Diese Anleitung zeigt Ihnen wie man einen CSR (Certificate Signing Request) in Microsoft Exchange Server erstellt. Sie behandelt die aktuellen Releases (Exchange Server Subscription Edition und Exchange 2019 CU15+) mit PowerShell und dem Exchange Admin Center, den ausschließlich per PowerShell verfügbaren Weg, der bei Exchange 2016 (CU23+) und Exchange 2019 CU12 bis CU14 erforderlich ist, sowie archivierte Schritte für die veralteten Versionen Exchange 2013, 2010, 2007 und 2003.
Diese Anleitung gilt ausschließlich für Microsoft Exchange Server (On-Premises). Wenn Sie Exchange Online im Rahmen von Microsoft 365 nutzen, müssen Sie keinen CSR erstellen: TLS für Ihre *.mail.protection.outlook.com- und *.outlook.com-Endpunkte wird von Microsoft verwaltet und kann nicht durch ein Zertifikat eines Drittanbieters ersetzt werden.
Welche Methode sollte ich verwenden?
Exchange handhabt die Zertifikatsverwaltung in verschiedenen Versionen unterschiedlich. Microsoft hat die Zertifikatsoptionen im Exchange Admin Center (EAC) in Exchange 2016 CU23 (September 2021) und Exchange 2019 CU12 (April 2022) entfernt und sie anschließend in Exchange 2019 CU15 (Februar 2025) sowie in der Exchange Server Subscription Edition (veröffentlicht am 1. Juli 2025) wiederhergestellt. Prüfen Sie Ihre Version und CU, bevor Sie beginnen.
Um Ihren Build herauszufinden, führen Sie Folgendes in der Exchange Management Shell aus:
Get-ExchangeServer | Format-List Name,AdminDisplayVersion
| Exchange-Version | CSR-Methode | Hinweise |
|---|---|---|
| Exchange Server SE (2025+) | EAC oder PowerShell | Aktuelles Produkt. Code-äquivalent zu 2019 CU15. |
| Exchange 2019 CU15 | EAC oder PowerShell | Letzte CU für 2019. Zertifikats-Assistent im EAC wiederhergestellt. |
| Exchange 2019 CU12 bis CU14 | Nur PowerShell | EAC-Zertifikatsoptionen durch KB5014278 entfernt. |
| Exchange 2016 CU23+ | Nur PowerShell | EAC-Zertifikatsoptionen entfernt; seit dem 14. Oktober 2025 nicht mehr im regulären Support. |
| Exchange 2013 | EAC oder PowerShell | Kein Support mehr (11. April 2023). Migration wird empfohlen. |
| Exchange 2010, 2007, 2003 | Legacy-GUI / Shell | Seit langem ohne Support. Nur als Archivreferenz. |
Wählen Sie den Abschnitt aus, der zu Ihrer Version passt:
- Exchange Server SE, Exchange 2019 und Exchange 2016 (moderne PowerShell, zusätzlich EAC bei SE und 2019 CU15+).
- Exchange 2013 (archivierte EAC-Schritte).
- Exchange 2010, Exchange 2007, Exchange 2003 (archiviert, ohne Support).
CSR auf Exchange Server SE, Exchange 2019 und Exchange 2016 erstellen
Die unten beschriebene PowerShell-Methode funktioniert bei allen unterstützten Versionen von Exchange 2013 bis Exchange Server SE und ist die einzige unterstützte Methode bei Exchange 2016 (CU23+) und Exchange 2019 CU12 bis CU14. Bei Exchange Server SE und Exchange 2019 CU15+ können Sie außerdem den EAC-Assistenten verwenden, der im Anschluss an den PowerShell-Ablauf beschrieben wird.
