এই গাইডে ব্যাখ্যা করা হয়েছে Microsoft 365 (Office 365)-এর জন্য কীভাবে CSR (Certificate Signing Request) তৈরি করবেন। প্রথমেই সৎ উত্তর দিয়ে শুরু করি: আপনি নিজে Microsoft 365 ক্লাউডের জন্য CSR তৈরি করেন না। Microsoft 365 একটি হোস্টেড SaaS প্ল্যাটফর্ম, তাই outlook.office365.com, *.mail.protection.outlook.com মেইল এন্ডপয়েন্ট, *.sharepoint.com এবং অন্যান্য Microsoft-হোস্টেড পরিষেবাগুলির TLS সার্টিফিকেট Microsoft-ই মালিকানাধীন ও পরিচালনা করে। এই URL-গুলির জন্য কাস্টমারের দেওয়া সার্টিফিকেট গ্রহণ করার মতো কোনো পোর্টাল পেজ নেই।
CSR তখনই প্রয়োজন হয় যখন আপনি এমন একটি অন-প্রিমিসেস বা ক্লাউড-হোস্টেড সার্ভারও চালান যা Microsoft 365-এর সাথে ইন্টিগ্রেট হয়। CSR সেই সার্ভারে তৈরি হয়, Microsoft 365 অ্যাডমিন পোর্টালে নয়। নিচের বিভাগগুলিতে সেই পরিস্থিতিগুলি নিয়ে আলোচনা করা হয়েছে যেখানে এটি আসলে ঘটে।
আপনি কোন পরিস্থিতিতে আছেন?
আপনি আসলে কী সুরক্ষিত করার চেষ্টা করছেন তার সাথে মিলে যায় এমন সারিটি বাছুন, তারপর সংশ্লিষ্ট বিভাগে চলে যান:
| আপনি কী সুরক্ষিত করার চেষ্টা করছেন | CSR কোথায় তৈরি করা হয় | বিভাগ |
|---|---|---|
| Microsoft 365 ক্লাউড পরিষেবাগুলি নিজেই (Exchange Online, SharePoint Online, Teams, outlook.office365.com) | কোথাও নয়। Microsoft সেই সার্টিফিকেটগুলি পরিচালনা করে। | ক্লাউডের জন্য কেন CSR নেই |
| Exchange Online-এর সাথে হাইব্রিড কনফিগারেশনে একটি অন-প্রিমিসেস Exchange Server | অন-প্রিমিসেস Exchange সার্ভারে (PowerShell, বা সমর্থিত বিল্ডে EAC) | হাইব্রিড Exchange CSR |
| একটি AD FS সার্ভার যা Microsoft 365 / Entra ID-এর সাথে সাইন-ইন ফেডারেট করে | AD FS সার্ভারে (Windows সার্টিফিকেট রিকোয়েস্ট) | AD FS / Entra ফেডারেশন CSR |
| একটি Azure App Service ওয়েব অ্যাপ, ফাংশন, বা API যা Microsoft 365-এর সাথে সংযোগ করে | বাহ্যিকভাবে তৈরি করা হয় (যেকোনো টুল), তারপর Azure-এ আপলোড করা হয় | Azure App Service CSR |
| একটি স্বতন্ত্র Windows ওয়েব সার্ভার (IIS) যা Exchange নয়, কিন্তু Microsoft 365-এর সাথে ইন্টিগ্রেট করে (উদাহরণস্বরূপ একটি পোর্টাল, হুক রিসিভার, বা রিলে) | সেই সার্ভারের IIS Manager-এ | স্বতন্ত্র IIS সার্ভার CSR |
Microsoft 365 ক্লাউডের জন্য কেন CSR নেই
Microsoft 365 একটি সম্পূর্ণ হোস্টেড, মাল্টি-টেন্যান্ট ক্লাউড প্ল্যাটফর্ম। Exchange Online, SharePoint Online, OneDrive for Business, Microsoft Teams এবং প্রতিটি অন্যান্য Microsoft-হোস্টেড এন্ডপয়েন্টের জন্য TLS সার্টিফিকেট Microsoft দ্বারা ইস্যু, ডিপ্লয় এবং রিনিউ করা হয়। এমন কোনো অ্যাডমিন সেন্টার পেজ, PowerShell cmdlet, বা API নেই যা একটি টেন্যান্টকে