bg-tutorials

كيفية تثبيت شهادة SSL على Office 365

يشرح هذا الدليل التعليمي كيفية تثبيت شهادة SSL لـ Microsoft 365 (Office 365). الجزء الأهم يأتي أولاً: لا يمكنك، ولا تحتاج إلى، رفع شهادة SSL إلى سحابة Microsoft 365 نفسها. تتولى Microsoft إدارة TLS لخدمات Exchange Online وSharePoint Online والخدمات المستضافة الأخرى. أنت تدير الشهادات التجارية فقط على الخوادم والتطبيقات والبوابات التي تتصل بـ Microsoft 365 أو تعمل بالتوازي معها. تتناول الأقسام أدناه السيناريوهات الثلاثة التي ينطبق عليها ذلك فعلياً.

إنشاء رمز CSR

CSR (طلب توقيع الشهادة) هو مجموعة من النصوص المُرمّزة تحتوي على بيانات الاتصال والنطاق الخاصة بك، وتقوم بتقديمها إلى جهة إصدار الشهادات (CA) عند التسجيل. تحتاج إلى CSR فقط في السيناريوهات التي تُثبّت فيها شهادتك الخاصة (Exchange Server أو Azure). بالنسبة لموصل TLS الإلزامي في Exchange Online، لا تحتاج إلى إنشاء CSR، لأنه لا تُرفع أي شهادة من جانبك.

لديك خياران:

قدّم CSR إلى جهة إصدار الشهادات عند تقديم طلبك. بعد أن تتحقق CA منه وتُصدر شهادتك (عادةً في حزمة .pfx تتضمن المفتاح الخاص وسلسلة الشهادات)، استمر مع القسم المطابق أدناه.

تثبيت شهادة SSL لـ Microsoft 365

مهم: لا تقوم بتثبيت شهادة SSL في خدمات سحابة Microsoft 365 مثل Exchange Online أو SharePoint Online. تتولى Microsoft إدارة TLS لهذه الخدمات تلقائياً، ولا تسمح السحابة برفع الشهادات يدوياً. تقوم بتثبيت الشهادات وإدارتها فقط على خوادمك الخاصة أو تطبيقاتك أو البوابات التي تتصل بـ Microsoft 365 أو تعمل بالتوازي معها.

يتناول هذا الدليل حالات الاستخدام الثلاثة الشائعة للشهادة التجارية في بيئة Microsoft 365:

  • Exchange Online مع إلزامية SSL/TLS (موصل، بدون رفع شهادة)
  • Exchange Server في مقر العمل أو في تهيئة مختلطة
  • تطبيقات ويب أو خدمات مستضافة على Azure

حالة الاستخدام 1: Exchange Online، إلزام SSL/TLS مع شريك (بدون رفع شهادة)

إذا كنت تستخدم Exchange Online فقط وتريد تأمين تدفق البريد مع خادم خارجي موثوق (على سبيل المثال، منظمة شريكة، أو نظام قديم، أو طابعة متعددة الوظائف)، فإنك تُلزم TLS باستخدام موصل. لا تقوم برفع شهادة. بل تطلب من الجانب الآخر تقديم شهادة صالحة وموثوقة علناً.

خطوات إعداد TLS الإلزامي في تدفق بريد Microsoft 365

  1. سجّل الدخول إلى Exchange admin center بحساب يملك أذونات تدفق البريد.
  2. في اللوحة اليسرى، انتقل إلى Mail flow ثم Connectors.
  3. انقر على Add a connector. بالنسبة للبريد الوارد من شريك إلى Microsoft 365، اضبط الاتصال على From: Partner organization وTo: Microsoft 365. (بالنسبة للبريد الصادر إلى شريك، اعكس الاتجاه: From: Microsoft 365 وTo: Partner organization.)
  4. انقر على Next واتبع المعالج.
  5. في خطوة قيود الأمان، حدد Reject email messages if they aren’t sent over TLS لطلب TLS.
  6. لتثبيت الاتصال على شهادة محددة، حدد And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name، ثم أدخل نطاق الشريك (على سبيل المثال mail.partnerdomain.com).
  7. أنهِ المعالج وتحقق من الموصل.

ملاحظة: تتطلب Microsoft منك تحديد قيد واحد على الأقل في خطوة الأمان — إما خيار TLS ومطابقة النطاق أعلاه، أو قيد يعتمد على نطاق عنوان IP الخاص بالشريك. لن يسمح لك المعالج بإنهاء إعداد الموصل دون تحديد أي قيد. بشكل منفصل، يجب أن يقدم الخادم الخارجي شهادة SSL/TLS عامة صالحة تثق بها Microsoft 365، أي شهادة صادرة عن CA تجارية. الشهادة ذاتية التوقيع ستفشل في التحقق.

