bg-tutorials

Wie man einen CSR auf Skype for Business Server generiert

Diese Anleitung zeigt Ihnen wie Sie einen CSR (Certificate Signing Request) auf Skype for Business Server erstellen. Sie können die Anforderung auf zwei Arten erstellen: mit dem grafischen Zertifikat-Assistenten im Skype for Business Server Deployment Wizard, oder mit dem Request-CsCertificate-Cmdlet in der Skype for Business Server Management Shell. Beide lesen die Namen für das Zertifikat aus Ihrer veröffentlichten Topologie aus, weshalb sie hier zuverlässiger sind als ein allgemeines CSR-Tool.

Diese Schritte gelten für Skype for Business Server (On-Premises): 2015, 2019 und Subscription Edition. Sie gelten nicht für Skype for Business Online, das am 31. Juli 2021 eingestellt wurde, oder für das Verbraucherprodukt Skype, das am 5. Mai 2025 eingestellt wurde. Wenn Ihre Organisation bereits zu Microsoft Teams gewechselt ist, verwaltet Microsoft die Zertifikate für den Dienst, und es gibt keinen CSR zu erstellen.

Überprüfen Sie zuerst Ihre Skype for Business Server-Version

Öffnen Sie die Skype for Business Server Management Shell und listen Sie den Build jeder installierten Komponente auf:

Get-CsServerPatchVersion

Das verwandte Cmdlet Get-CsServerVersion meldet nur die Lizenzierung und den Basis-Build des lokalen Servers, ohne das kumulative Update. Verwenden Sie daher Get-CsServerPatchVersion, wenn Sie genau wissen müssen, auf welchem Update-Stand Sie sich befinden.

Support-Status mit Stand Juli 2026:

  • Skype for Business Server 2015 und 2019 erreichten beide am 14. Oktober 2025 das Ende des erweiterten Supports.
  • Das kostenpflichtige Extended Security Update-Programm lief von Oktober 2025 bis Ende April 2026 (Periode 1). Ein zweites Zeitfenster, Periode 2, läuft von Mai 2026 bis Ende Oktober 2026. Periode 2 muss separat erworben werden: Der Kauf von Periode 1 geht nicht automatisch in diese über, und Sie müssen Periode 1 nicht gekauft haben, um Periode 2 zu erwerben.
  • Microsoft bestätigte am 21. Juli 2026 erneut, dass es keine weitere Verlängerung geben wird. Sobald der Oktober 2026 endet, gibt es keine weiteren Updates mehr für 2015 oder 2019, selbst für Organisationen mit ESU der Periode 2.
  • Skype for Business Server Subscription Edition startete am 1. Juli 2025, folgt der Microsoft Modern Lifecycle Policy und ist die aktuelle On-Premises-Version. Sie wird als In-Place-Upgrade von Skype for Business Server 2019 installiert.

Das CSR-Verfahren ist bei allen drei Versionen identisch. Der Support-Status ändert nichts daran, wie sich Zertifikate verhalten: Ein abgelaufenes Zertifikat unterbricht die Client-Anmeldung, den Beitritt zu Besprechungen und die Server-zu-Server-TLS-Kommunikation, unabhängig davon, welche Version Sie ausführen. Erneuern Sie daher weiterhin, während Sie den Umzug planen.