outlook.office365.com, *.mail.protection.outlook.com মেইল ফ্লো এন্ডপয়েন্ট, বা অন্য কোনো Microsoft-মালিকানাধীন হোস্টনেমে থার্ড-পার্টি সার্টিফিকেট আপলোড করতে দেয়। এমনকি আপনি যদি আপনার নিজের ভ্যানিটি ডোমেইন যেমন contoso.com যুক্ত করেন, সেক্ষেত্রেও: ডোমেইন যাচাই হয়ে গেলে, Microsoft তখনও অন্তর্নিহিত SMTP, IMAP, POP, এবং HTTPS এন্ডপয়েন্টের জন্য TLS টার্মিনেট করতে থাকে, তাই আপনার পক্ষ থেকে কোনো CSR-এর প্রয়োজন নেই।
আপনার লক্ষ্য যদি Microsoft 365 এবং একটি বাহ্যিক পার্টনারের মধ্যে মেইল ফ্লোতে TLS বাধ্যতামূলক করা হয়, তবে আপনি এটি একটি Exchange Online কানেক্টর দিয়ে করেন যা পার্টনারকে একটি বৈধ পাবলিক সার্টিফিকেট উপস্থাপন করতে বাধ্য করে। আপনার পক্ষ থেকে কোনো সার্টিফিকেট আপলোড করা হয় না। কানেক্টর সেটআপের পদক্ষেপগুলির জন্য আমাদের Microsoft 365 SSL ইনস্টলেশন গাইড দেখুন।
হাইব্রিড Exchange-এর জন্য CSR তৈরি করুন (অন-প্রিমিসেস Exchange Server)
আপনি যদি ইতিমধ্যে আপনার অন-প্রিমিসেস Exchange সার্ভারে CSR তৈরি করে থাকেন, তাহলে সরাসরি Microsoft 365 / Exchange SSL ইনস্টলেশন গাইড-এ চলে যান। অন্যথায়, কাস্টমারদের “Microsoft 365 CSR” চাওয়ার সবচেয়ে সাধারণ কারণ এটিই। একটি হাইব্রিড ডিপ্লয়মেন্টে, আপনার অন-প্রিমিসেস Exchange Server (2016, 2019, বা Subscription Edition) OAuth, EWS, এবং Autodiscover-এর মাধ্যমে Exchange Online-এর সাথে যোগাযোগ করে, এবং সেই সংযোগগুলি একটি পাবলিকলি ট্রাস্টেড সার্টিফিকেট দিয়ে সুরক্ষিত করতে হবে। আপনি CSR তৈরি করবেন অন-প্রিমিসেস Exchange সার্ভারে, Microsoft 365-এর মধ্যে কোনো কিছুতে নয়।
প্রতিটি সমর্থিত Exchange বিল্ডে (এবং Exchange 2016 CU23+ ও Exchange 2019 CU12 থেকে CU14-এর ক্ষেত্রে একমাত্র সমর্থিত পথ হিসেবে, যেখানে Microsoft EAC সার্টিফিকেট অপশনগুলি সরিয়ে দিয়েছে), CSR PowerShell দিয়ে তৈরি করা হয়। যে সার্ভারে প্রাইভেট কি রাখা হবে সেখানে অ্যাডমিনিস্ট্রেটর হিসেবে Exchange Management Shell চালান, তারপর রান করুন:
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
| Set-Content -Path "C:certsexchange.req"
বর্তমান বিল্ডগুলিতে দুই-পদক্ষেপের ব্যবহার (cmdlet আউটপুট Set-Content-এ পাইপ করা) প্রয়োজনীয়: সিকিউরিটি আপডেট KB5014278 Exchange 2016 CU23 এবং Exchange 2019 CU12-এ New-ExchangeCertificate থেকে পুরনো -RequestFile প্যারামিটার সরিয়ে দিয়েছে। আপনার পরিবেশের সাথে মিলিয়ে মানগুলি সম্পাদনা করুন:
- C হল দুই-অক্ষরের দেশের কোড (US, GB, DE, ইত্যাদি)।
- S হল রাজ্য বা প্রদেশের সম্পূর্ণ নাম, সংক্ষিপ্ত রূপ নয়।
- L হল সম্পূর্ণ শহর বা স্থান।
- O হল আইনগতভাবে নিবন্ধিত কোম্পানির নাম।
- OU হল বিভাগ, প্রায়শই “IT”। অপশনাল।