حالة الاستخدام 2: Exchange Server في مقر العمل، تثبيت وتخصيص شهادتك

إذا كنت تشغّل Exchange Server 2016 أو 2019 أو Subscription Edition (SE)، أو لديك تهيئة مختلطة مع Microsoft 365، فإنك تُثبّت شهادتك على الخادم في مقر العمل. في التهيئة المختلطة، يجب أن تكون شهادة Exchange شهادة صالحة من طرف ثالث صادرة عن CA موثوقة، وإلا فسينكسر تدفق البريد بين المقر المحلي وExchange Online.

المتطلبات المسبقة

  • ملف .pfx يحتوي على الشهادة ومفتاحها الخاص وسلسلة الشهادات الوسيطة.
  • كلمة مرور ملف .pfx هذا، محفوظة بأمان.

طريقة PowerShell (Exchange Management Shell)

تعمل PowerShell على كل إصدار مدعوم من Exchange، ولهذا يتم عرضها هنا (راجع الملاحظة بعد هذه الخطوات حول الحالات التي يمكن فيها لـ Exchange Admin Center تنفيذ ذلك أيضاً). شغّل Exchange Management Shell كمسؤول واستبدل مسار الملف وكلمة المرور والبصمة (thumbprint) بقيمك الخاصة.

1. حدد مسار ملف شهادتك:

$file = "\servershareyourdomain.pfx"

2. أدخل كلمة المرور بأمان (سيُطلب منك ذلك، ولن تظهر القيمة على الشاشة):

$pwd = Read-Host -AsSecureString

3. استورد الشهادة:

Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd

4. اعثر على البصمة (thumbprint)، ثم خصّص الشهادة للخدمات التي تحتاج إليها:

Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP

خصّص فقط الخدمات التي وُضعت الشهادة من أجلها (القيم الشائعة هي IIS وSMTP وPOP وIMAP). عند مطالبتك باستبدال شهادة SMTP الافتراضية، أكّد ذلك فقط إذا كانت هذه نيتك.

ملاحظة حول Exchange Admin Center: تشرح كثير من الأدلة استيراد الشهادات من خلال واجهة EAC الرسومية (Servers ثم Certificates). يعتمد التوفر على إصدارك. بدءاً من Exchange Server 2019 CU12 وExchange Server 2016 CU23، أزالت Microsoft ميزات استيراد وتصدير وطلب وإكمال وتجديد الشهادات من EAC لأسباب أمنية. ثم أعادت Microsoft هذه المهام إلى EAC في Exchange Server 2019 CU15، وهي متوفرة في Exchange Server Subscription Edition (SE). لذا، بحسب الإصدار الذي تُشغّله، قد يكون معالج EAC متوفراً أو غير متوفر، لكن خطوات PowerShell أعلاه تعمل على كل الإصدارات المدعومة، ولهذا هي الطريقة المعروضة هنا.

حالة الاستخدام 3: Azure App Service، رفع الشهادة وربطها

إذا كنت تستضيف موقعاً أو تطبيقاً على Azure App Service (مثل بوابة عملاء، أو نقطة نهاية SSO، أو مستقبل webhook) يتصل بـ Microsoft 365، فإنك تُثبّت الشهادة في Azure وتربطها بنطاقك المخصص.

  1. افتح Azure portal وانتقل إلى App Service الخاص بك.
  2. في القائمة اليسرى، افتح Certificates (تُسمي البوابات القديمة هذا القسم TLS/SSL settings).
  3. ضمن Bring your own certificates (.pfx)، انقر على Add certificate وارفع ملف .pfx الخاص بك، ثم أدخل كلمة المرور الخاصة به.
  4. انتقل إلى Custom domains وحدد نطاقك.
  5. ضمن TLS/SSL binding (أو SSL Bindings)، انقر على Add binding.
  6. اختر الشهادة التي رفعتها، وحدد SNI SSL لمعظم التطبيقات، وأكّد الربط.

تتطلب Azure شهادات تحتوي على استخدام مفتاح موسّع (Extended Key Usage) بقيمة Server Authentication (OID 1.3.6.1.5.5.7.3.1). تتضمن كل شهادة SSL تجارية صالحة هذا الأمر بشكل افتراضي.