Methode 1: PowerShell (Exchange Management Shell)
Öffnen Sie die Exchange Management Shell als Administrator auf dem Exchange-Server, der den privaten Schlüssel enthalten soll. Führen Sie das Cmdlet New-ExchangeCertificate mit -GenerateRequest aus und speichern Sie den zurückgegebenen CSR-Text anschließend mit Set-Content in eine Datei. Dieses zweistufige Verfahren ist erforderlich, weil Microsoft den Parameter -RequestFile in Exchange 2016 CU23 und Exchange 2019 CU12 (Sicherheitsupdate KB5014278) aus dem Cmdlet entfernt hat. Ältere Anleitungen, die -RequestFile oder -Path direkt übergeben, schlagen bei aktuellen Builds fehl.
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
| Set-Content -Path "C:certsexchange.req"
Passen Sie die Werte an Ihre Umgebung an:
- C ist der zweibuchstabige Ländercode (US, GB, DE usw.).
- S ist der vollständige Name des Bundeslands oder der Provinz (nicht abkürzen).
- L ist der vollständige Name der Stadt bzw. des Ortes.
- O ist der rechtlich registrierte Firmenname.
- OU ist die Abteilung, oft „IT“. Dieses Feld ist optional.
- CN ist der primäre vollqualifizierte Hostname, den das Zertifikat sichern soll, zum Beispiel mail.example.com.
- -DomainName ist eine durch Kommas getrennte Liste aller Hostnamen, die das Zertifikat abdecken muss (Subject Alternative Names). Für eine typische Exchange-Bereitstellung sollten Sie mindestens mail.example.com und autodiscover.example.com angeben. Fügen Sie alle weiteren Namen hinzu, die Clients verwenden: Webmail, OWA, den EWS-Host, Hybrid-Hostnamen und so weiter.
- -KeySize 2048 entspricht den Basisanforderungen des CA/Browser Forums. Verwenden Sie 3072 oder 4096 nur, wenn Ihre Richtlinie dies vorschreibt.
- -PrivateKeyExportable $true ermöglicht es Ihnen, den Schlüssel später für Backups zu exportieren oder auf zusätzlichen Exchange-Knoten in derselben DAG zu verwenden.
Wildcard-Zertifikat. Für ein Wildcard-Zertifikat setzen Sie den CN und einen der DomainName-Einträge auf das Wildcard-Muster, zum Beispiel CN=*.example.com und -DomainName *.example.com,example.com. Beachten Sie, dass bestimmte Exchange-Funktionen (insbesondere Outlook Anywhere bei älteren Builds) historisch Einschränkungen bei Wildcards hatten; für den Produktionsbetrieb empfehlen wir ein Multi-Domain-Zertifikat (SAN), das jeden Hostnamen explizit auflistet.
Nachdem das Cmdlet ausgeführt wurde, öffnen Sie die gespeicherte Datei in Notepad und prüfen Sie, ob sie wie ein normaler PEM-CSR aussieht:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----
Kopieren Sie den gesamten Block einschließlich der Zeilen BEGIN und END (fünf Bindestriche auf jeder Seite) und fügen Sie ihn in das CSR-Feld Ihrer SSL-Bestellung ein. Wenn Sie den CSR vor dem Absenden dekodieren und überprüfen möchten, nutzen Sie unseren CSR Decoder, um sicherzustellen, dass Common Name, SANs und Schlüssellänge korrekt sind.
Die ausstehende Anfrage bleibt auf diesem Exchange-Server, bis Sie sie mit dem ausgestellten Zertifikat abschließen. Listen Sie ausstehende Anfragen mit folgendem Befehl auf:
Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject
Methode 2: Exchange Admin Center (nur Exchange Server SE und 2019 CU15+)
Der Zertifikats-Assistent im EAC ist bei Exchange Server SE und bei Exchange 2019 CU15 wieder verfügbar. Wenn Sie Exchange 2016 (jede CU ab CU23), Exchange 2019 CU12, CU13 oder CU14 verwenden, ist der Assistent nicht vorhanden: Verwenden Sie stattdessen die oben beschriebene PowerShell-Methode.