- CN হল প্রাথমিক সম্পূর্ণ যোগ্য হোস্ট নাম যা সার্টিফিকেট সুরক্ষিত করবে, উদাহরণস্বরূপ mail.example.com।
- -DomainName হল কমা-বিভক্ত Subject Alternative Name (SAN) তালিকা। একটি হাইব্রিড ডিপ্লয়মেন্টের জন্য, কমপক্ষে mail.example.com এবং autodiscover.example.com অন্তর্ভুক্ত করুন, প্লাস আপনার ব্যবহৃত অন্য কোনো নেমস্পেস (OWA, EWS, হাইব্রিড হোস্টনেম)।
- -KeySize 2048 CA/Browser Forum-এর বেসলাইন প্রয়োজনীয়তার সাথে মিলে যায়। শুধুমাত্র আপনার সিকিউরিটি পলিসি বাধ্যতামূলক করলে 4096 ব্যবহার করুন। Microsoft
-KeySize-এর জন্য বৈধ মান হিসেবে শুধুমাত্র 1024, 2048 এবং 4096 ডকুমেন্ট করে, তাই এখানে 3072 ব্যবহার করবেন না। - -PrivateKeyExportable $true আপনাকে পরে ব্যাকআপের জন্য বা DAG-এর অন্য নোডগুলির সাথে শেয়ার করার জন্য কি এক্সপোর্ট করতে দেয়।
Exchange Server Subscription Edition এবং Exchange 2019 CU15-এ, Servers > Certificates-এ EAC সার্টিফিকেট উইজার্ড একটি বিকল্প GUI ফ্লো হিসেবে আবার উপলভ্য। সম্পূর্ণ পদক্ষেপ-ভিত্তিক নির্দেশিকা (PowerShell প্লাস EAC উইজার্ড, ভার্সন-বাই-ভার্সন নোট সহ) আমাদের সহযোগী Microsoft Exchange CSR গাইড-এ আছে। সাধারণ হাইব্রিড-Exchange CSR ফ্লোর জন্য সেই পেজটি ব্যবহার করুন; একই CSR সেই সার্টিফিকেটের জন্য কাজ করে যা আপনি অন-প্রেম Exchange পরিষেবাগুলিতে বরাদ্দ করবেন যেগুলি Microsoft 365-এর সাথে সংযোগ করে।
cmdlet চালানোর পর, Notepad-এ .req ফাইলটি খুলুন এবং নিশ্চিত করুন এটি একটি সাধারণ PEM ব্লকের মতো দেখাচ্ছে:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----
সম্পূর্ণ ব্লকটি কপি করুন, BEGIN এবং END লাইন সহ (প্রতিটি পাশে পাঁচটি হাইফেন), এবং এটি আপনার SSL অর্ডারের CSR ফিল্ডে পেস্ট করুন। জমা দেওয়ার আগে কমন নেম, SAN এবং কি সাইজ নিশ্চিত করতে প্রথমে আমাদের CSR Decoder দিয়ে ডিকোড করুন।
Microsoft 365-এর সাথে AD FS / Entra ID ফেডারেশনের জন্য CSR তৈরি করুন
আপনি যদি Microsoft 365 সিঙ্গল সাইন-অনের জন্য আপনার অন-প্রেম Active Directory এবং Microsoft Entra ID (পূর্বে Azure AD)-এর মধ্যে সাইন-ইন ফেডারেট করতে AD FS (Active Directory Federation Services) ব্যবহার করেন, তাহলে AD FS পরিষেবার তার ফেডারেশন পরিষেবার নামের জন্য (উদাহরণস্বরূপ sts.example.com) একটি পাবলিকলি ট্রাস্টেড TLS সার্টিফিকেট প্রয়োজন। সেই সার্টিফিকেটটি AD FS পরিষেবা এবং এর সামনের অপশনাল Web Application Proxy-এর সাথে বাইন্ড করা থাকে।
