bg-tutorials

Office 365-এ SSL সার্টিফিকেট ইনস্টল করার পদ্ধতি

এই টিউটোরিয়ালটি ব্যাখ্যা করে মাইক্রোসফট ৩৬৫ (অফিস ৩৬৫)-এর জন্য কীভাবে একটি SSL সার্টিফিকেট ইনস্টল করবেন। গুরুত্বপূর্ণ অংশটি প্রথমে আসে: আপনি মাইক্রোসফট ৩৬৫ ক্লাউডের মধ্যে সরাসরি কোনো SSL সার্টিফিকেট আপলোড করেন না, এবং করতেও পারবেন না। মাইক্রোসফট Exchange Online, SharePoint Online, এবং অন্যান্য হোস্টেড সার্ভিসগুলোর জন্য TLS পরিচালনা করে। আপনি কেবল সেসব সার্ভার, অ্যাপ এবং গেটওয়েতে বাণিজ্যিক সার্টিফিকেট পরিচালনা করেন যেগুলো মাইক্রোসফট ৩৬৫-এর সাথে সংযুক্ত থাকে বা পাশাপাশি চলে। নিচের অংশগুলোতে সেই তিনটি বাস্তব পরিস্থিতি নিয়ে আলোচনা করা হয়েছে যেখানে এটি প্রযোজ্য।

CSR কোড তৈরি করুন

একটি CSR (Certificate Signing Request) হলো এনকোড করা টেক্সটের একটি ব্লক যাতে আপনার যোগাযোগ ও ডোমেইন সংক্রান্ত বিবরণ থাকে, যা আপনি এনরোলমেন্টের সময় সার্টিফিকেট অথরিটির কাছে জমা দেন। শুধুমাত্র সেই পরিস্থিতিগুলোর জন্যই আপনার CSR প্রয়োজন যেখানে আপনি নিজে সার্টিফিকেট ইনস্টল করেন (Exchange Server বা Azure)। Exchange Online ফোর্সড-TLS কানেক্টরের জন্য আপনাকে কোনো CSR তৈরি করতে হয় না, কারণ আপনার পক্ষ থেকে কোনো সার্টিফিকেট আপলোড করা হয় না।

আপনার কাছে দুটি বিকল্প রয়েছে:

আপনার অর্ডারের সময় CSR-টি সার্টিফিকেট অথরিটির কাছে জমা দিন। CA এটি যাচাই করে আপনার সার্টিফিকেট ইস্যু করার পর (সাধারণত প্রাইভেট কী এবং চেইনসহ একটি .pfx বান্ডেল হিসেবে), নিচের সংশ্লিষ্ট অংশে এগিয়ে যান।

মাইক্রোসফট ৩৬৫-এর জন্য একটি SSL সার্টিফিকেট ইনস্টল করুন

গুরুত্বপূর্ণ: আপনি Exchange Online বা SharePoint Online-এর মতো মাইক্রোসফট ৩৬৫ ক্লাউড সার্ভিসে SSL সার্টিফিকেট ইনস্টল করেন না। মাইক্রোসফট এই সার্ভিসগুলোর জন্য স্বয়ংক্রিয়ভাবে TLS পরিচালনা করে, এবং ক্লাউড ম্যানুয়াল সার্টিফিকেট আপলোডের অনুমতি দেয় না। আপনি কেবল নিজের সার্ভার, অ্যাপ, বা গেটওয়েতে সার্টিফিকেট ইনস্টল ও পরিচালনা করেন যেগুলো মাইক্রোসফট ৩৬৫-এর সাথে সংযুক্ত থাকে বা একসাথে কাজ করে।

এই গাইডে মাইক্রোসফট ৩৬৫ পরিবেশে বাণিজ্যিক সার্টিফিকেটের তিনটি সাধারণ ব্যবহারিক ক্ষেত্র নিয়ে আলোচনা করা হয়েছে:

  • এনফোর্সড SSL/TLS সহ Exchange Online (কানেক্টর, কোনো সার্টিফিকেট আপলোড নেই)
  • অন-প্রিমাইজেস বা হাইব্রিড সেটআপে Exchange Server
  • Azure-হোস্টেড ওয়েব অ্যাপ বা সার্ভিস

ব্যবহারিক ক্ষেত্র ১: Exchange Online, একটি পার্টনারের সাথে SSL/TLS বাধ্যতামূলক করুন (কোনো সার্ট আপলোড নেই)

