এই গাইডে দেখানো হয়েছে Skype for Business Server-এ কীভাবে CSR (Certificate Signing Request) তৈরি করবেন। আপনি দুইভাবে অনুরোধটি তৈরি করতে পারেন: Skype for Business Server Deployment Wizard-এর ভেতরের গ্রাফিকাল Certificate Wizard ব্যবহার করে, অথবা Skype for Business Server Management Shell-এ Request-CsCertificate কমান্ডলেট ব্যবহার করে। দুটি পদ্ধতিই সার্টিফিকেটের নামগুলো আপনার প্রকাশিত টপোলজি থেকে পড়ে নেয়, যে কারণে এগুলো এখানে একটি সাধারণ CSR টুলের চেয়ে বেশি নির্ভরযোগ্য।
এই ধাপগুলো Skype for Business Server (অন-প্রিমাইজেস)-এর ক্ষেত্রে প্রযোজ্য: 2015, 2019 এবং Subscription Edition। এগুলো Skype for Business Online-এর ক্ষেত্রে প্রযোজ্য নয়, যা 31 জুলাই, 2021-এ বন্ধ হয়ে গেছে, অথবা কনজিউমার Skype-এর ক্ষেত্রেও নয়, যা 5 মে, 2025-এ বন্ধ হয়ে গেছে। যদি আপনার প্রতিষ্ঠান ইতিমধ্যে Microsoft Teams-এ স্থানান্তরিত হয়ে থাকে, তাহলে Microsoft সেই পরিষেবার সার্টিফিকেট পরিচালনা করে এবং সেখানে কোনো CSR তৈরি করার প্রয়োজন নেই।
প্রথমে আপনার Skype for Business Server ভার্সন চেক করুন
Skype for Business Server Management Shell খুলুন এবং প্রতিটি ইনস্টল করা কম্পোনেন্টের বিল্ড তালিকাভুক্ত করুন:
Get-CsServerPatchVersion
সম্পর্কিত Get-CsServerVersion কমান্ডলেট শুধুমাত্র লোকাল সার্ভারের লাইসেন্সিং এবং বেস বিল্ড রিপোর্ট করে, কিউমুলেটিভ আপডেট ছাড়াই, তাই আপনি ঠিক কোন আপডেট লেভেলে আছেন তা জানতে Get-CsServerPatchVersion ব্যবহার করুন।
জুলাই 2026 পর্যন্ত সাপোর্ট স্ট্যাটাস:
- Skype for Business Server 2015 এবং 2019 উভয়ই 14 অক্টোবর, 2025-এ এক্সটেন্ডেড সাপোর্টের শেষ প্রান্তে পৌঁছেছে।
- পেইড Extended Security Update প্রোগ্রামটি অক্টোবর 2025 থেকে এপ্রিল 2026-এর শেষ পর্যন্ত চলেছিল (Period 1)। দ্বিতীয় একটি সময়সীমা, Period 2, মে 2026 থেকে অক্টোবর 2026-এর শেষ পর্যন্ত চলবে। Period 2 আলাদাভাবে কিনতে হবে: Period 1 কেনা তার মধ্যে গড়িয়ে যায় না, এবং Period 2 কিনতে হলে আপনার Period 1 কেনা থাকার প্রয়োজন নেই।
- Microsoft 21 জুলাই, 2026-এ আবার পুনর্ব্যক্ত করেছে যে আর কোনো এক্সটেনশন হবে না। অক্টোবর 2026 শেষ হওয়ার পর 2015 বা 2019-এর জন্য আর কোনো আপডেট থাকবে না, এমনকি যেসব প্রতিষ্ঠানের Period 2 ESU আছে তাদের জন্যও।
- Skype for Business Server Subscription Edition 1 জুলাই, 2025-এ শুরু হয়েছে, Microsoft Modern Lifecycle Policy অনুসরণ করে এবং এটিই বর্তমান অন-প্রিমাইজেস রিলিজ। এটি Skype for Business Server 2019-এর একটি ইন-প্লেস আপগ্রেড হিসেবে ইনস্টল করা হয়।
CSR প্রক্রিয়াটি তিনটির ক্ষেত্রেই অভিন্ন। সাপোর্ট স্ট্যাটাস সার্টিফিকেটের আচরণ পরিবর্তন করে না: একটি মেয়াদোত্তীর্ণ সার্টিফিকেট আপনি যে রিলিজই চালান না কেন ক্লায়েন্ট সাইন-ইন, মিটিং জয়েন এবং সার্ভার-টু-সার্ভার TLS বিঘ্নিত করে, তাই আপনি স্থানান্তরের পরিকল্পনা করার সময়ও রিনিউ করতে থাকুন।
CSR তৈরি করার আগে
- প্রথমে আপনার টপোলজি পাবলিশ করুন। উভয় পদ্ধতিই সাবজেক্ট নেম এবং সাবজেক্ট অল্টারনেটিভ নেমগুলো টপোলজি ডকুমেন্ট থেকে পড়ে, যা Topology Builder সেন্ট্রাল ম্যানেজমেন্ট স্টোরে পাবলিশ করেছে। উইজার্ড এগুলো একটি রিড-অনলি সারাংশ পেজে দেখায়। যদি সেখানে কোনো নাম ভুল থাকে, উইজার্ড বাতিল করুন, Topology Builder-এ এটি সংশোধন করুন, পুনরায় পাবলিশ করুন এবং আবার অনুরোধ শুরু করুন।