Bevor Sie den CSR erstellen

  • Veröffentlichen Sie zuerst Ihre Topologie. Beide Wege lesen den Subject-Namen und die Subject Alternative Names aus dem Topologiedokument aus, das der Topology Builder im Central Management Store veröffentlicht hat. Der Assistent zeigt sie auf einer schreibgeschützten Zusammenfassungsseite an. Wenn ein Name dort falsch ist, brechen Sie den Assistenten ab, korrigieren Sie ihn im Topology Builder, veröffentlichen Sie erneut und starten Sie die Anforderung neu.
  • Erstellen Sie zuerst die DNS-Einträge. Jeder Name, der auf dem Zertifikat landet, muss für die Clients auflösbar sein, die ihn verwenden.
  • Überprüfen Sie Ihre Berechtigungen. Um den Zertifikat-Assistenten auszuführen, müssen Sie Mitglied der Gruppe RTCUniversalServerAdmins sein. Microsoft gibt an, dass eine Offline-Anforderung an eine öffentliche CA über diese Gruppenmitgliedschaft hinaus keine weitere benötigt, aber die Verarbeitung der Antwort der CA und die spätere Zuweisung des Zertifikats erfordern zusätzlich die lokale Gruppe Administratoren. Eine Online-Anforderung an eine interne Windows-CA erfordert lokale Administratoren plus ein authentifiziertes Domänenkonto in der Domäne, die die CA enthält.
  • Entscheiden Sie, welches Zertifikat Sie anfordern. Ein Front-End- oder Standard-Edition-Server verfügt über ein Standardzertifikat sowie interne und externe Webdienste-Zertifikate. Ein Edge-Server verfügt über ein separates externes und internes Zertifikat. Diese sind nicht austauschbar.

Welche Skype for Business-Zertifikate kann eine öffentliche CA signieren?

Nicht alle, und das ist der Punkt, an dem die meisten scheitern. Seit November 2015 verbieten die Baseline Requirements des CA/Browser Forums öffentlich vertrauenswürdigen CAs die Ausstellung von Zertifikaten für interne Servernamen und reservierte IP-Adressen. Alles, was auf .local endet, jeder einzelne Hostname und jeder FQDN in einer Domäne, die Sie nicht öffentlich besitzen, kann nicht auf ein öffentliches Zertifikat gesetzt werden.

  • Von einer öffentlichen CA: das externe Edge-Zertifikat und das Reverse-Proxy-Zertifikat. Microsofts Empfehlung lautet, dass die externen Edge-Schnittstellen mindestens ein Zertifikat einer öffentlichen CA benötigen, da externe Clients und föderierte Partner ihm vertrauen müssen.
  • Normalerweise von Ihrer internen CA: das Standardzertifikat, das interne Webdienste-Zertifikat, das Director-Zertifikat und das interne Edge-Zertifikat. Diese enthalten Pool- und Server-FQDNs, die oft interne Namen sind. Wenn Ihre internen FQDNs zufällig in einer Domäne liegen, die Sie öffentlich besitzen, können Sie stattdessen ein öffentliches Zertifikat dafür kaufen. Microsoft erlaubt ausdrücklich, dass das interne Edge-Zertifikat entweder von einer öffentlichen CA oder Ihrer internen CA stammt.

Da das externe Zertifikat mehrere Namen gleichzeitig enthält, handelt es sich normalerweise um ein Multi-Domain-Zertifikat (UCC/SAN). Microsoft dokumentiert Wildcard-Einträge als unterstützt für die einfachen URL-Namen und für die Autodiscover-Namen, aber das dokumentierte Edge-Zertifikat listet jeden SIP-Zugriffsnamen explizit auf. Listen Sie daher für jede SIP-Domäne einen separaten sip.ihredomain.tld-Eintrag auf, anstatt sich auf ein Wildcard-Zertifikat zu verlassen.

Planen Sie den Subject-Namen und die SAN-Einträge

Skype for Business-Zertifikate sind SAN-lastig, und Browser sowie Clients gleichen den Hostnamen mit dem SAN-Feld ab, nicht mit dem Common Name. Diese Liste vor der Bestellung richtig zu erstellen, ist der Unterschied zwischen einem Zertifikat und einer erneuten Ausstellung. Die Tabelle verwendet Microsofts eigene Beispieldomänen: contoso.com als primäre SIP-Domäne, fabrikam.com als zweite SIP-Domäne und contoso.net als interne Domäne.