আপনি যদি শুধুমাত্র Exchange Online ব্যবহার করেন এবং একটি বিশ্বস্ত বহিরাগত সার্ভারের (উদাহরণস্বরূপ একটি পার্টনার প্রতিষ্ঠান, একটি পুরনো সিস্টেম, বা একটি মাল্টিফাংশন প্রিন্টার) সাথে মেইল ফ্লো সুরক্ষিত করতে চান, তাহলে আপনি একটি কানেক্টর দিয়ে TLS বাধ্যতামূলক করেন। আপনি কোনো সার্টিফিকেট আপলোড করেন না। পরিবর্তে, আপনি চাহিদা রাখেন যে অন্য পক্ষ একটি বৈধ, সর্বজনীনভাবে বিশ্বস্ত সার্টিফিকেট উপস্থাপন করুক।

মাইক্রোসফট ৩৬৫ মেইল ফ্লোতে ফোর্সড TLS সেট আপ করার ধাপসমূহ

  1. মেইল ফ্লো পারমিশন থাকা একটি অ্যাকাউন্ট দিয়ে Exchange admin center-এ সাইন ইন করুন।
  2. বাম প্যানেলে, Mail flow-তে যান এবং তারপর Connectors-এ যান।
  3. Add a connector-এ ক্লিক করুন। একটি পার্টনার থেকে মাইক্রোসফট ৩৬৫-এ মেইলের জন্য, সংযোগ সেট করুন From: Partner organization এবং To: Microsoft 365। (একটি পার্টনারের কাছে আউটবাউন্ড মেইলের জন্য, দিকটি উল্টে দিন: From: Microsoft 365 এবং To: Partner organization।)
  4. Next-এ ক্লিক করুন এবং উইজার্ড অনুসরণ করুন।
  5. সিকিউরিটি রেস্ট্রিকশন ধাপে, TLS বাধ্যতামূলক করতে Reject email messages if they aren’t sent over TLS নির্বাচন করুন।
  6. সংযোগটি একটি নির্দিষ্ট সার্টিফিকেটে পিন করতে, And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name নির্বাচন করুন, তারপর পার্টনার ডোমেইন লিখুন (উদাহরণস্বরূপ mail.partnerdomain.com)।
  7. উইজার্ডটি সম্পন্ন করুন এবং কানেক্টরটি যাচাই করুন।

দ্রষ্টব্য: মাইক্রোসফট আপনাকে সিকিউরিটি ধাপে অন্তত একটি রেস্ট্রিকশন নির্বাচন করতে বলে — উপরের TLS এবং ডোমেইন-ম্যাচিং বিকল্পটি, অথবা পার্টনারের IP অ্যাড্রেস রেঞ্জের উপর ভিত্তি করে একটি রেস্ট্রিকশন। কোনো রেস্ট্রিকশন নির্বাচিত না থাকলে উইজার্ড আপনাকে কানেক্টরটি সম্পন্ন করতে দেবে না। এছাড়াও, বহিরাগত সার্ভারটিকে অবশ্যই এমন একটি বৈধ পাবলিক SSL/TLS সার্টিফিকেট উপস্থাপন করতে হবে যা মাইক্রোসফট ৩৬৫ বিশ্বাস করে, অর্থাৎ একটি বাণিজ্যিক CA দ্বারা ইস্যুকৃত সার্টিফিকেট। একটি সেলফ-সাইনড সার্টিফিকেট যাচাইকরণে ব্যর্থ হবে।

ব্যবহারিক ক্ষেত্র ২: Exchange Server অন-প্রিমাইজেস, আপনার সার্টিফিকেট ইনস্টল ও অ্যাসাইন করুন

আপনি যদি Exchange Server 2016, 2019, বা Subscription Edition (SE) চালান, অথবা মাইক্রোসফট ৩৬৫-এর সাথে একটি হাইব্রিড সেটআপ থাকে, তাহলে আপনি অন-প্রিমাইজেস সার্ভারে আপনার সার্টিফিকেট ইনস্টল করেন। একটি হাইব্রিড কনফিগারেশনে Exchange সার্টিফিকেটটি অবশ্যই একটি বিশ্বস্ত CA থেকে বৈধ তৃতীয়-পক্ষের সার্টিফিকেট হতে হবে, অন্যথায় অন-প্রেম এবং Exchange Online-এর মধ্যে মেইল ফ্লো বিঘ্নিত হবে।