- প্রথমে DNS রেকর্ড তৈরি করুন। সার্টিফিকেটে থাকা প্রতিটি নামকে সেই ক্লায়েন্টদের জন্য রিজলভ করতে হবে যারা এটি ব্যবহার করবে।
- আপনার অনুমতি চেক করুন। Certificate Wizard চালানোর জন্য আপনাকে RTCUniversalServerAdmins-এর সদস্য হতে হবে। Microsoft বলে যে একটি পাবলিক CA-এর কাছে অফলাইন অনুরোধের জন্য এর বাইরে কোনো গ্রুপ সদস্যপদের প্রয়োজন নেই, তবে CA-এর প্রতিক্রিয়া প্রক্রিয়াকরণ এবং পরে সার্টিফিকেট বরাদ্দ করার জন্য লোকাল Administrators গ্রুপও প্রয়োজন। একটি অভ্যন্তরীণ Windows CA থেকে অনলাইনে অনুরোধ করতে লোকাল Administrators এবং CA ধারণকারী ডোমেইনে একটি প্রমাণীকৃত ডোমেইন অ্যাকাউন্ট প্রয়োজন।
- আপনি কোন সার্টিফিকেট অনুরোধ করছেন তা ঠিক করুন। একটি Front End বা Standard Edition সার্ভারের একটি Default সার্টিফিকেট এবং অভ্যন্তরীণ ও বাহ্যিক ওয়েব সার্ভিস সার্টিফিকেট থাকে। একটি Edge Server-এর একটি আলাদা বাহ্যিক সার্টিফিকেট এবং অভ্যন্তরীণ সার্টিফিকেট থাকে। এগুলো পরস্পর বিনিময়যোগ্য নয়।
কোন Skype for Business সার্টিফিকেট একটি পাবলিক CA সাইন করতে পারে?
সবগুলো নয়, এবং এটাই সেই বিষয় যা বেশিরভাগ মানুষকে বিভ্রান্ত করে। নভেম্বর 2015 থেকে CA/Browser Forum Baseline Requirements পাবলিকলি ট্রাস্টেড CA-গুলোকে অভ্যন্তরীণ সার্ভার নাম এবং সংরক্ষিত IP ঠিকানার জন্য সার্টিফিকেট ইস্যু করতে নিষেধ করেছে। .local-এ শেষ হওয়া যেকোনো কিছু, যেকোনো সিঙ্গেল-লেবেল হোস্ট নাম এবং আপনি পাবলিকলি মালিকানাধীন নন এমন ডোমেইনের যেকোনো FQDN পাবলিক সার্টিফিকেটে থাকতে পারে না।
- পাবলিক CA থেকে: বাহ্যিক Edge সার্টিফিকেট এবং রিভার্স প্রক্সি সার্টিফিকেট। Microsoft-এর নির্দেশনা হলো, বাহ্যিক Edge ইন্টারফেসগুলোর জন্য কমপক্ষে একটি পাবলিক CA থেকে সার্টিফিকেট প্রয়োজন, কারণ বাহ্যিক ক্লায়েন্ট এবং ফেডারেটেড পার্টনারদের এটি বিশ্বাস করতে হয়।
- সাধারণত আপনার অভ্যন্তরীণ CA থেকে: Default সার্টিফিকেট, অভ্যন্তরীণ ওয়েব সার্ভিস সার্টিফিকেট, Director সার্টিফিকেট এবং অভ্যন্তরীণ Edge সার্টিফিকেট। এগুলোতে পুল এবং সার্ভার FQDN থাকে যা প্রায়শই অভ্যন্তরীণ নাম হয়ে থাকে। যদি আপনার অভ্যন্তরীণ FQDN-গুলো আপনার পাবলিকলি মালিকানাধীন কোনো ডোমেইনে থাকে, তাহলে আপনি সেগুলোর জন্য পরিবর্তে একটি পাবলিক সার্টিফিকেট কিনতে পারেন। Microsoft স্পষ্টভাবে অভ্যন্তরীণ Edge সার্টিফিকেটকে পাবলিক CA অথবা আপনার অভ্যন্তরীণ CA উভয় থেকে আসার অনুমতি দেয়।
যেহেতু বাহ্যিক সার্টিফিকেটে একবারে বেশ কয়েকটি নাম থাকে, এটি সাধারণত একটি মাল্টি-ডোমেইন (UCC/SAN) সার্টিফিকেট হয়। Microsoft সাধারণ URL নাম এবং autodiscover নামের জন্য ওয়াইল্ডকার্ড এন্ট্রি সমর্থিত হিসেবে ডকুমেন্ট করে, তবে ডকুমেন্টেড Edge সার্টিফিকেট প্রতিটি SIP অ্যাক্সেস নাম স্পষ্টভাবে তালিকাভুক্ত করে, তাই একটি ওয়াইল্ডকার্ড-এর উপর নির্ভর না করে প্রতিটি SIP ডোমেইনের জন্য একটি আলাদা sip.yourdomain.tld এন্ট্রি তালিকাভুক্ত করুন।
সাবজেক্ট নেম এবং SAN এন্ট্রিগুলো পরিকল্পনা করুন