ZertifikatSubject-Name (CN)Subject Alternative NamesBeispiel
Standard (Standard Edition oder Front-End-Pool)Pool-FQDNPool-FQDN und Server-FQDN. Fügen Sie sip.sipdomäne für jede SIP-Domäne hinzu, wenn dieser Pool der Auto-Anmeldeserver ist und eine strikte DNS-Übereinstimmung per Gruppenrichtlinie erzwungen wird.SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com
Web internPool-FQDN (Server-FQDN bei Standard Edition)Interner Web-FQDN, Server-FQDN, Pool-FQDN, die Meet-Simple-URL für jede SIP-Domäne, die Dial-in-Simple-URL und die Admin-Simple-URLSN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com
Web externPool-FQDN (Server-FQDN bei Standard Edition)Externer Web-FQDN, die Meet-Simple-URL für jede SIP-Domäne und die Dial-in-Simple-URLSN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com
Mobility (zu den Front-End- und Director-Zertifikaten hinzugefügt)Wie obenDer interne Autodiscover-Name und der externe Autodiscover-Name, ein Paar pro SIP-DomäneSAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com
Externes EdgeDer SIP-Name Ihrer primären SIP-DomäneEin SIP-Eintrag pro SIP-Domäne plus der Web-Conferencing-Edge-FQDNSN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com
Internes EdgeInterner Edge-FQDNKeine. Das interne Edge-Zertifikat verwendet nur einen Subject-Namen.SN=sfbedge.contoso.net
Reverse ProxyFQDN der externen WebdiensteDer externe Autodiscover-Name plus Ihre externen Webdienste-FQDNsSAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com

Vier Details, die es sich lohnt, vor dem Absenden zu überprüfen:

  • Einfache URLs. Sie benötigen eine Meet-Simple-URL pro SIP-Domäne, eine Dial-in-Simple-URL für die gesamte Organisation, und die Admin-Simple-URL ist optional. Jede Meet-URL, die Sie verwenden, muss auf dem Zertifikat vorhanden sein.
  • sipinternal und sipexternal. Wenn Sie sipinternal.contoso.com oder sipexternal.contoso.com-Einträge im DNS erstellt haben, verlangt Microsoft auch deren Aufnahme in die SAN-Liste.
  • Der A/V-Name ist kein SAN. av.contoso.com ist ein DNS-Eintrag für den A/V-Edge-Dienst, der kein Zertifikat zur Verschlüsselung von Medien verwendet, weshalb er nicht in die Anforderung gehört. Das externe Edge-Zertifikat wird dem Access Edge, dem Web Conferencing Edge und dem separaten A/V-Authentifizierungsdienst zugewiesen.
  • Edge-Pools teilen sich ein Zertifikat. Jeder Edge-Server in einem Pool muss genau dasselbe Zertifikat und denselben privaten Schlüssel für den Media-Relay-Authentifizierungsdienst verwenden. Dies ist daher die einzige Anforderung, bei der Sie tatsächlich einen exportierbaren privaten Schlüssel benötigen.

CSR mit dem Deployment Wizard erstellen

Wenn Sie Ihren CSR bereits mit einem anderen Tool erstellt haben, überspringen Sie diesen Abschnitt und folgen Sie stattdessen unserer Anleitung zur Installation eines SSL-Zertifikats auf Skype for Business Server.

Führen Sie diese Schritte auf dem Server aus, für den das Zertifikat bestimmt ist: dem Front-End-Server für ein Standard- oder Webdienste-Zertifikat, dem Edge-Server für ein Edge-Zertifikat.