CSR তৈরি করা হয় AD FS সার্ভারে (বা যেকোনো Windows সার্ভারে) Microsoft Management Console সার্টিফিকেট স্ন্যাপ-ইন বা PowerShell ব্যবহার করে, তারপর এটি একটি পাবলিক CA-তে জমা দেওয়া হয়। আপনি হয় আমাদের CSR Generator দিয়ে CSR তৈরি করতে পারেন (তারপর পরে ইস্যু করা সার্টিফিকেট এবং কি একটি .pfx-তে একত্রিত করুন), বা সার্ভারেই রিকোয়েস্ট তৈরি করতে আমাদের Windows CSR গাইড অনুসরণ করুন। তারপর সেই একই সার্টিফিকেট Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint <thumb> দিয়ে AD FS পরিষেবাতে বরাদ্দ করা হয়।
AD FS-এর মধ্যে টোকেন-সাইনিং এবং টোকেন-ডিক্রিপশন সার্টিফিকেট একটি ভিন্ন বিষয়। এগুলি সাধারণত সেলফ-সাইনড এবং AD FS নিজেই অটো-রোল করে, তাই আপনি এগুলির জন্য CSR তৈরি করবেন না।
Microsoft 365-এর সাথে ইন্টিগ্রেট করা Azure App Service-এর জন্য CSR তৈরি করুন
আপনি যদি Azure App Service-এ একটি ওয়েব অ্যাপ, ফাংশন, বা API হোস্ট করেন যা Microsoft 365-এর সাথে সংযোগ করে (একটি কাস্টম পোর্টাল, একটি SSO এন্ডপয়েন্ট, একটি ওয়েবহুক রিসিভার), তাহলে আপনি এর কাস্টম ডোমেইনটি একটি সার্টিফিকেট দিয়ে সুরক্ষিত করেন যা আপনি Azure-এ আপলোড করেন। Azure App Service নিজে CSR তৈরি করে না: আপনি Azure-এর বাইরে রিকোয়েস্ট তৈরি করেন এবং ফলাফলের .pfx আপলোড করেন।
সবচেয়ে সহজ পথ হল আমাদের CSR Generator: আপনার তথ্য প্রবেশ করুন, CSR এবং মিলিত প্রাইভেট কি ডাউনলোড করুন, CA-তে CSR জমা দিন, তারপর ইস্যু করা সার্টিফিকেট, ইন্টারমিডিয়েট এবং প্রাইভেট কি একটি .pfx ফাইলে (PKCS#12) একত্রিত করুন। সেই .pfx App Service > Certificates > Bring your own certificates (.pfx)-এ আপলোড করুন এবং এটি আপনার কাস্টম ডোমেইনের সাথে বাইন্ড করুন। আপনি যদি সম্পূর্ণ সার্ভার-ম্যানেজড ফ্লো পছন্দ করেন, তাহলে আমাদের Windows CSR গাইড ব্যবহার করে একটি Windows অ্যাডমিন ওয়ার্কস্টেশনে CSR তৈরি করুন এবং আপলোড করার আগে ফলাফলটি একটি .pfx-তে এক্সপোর্ট করুন। Azure-এ সার্টিফিকেটটিতে Extended Key Usage Server Authentication (OID 1.3.6.1.5.5.7.3.1) অন্তর্ভুক্ত থাকা প্রয়োজন, যা প্রতিটি কমার্শিয়াল SSL সার্টিফিকেটেই থাকে।
একটি স্বতন্ত্র Windows / IIS সার্ভারে CSR তৈরি করুন
আপনার ক্ষেত্রে “Office 365” মানে যদি আসলে “Microsoft 365-এর মতো একই পরিবেশে চলা একটি IIS চালিত Windows সার্ভার” হয় (উদাহরণস্বরূপ একটি পোর্টাল, একটি ইন্ট্রানেট সাইট, বা একটি non-Exchange রিলে), তাহলে আপনি সেই সার্ভারের IIS Manager-এ CSR তৈরি করেন। এটিই সেই পথ যা মূল টিউটোরিয়ালে বর্ণনা করা হয়েছিল। এটি একটি সাধারণ IIS হোস্টের জন্য সঠিক ফ্লো, কিন্তু এটি Microsoft 365 ক্লাউডের জন্য কোনো সার্টিফিকেট তৈরি করে না, শুধুমাত্র আপনি যে IIS-হোস্টেড সাইট পরিচালনা করছেন তার জন্য।
- Start > Windows Administrative Tools > Internet Information Services (IIS) Manager খুলুন, বা Win + R চাপুন,
inetmgrটাইপ করুন, এবং Enter চাপুন। - বাম দিকের Connections প্যানেলে, আপনার সার্ভারের নাম নির্বাচন করুন।