Skype for Business সার্টিফিকেটে অনেক SAN থাকে, এবং ব্রাউজার ও ক্লায়েন্টগুলো হোস্টনেমকে SAN ফিল্ডের সাথে মেলায়, Common Name-এর সাথে নয়। অর্ডার করার আগে এই তালিকাটি সঠিকভাবে তৈরি করাই একটি সার্টিফিকেট এবং পুনরায় ইস্যু করার মধ্যে পার্থক্য গড়ে দেয়। এই টেবিলে Microsoft-এর নিজস্ব উদাহরণ ডোমেইন ব্যবহার করা হয়েছে: প্রাথমিক SIP ডোমেইন হিসেবে contoso.com, দ্বিতীয় SIP ডোমেইন হিসেবে fabrikam.com এবং অভ্যন্তরীণ ডোমেইন হিসেবে contoso.net।
| সার্টিফিকেট | সাবজেক্ট নেম (CN) | সাবজেক্ট অল্টারনেটিভ নেম | উদাহরণ |
|---|---|---|---|
| Default (Standard Edition অথবা Front End পুল) | পুল FQDN | পুল FQDN এবং সার্ভার FQDN। যদি এই পুলটি অটো-লগঅন সার্ভার হয় এবং গ্রুপ পলিসিতে কঠোর DNS ম্যাচিং প্রয়োগ করা হয়, তাহলে প্রতিটি SIP ডোমেইনের জন্য sip.sipdomain যোগ করুন। | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com |
| Web internal | পুল FQDN (Standard Edition-এ সার্ভার FQDN) | অভ্যন্তরীণ ওয়েব FQDN, সার্ভার FQDN, পুল FQDN, প্রতিটি SIP ডোমেইনের জন্য Meet সাধারণ URL, Dial-in সাধারণ URL এবং Admin সাধারণ URL | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com |
| Web external | পুল FQDN (Standard Edition-এ সার্ভার FQDN) | বাহ্যিক ওয়েব FQDN, প্রতিটি SIP ডোমেইনের জন্য Meet সাধারণ URL, এবং Dial-in সাধারণ URL | SN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com |
| Mobility (Front End এবং Director সার্টিফিকেটে যোগ করা হয়) | উপরের মতো | অভ্যন্তরীণ autodiscover নাম এবং বাহ্যিক autodiscover নাম, প্রতি SIP ডোমেইনে একটি জোড়া | SAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com |
| External Edge | আপনার প্রাথমিক SIP ডোমেইনের sip নাম | প্রতি SIP ডোমেইনে একটি sip এন্ট্রি এবং ওয়েব কনফারেন্সিং Edge FQDN | SN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com |
| Internal Edge | Edge অভ্যন্তরীণ FQDN | কোনো নয়। অভ্যন্তরীণ Edge সার্টিফিকেট শুধুমাত্র একটি সাবজেক্ট নেম ব্যবহার করে। | SN=sfbedge.contoso.net |
| Reverse proxy | বাহ্যিক ওয়েব সার্ভিস FQDN | বাহ্যিক autodiscover নাম এবং আপনার বাহ্যিক ওয়েব সার্ভিস FQDN-গুলো | SAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com |
জমা দেওয়ার আগে চারটি বিষয় যাচাই করার মতো:
- সাধারণ URL। আপনার প্রতিটি SIP ডোমেইনের জন্য একটি Meet সাধারণ URL, পুরো প্রতিষ্ঠানের জন্য একটি Dial-in সাধারণ URL প্রয়োজন, এবং Admin সাধারণ URL ঐচ্ছিক। আপনি যে প্রতিটি Meet URL ব্যবহার করেন তা সার্টিফিকেটে থাকতে হবে।
- sipinternal এবং sipexternal। যদি আপনি DNS-এ sipinternal.contoso.com বা sipexternal.contoso.com রেকর্ড তৈরি করে থাকেন, Microsoft SAN তালিকায় সেগুলোও প্রয়োজন করে।
- A/V নাম SAN নয়। av.contoso.com হলো A/V Edge সার্ভিসের জন্য একটি DNS রেকর্ড, যা মিডিয়া এনক্রিপ্ট করতে সার্টিফিকেট ব্যবহার করে না, তাই এটি অনুরোধে অন্তর্ভুক্ত হয় না। বাহ্যিক Edge সার্টিফিকেট Access Edge, Web Conferencing Edge এবং আলাদা A/V Authentication সার্ভিসে বরাদ্দ করা হয়।
- Edge পুল একটি সার্টিফিকেট শেয়ার করে। পুলের প্রতিটি Edge Server-এ মিডিয়া রিলে অথেন্টিকেশন সার্ভিসের জন্য একই সার্টিফিকেট এবং একই প্রাইভেট কী থাকতে হবে, তাই এটাই সেই একমাত্র অনুরোধ যেখানে আপনার আসলে একটি এক্সপোর্টেবল প্রাইভেট কী প্রয়োজন।
Deployment Wizard দিয়ে CSR তৈরি করুন
