bg-tutorials

Wie man ein SSL-Zertifikat auf Exchange installiert

In dieser Anleitung erfahren Sie, wie Sie ein SSL/TLS-Zertifikat auf Microsoft Exchange Server installieren. Wir behandeln die moderne Methode für Exchange 2016, 2019 und die neue Exchange Server Subscription Edition (SE) sowie archivierte Schritte für ältere Versionen.

Exchange umfasst viele Versionen, und der Zertifikats-Workflow unterscheidet sich zwischen ihnen. Prüfen Sie daher vor Beginn Ihre Exchange-Version und das kumulative Update (CU). Falls Sie Ihren CSR bereits erstellt und das ausgestellte Zertifikat erhalten haben, springen Sie direkt zu SSL-Zertifikat auf Exchange installieren.

So erstellen Sie einen CSR-Code in Microsoft Exchange

Bevor Sie ein Zertifikat installieren können, müssen Sie eines von einer vertrauenswürdigen CA (Certificate Authority) erhalten, und das beginnt mit einem CSR (Certificate Signing Request). Ein CSR ist ein Block codierten Textes, der Ihre Kontakt- und Organisationsdaten enthält. Sie haben zwei Möglichkeiten:

Sobald die Certificate Authority Ihre Anfrage validiert und das Zertifikat ausgestellt hat, können Sie es mit den folgenden Schritten auf Ihrem Exchange-Server installieren.

Voraussetzungen vor der Installation

Diese Anleitung behandelt alle unterstützten Exchange-Versionen, einschließlich veralteter Installationen, CU-spezifischer Unterschiede und der Exchange Server Subscription Edition (SE), die Microsoft 2025 veröffentlicht hat. Bevor Sie beginnen, stellen Sie Folgendes bereit.

Was Sie benötigen

  • Eine .pfx-Datei (PKCS#12), die Ihr SSL-Zertifikat, dessen privaten Schlüssel und die vollständige Zertifikatskette (Zwischen- und Root-Zertifikat) enthält.
  • Das Passwort, das Sie für diese .pfx-Datei festgelegt haben.
  • Administrativen Zugriff auf den Exchange-Server und, für die Shell-Methode, die Exchange Management Shell.

Wenn Sie den CSR direkt auf dem Exchange-Server erstellt haben, liegt der private Schlüssel dort bereits als ausstehende Anfrage vor, und die CA gibt üblicherweise eine .cer– oder .crt-Datei zurück, mit der Sie diese Anfrage abschließen (siehe die veralteten Schritte für 2010 zum Ablauf „Ausstehende Anfrage abschließen“). Falls Sie stattdessen separate .crt-, .cer– oder .pem-Dateien sowie den Schlüssel besitzen, kombinieren Sie diese zunächst zu einer einzigen .pfx-Datei. Dazu können Sie unsere SSL-Tools oder OpenSSL verwenden:

openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt

Kompatibilitätstabelle

Exchange-VersionZertifikatsmethodeHinweise
Exchange SE (2025+)EAC oder PowerShellGleiche Schritte wie bei 2019 CU15+
Exchange 2019 CU15+EAC oder PowerShellEAC-Import/-Export in CU15 wiederhergestellt
Exchange 2019 CU12 bis CU14PowerShellEAC-Import/-Export wurde entfernt
Exchange 2016 (CU23)PowerShellEAC-Import/-Export/-Abschluss entfernt; Shell verwenden
Exchange 2013EAC oder PowerShellVollständige EAC-Zertifikatsunterstützung
Exchange 2010Veraltete Methoden (MMC + EMC)Nicht unterstützt; GUI-basiert
Exchange 2007 / 2003Veraltete MethodenNicht unterstützt; nicht mehr sicher

Die Tabelle spiegelt eine wichtige Änderung wider. Microsoft hat die Import- und Exportoptionen für Zertifikate aus dem EAC in Exchange 2016 und in Exchange 2019 CU12 entfernt und in Exchange 2019 CU15 wieder eingeführt (KB5014278 hat gleichzeitig auch UNC-Pfad-Eingaben aus mehreren Cmdlets entfernt). Bei Versionen, bei denen die EAC-Importoption fehlt, verwenden Sie stattdessen die PowerShell-Methode; sie funktioniert überall.