  1. Öffnen Sie Start und starten Sie den Skype for Business Server Deployment Wizard.
  2. Klicken Sie auf Install or Update Skype for Business Server System.
  3. Klicken Sie neben Step 3: Request, Install or Assign Certificates auf Run. Falls bereits Zertifikate auf diesem Computer vorhanden sind, steht dort Run Again.
  4. Wählen Sie im Zertifikat-Assistenten das benötigte Zertifikat aus (zum Beispiel Default certificate oder External Edge certificate auf einem Edge-Server) und klicken Sie auf Request.
  5. Wählen Sie Prepare the request now, but send it later (offline certificate request). Dies ist die Option für eine öffentliche CA. Die Alternative, Send the request immediately to an online certification authority, registriert sich bei einer CA innerhalb Ihrer eigenen PKI, normalerweise einer internen Windows-CA, und ist kein Weg zu einer öffentlichen CA.
  6. Geben Sie im Feld File Name den Pfad und Dateinamen für die Anforderung ein oder klicken Sie auf Browse, um einen Speicherort auszuwählen. Merken Sie sich, wo Sie sie speichern. Der Standardordner ist der Dokumente-Ordner des Kontos, das den Assistenten ausführt.
  7. Geben Sie auf der Seite Name and Security Settings einen Friendly Name ein, der im Zertifikatspeicher des Computers eindeutig ist, und wählen Sie dann die Bit length aus. Die Liste bietet 1024, 2048 und 4096 an: Wählen Sie 2048, da kein öffentliche CA einen 1024-Bit-Schlüssel signiert. Lassen Sie Mark the certificate’s private key as exportable deaktiviert, es sei denn, Sie fordern das Zertifikat für einen Edge-Server-Pool an, den Microsoft als den Fall nennt, der dies erfordert.
  8. Füllen Sie auf der Seite Organization Information die Felder Organization und Organizational Unit aus. Die OU ist freier Text auf dem Zertifikat und muss keiner Active Directory-Organisationseinheit entsprechen.
  9. Wählen Sie auf der Seite Geographical Information das Country aus und geben Sie dann State/Province und City/Locality ein. Schreiben Sie beides vollständig aus, also Arizona statt AZ.
  10. Überprüfen Sie die Seite Subject Name / Subject Alternative Names. Diese Einträge stammen aus Ihrer veröffentlichten Topologie und können hier nicht bearbeitet werden. Wenn einer falsch ist, klicken Sie auf Cancel, korrigieren Sie ihn im Topology Builder, veröffentlichen Sie die Topologie erneut und starten Sie die Anforderung neu.
  11. Aktivieren Sie auf der Seite SIP Domain setting on Subject Alternate Names (SANs) Ihre primäre SIP-Domäne und jede andere SIP-Domäne, die dieses Zertifikat abdecken muss. Wenn Sie keine aktivieren und sich Ihre Konfiguration später ändert, müssen Sie ein neues Zertifikat anfordern.
  12. Fügen Sie auf der Seite Configure Additional Subject Alternate Names jeden Namen hinzu, den die Topologie nicht geliefert hat: Geben Sie den FQDN ein und klicken Sie auf Add. Remove und Clear All wirken sich nur auf Einträge aus, die Sie auf dieser Seite hinzugefügt haben, nicht auf Namen, die aus der Topologie stammen.
  13. Überprüfen Sie die Zusammenfassung der Anforderung und klicken Sie auf Next, um den CSR zu erstellen. Klicken Sie auf der Seite Certificate Request File auf View, um die Anforderung in Notepad zu öffnen und zu kopieren, und klicken Sie dann auf Finish.

CSR mit PowerShell erstellen

Öffnen Sie die Skype for Business Server Management Shell als Administrator und führen Sie Request-CsCertificate aus. Es erstellt dieselbe Anforderung wie der Assistent: Das Cmdlet analysiert Ihre Topologie, bevor es die Datei schreibt, und füllt den Subject-Namen sowie die Subject Alternative Names automatisch für Sie aus.