যদি আপনি ইতিমধ্যে অন্য কোনো টুল দিয়ে আপনার CSR তৈরি করে থাকেন, তাহলে এটি এড়িয়ে যান এবং পরিবর্তে আমাদের Skype for Business Server-এ SSL সার্টিফিকেট ইনস্টল করার নিয়ম গাইড অনুসরণ করুন।
সার্টিফিকেট যে সার্ভারের জন্য, সেই সার্ভারে এই ধাপগুলো চালান: Default বা ওয়েব সার্ভিস সার্টিফিকেটের জন্য Front End Server, এবং Edge সার্টিফিকেটের জন্য Edge Server।
- Start খুলুন এবং Skype for Business Server Deployment Wizard চালু করুন।
- Install or Update Skype for Business Server System-এ ক্লিক করুন।
- Step 3: Request, Install or Assign Certificates-এর পাশে Run-এ ক্লিক করুন। যদি এই কম্পিউটারে ইতিমধ্যে সার্টিফিকেট থাকে তবে এটি Run Again দেখায়।
- Certificate Wizard-এ আপনার প্রয়োজনীয় সার্টিফিকেট নির্বাচন করুন (যেমন Default certificate, অথবা একটি Edge Server-এ External Edge certificate) এবং Request-এ ক্লিক করুন।
- Prepare the request now, but send it later (offline certificate request) নির্বাচন করুন। এটি একটি পাবলিক CA-এর জন্য অপশন। বিকল্প, Send the request immediately to an online certification authority, আপনার নিজস্ব PKI-এর মধ্যে একটি CA-এর কাছে এনরোল করে, সাধারণত একটি অভ্যন্তরীণ Windows CA, এবং এটি পাবলিক CA-এর একটি পথ নয়।
- File Name বাক্সে অনুরোধের জন্য পাথ এবং ফাইলের নাম টাইপ করুন, অথবা একটি অবস্থান বেছে নিতে Browse-এ ক্লিক করুন। এটি কোথায় সংরক্ষণ করেছেন তা লক্ষ্য রাখুন। ডিফল্ট অবস্থান হলো উইজার্ড চালানো অ্যাকাউন্টের Documents ফোল্ডার।
- Name and Security Settings পেজে, কম্পিউটারের সার্টিফিকেট স্টোরে অনন্য একটি Friendly Name টাইপ করুন, তারপর Bit length বেছে নিন। তালিকায় 1024, 2048 এবং 4096 রয়েছে: 2048 বেছে নিন, কারণ কোনো পাবলিক CA 1024-বিট কী সাইন করবে না। Mark the certificate’s private key as exportable খালি রাখুন, যদি না আপনি একটি Edge Server পুলের জন্য সার্টিফিকেট অনুরোধ করেন, যেটি Microsoft একমাত্র প্রয়োজনীয় ক্ষেত্র হিসেবে উল্লেখ করে।
- Organization Information পেজে Organization এবং Organizational Unit পূরণ করুন। OU হলো সার্টিফিকেটে ফ্রি টেক্সট এবং এটি কোনো Active Directory অর্গানাইজেশনাল ইউনিটের সাথে মিলতে হয় না।
- Geographical Information পেজে Country নির্বাচন করুন, তারপর State/Province এবং City/Locality টাইপ করুন। উভয়ই সম্পূর্ণভাবে বানান করুন, যেমন AZ-এর পরিবর্তে Arizona।
- Subject Name / Subject Alternative Names পেজটি পর্যালোচনা করুন। এই এন্ট্রিগুলো আপনার প্রকাশিত টপোলজি থেকে আসে এবং এখানে সম্পাদনা করা যায় না। যদি একটি ভুল থাকে, Cancel-এ ক্লিক করুন, Topology Builder-এ এটি ঠিক করুন, টপোলজি পুনরায় পাবলিশ করুন, এবং আবার অনুরোধ শুরু করুন।
- SIP Domain setting on Subject Alternate Names (SANs) পেজে, আপনার প্রাথমিক SIP ডোমেইন এবং এই সার্টিফিকেটকে কভার করতে হবে এমন অন্য যেকোনো SIP ডোমেইন টিক দিন। যদি আপনি কোনোটিতে টিক না দেন এবং পরে আপনার কনফিগারেশন পরিবর্তন হয়, তাহলে আপনাকে একটি নতুন সার্টিফিকেট অনুরোধ করতে হবে।
- Configure Additional Subject Alternate Names পেজে, টপোলজি সরবরাহ করেনি এমন যেকোনো নাম যোগ করুন: FQDN টাইপ করুন এবং Add-এ ক্লিক করুন। Remove এবং Clear All শুধুমাত্র এই পেজে আপনি যোগ করা এন্ট্রিগুলোকে প্রভাবিত করে, টপোলজি থেকে আসা নামগুলোকে নয়।