- Melden Sie sich im EAC unter https://<exchange-server>/ecp mit einem Konto an, das über die Rolle Organization Management verfügt.
- Gehen Sie zu Server > Zertifikate.
- Wählen Sie im Dropdown-Menü Server auswählen den Exchange-Server aus, der den privaten Schlüssel besitzen soll.
- Klicken Sie auf die Schaltfläche +, um den Assistenten „Neues Exchange-Zertifikat“ zu starten.
- Wählen Sie Eine Anforderung für ein Zertifikat von einer Zertifizierungsstelle erstellen und klicken Sie auf Weiter.
- Geben Sie einen Anzeigenamen ein, der das Zertifikat später identifiziert, zum Beispiel mail.example.com 2026. Dies ist nur eine Bezeichnung.
- Für ein Wildcard-Zertifikat aktivieren Sie Wildcard-Zertifikat anfordern und geben Sie die Root-Domain ein (zum Beispiel example.com). Für ein Standard- oder Multi-Domain-Zertifikat (SAN) lassen Sie das Kästchen deaktiviert und klicken Sie auf Weiter.
- Klicken Sie auf Durchsuchen und wählen Sie den Exchange-Server aus, der die Zertifikatsanforderung speichern soll, und klicken Sie dann auf Weiter.
- Wenn Sie kein Wildcard-Zertifikat anfordern, wählen Sie die Dienste (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) aus, die das Zertifikat schützen soll, und klicken Sie dann auf Weiter. Exchange verwendet dies, um die SAN-Liste vorzuschlagen.
- Überprüfen Sie die Liste der Hostnamen, fügen Sie Namen mit + hinzu oder entfernen Sie sie mit der Minus-Schaltfläche und bestätigen Sie den primären Common Name. Klicken Sie auf Weiter.
- Füllen Sie Ihre Organisationsangaben aus: den rechtlichen Organisationsnamen, die Abteilung, Land/Region, Stadt und Bundesland bzw. Provinz. Verwenden Sie vollständige Schreibweisen (keine Abkürzungen).
- Geben Sie unter Zertifikatsanforderung in folgender Datei speichern einen Pfad ein, den Sie später erreichen können, zum Beispiel \exch01c$certsexchange.req, und klicken Sie dann auf Fertig stellen.
- Öffnen Sie die gespeicherte .req-Datei in Notepad, kopieren Sie den vollständigen Text einschließlich der Markierungen —–BEGIN NEW CERTIFICATE REQUEST—– und —–END NEW CERTIFICATE REQUEST—– und fügen Sie ihn in das Bestellformular Ihrer CA ein.
Sobald die CA das Zertifikat ausstellt, gehen Sie zurück zu Server > Zertifikate, wählen Sie die ausstehende Anforderung aus und klicken Sie auf Abschließen. Folgen Sie den Schritten in unserer Anleitung zur Exchange-SSL-Installation, um die Installation abzuschließen und Dienste zuzuweisen.
CSR auf Exchange 2013 erstellen (veraltet)
Hinweis zu veralteten Versionen: Exchange 2013 erreichte am 11. April 2023 das Support-Ende und erhält keine Sicherheitsupdates mehr. Planen Sie eine Migration zu Exchange Server SE. Die folgenden Schritte dienen nur als Archivreferenz.
- Öffnen Sie das EAC unter https://<server>/ecp und melden Sie sich an.
- Gehen Sie zu Server > Zertifikate und wählen Sie den Zielserver im Dropdown-Menü aus.
- Klicken Sie auf das +-Symbol, um den Assistenten „Neues Exchange-Zertifikat“ zu starten.
- Wählen Sie Eine Anforderung für ein Zertifikat von einer Zertifizierungsstelle erstellen und klicken Sie auf Weiter.
- Geben Sie einen Anzeigenamen ein und klicken Sie auf Weiter.