পূর্বশর্তসমূহ

  • একটি .pfx ফাইল যাতে সার্টিফিকেট, তার প্রাইভেট কী, এবং ইন্টারমিডিয়েট চেইন থাকে।
  • সেই .pfx ফাইলের পাসওয়ার্ড, নিরাপদে সংরক্ষিত।

PowerShell পদ্ধতি (Exchange Management Shell)

PowerShell প্রতিটি সমর্থিত Exchange বিল্ডে কাজ করে, তাই এখানে এটি দেখানো হয়েছে (এই ধাপগুলোর পরে দেখুন Exchange Admin Center কখন এটি করতে পারে সে সম্পর্কে নোট)। Exchange Management Shell অ্যাডমিনিস্ট্রেটর হিসেবে চালান এবং ফাইল পাথ, পাসওয়ার্ড, এবং থাম্বপ্রিন্ট আপনার নিজের মান দিয়ে প্রতিস্থাপন করুন।

১. আপনার সার্টিফিকেট ফাইলের পাথ নির্ধারণ করুন:

$file = "\servershareyourdomain.pfx"

২. পাসওয়ার্ডটি নিরাপদে প্রবেশ করান (আপনাকে প্রম্পট করা হবে, এবং মানটি স্ক্রিনে দেখানো হবে না):

$pwd = Read-Host -AsSecureString

৩. সার্টিফিকেটটি ইমপোর্ট করুন:

Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd

৪. থাম্বপ্রিন্টটি খুঁজে বের করুন, তারপর যেসব সার্ভিসের প্রয়োজন সেগুলোতে সার্টিফিকেট অ্যাসাইন করুন:

Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP

শুধুমাত্র সেই সার্ভিসগুলো অ্যাসাইন করুন যেগুলোর জন্য সার্টিফিকেটটি উদ্দেশ্যপূর্ণ (সাধারণ মানগুলো হলো IIS, SMTP, POP, এবং IMAP)। ডিফল্ট SMTP সার্টিফিকেট ওভাররাইট করার জন্য প্রম্পট করা হলে, শুধুমাত্র তখনই নিশ্চিত করুন যদি এটি আপনার উদ্দেশ্য হয়।

Exchange Admin Center সম্পর্কে নোট: অনেক গাইড EAC গ্রাফিক্যাল ইন্টারফেসের মাধ্যমে সার্টিফিকেট ইমপোর্ট করে (Servers এবং তারপর Certificates)। উপলব্ধতা আপনার বিল্ডের উপর নির্ভর করে। Exchange Server 2019 CU12 এবং Exchange Server 2016 CU23 থেকে শুরু করে, মাইক্রোসফট নিরাপত্তার কারণে EAC থেকে সার্টিফিকেট ইমপোর্ট, এক্সপোর্ট, রিকোয়েস্ট, সম্পন্ন করা, এবং রিনিউ করার সুবিধা সরিয়ে দিয়েছে। মাইক্রোসফট পরে Exchange Server 2019 CU15-এ EAC-তে সেই কাজগুলো পুনরুদ্ধার করেছে, এবং সেগুলো Exchange Server Subscription Edition (SE)-এ উপস্থিত রয়েছে। তাই আপনি কোন ভার্সন চালাচ্ছেন তার উপর নির্ভর করে EAC উইজার্ড উপলব্ধ থাকতেও পারে, আবার নাও থাকতে পারে, কিন্তু উপরের PowerShell ধাপগুলো প্রতিটি সমর্থিত ভার্সনে কাজ করে, তাই সেগুলোই এখানে দেখানো পদ্ধতি।

ব্যবহারিক ক্ষেত্র ৩: Azure App Service, আপনার সার্টিফিকেট আপলোড ও বাইন্ড করুন

আপনি যদি Azure App Service-এ একটি ওয়েবসাইট বা অ্যাপ্লিকেশন (উদাহরণস্বরূপ একটি ক্লায়েন্ট পোর্টাল, একটি SSO এন্ডপয়েন্ট, বা একটি ওয়েবহুক রিসিভার) হোস্ট করেন যা মাইক্রোসফট ৩৬৫-এর সাথে সংযুক্ত, তাহলে আপনি Azure-এ সার্টিফিকেট ইনস্টল করেন এবং এটি আপনার কাস্টম ডোমেইনে বাইন্ড করেন।