Eine vollständige Offline-Anforderung für einen Front-End-Server sieht so aus. Es ist eine Zeile, kopieren Sie daher alles:

Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"

Was jeder Teil bewirkt:

  • -New startet eine neue Anforderung und ist für diese Form des Befehls erforderlich.
  • -Type ist obligatorisch. Er benennt die Dienstrollen, die das Zertifikat abdeckt, und diese Rollen bestimmen, welche FQDNs das Cmdlet in das SAN-Feld einträgt.
  • -Output schreibt eine Offline-Anforderung an den angegebenen Pfad. Dadurch erzeugt der Befehl einen CSR, den Sie an eine öffentliche CA senden können. Lassen Sie ihn weg und fügen Sie stattdessen -CA hinzu, kontaktiert das Cmdlet direkt eine interne Windows-CA.
  • -ComputerFqdn ist der FQDN des Computers, für den das Zertifikat bestimmt ist. Microsofts Empfehlung lautet, immer den Computernamen zu verwenden, auch wenn Sie ein Pool-Zertifikat anfordern, da das Cmdlet den Poolnamen selbstständig dem Subject hinzufügt.
  • -DomainName nimmt eine durch Kommas getrennte Liste zusätzlicher FQDNs entgegen, die dem SAN-Feld hinzugefügt werden, zusätzlich zu denen, die die Topologie liefert.
  • -Organization, -OU, -Country, -State und -City füllen den Subject aus. Country nimmt den zweistelligen Ländercode (US, GB, DE); Bundesland und Stadt vollständig ausschreiben.
  • -KeySize akzeptiert 1024, 2048 und 4096. Verwenden Sie 2048 oder größer.
  • -FriendlyName beschriftet das Zertifikat im Windows-Speicher und muss in diesem Speicher eindeutig sein.
  • -PrivateKeyExportable $True markiert den Schlüssel als exportierbar. Setzen Sie dies nur, wenn Sie das Zertifikat tatsächlich auf einen anderen Rechner kopieren müssen, wie im unten stehenden Edge-Pool-Fall.
  • -AllSipDomain fügt jede SIP-Domäne dem SAN-Feld hinzu. Ohne diese Option wird nur die primäre SIP-Domäne automatisch aufgenommen.
  • -Template benennt eine Zertifikatvorlage auf einer internen CA. Für eine Anforderung an eine öffentliche CA hat dies keine Bedeutung.

Zertifikattypen, die Sie an -Type übergeben können

Microsoft dokumentiert diese Werte und weist darauf hin, dass die Liste nicht vollständig ist: AccessEdgeExternal, AudioVideoAuthentication, DataEdgeExternal, Default, External, Internal, iPhoneAPNService, iPadAPNService, MPNService, PICWebService, ProvisionService, WebServicesExternal, WebServicesInternal und WsFedTokenTransfer. Trennen Sie mehrere Typen mit Kommas.

Zwei davon sind auf einem On-Premises-Server nicht relevant: Microsoft listet PICWebService und ProvisionService als Skype for Business Online-Typen auf, und dieser Dienst wurde 2021 eingestellt. In der Praxis verwenden Sie eine von drei Kombinationen:

  • Front End oder Director: -Type Default,WebServicesInternal,WebServicesExternal
  • Interne Edge-Schnittstelle: -Type Internal
  • Externe Edge-Schnittstellen: -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication

Die externe Edge-Anforderung ist diejenige, die einen exportierbaren Schlüssel benötigt, da jeder Edge-Server im Pool dasselbe Zertifikat und denselben Schlüssel gemeinsam nutzen muss:

Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"

Behalten Sie RSA als Schlüsselalgorithmus bei

Das Cmdlet verfügt außerdem über einen Parameter -KeyAlg, der RSA, ECDH_P256, ECDH_P384 und ECDH_P521 akzeptiert. Microsofts eigene Systemanforderungen besagen, dass Skype for Business Server keine CNG-Zertifikate unterstützt, und öffentliche CAs erwarten in diesem Workflow RSA. Lassen Sie -KeyAlg daher unverändert und verwenden Sie für die Anforderung RSA. Dasselbe Dokument schließt auch den Signaturalgorithmus RSASSA-PSS aus, der laut Microsoft Anmelde- und Anruf-Weiterleitungsfehler verursachen kann.