- Für ein Wildcard-Zertifikat aktivieren Sie das Wildcard-Kästchen und geben Sie die Root-Domain ein (zum Beispiel *.example.com); andernfalls lassen Sie es deaktiviert. Klicken Sie auf Weiter.
- Klicken Sie auf Durchsuchen und wählen Sie den Server aus, auf dem der private Schlüssel gespeichert werden soll, und klicken Sie dann auf Weiter.
- Wählen Sie die Exchange-Dienste aus, die das Zertifikat sichern soll (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), und klicken Sie dann auf Weiter.
- Überprüfen Sie die SAN-Liste, fügen Sie fehlende Hostnamen mit + hinzu, entfernen Sie nicht benötigte Einträge und klicken Sie auf Weiter.
- Füllen Sie die Organisationsangaben aus (rechtlicher Name, Abteilung, Land, Stadt, Bundesland) und klicken Sie dann auf Weiter.
- Geben Sie den UNC-Pfad ein, unter dem die .req-Datei gespeichert werden soll (zum Beispiel \exch01c$certsexchange.req), und klicken Sie dann auf Fertig stellen.
- Öffnen Sie die Datei in Notepad und kopieren Sie den vollständigen Block (einschließlich der BEGIN- und END-Zeilen) in das CSR-Feld Ihrer CA.
Sobald das ausgestellte Zertifikat eintrifft, schließen Sie die ausstehende Anforderung im selben Zertifikate-Bildschirm ab und fahren Sie mit der Installation fort.
CSR auf Exchange 2010 erstellen (veraltet)
Hinweis zu veralteten Versionen: Exchange 2010 verließ den erweiterten Support am 13. Oktober 2020. Es erhält keine Sicherheitsupdates mehr und sollte für keine öffentlich zugänglichen Dienste verwendet werden. Die Schritte werden hier nur für Teams beibehalten, die ausschließlich isolierte interne Systeme betreuen.
- Starten Sie die Exchange-Verwaltungskonsole über Start > Alle Programme > Microsoft Exchange Server 2010.
- Erweitern Sie im linken Baum Microsoft Exchange On-Premises und klicken Sie auf Serverkonfiguration.
- Klicken Sie im rechten Bereich Aktionen auf Neues Exchange-Zertifikat.
- Geben Sie auf dem Bildschirm Einführung einen Anzeigenamen ein und klicken Sie auf Weiter.
- Lassen Sie unter Domänenbereich das Wildcard-Kästchen für ein Standardzertifikat deaktiviert oder aktivieren Sie es und geben Sie die Root-Domain ein (zum Beispiel *.example.com) für ein Wildcard-Zertifikat, und klicken Sie dann auf Weiter.
- Wählen Sie unter Exchange-Konfiguration die Dienste aus, die gesichert werden sollen (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging), und klicken Sie auf Weiter.
- Fügen Sie unter Zertifikatsdomänen den Common Name (die primäre FQDN) hinzu, klicken Sie auf Als Common Name festlegen und dann auf Weiter.
- Füllen Sie die Details unter Organisation und Standort aus: den vollständigen rechtlichen Organisationsnamen, die Abteilung, das Land, die Stadt und das Bundesland, klicken Sie dann auf Durchsuchen und wählen Sie einen Speicherort sowie einen Dateinamen für die .req-Datei aus. Klicken Sie auf Speichern, dann auf Weiter, Neu und Fertig stellen.
- Öffnen Sie die gespeicherte Datei mit Notepad und kopieren Sie den gesamten Inhalt einschließlich der Zeilen —–BEGIN NEW CERTIFICATE REQUEST—– und —–END NEW CERTIFICATE REQUEST—– in das Bestellformular Ihrer CA.
Nachdem die CA das Zertifikat ausgestellt hat, schließen Sie die ausstehende Anforderung wieder in der Exchange-Verwaltungskonsole ab.