- মাঝের প্যানে, Server Certificates-এ ডাবল-ক্লিক করুন।
- ডান দিকের Actions প্যানেলে, Create Certificate Request-এ ক্লিক করুন।
- Request Certificate উইজার্ডে, Distinguished Name Properties ফিল্ডগুলি নিম্নরূপ পূরণ করুন:
- Common Name: সেই সম্পূর্ণ যোগ্য ডোমেইন নাম যা আপনি সুরক্ষিত করতে চান, উদাহরণস্বরূপ portal.example.com। outlook.office365.com বা কোনো Microsoft-মালিকানাধীন হোস্টনেম প্রবেশ করাবেন না।
- Organization: আপনার কোম্পানির সম্পূর্ণ আইনগত নাম (উদাহরণস্বরূপ Example Inc.)।
- Organizational unit: বিভাগ, প্রায়শই IT।
- City/locality: যেখানে আপনার কোম্পানি নিবন্ধিত সেই শহর (সংক্ষিপ্ত করবেন না)।
- State/province: রাজ্য বা প্রদেশের সম্পূর্ণ নাম (সংক্ষিপ্ত করবেন না)।
- Country/region: দুই-অক্ষরের ISO দেশের কোড (US, GB, DE, ইত্যাদি)।
- Next-এ ক্লিক করুন।
- Cryptographic Service Provider Properties স্ক্রিনে, প্রোভাইডারটি Microsoft RSA SChannel Cryptographic Provider-এই রাখুন, Bit length সেট করুন 2048-তে (বা আপনার পলিসি প্রয়োজন হলে 3072 / 4096), তারপর Next-এ ক্লিক করুন।
- CSR-এর জন্য একটি ফাইলের নাম নির্দিষ্ট করুন (উদাহরণস্বরূপ C:certsportal.req) এবং Finish-এ ক্লিক করুন।
IIS এই উইজার্ডের মাধ্যমে Subject Alternative Names তৈরি করে না। একটি SAN বা মাল্টি-ডোমেইন সার্টিফিকেটের জন্য, certreq-এর সাথে একটি কাস্টম INF ফাইল ব্যবহার করে PowerShell দিয়ে CSR তৈরি করুন, বা আমাদের CSR Generator ব্যবহার করুন এবং পরে ইস্যু করা সার্টিফিকেট এবং কি একটি .pfx-তে একত্রিত করে ইমপোর্ট করুন। স্ক্রিনশট সহ সম্পূর্ণ IIS-নির্দিষ্ট ফ্লোর জন্য, আমাদের Microsoft IIS CSR গাইড দেখুন।
সংরক্ষিত .req ফাইলটি Notepad-এ খুলুন এবং সম্পূর্ণ ব্লক, -----BEGIN NEW CERTIFICATE REQUEST----- এবং -----END NEW CERTIFICATE REQUEST----- লাইন সহ, আপনার CA-এর অর্ডার ফর্মে কপি করুন।
জমা দেওয়ার আগে আপনার CSR যাচাই করুন
অর্ডার ফর্মে CSR পেস্ট করার আগে, বিবরণগুলি সঠিক কিনা নিশ্চিত করতে এটি ডিকোড করুন। কমন নেমে একটি টাইপো, একটি অনুপস্থিত SAN, বা একটি সংক্ষিপ্ত কি লেংথ অর্ডার প্রত্যাখ্যান করবে বা পরে পুনরায় ইস্যু করতে বাধ্য করবে। কমন নেম, সম্পূর্ণ SAN তালিকা, সংস্থা, দেশ, সিগনেচার অ্যালগরিদম এবং কি সাইজ দেখতে আমাদের CSR Decoder-এ CSR পেস্ট করুন।
একবার CA রিকোয়েস্টটি যাচাই করে সার্টিফিকেট ইস্যু করলে, মিলিত ইনস্টল পদক্ষেপের জন্য (হাইব্রিড Exchange ইমপোর্ট, AD FS বাইন্ড, Azure App Service আপলোড, বা IIS বাইন্ড) আমাদের Microsoft 365 SSL ইনস্টলেশন গাইড দিয়ে চালিয়ে যান।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