Verwaltung bereits gestellter Anforderungen

Dasselbe Cmdlet verfolgt seine eigenen ausstehenden Anforderungen. Listen Sie sie auf, rufen Sie eine bereits ausgestellte ab, oder löschen Sie eine anhand ihrer Anforderungs-ID:

Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224

Das Löschen einer Anforderung ist auch die dokumentierte Lösung, wenn der Abruf fehlschlägt, weil eine widerrufene Anforderung im Weg ist: Request-CsCertificate verarbeitet nur die Zustände Ausgestellt, Abgelehnt und Ausstehend.

CSR an Ihre Zertifizierungsstelle senden

Öffnen Sie die gespeicherte Datei in einem einfachen Texteditor. Die Schaltfläche View des Assistenten öffnet sie für Sie in Notepad. Kopieren Sie alles, einschließlich der Kopf- und Fußzeilen. Windows schreibt sie normalerweise so:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----

Manche Tools schreiben BEGIN CERTIFICATE REQUEST ohne das Wort NEW. Beide sind dieselbe PKCS #10-Anforderung, und Zertifizierungsstellen akzeptieren beide. Beachten Sie, dass diese Markierungen aus fünf einfachen Bindestrichen auf jeder Seite bestehen. Wenn ein Textverarbeitungsprogramm oder ein Rich-Text-Feld diese in typografische Striche umwandelt oder einen Zeilenumbruch entfernt, lehnt die CA die Anforderung als fehlerhaft ab. Fügen Sie den Text daher in ein reines Textfeld ein.

Bevor Sie für die Validierung bezahlen, prüfen Sie den Block mit unserem CSR Decoder und bestätigen Sie, dass jeder Name aus Ihrer Planungstabelle tatsächlich in der SAN-Liste erscheint. Eine fehlende Meet-URL oder eine vergessene zweite SIP-Domäne bedeutet eine erneute Ausstellung.

Zwei Dinge, die Sie vermeiden sollten, während Sie auf das Zertifikat warten:

  • Löschen Sie nicht die ausstehende Anforderung und bauen Sie den Server nicht neu auf. Der private Schlüssel bleibt im Zertifikatspeicher dieses Servers und verlässt ihn nie. Das ausgestellte Zertifikat ist ohne den passenden Schlüssel unbrauchbar.
  • Fordern Sie nicht einen zweiten CSR für dasselbe Zertifikat an und reichen Sie beide ein. Jede Anforderung erzeugt ihr eigenes Schlüsselpaar, und das von der CA zurückgegebene Zertifikat passt nur zu einem davon.

Planen Sie jetzt das Erneuerungsdatum. Seit dem 15. März 2026 sind öffentlich vertrauenswürdige TLS-Zertifikate auf 200 Tage begrenzt, ab dem 15. März 2027 auf 100 Tage und ab dem 15. März 2029 auf 47 Tage. Eine manuelle, assistentengestützte Erneuerung bei Skype for Business steht nun mindestens zweimal im Jahr an, tragen Sie sie also mit den zugehörigen Topologienotizen in den Kalender ein.

Wenn Sie die Anforderung lieber nicht auf dem Server erstellen möchten, erzeugt unser CSR Generator einen CSR und einen privaten Schlüssel in Ihrem Browser. Bei Skype for Business ist dies die schwächere Option, da die Anforderung die Namen nicht aus Ihrer Topologie übernimmt und Sie das ausgestellte Zertifikat dann manuell in eine .pfx-Datei umwandeln und den Schlüssel von Hand importieren müssten.