SSL-Zertifikat auf Exchange 2016, 2019 und SE installieren

Sie können das Zertifikat über das Exchange Admin Center (EAC) oder die Exchange Management Shell (PowerShell) installieren. Wählen Sie die Methode, die zu Ihrer Version passt, anhand der obigen Tabelle. Beide enden auf dieselbe Weise: Zertifikat importieren, dann für die genutzten Dienste aktivieren.

Methode 1: Installation über das EAC (Exchange Admin Center)

Die EAC-Importoption ist bei Exchange 2013 sowie bei Exchange 2019 CU15 oder höher verfügbar. Bei Exchange 2016 (CU23) und Exchange 2019 CU12 bis CU14 hat Microsoft die EAC-Zertifikatsoptionen (Import, Export und Anfrage abschließen) entfernt. Verwenden Sie in diesem Fall stattdessen die unten beschriebene PowerShell-Methode. Sie funktioniert bei jeder unterstützten Version.

Schritt 1: Öffnen Sie das EAC

  • Melden Sie sich beim EAC an und gehen Sie zu Server > Zertifikate.
  • Wählen Sie im Dropdown-Menü Server auswählen den Server, auf dem Sie das Zertifikat installieren möchten.

Schritt 2: Importieren Sie das Zertifikat

  • Klicken Sie auf Weitere Optionen (die drei Punkte), dann auf Exchange-Zertifikat importieren.
  • Geben Sie den Pfad zu Ihrer .pfx-Datei ein. Das EAC erfordert einen UNC-Pfad, zum Beispiel \FileServer01Shareyourcert.pfx oder \ServerNamec$Certsyourcert.pfx, keinen lokalen Laufwerksbuchstaben.
  • Geben Sie das .pfx-Passwort ein und klicken Sie dann auf Weiter.
  • Fügen Sie den Zielserver (oder die Zielserver) hinzu und klicken Sie dann auf Fertig stellen.

Schritt 3: Dienste zuweisen

  • Wählen Sie das importierte Zertifikat aus und klicken Sie auf Bearbeiten.
  • Öffnen Sie die Registerkarte Dienste und wählen Sie die Dienste aus, die das Zertifikat verwenden sollen:
  • IIS, für Outlook im Web (OWA), das ECP und die Outlook-Konnektivität.
  • SMTP, für den Mailtransport.
  • POP und IMAP, nur wenn Sie diese Client-Protokolle aktiviert haben.
  • Klicken Sie auf Speichern. Falls Sie gefragt werden, ob das Standard-SMTP-Zertifikat überschrieben werden soll, bestätigen Sie nur, wenn Sie es tatsächlich ersetzen möchten.

Methode 2: Installation über PowerShell (Exchange Management Shell)

Diese Methode funktioniert bei jeder Version von Exchange 2013 bis Exchange SE und ist die erforderliche Methode bei Exchange 2016 und Exchange 2019 CU12 bis CU14. Öffnen Sie die Exchange Management Shell als Administrator.

Schritt 1: Zertifikat importieren

Verweisen Sie die Shell auf Ihre .pfx-Datei und geben Sie deren Passwort an. Da KB5014278 die UNC-Pfad-Parameter entfernt hat, liest dieser Ansatz die Datei mit ReadAllBytes in den Arbeitsspeicher ein, was auf aktuellen Builds der unterstützte Weg ist:

$file = "C:pathtoyourcert.pfx"
$pwd  = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd

Der Befehl importiert das Zertifikat und gibt seinen Fingerabdruck (Thumbprint) zurück. Kopieren Sie diesen Wert für den nächsten Schritt. Um jederzeit die installierten Zertifikate und ihre Fingerabdrücke aufzulisten, führen Sie aus:

Get-ExchangeCertificate

Schritt 2: Dienste zuweisen

Aktivieren Sie das Zertifikat für die von Ihnen genutzten Dienste, indem Sie <THUMBPRINT> durch den Wert aus Schritt 1 ersetzen:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP

Falls Sie Clients auch POP oder IMAP anbieten, fügen Sie diese im selben Befehl hinzu:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP

Wenn Exchange nachfragt, ob das vorhandene Standard-SMTP-Zertifikat überschrieben werden soll, antworten Sie nur mit Y, wenn dieses Zertifikat zum Standard für SMTP werden soll. Nachdem die Dienste zugewiesen wurden, starten Sie IIS neu, damit OWA und das ECP das neue Zertifikat übernehmen:

IISReset

Sie haben das Zertifikat nun installiert und aktiviert. Um zu bestätigen, dass es korrekt bereitgestellt wird, können Sie den Host mit unserem SSL Checker scannen oder den SMTP-Endpunkt mit OpenSSL von einem anderen Rechner aus testen:

openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com

SSL-Zertifikat auf veralteten Exchange-Versionen installieren

Hinweis zu veralteten Versionen: Exchange 2010, 2007 und 2003 werden nicht mehr unterstützt und erhalten von Microsoft keine Updates oder Sicherheitspatches mehr. Die folgenden Schritte werden als Archivreferenz für Teams bereitgestellt, die alte interne Systeme betreuen. Wo möglich, migrieren Sie zu einer unterstützten Version (Exchange 2019 CU15+ oder Exchange SE) für aktuelle TLS-Kompatibilität und Sicherheit.

So installieren Sie ein SSL-Zertifikat auf Exchange 2010

Die Installation eines Zertifikats auf Exchange 2010 umfasst drei Schritte: Erstellen eines Zertifikats-Snap-Ins, Installieren des Zwischenzertifikats und Abschließen der ausstehenden Anfrage für das primäre Zertifikat. Gehen Sie Schritt für Schritt vor.

Schritt 1: Zertifikats-Snap-In erstellen

  • Klicken Sie auf Start, öffnen Sie das Fenster Ausführen, geben Sie MMC (Microsoft Management Console) ein und drücken Sie OK.
  • Gehen Sie in der Konsole zu Datei und wählen Sie Snap-In hinzufügen/entfernen.
  • Wählen Sie Zertifikate und klicken Sie auf Hinzufügen.
  • Wählen Sie Computerkonto, dann Weiter.
  • Wählen Sie Lokaler Computer und drücken Sie Fertig stellen.
  • Klicken Sie auf OK und schließen Sie das Fenster zum Hinzufügen/Entfernen von Snap-Ins.

Schritt 2: Zwischenzertifikat installieren

  • Klicken Sie im linken Menü der Konsole mit der rechten Maustaste auf Zwischenzertifizierungsstellen.
  • Wählen Sie Alle Aufgaben, dann Importieren.
  • Klicken Sie im Zertifikatimport-Assistenten auf Weiter.
  • Klicken Sie auf Durchsuchen, um die Zwischenzertifikatsdatei zu finden, und klicken Sie dann auf Weiter.
  • Wählen Sie Alle Zertifikate in folgendem Speicher speichern und wählen Sie Zwischenzertifizierungsstellen. Klicken Sie auf OK.
  • Klicken Sie auf Weiter, dann Fertig stellen, dann OK, und schließen Sie die MMC-Konsole.

Schritt 3: Primäres Zertifikat installieren

  • Klicken Sie auf Start, dann gehen Sie zu Alle Programme > Microsoft Exchange Server 2010 > Exchange Management Console.
  • Wählen Sie im linken Menü Microsoft Exchange On-Premises > Serverkonfiguration.
  • Wählen Sie unter Exchange-Zertifikate Ihr primäres Zertifikat aus und klicken Sie dann im Menü Aktionen auf Ausstehende Anfrage abschließen.
  • Klicken Sie auf Durchsuchen, um zu Ihrer Zertifikatsdatei zu navigieren, drücken Sie Öffnen, und klicken Sie dann auf Abschließen.
  • Wählen Sie zurück in der Konsole im Menü Aktionen die Option Dienste dem Zertifikat zuweisen.
  • Wählen Sie den Server aus, klicken Sie auf Weiter, wählen Sie die zu sichernden Dienste aus, klicken Sie auf Weiter, dann auf Zuweisen und Fertig stellen.