ملاحظات للمسؤولين والمطورين

  • ثبّت الشهادات فقط على نقاط النهاية التي تتحكم فيها. لا تسمح سحابة Microsoft 365 بتثبيت الشهادات يدوياً.
  • يجب أن تأتي كل شهادة من جهة إصدار شهادات عامة وموثوقة. تفشل الشهادات ذاتية التوقيع في هذه السيناريوهات.
  • استخدم ملف .pfx لأنظمة Windows وIIS وExchange وAzure بدلاً من استيراد ملف .crt أو .pem منفرد، لأن ملف .pfx يحمل المفتاح الخاص وسلسلة الشهادات معاً.
  • أضف سلسلة الشهادات الكاملة (الوسيطة، والجذرية عند الحاجة) في ملف .pfx لكي يتمكن العملاء من بناء مسار ثقة كامل.

اختبار تثبيت SSL

بعد تثبيت الشهادة على خادم Exchange أو تطبيق Azure، افتح الرابط المعني في متصفح وتحقق من رمز القفل وتفاصيل الشهادة. حتى إذا بدا كل شيء صحيحاً، شغّل فحصاً كاملاً لرصد أي مشاكل خفية في سلسلة الشهادات أو البروتوكول. توفر أداة SSL Checker الخاصة بنا تقريراً فورياً عن حالة شهادتك. بالنسبة لعمليات الإعداد المتعلقة بالبريد، يمكنك أيضاً التحقق من التسليم المشفّر عن طريق مراجعة نتائج الموصل وتتبّع الرسائل في Exchange admin center.

الأسئلة الشائعة

هل أحتاج إلى تثبيت شهادة SSL على Office 365؟

لا. سحابة Microsoft 365 (Exchange Online وSharePoint Online وTeams) مؤمَّنة بالفعل بـ TLS، وتتولى Microsoft توفير هذه الشهادات وتجديدها عنك. تشتري وتُثبّت شهادة تجارية فقط عندما تُشغّل نقطة نهاية متصلة بنفسك، مثل خادم Exchange في مقر العمل أو في تهيئة مختلطة، أو تطبيق ويب على Azure. لا يوجد شيء يجب رفعه إلى الخدمة السحابية.

هل يستخدم Office 365 بروتوكول SSL أم TLS؟

يستخدم بروتوكول TLS (أمان طبقة النقل) لتشفير حركة البيانات بين العملاء والخوادم. بروتوكول SSL القديم متوقف ولا يُستخدم بعد الآن. لا يزال الناس يقولون “شهادة SSL” من باب العادة، لكن الشهادات المستخدمة فعلياً هي شهادات TLS القياسية.

كيف أُلزم استخدام TLS في تدفق البريد ضمن Microsoft 365؟

في Exchange admin center، انتقل إلى Mail flow ثم Connectors، أضف موصلاً باتجاه الشريك المطلوب، وفي خطوة الأمان حدد Reject email messages if they aren’t sent over TLS. لتثبيت الاتصال، اطلب أيضاً أن يتطابق اسم موضوع شهادة الشريك مع نطاقه. لا تُرفع أي شهادة من جانبك؛ أنت فقط تفرض استخدام TLS على الطرف الآخر.

أين أجد الشهادة المُخصصة لخادم Exchange الخاص بي؟

على خادم Exchange، شغّل Exchange Management Shell واعرض الشهادات المُثبَّتة باستخدام Get-ExchangeCertificate | FL Thumbprint, Subject, Services. يُظهر هذا كل شهادة وبصمتها والخدمات المفعّلة لها. بالنسبة لشهادة مرتبطة بموقع IIS منفصل، افتح Internet Information Services (IIS) Manager، وحدد الخادم، وانقر نقراً مزدوجاً على Server Certificates.

هل يمكنني استيراد شهادة Exchange في Exchange Admin Center؟

يعتمد ذلك على إصدارك. أزالت Microsoft ميزات استيراد وتصدير وطلب وإكمال وتجديد الشهادات من Exchange Admin Center في Exchange Server 2019 CU12 وExchange Server 2016 CU23 لإغلاق ثغرة أمنية، ثم أعادت هذه المهام في Exchange Server 2019 CU15 وفي Exchange Server Subscription Edition (SE). إذا لم يُظهر إصدارك هذا الخيار، أو إذا كنت تريد فقط طريقة تعمل في كل مكان، استخدم Exchange Management Shell بدلاً من ذلك: استورد باستخدام Import-ExchangeCertificate وخصّص الخدمات باستخدام Enable-ExchangeCertificate، كما هو موضح أعلاه.

ما تنسيق الشهادة الذي يحتاجه Exchange أو Azure؟

استخدم ملف .pfx (PKCS#12) يجمع الشهادة ومفتاحها الخاص وسلسلة الشهادات الوسيطة معاً. يستورد كل من Exchange Server وAzure App Service ملف .pfx مباشرةً ويطلبان كلمة مروره. لا يكفي ملف .crt أو .pem منفرد بدون المفتاح الخاص لهذه التثبيتات.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.