Nachdem die CA Ihr Zertifikat ausgestellt hat

Die CA gibt das Zertifikat zurück, sobald die Validierung abgeschlossen ist. Importieren Sie es auf demselben Server und weisen Sie es dann den Dienstrollen zu, für die Sie es angefordert haben, entweder wieder in Step 3 des Deployment Wizard oder mit den Cmdlets Import-CsCertificate und Set-CsCertificate. Unsere begleitende Anleitung zur Installation eines SSL-Zertifikats auf Skype for Business Server führt durch beide Wege.

Da Sie die Anforderung auf diesem Server erstellt haben, befindet sich der private Schlüssel bereits in dessen Zertifikatspeicher, sodass die CA nur das Zertifikat allein zurückgibt. Importieren Sie es so, wie es geliefert wird: eine .cer- oder .crt-Datei, oder das .p7b-Bundle, das viele CAs für Windows liefern. Es gibt nichts zu konvertieren. Sie benötigen nur eine PKCS#12-Datei (.pfx oder .p12), wenn das Zertifikat und der zugehörige private Schlüssel zusammen übertragen werden müssen, was der Fall ist, wenn Sie den CSR auf einem anderen Rechner erstellt haben. Kombinieren Sie sie zuerst mit OpenSSL, importieren Sie dann die .pfx-Datei mit ihrem Passwort:

openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt

Sobald das Zertifikat zugewiesen ist und die Dienste neu gestartet wurden, scannen Sie den externen Namen mit unserem SSL Checker, um zu bestätigen, dass die Kette und die SAN-Liste Ihren Erwartungen entsprechen.

Häufig gestellte Fragen

Welche Zertifikattypen sollte ich an -Type übergeben?

Für einen Front-End-Server oder einen Director verwenden Sie -Type Default,WebServicesInternal,WebServicesExternal. Für die interne Schnittstelle eines Edge-Servers verwenden Sie -Type Internal. Für die externen Edge-Schnittstellen verwenden Sie -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication. Der von Ihnen gewählte Typ bestimmt, welche FQDNs das Cmdlet aus Ihrer Topologie ausliest und in das SAN-Feld schreibt, es ist also keine kosmetische Einstellung.

Kann ich ein öffentliches SSL-Zertifikat für meine internen Skype for Business-Server kaufen?

Nur wenn die Namen öffentlich registriert sind. Seit November 2015 dürfen öffentlich vertrauenswürdige CAs keine Zertifikate ausstellen, die interne Servernamen oder reservierte IP-Adressen enthalten, was .local-Domänen und einzelne Hostnamen ausschließt. Ein FQDN in einer Domäne, die Sie nicht besitzen, ist separat ausgeschlossen, da die CA Ihre Kontrolle darüber nicht validieren kann. In einer typischen Bereitstellung stammen das externe Edge-Zertifikat und das Reverse-Proxy-Zertifikat von einer öffentlichen CA, während das Standard-, interne Webdienste-, Director- und interne Edge-Zertifikat von der eigenen CA Ihrer Organisation stammen.

Warum kann ich die SAN-Einträge im Zertifikat-Assistenten nicht bearbeiten?

Weil sie nicht zur Bearbeitung durch den Assistenten vorgesehen sind. Die Seite Subject Name / Subject Alternative Names ist eine schreibgeschützte Zusammenfassung der Namen, die im Topologiedokument definiert sind, das der Topology Builder im Central Management Store veröffentlicht hat. Wenn ein Eintrag falsch ist, brechen Sie den Assistenten ab, korrigieren Sie die Bereitstellung im Topology Builder, veröffentlichen Sie erneut und fordern Sie das Zertifikat erneut an. Sie können später im Ablauf auf der Seite Configure Additional Subject Alternate Names weiterhin zusätzliche Namen hinzufügen.

Sollte ich den privaten Schlüssel als exportierbar markieren?