- অনুরোধের সারাংশ যাচাই করুন এবং CSR তৈরি করতে Next-এ ক্লিক করুন। Certificate Request File পেজে, Notepad-এ অনুরোধটি খুলতে View-এ ক্লিক করুন যাতে আপনি এটি কপি করতে পারেন, তারপর Finish-এ ক্লিক করুন।
PowerShell দিয়ে CSR তৈরি করুন
প্রশাসক হিসেবে Skype for Business Server Management Shell খুলুন এবং Request-CsCertificate চালান। এটি উইজার্ডের মতো একই অনুরোধ তৈরি করে: কমান্ডলেটটি ফাইল লেখার আগে আপনার টপোলজি বিশ্লেষণ করে, এবং আপনার জন্য সাবজেক্ট নেম ও সাবজেক্ট অল্টারনেটিভ নেম পূরণ করে।
একটি Front End Server-এর জন্য একটি সম্পূর্ণ অফলাইন অনুরোধ এরকম দেখায়। এটি এক লাইন, তাই পুরোটা কপি করুন:
Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"
প্রতিটি অংশ কী করে:
-Newএকটি নতুন অনুরোধ শুরু করে এবং এই ফর্মের কমান্ডের জন্য এটি প্রয়োজনীয়।-Typeবাধ্যতামূলক। এটি সার্ভিস রোলগুলোর নাম দেয় যা সার্টিফিকেট কভার করে, এবং সেই রোলগুলো নির্ধারণ করে কমান্ডলেটটি SAN ফিল্ডে কোন FQDN রাখবে।-Outputআপনার দেওয়া পাথে একটি অফলাইন অনুরোধ লেখে। এটাই কমান্ডটিকে একটি CSR তৈরি করতে দেয় যা আপনি একটি পাবলিক CA-এর কাছে পাঠাতে পারেন। এটি বাদ দিয়ে পরিবর্তে-CAযোগ করুন, তাহলে কমান্ডলেটটি সরাসরি একটি অভ্যন্তরীণ Windows CA-এর সাথে যোগাযোগ করে।-ComputerFqdnহলো সার্টিফিকেট যে কম্পিউটারের জন্য তার FQDN। Microsoft-এর নির্দেশনা হলো সবসময় কম্পিউটারের নাম ব্যবহার করা, এমনকি একটি পুল সার্টিফিকেট অনুরোধ করার সময়ও, কারণ কমান্ডলেটটি নিজে থেকেই পুলের নাম সাবজেক্টে যোগ করে।-DomainNameটপোলজি সরবরাহ করা নামগুলোর উপরে SAN ফিল্ডে যোগ করার জন্য অতিরিক্ত FQDN-গুলোর একটি কমা-বিভক্ত তালিকা নেয়।-Organization,-OU,-Country,-Stateএবং-Cityসাবজেক্ট পূরণ করে। Country দুই-অক্ষরের কোড নেয় (US, GB, DE); রাজ্য ও শহর সম্পূর্ণভাবে বানান করুন।-KeySize1024, 2048 এবং 4096 গ্রহণ করে। 2048 বা তার বেশি ব্যবহার করুন।-FriendlyNameWindows স্টোরে সার্টিফিকেটকে লেবেল করে, এবং সেই স্টোরে এটি অনন্য হতে হবে।-PrivateKeyExportable $Trueকী-কে এক্সপোর্টেবল হিসেবে চিহ্নিত করে। শুধুমাত্র তখনই এটি সেট করুন যখন আপনার সত্যিই সার্টিফিকেটটি অন্য মেশিনে কপি করার প্রয়োজন হয়, যেমন নিচের Edge পুলের ক্ষেত্রে।-AllSipDomainSAN ফিল্ডে প্রতিটি SIP ডোমেইন যোগ করে। এটি ছাড়া শুধুমাত্র প্রাথমিক SIP ডোমেইন স্বয়ংক্রিয়ভাবে অন্তর্ভুক্ত হয়।-Templateএকটি অভ্যন্তরীণ CA-তে একটি সার্টিফিকেট টেমপ্লেটের নাম দেয়। একটি পাবলিক CA অনুরোধের জন্য এর কোনো অর্থ নেই।
-Type-এ যেসব সার্টিফিকেট টাইপ পাঠাতে পারেন
Microsoft এই ভ্যালুগুলো ডকুমেন্ট করে, এবং উল্লেখ করে যে তালিকাটি সম্পূর্ণ নয়: AccessEdgeExternal, AudioVideoAuthentication, DataEdgeExternal, Default, External, Internal, iPhoneAPNService, iPadAPNService, MPNService, PICWebService, ProvisionService, WebServicesExternal, WebServicesInternal এবং WsFedTokenTransfer। একাধিক টাইপ কমা দিয়ে আলাদা করুন।
এর মধ্যে দুটি একটি অন-প্রিমাইজেস সার্ভারে অচল: Microsoft PICWebService এবং ProvisionService-কে Skype for Business Online টাইপ হিসেবে তালিকাভুক্ত করে, এবং সেই সেবাটি 2021-এ বন্ধ হয়ে গেছে। বাস্তবে আপনি তিনটি সমন্বয়ের মধ্যে একটি ব্যবহার করবেন:
- Front End বা Director:
-Type Default,WebServicesInternal,WebServicesExternal - Edge অভ্যন্তরীণ ইন্টারফেস:
-Type Internal - Edge বাহ্যিক ইন্টারফেস:
-Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication
বাহ্যিক Edge অনুরোধেই একটি এক্সপোর্টেবল কী প্রয়োজন, কারণ পুলের প্রতিটি Edge Server-কে একই সার্টিফিকেট এবং কী শেয়ার করতে হয়:
Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"
কী অ্যালগরিদম হিসেবে RSA বজায় রাখুন
কমান্ডলেটটির একটি -KeyAlg প্যারামিটারও আছে যা RSA, ECDH_P256, ECDH_P384 এবং ECDH_P521 গ্রহণ করে। Microsoft-এর নিজস্ব সিস্টেম প্রয়োজনীয়তা বলে যে Skype for Business Server CNG সার্টিফিকেট সমর্থন করে না, এবং পাবলিক CA-গুলো এই ওয়ার্কফ্লোতে RSA প্রত্যাশা করে, তাই -KeyAlg-কে অপরিবর্তিত রাখুন এবং অনুরোধকে RSA ব্যবহার করতে দিন। একই ডকুমেন্ট RSASSA-PSS সিগনেচার অ্যালগরিদমকেও বাতিল করে, যা এটি বলে সাইন-ইন এবং কল ফরওয়ার্ডিং ব্যর্থতার কারণ হতে পারে।
আপনি ইতিমধ্যে করা অনুরোধগুলো পরিচালনা করা
একই কমান্ডলেট নিজস্ব বকেয়া অনুরোধগুলোর ট্র্যাক রাখে। সেগুলো তালিকাভুক্ত করুন, ইস্যু করা একটি পুনরুদ্ধার করুন, অথবা এর অনুরোধ আইডি দিয়ে একটি মুছে ফেলুন:
Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224
একটি অনুরোধ মুছে ফেলাও ডকুমেন্টেড সমাধান যখন প্রত্যাহারকৃত একটি অনুরোধের কারণে পুনরুদ্ধার ব্যর্থ হয়: Request-CsCertificate শুধুমাত্র Issued, Denied এবং Pending স্টেট পরিচালনা করে।
আপনার Certificate Authority-তে CSR জমা দিন
আপনি যে ফাইলটি সংরক্ষণ করেছেন তা একটি প্লেইন টেক্সট এডিটরে খুলুন। উইজার্ডের View বাটন এটি আপনার জন্য Notepad-এ খোলে। হেডার এবং ফুটার লাইন সহ সবকিছু কপি করুন। Windows সাধারণত এগুলো এরকম লেখে:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----
কিছু টুল NEW শব্দটি ছাড়াই BEGIN CERTIFICATE REQUEST লেখে। উভয়ই একই PKCS #10 অনুরোধ এবং Certificate Authority-গুলো উভয়ই গ্রহণ করে। খেয়াল রাখবেন সেই মার্কারগুলো প্রতিটি পাশে পাঁচটি প্লেইন হাইফেন। যদি একটি ওয়ার্ড প্রসেসর বা একটি রিচ-টেক্সট ফিল্ড সেগুলোকে টাইপোগ্রাফিক ড্যাশে রূপান্তর করে, বা একটি লাইন ব্রেক বাদ দেয়, CA অনুরোধটিকে ত্রুটিপূর্ণ হিসেবে প্রত্যাখ্যান করবে, তাই একটি প্লেইন টেক্সট ফিল্ডে পেস্ট করুন।
ভ্যালিডেশনের জন্য অর্থ প্রদান করার আগে, আমাদের CSR ডিকোডার-এর মাধ্যমে ব্লকটি চালান এবং নিশ্চিত করুন যে আপনার পরিকল্পনা টেবিলের প্রতিটি নাম সত্যিই SAN তালিকায় উপস্থিত আছে। একটি অনুপস্থিত Meet URL অথবা একটি ভুলে যাওয়া দ্বিতীয় SIP ডোমেইন মানে পুনরায় ইস্যু করা।
সার্টিফিকেটের জন্য অপেক্ষা করার সময় এড়িয়ে চলার মতো দুটি বিষয়:
- বকেয়া অনুরোধ মুছে ফেলবেন না বা সার্ভার পুনর্নির্মাণ করবেন না। প্রাইভেট কী সেই সার্ভারের সার্টিফিকেট স্টোরে থাকে এবং কখনো তা ছেড়ে যায় না। মিলিত কী ছাড়া ইস্যুকৃত সার্টিফিকেট অকেজো।
- একই সার্টিফিকেটের জন্য দ্বিতীয় CSR অনুরোধ করে উভয়ই জমা দেবেন না। প্রতিটি অনুরোধ নিজস্ব কী পেয়ার তৈরি করে, এবং CA যে সার্টিফিকেট ফেরত দেয় তা শুধুমাত্র সেগুলোর একটির সাথে জোড়া লাগবে।