Wenn die Fehlermeldung „Die Quelldaten sind beschädigt oder nicht korrekt Base64-codiert“ erscheint, überprüfen Sie das Feld Self-Signed der Anfrage. Wenn es True anzeigt, drücken Sie F5, um die Konsole zu aktualisieren. Wenn es weiterhin True anzeigt, erstellen Sie einen neuen CSR und lassen Sie das Zertifikat erneut ausstellen. Damit haben Sie das Zertifikat auf Exchange 2010 installiert.

So installieren Sie ein SSL-Zertifikat auf Exchange 2007

Speichern Sie vor Beginn die Zertifikatsdateien Ihrer CA in einem Ordner auf dem Server.

  • Gehen Sie zu Start, klicken Sie auf Ausführen, geben Sie MMC ein und klicken Sie auf OK.
  • Klicken Sie in der Konsole auf Datei > Snap-In hinzufügen/entfernen.
  • Wählen Sie Zertifikate und klicken Sie dann auf Hinzufügen.
  • Wählen Sie Computerkonto, klicken Sie auf Weiter, wählen Sie Lokaler Computer und klicken Sie auf Fertig stellen.
  • Klicken Sie auf OK, um zur Konsole zurückzukehren.
  • Erweitern Sie den Ordner Zertifikate, klicken Sie mit der rechten Maustaste auf Zwischenzertifizierungsstellen, wählen Sie Alle Aufgaben > Importieren, und schließen Sie den Assistenten ab, indem Sie die Datei im Speicher Zwischenzertifizierungsstellen ablegen.
  • Öffnen Sie Start > Microsoft Exchange Server 2007 > Exchange Management Shell.

Importieren Sie das Zertifikat, indem Sie den Pfad durch den vollständigen Pfad und Dateinamen Ihres Zertifikats ersetzen:

Import-ExchangeCertificate -Path C:your_certificate.crt

Aktivieren Sie dann das Zertifikat, indem Sie Ihren Fingerabdruck anstelle des Platzhalters einfügen und die von Ihnen genutzten Dienste auflisten (zum Beispiel SMTP, POP, IMAP, UM, IIS):

Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"

Schließen Sie die Exchange Management Shell. Das Zertifikat ist nun auf Exchange 2007 installiert.

So installieren Sie ein SSL-Zertifikat auf Exchange 2003

Schritt 1: Zertifikate auf Ihren Server hochladen

Öffnen Sie das Archiv Ihres SSL-Anbieters, extrahieren Sie das primäre und das Zwischenzertifikat, speichern Sie deren Inhalt mit einem Texteditor wie Notepad und laden Sie sie auf den Server hoch.

Schritt 2: Snap-In erstellen und Zwischenzertifikat installieren

  • Gehen Sie zu Start > Ausführen, geben Sie MMC ein, und klicken Sie dann auf OK.
  • Klicken Sie auf Datei > Snap-In hinzufügen/entfernen, dann auf die Registerkarte Hinzufügen.
  • Wählen Sie Zertifikate und klicken Sie auf Hinzufügen.
  • Wählen Sie Computerkonto und klicken Sie auf Weiter.
  • Wählen Sie Lokaler Computer und klicken Sie auf Fertig stellen, schließen Sie die Fenster dann mit OK.

Schritt 3: Installation des Zwischenzertifikats fortsetzen

  • Doppelklicken Sie in der MMC-Konsole im linken Bereich auf den Ordner Zwischenzertifizierungsstellen.
  • Klicken Sie im rechten Bereich mit der rechten Maustaste auf Zertifikate, wählen Sie Alle Aufgaben, dann Importieren.
  • Klicken Sie im Zertifikatimport-Assistenten auf Weiter, navigieren Sie zu Ihrer Zwischenzertifikatsdatei, und klicken Sie auf Weiter.
  • Wählen Sie Alle Zertifikate in folgendem Speicher speichern und wählen Sie Zwischenzertifizierungsstellen. Klicken Sie auf OK.
  • Klicken Sie auf Fertig stellen, dann auf OK bei der Bestätigung.