CSR auf Exchange 2007 erstellen (veraltet)
Hinweis zu veralteten Versionen: Exchange 2007 verließ den erweiterten Support am 11. April 2017. Die Schritte werden nur zur Archivreferenz bereitgestellt.
- Öffnen Sie Start > Alle Programme > Microsoft Exchange Server 2007 > Exchange Management Shell.
- Passen Sie das nachfolgende Cmdlet in Notepad an und fügen Sie es dann in die Shell ein. Ersetzen Sie die Beispiel-Subjektwerte durch Ihre tatsächlichen Organisationsdaten und die Hostnamen, die Sie sichern müssen.
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
-Path C:certsexchange.req
Bei Exchange 2007 funktioniert der ursprüngliche Parameter -Path noch (die UNC-Pfad-Einschränkung aus KB5014278 wurde nur auf Exchange 2016 und 2019 angewendet). Bearbeiten Sie die Subjektfelder genauso wie im modernen PowerShell-Abschnitt oben:
- C, S, L, O, OU und CN folgen der Standard-X.509-Subjektkonvention.
- -DomainName nimmt eine durch Kommas getrennte SAN-Liste an. Für ein Wildcard-Zertifikat verwenden Sie *.example.com.
- -KeySize 2048 ist die von öffentlichen CAs minimal akzeptierte Länge.
- -PrivateKeyExportable $true ermöglicht es Ihnen, das Zertifikat und den Schlüssel später zu exportieren.
- -Path ist die lokale Datei, in die der CSR geschrieben wird.
Nachdem das Cmdlet abgeschlossen ist, öffnen Sie die Datei in Notepad und kopieren Sie den vollständigen PEM-Block (einschließlich der BEGIN- und END-Zeilen mit fünf Bindestrichen auf jeder Seite) in das CSR-Feld Ihrer CA.
CSR auf Exchange 2003 erstellen (veraltet)
Hinweis zu veralteten Versionen: Exchange 2003 verließ den erweiterten Support am 8. April 2014. Es ist für keine öffentliche Infrastruktur sicher, und moderne öffentliche CAs verweigern unter Umständen die Ausstellung von SHA-256-Zertifikaten, die von Clients aus der Ära 2003 validiert werden können. Migrieren Sie so schnell wie möglich.
Exchange 2003 verfügte über keine eigenen Werkzeuge zur Erstellung von Zertifikatsanforderungen. Die CSR-Erstellung wurde vom zugrunde liegenden IIS-6-Webserver übernommen, und das ausgestellte Zertifikat wurde anschließend über den Exchange-System-Manager an die virtuellen Exchange-Protokollserver (SMTP, POP3, IMAP4) gebunden. Folgen Sie unserer begleitenden Anleitung wie man einen CSR in Microsoft IIS erstellt (Abschnitt IIS 6), um die Anforderung zu erstellen, und wenden Sie sich anschließend erneut an Ihre CA, um das Zertifikat zu bestellen.
CSR vor dem Absenden überprüfen
Bevor Sie den CSR in das Bestellformular einfügen, dekodieren Sie ihn, um sicherzustellen, dass alle Angaben korrekt sind. Ein Tippfehler im Common Name, ein fehlender SAN oder eine zu kurze Schlüssellänge führen zur Ablehnung der Bestellung oder erfordern später eine kostenlose Neuausstellung. Fügen Sie Ihren CSR in unseren CSR Decoder ein, um den Common Name, die vollständige SAN-Liste, die Organisation, das Land, den Signaturalgorithmus und die Schlüssellänge einzusehen.
Sobald die CA die Anforderung validiert und das Zertifikat ausgestellt hat, folgen Sie unserer schrittweisen Anleitung zur Exchange-SSL-Installation, um das Zertifikat zu importieren und es IIS, SMTP sowie allen weiteren von Ihnen betriebenen Diensten zuzuweisen.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