এখনই রিনিউয়াল তারিখ পরিকল্পনা করুন। 15 মার্চ, 2026 থেকে পাবলিকলি ট্রাস্টেড TLS সার্টিফিকেট 200 দিনে সীমাবদ্ধ, যা 15 মার্চ, 2027-এ 100 দিনে এবং 15 মার্চ, 2029-এ 47 দিনে নেমে আসবে। Skype for Business-এ একটি ম্যানুয়াল উইজার্ড-চালিত রিনিউয়াল এখন বছরে কমপক্ষে দুইবার আসে, তাই টপোলজি নোট সংযুক্ত করে এটি ক্যালেন্ডারে রাখুন।
যদি আপনি সার্ভারে একেবারেই অনুরোধ তৈরি না করতে চান, আমাদের CSR জেনারেটর আপনার ব্রাউজারে একটি CSR এবং একটি প্রাইভেট কী তৈরি করে। Skype for Business-এ এটি দুর্বল অপশন, কারণ অনুরোধটি আপনার টপোলজি থেকে নাম নেবে না এবং তারপর আপনাকে ইস্যুকৃত সার্টিফিকেটটি একটি .pfx ফাইলে রূপান্তরিত করতে হবে এবং হাতে কী ইমপোর্ট করতে হবে।
CA আপনার সার্টিফিকেট ইস্যু করার পরে
ভ্যালিডেশন সম্পন্ন হলে CA সার্টিফিকেটটি ফেরত দেয়। একই সার্ভারে এটি ইমপোর্ট করুন, তারপর যে সার্ভিস রোলের জন্য আপনি এটি অনুরোধ করেছেন সেখানে এটি বরাদ্দ করুন, হয় Deployment Wizard-এর Step 3-এ ফিরে গিয়ে অথবা Import-CsCertificate এবং Set-CsCertificate কমান্ডলেট দিয়ে। আমাদের সহায়ক গাইড Skype for Business Server-এ SSL সার্টিফিকেট ইনস্টল করার নিয়ম উভয়টি ধাপে ধাপে ব্যাখ্যা করে।
যেহেতু আপনি এই সার্ভারে অনুরোধ তৈরি করেছেন, প্রাইভেট কী ইতিমধ্যেই এর সার্টিফিকেট স্টোরে আছে, তাই CA যা ফেরত দেয় তা একাই সার্টিফিকেট। এটি সরবরাহকৃত অবস্থায় ইমপোর্ট করুন: একটি .cer বা .crt ফাইল, অথবা অনেক CA যা Windows-এর জন্য পাঠায় সেই .p7b বান্ডল। রূপান্তরের কিছু নেই। শুধুমাত্র তখনই আপনার একটি PKCS#12 ফাইলের (.pfx বা .p12) প্রয়োজন যখন সার্টিফিকেট এবং এর প্রাইভেট কীকে একসাথে যেতে হয়, যেটি ঘটে যখন আপনি একটি ভিন্ন মেশিনে CSR তৈরি করেছেন। প্রথমে সেগুলোকে OpenSSL দিয়ে একত্রিত করুন, তারপর .pfx-কে এর পাসওয়ার্ড দিয়ে ইমপোর্ট করুন:
openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt
সার্টিফিকেট বরাদ্দ হয়ে গেলে এবং সার্ভিসগুলো পুনরায় চালু হলে, চেইন এবং SAN তালিকা আপনার প্রত্যাশা অনুযায়ী কিনা তা নিশ্চিত করতে আমাদের SSL Checker দিয়ে বাহ্যিক নাম স্ক্যান করুন।
সাধারণ জিজ্ঞাসিত প্রশ্নাবলী
একটি Front End Server বা Director-এর জন্য, -Type Default,WebServicesInternal,WebServicesExternal ব্যবহার করুন। একটি Edge Server-এর অভ্যন্তরীণ ইন্টারফেসের জন্য, -Type Internal ব্যবহার করুন। বাহ্যিক Edge ইন্টারফেসের জন্য, -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication ব্যবহার করুন। আপনি যে টাইপ বেছে নেন তা নির্ধারণ করে কমান্ডলেটটি আপনার টপোলজি থেকে কোন FQDN পড়ে এবং SAN ফিল্ডে লেখে, তাই এটি কোনো প্রসাধনী সেটিং নয়।
শুধুমাত্র যদি নামগুলো পাবলিকলি রেজিস্টার্ড হয়। নভেম্বর 2015 থেকে, পাবলিকলি ট্রাস্টেড CA-গুলো অভ্যন্তরীণ সার্ভার নাম বা সংরক্ষিত IP ঠিকানা ধারণকারী সার্টিফিকেট ইস্যু করতে পারে না, যা .local ডোমেইন এবং সিঙ্গেল-লেবেল হোস্ট নামকে বাদ দেয়। আপনি মালিকানাধীন নন এমন ডোমেইনে একটি FQDN আলাদাভাবে নিষিদ্ধ, কারণ CA আপনার নিয়ন্ত্রণ যাচাই করতে পারে না। একটি সাধারণ ডেপ্লয়মেন্টে, বাহ্যিক Edge সার্টিফিকেট এবং রিভার্স প্রক্সি সার্টিফিকেট একটি পাবলিক CA থেকে আসে, যেখানে Default, অভ্যন্তরীণ ওয়েব সার্ভিস, Director এবং অভ্যন্তরীণ Edge সার্টিফিকেট আপনার প্রতিষ্ঠানের নিজস্ব CA থেকে আসে।