  1. Azure portal খুলুন এবং আপনার App Service-এ যান।
  2. বাম মেনুতে, Certificates খুলুন (পুরনো পোর্টালগুলো একে TLS/SSL settings লেবেল করে)।
  3. Bring your own certificates (.pfx)-এর অধীনে, Add certificate-এ ক্লিক করুন এবং আপনার .pfx ফাইলটি আপলোড করুন, তারপর এর পাসওয়ার্ড লিখুন।
  4. Custom domains-এ যান এবং আপনার ডোমেইন নির্বাচন করুন।
  5. TLS/SSL binding (বা SSL Bindings)-এর অধীনে, Add binding-এ ক্লিক করুন।
  6. আপনার আপলোড করা সার্টিফিকেটটি বেছে নিন, বেশিরভাগ অ্যাপের জন্য SNI SSL নির্বাচন করুন, এবং বাইন্ডিংটি নিশ্চিত করুন।

Azure-এর জন্য Extended Key Usage Server Authentication (OID 1.3.6.1.5.5.7.3.1) সহ সার্টিফিকেট প্রয়োজন। প্রতিটি বৈধ বাণিজ্যিক SSL সার্টিফিকেট ডিফল্টভাবে এটি অন্তর্ভুক্ত করে।

অ্যাডমিন এবং ডেভেলপারদের জন্য নোট

  • শুধুমাত্র আপনার নিয়ন্ত্রণাধীন এন্ডপয়েন্টগুলোতে সার্টিফিকেট ইনস্টল করুন। মাইক্রোসফট ৩৬৫ ক্লাউড ম্যানুয়াল সার্টিফিকেট ইনস্টলেশনের অনুমতি দেয় না।
  • প্রতিটি সার্টিফিকেট অবশ্যই একটি পাবলিক, বিশ্বস্ত সার্টিফিকেট অথরিটি থেকে আসতে হবে। এই পরিস্থিতিগুলোতে সেলফ-সাইনড সার্টিফিকেট ব্যর্থ হয়।
  • Windows, IIS, Exchange, এবং Azure-এর জন্য একটি খালি .crt বা .pem ইমপোর্ট করার পরিবর্তে একটি .pfx ফাইল ব্যবহার করুন, কারণ .pfx একসাথে প্রাইভেট কী এবং চেইন বহন করে।
  • .pfx-তে সম্পূর্ণ চেইন (ইন্টারমিডিয়েট এবং প্রয়োজনে রুট) অন্তর্ভুক্ত করুন যাতে ক্লায়েন্টরা একটি সম্পূর্ণ ট্রাস্ট পাথ তৈরি করতে পারে।

আপনার SSL ইনস্টলেশন পরীক্ষা করুন

আপনার Exchange Server বা Azure অ্যাপে সার্টিফিকেট ইনস্টল করার পর, একটি ব্রাউজারে সংশ্লিষ্ট URL খুলুন এবং প্যাডলক ও সার্টিফিকেট বিবরণ পরীক্ষা করুন। সবকিছু সঠিক দেখালেও, লুকানো চেইন বা প্রোটোকল সমস্যা ধরার জন্য একটি সম্পূর্ণ স্ক্যান চালান। আমাদের SSL Checker আপনার সার্টিফিকেটের অবস্থা সম্পর্কে তাৎক্ষণিক রিপোর্ট প্রদান করে। মেইল-সম্পর্কিত সেটআপের জন্য, আপনি Exchange admin center-এ কানেক্টর এবং মেসেজ ট্রেস ফলাফল পর্যালোচনা করেও এনক্রিপ্টেড ডেলিভারি নিশ্চিত করতে পারেন।

সচরাচর জিজ্ঞাসিত প্রশ্নাবলী

অফিস ৩৬৫-এ কি আমার SSL সার্টিফিকেট ইনস্টল করার প্রয়োজন আছে?

না। মাইক্রোসফট ৩৬৫ ক্লাউড (Exchange Online, SharePoint Online, Teams) ইতিমধ্যেই TLS দিয়ে সুরক্ষিত, এবং মাইক্রোসফট আপনার জন্য সেই সার্টিফিকেটগুলো প্রদান করে ও রিনিউ করে। আপনি শুধুমাত্র তখনই একটি বাণিজ্যিক সার্টিফিকেট কিনে ইনস্টল করেন যখন আপনি নিজে একটি সংযুক্ত এন্ডপয়েন্ট চালান, যেমন একটি অন-প্রিমাইজেস বা হাইব্রিড Exchange Server, বা Azure-এ একটি ওয়েব অ্যাপ। ক্লাউড সার্ভিসে আপলোড করার মতো কিছুই নেই।

অফিস ৩৬৫ কি SSL নাকি TLS ব্যবহার করে?