In der Regel nicht. Microsofts Empfehlung lautet, Mark the certificate’s private key as exportable nur zu aktivieren, wenn es notwendig ist, und nennt einen Fall, in dem es erforderlich ist: ein Edge-Server-Pool, bei dem jedes Mitglied dasselbe Zertifikat und denselben privaten Schlüssel für den Media-Relay-Authentifizierungsdienst vorweisen muss. Sie benötigen es auch, wenn Sie planen, das Zertifikat auf einen Reverse-Proxy oder einen Hardware-Load-Balancer zu verschieben. In allen anderen Fällen lassen Sie den Schlüssel nicht exportierbar und erstellen Sie eine separate Anforderung pro Server.

Welche Schlüsselgröße sollte ich für einen Skype for Business-CSR verwenden?

Verwenden Sie 2048-Bit-RSA. Skype for Business Server unterstützt Schlüssellängen von 1024, 2048 und 4096, und Microsoft empfiehlt 2048 oder größer, aber 1024-Bit-Schlüssel können seit Jahren nicht mehr von öffentlichen CAs ausgestellt werden. Ein 4096-Bit-Schlüssel wird akzeptiert, bringt aber keinen praktischen Sicherheitsgewinn für ein Zertifikat, das nun höchstens 200 Tage gültig ist, während er bei jedem TLS-Handshake zusätzliche CPU-Leistung kostet.

Muss die CSR-Datei auf .csr enden?

Nein. Die Erweiterung, die Sie an -Output übergeben oder in das Feld File Name des Assistenten eingeben, ist nur eine Bezeichnung, und Microsofts eigene Referenz ist diesbezüglich inkonsistent: Ein Beispiel schreibt eine .cer-Datei, und die Parameterbeschreibung zeigt einen .pfx-Pfad. Was zählt, ist der Inhalt, eine base64-kodierte PKCS #10-Anforderung zwischen den BEGIN- und END-Markierungszeilen. Verwenden Sie .csr oder .req, damit die Datei später leicht erkennbar ist.

Kann ich den CSR auf einem anderen Rechner erstellen?

Sie können, verlieren dabei aber den Hauptvorteil, dies auf dem Server zu tun. Ein anderswo erstellter CSR liest Ihre Topologie nicht aus, sodass Sie jeden SAN-Eintrag manuell eingeben müssen, und jeder Fehler bedeutet eine erneute Ausstellung. Sie würden außerdem mit dem privaten Schlüssel außerhalb des Zertifikatspeichers des Servers enden, was bedeutet, dass Sie das ausgestellte Zertifikat in eine .pfx-Datei umwandeln und manuell importieren müssen. Das Erstellen der Anforderung auf dem Front-End- oder Edge-Server hält den Schlüssel dort, wo Skype for Business ihn erwartet.

Wird Skype for Business Server im Jahr 2026 noch unterstützt?

Skype for Business Server 2015 und 2019 erreichten am 14. Oktober 2025 das Ende des erweiterten Supports. Kostenpflichtige Extended Security Updates deckten Oktober 2025 bis April 2026 ab, und eine zweite Periode deckt Mai 2026 bis Ende Oktober 2026 für Organisationen ab, die diese separat erworben haben. Microsoft bestätigte im Juli 2026 erneut, dass es danach keine weitere Verlängerung geben wird. Skype for Business Server Subscription Edition, verfügbar seit dem 1. Juli 2025, ist die aktuelle On-Premises-Version und folgt der Modern Lifecycle Policy. Die CSR-Schritte auf dieser Seite sind bei allen drei identisch.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.

Avatar of Sergiu Rosca
Technical Review by Sergiu Rosca

Sergiu Rosca is the core web developer behind SSL Dragon. He manages the technical infrastructure, platform performance, and backend integrations that keep the site running smoothly and securely. At SSL Dragon, Sergiu shares practical insights on web development, site optimization, and technical troubleshooting.

All SSL Dragon installation guides are tested on live server environments and undergo a strict peer-review process to ensure your infrastructure remains secure. Read our full Editorial Policy.