কারণ এগুলো উইজার্ডের সম্পাদনার আওতাধীন নয়। Subject Name / Subject Alternative Names পেজটি টপোলজি ডকুমেন্টে সংজ্ঞায়িত নামগুলোর একটি রিড-অনলি সারাংশ, যা Topology Builder সেন্ট্রাল ম্যানেজমেন্ট স্টোরে পাবলিশ করেছে। যদি একটি এন্ট্রি ভুল হয়, উইজার্ড বাতিল করুন, Topology Builder-এ ডেপ্লয়মেন্ট সংশোধন করুন, পুনরায় পাবলিশ করুন, এবং আবার সার্টিফিকেট অনুরোধ করুন। আপনি এখনও পরে ফ্লোতে Configure Additional Subject Alternate Names পেজে অতিরিক্ত নাম যোগ করতে পারবেন।
সাধারণত না। Microsoft-এর নির্দেশনা হলো শুধুমাত্র প্রয়োজন হলেই Mark the certificate’s private key as exportable নির্বাচন করা, এবং এটি একটি ক্ষেত্র নাম দেয় যেখানে এটি প্রয়োজনীয়: একটি Edge Server পুল, যেখানে প্রতিটি সদস্যকে মিডিয়া রিলে অথেন্টিকেশন সার্ভিসের জন্য একই সার্টিফিকেট এবং একই প্রাইভেট কী উপস্থাপন করতে হয়। আপনি যদি সার্টিফিকেটটি একটি রিভার্স প্রক্সি বা একটি হার্ডওয়্যার লোড ব্যালেন্সারে স্থানান্তরের পরিকল্পনা করেন তাহলেও এটি প্রয়োজন। অন্য প্রতিটি ক্ষেত্রে, কী নন-এক্সপোর্টেবল রাখুন এবং প্রতি সার্ভারে একটি আলাদা অনুরোধ তৈরি করুন।
2048-বিট RSA ব্যবহার করুন। Skype for Business Server 1024, 2048 এবং 4096 কী দৈর্ঘ্য সমর্থন করে, এবং Microsoft 2048 বা তার বেশি সুপারিশ করে, তবে 1024-বিট কী বছরের পর বছর ধরে পাবলিক CA দ্বারা ইস্যুযোগ্য নয়। একটি 4096-বিট কী গ্রহণযোগ্য এবং এখন সর্বোচ্চ 200 দিনের একটি সার্টিফিকেটের জন্য কোনো ব্যবহারিক নিরাপত্তা যোগ করে না, তবে প্রতিটি TLS হ্যান্ডশেকে অতিরিক্ত CPU খরচ করে।
না। আপনি -Output-এ যে এক্সটেনশন পাস করেন বা উইজার্ডের File Name বাক্সে টাইপ করেন তা শুধুমাত্র একটি লেবেল, এবং Microsoft-এর নিজস্ব রেফারেন্স এই বিষয়ে অসামঞ্জস্যপূর্ণ: একটি উদাহরণ একটি .cer ফাইল লেখে এবং প্যারামিটারের বিবরণ একটি .pfx পাথ দেখায়। যা গুরুত্বপূর্ণ তা হলো বিষয়বস্তু, BEGIN এবং END মার্কার লাইনের মধ্যে একটি base64 PKCS #10 অনুরোধ। .csr বা .req ব্যবহার করুন যাতে ফাইলটি পরে সহজে চেনা যায়।
আপনি পারেন, তবে সার্ভারে এটি করার প্রধান সুবিধা হারাবেন। অন্য কোথাও তৈরি করা একটি CSR আপনার টপোলজি পড়বে না, তাই আপনাকে প্রতিটি SAN এন্ট্রি হাতে টাইপ করতে হবে এবং যেকোনো ভুলের মানে পুনরায় ইস্যু করা। আপনি প্রাইভেট কীকে সার্ভারের সার্টিফিকেট স্টোরের বাইরে রেখে যাবেন, যার মানে ইস্যুকৃত সার্টিফিকেটকে একটি .pfx ফাইলে রূপান্তর করে এটি ম্যানুয়ালি ইমপোর্ট করা। Front End বা Edge Server-এ অনুরোধ তৈরি করলে কী সেখানে থাকে যেখানে Skype for Business এটি প্রত্যাশা করে।
Skype for Business Server 2015 এবং 2019 14 অক্টোবর, 2025-এ এক্সটেন্ডেড সাপোর্টের শেষ প্রান্তে পৌঁছেছে। পেইড Extended Security Update অক্টোবর 2025 থেকে এপ্রিল 2026 পর্যন্ত কভার করেছে, এবং যেসব প্রতিষ্ঠান আলাদাভাবে এটি কিনেছে তাদের জন্য একটি দ্বিতীয় সময়সীমা মে 2026 থেকে অক্টোবর 2026-এর শেষ পর্যন্ত কভার করে। Microsoft জুলাই 2026-এ আবার নিশ্চিত করেছে যে এরপর আর কোনো এক্সটেনশন হবে না। Skype for Business Server Subscription Edition, যা 1 জুলাই, 2025 থেকে উপলব্ধ, বর্তমান অন-প্রিমাইজেস রিলিজ এবং Modern Lifecycle Policy অনুসরণ করে। এই পেজের CSR ধাপগুলো তিনটির ক্ষেত্রেই একই।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