এটি ক্লায়েন্ট ও সার্ভারের মধ্যে ট্রাফিক এনক্রিপ্ট করতে TLS (Transport Layer Security) ব্যবহার করে। পুরনো SSL প্রোটোকলটি অপ্রচলিত এবং আর ব্যবহার করা হয় না। মানুষ অভ্যাসবশত এখনও “SSL সার্টিফিকেট” বলে, কিন্তু ব্যবহৃত সার্টিফিকেটগুলো মানসম্মত TLS সার্টিফিকেট।

মাইক্রোসফট ৩৬৫-এ মেইল ফ্লোর জন্য আমি কীভাবে TLS বাধ্যতামূলক করব?

Exchange admin center-এ, Mail flow-তে যান এবং তারপর Connectors-এ যান, পার্টনার দিকের জন্য একটি কানেক্টর যোগ করুন, এবং সিকিউরিটি ধাপে Reject email messages if they aren’t sent over TLS নির্বাচন করুন। সংযোগটি পিন করতে, পার্টনার সার্টিফিকেটের সাবজেক্ট নেম তাদের ডোমেইনের সাথে মিলতে হবে এমন শর্তও রাখুন। আপনার পক্ষ থেকে কোনো সার্টিফিকেট আপলোড করা হয় না; আপনি অন্য পক্ষের কাছ থেকে TLS দাবি করছেন।

আমার Exchange Server-এ অ্যাসাইন করা সার্টিফিকেটটি কোথায় পাবো?

Exchange সার্ভারে, Exchange Management Shell চালান এবং Get-ExchangeCertificate | FL Thumbprint, Subject, Services দিয়ে ইনস্টল করা সার্টিফিকেটগুলোর তালিকা দেখুন। এটি প্রতিটি সার্টিফিকেট, তার থাম্বপ্রিন্ট, এবং এটি কোন সার্ভিসের জন্য সক্রিয় তা দেখায়। একটি পৃথক IIS সাইটে বাউন্ড থাকা সার্টিফিকেটের জন্য, Internet Information Services (IIS) Manager খুলুন, সার্ভারটি নির্বাচন করুন, এবং Server Certificates-এ ডাবল-ক্লিক করুন।

আমি কি Exchange Admin Center-এ আমার Exchange সার্টিফিকেট ইমপোর্ট করতে পারি?

এটি আপনার বিল্ডের উপর নির্ভর করে। মাইক্রোসফট একটি নিরাপত্তা ফাঁক বন্ধ করতে Exchange Server 2019 CU12 এবং Exchange Server 2016 CU23-এ Exchange Admin Center থেকে সার্টিফিকেট ইমপোর্ট, এক্সপোর্ট, রিকোয়েস্ট, সম্পন্ন করা, এবং রিনিউ করার সুবিধা সরিয়ে দিয়েছিল, তারপর Exchange Server 2019 CU15 এবং Exchange Server Subscription Edition (SE)-এ সেই কাজগুলো পুনরুদ্ধার করেছে। আপনার বিল্ডে যদি বিকল্পটি না দেখায়, অথবা আপনি সহজভাবে এমন একটি পদ্ধতি চান যা সর্বত্র কাজ করে, তাহলে পরিবর্তে Exchange Management Shell ব্যবহার করুন: উপরে দেখানো হিসেবে Import-ExchangeCertificate দিয়ে ইমপোর্ট করুন এবং Enable-ExchangeCertificate দিয়ে সার্ভিস অ্যাসাইন করুন।

Exchange বা Azure-এর কোন সার্টিফিকেট ফরম্যাট প্রয়োজন?

একটি .pfx (PKCS#12) ফাইল ব্যবহার করুন যা সার্টিফিকেট, তার প্রাইভেট কী, এবং ইন্টারমিডিয়েট চেইনকে একত্রিত করে। Exchange Server এবং Azure App Service উভয়েই সরাসরি .pfx ইমপোর্ট করে এবং এর পাসওয়ার্ড জিজ্ঞাসা করে। প্রাইভেট কী ছাড়া একটি খালি .crt বা .pem এই ইনস্টলগুলোর জন্য যথেষ্ট নয়।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।