Schritt 4: Primäres Zertifikat in Exchange 2003 installieren

  • Gehen Sie zu Start > Programme > Microsoft Exchange > System Manager.
  • Erweitern Sie Administrative Gruppen, dann Ihre Verwaltungsgruppe (zum Beispiel First Administrative Group). Wenn Verwaltungsgruppen ausgeblendet sind, klicken Sie mit der rechten Maustaste auf Ihre Organisation, wählen Sie Eigenschaften, wählen Sie Administrative Gruppen anzeigen, klicken Sie zweimal auf OK, und starten Sie den System Manager anschließend neu.
  • Erweitern Sie Server, dann den Server, den Sie konfigurieren möchten.
  • Erweitern Sie Protokolle und das Protokoll, das Sie absichern möchten. Für POP3 erweitern Sie es, klicken Sie mit der rechten Maustaste auf Default POP3 Virtual Server, und klicken Sie auf Eigenschaften.
  • Klicken Sie auf der Registerkarte Zugriff auf Zertifikat, um den Webserver-Zertifikatsassistenten zu starten.
  • Wählen Sie Ausstehende Anfrage verarbeiten und Zertifikat installieren und klicken Sie dann auf Weiter.
  • Verweisen Sie auf Ihre Zertifikatsdatei, überprüfen Sie die Zusammenfassung, klicken Sie auf Weiter, dann auf Fertig stellen.

Das Zertifikat ist nun auf dem Exchange 2003-Server installiert.

Häufig gestellte Fragen

Wie aktualisiere oder erneuere ich ein SSL-Zertifikat in Exchange?

Bestellen Sie ein neues Zertifikat bei Ihrer CA und installieren Sie es dann auf dem Exchange-Server genauso wie das vorherige: Importieren Sie die .pfx-Datei (oder schließen Sie die ausstehende Anfrage ab), und führen Sie dann Enable-ExchangeCertificate aus, um es Ihren Diensten zuzuweisen. Bei Exchange 2019 CU15+ und SE können Sie auch über das EAC erneuern. Nachdem Sie das neue Zertifikat aktiviert haben, starten Sie IIS neu, damit OWA und das ECP es verwenden.

Was ist SSL in Exchange?

SSL steht für Secure Sockets Layer, ein inzwischen veraltetes Protokoll, das durch TLS (Transport Layer Security) ersetzt wurde. Ein SSL/TLS-Zertifikat verschlüsselt die Verbindung zwischen dem Exchange-Server und seinen Clients, sei es Outlook, ein Browser über OWA oder ein anderer Mailserver über SMTP. Die Verschlüsselung verhindert, dass Angreifer Zugangsdaten und Nachrichteninhalte während der Übertragung abfangen können.

Wie finde ich mein Exchange-SSL-Zertifikat?

Führen Sie das Cmdlet Get-ExchangeCertificate in der Exchange Management Shell aus, um die auf dem Server installierten Zertifikate zusammen mit ihren Fingerabdrücken, zugewiesenen Diensten und Ablaufdaten aufzulisten:
Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject

Kann ich das Zertifikat über das EAC auf Exchange 2016 oder 2019 installieren?

Das hängt vom Build ab. Microsoft hat die Import- und Exportoptionen für Zertifikate aus dem EAC in Exchange 2016 und in Exchange 2019 CU12 entfernt und in Exchange 2019 CU15 wieder eingeführt. Bei Exchange 2013 und bei Exchange 2019 CU15 oder höher können Sie im EAC importieren. Bei Exchange 2016 und Exchange 2019 CU12 bis CU14 verwenden Sie stattdessen die PowerShell-Methode; sie funktioniert bei jeder unterstützten Version.

Welchen Diensten sollte ich das Zertifikat zuweisen?

Weisen Sie mindestens IIS (für OWA, das ECP und die Outlook-Konnektivität) und SMTP (für den Mailtransport) zu. Fügen Sie POP und IMAP nur hinzu, wenn Sie diese Client-Protokolle aktiviert haben. Bei der Zuweisung von SMTP fragt Exchange möglicherweise, ob das vorhandene Standard-SMTP-Zertifikat ersetzt werden soll; bestätigen Sie nur, wenn dieses Zertifikat zum Standard werden soll.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.