك، كما في الخيار 2 أعلاه.
- اربط الشهادة بنفس الطريقة: Sites > موقعك > Bindings > Add، اختر النوع https على المنفذ 443، ثم حدّد الشهادة.
تثبيت شهادة SSL على IIS 5 و6 (مُهمَل)
تجاوزت إصدارات IIS 5 و6 نهاية فترة الدعم منذ فترة طويلة ولا ينبغي استخدامها لتشغيل مواقع عامة. استخدم هذا القسم فقط إذا كنت تحافظ على بنية أساسية قديمة لا يمكنك استبدالها بعد:
- انتقل إلى Start > Administrative Tools > Internet Information Services (IIS) Manager.
- انقر بزر الفأرة الأيمن على موقعك، واختر Properties، وافتح علامة التبويب Directory Security.
- انقر على Server Certificate لبدء معالج Web Server Certificate Wizard.
- اختر Process the pending request and install the certificate.
- حدّد ملف .cer الخاص بك وأكمل المعالج.
- أعد تشغيل الموقع ليصبح جاهزًا لتقديم HTTPS.
إذا لم تكن الشهادات الوسيطة موثوقة، استوردها يدويًا عبر MMC، كما هو موصوف أعلاه.
اختبار تثبيت SSL
بعد التثبيت، افحص الشهادة للتأكد من أنها تُقدَّم بشكل صحيح وأن السلسلة كاملة. افتح موقعك عبر https:// وتحقق من رمز القفل، ثم قم بفحص أعمق باستخدام SSL Checker الخاص بنا للحصول على تقرير فوري عن الشهادة والسلسلة ودعم البروتوكول.
الأسئلة الشائعة
افتح IIS Manager من Start > Windows Administrative Tools > Internet Information Services (IIS) Manager. حدّد اسم الخادم في لوحة Connections، ثم انقر نقرًا مزدوجًا على Server Certificates لعرض كل شهادة مثبتة على الخادم.
تجديد الشهادة يعني إصدار وتثبيت شهادة جديدة. أنشئ CSR جديدًا، واطلب التجديد، ثم أتمّ الطلب أو استورد ملف .pfx الجديد في Server Certificates. في Bindings الخاصة بموقعك، عدّل ربط https وحدّد الشهادة الجديدة. تُحدَّد شهادات SSL/TLS العامة حاليًا بحد أقصى نحو سنة واحدة (398 يومًا)، فخطّط لتكرار هذا كل عام، أو أتمِتَ عمليات التجديد باستخدام ACME.
السبب الأكثر شيوعًا هو غياب المفتاح الخاص. إذا أتممت طلب شهادة بملف لا يطابق CSR معلّقًا على هذا الخادم، يستورد IIS الشهادة بدون مفتاح خاص، فتظهر في Server Certificates ولكن لا تظهر في القائمة المنسدلة للربط. استورد ملف .pfx الذي يحتوي على المفتاح الخاص بدلاً من ذلك، ثم اربطه.
Complete Certificate Request تُنهي CSR تم إنشاؤه على هذا الخادم: تربط ملف .cer أو .p7b الصادر بالمفتاح الخاص الذي كان بالفعل في انتظاره كطلب معلّق. Import تستورد ملف .pfx يجمع الشهادة ومفتاحها الخاص معًا، وهو ما تستخدمه عندما يكون CSR قد أُنشئ في مكان آخر.
لا. بمجرد إضافة ربط https وتحديد الشهادة، يبدأ IIS في تقديم HTTPS على الفور. لا تلزم إعادة التشغيل إلا في سياق العمل المُهمَل لـ IIS 5 و6.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

