In dieser Anleitung erfahren Sie, wie Sie ein SSL/TLS-Zertifikat auf Microsoft Exchange Server installieren. Wir behandeln die moderne Methode für Exchange 2016, 2019 und die neue Exchange Server Subscription Edition (SE) sowie archivierte Schritte für ältere Versionen.
Exchange umfasst viele Versionen, und der Zertifikats-Workflow unterscheidet sich zwischen ihnen. Prüfen Sie daher vor Beginn Ihre Exchange-Version und das kumulative Update (CU). Falls Sie Ihren CSR bereits erstellt und das ausgestellte Zertifikat erhalten haben, springen Sie direkt zu SSL-Zertifikat auf Exchange installieren.
So erstellen Sie einen CSR-Code in Microsoft Exchange
Bevor Sie ein Zertifikat installieren können, müssen Sie eines von einer vertrauenswürdigen CA (Certificate Authority) erhalten, und das beginnt mit einem CSR (Certificate Signing Request). Ein CSR ist ein Block codierten Textes, der Ihre Kontakt- und Organisationsdaten enthält. Sie haben zwei Möglichkeiten:
- Erstellen Sie den CSR automatisch mit unserem CSR-Generator.
- Folgen Sie unserer Schritt-für-Schritt-Anleitung zur Erstellung eines CSR in Microsoft Exchange.
Sobald die Certificate Authority Ihre Anfrage validiert und das Zertifikat ausgestellt hat, können Sie es mit den folgenden Schritten auf Ihrem Exchange-Server installieren.
Voraussetzungen vor der Installation
Diese Anleitung behandelt alle unterstützten Exchange-Versionen, einschließlich veralteter Installationen, CU-spezifischer Unterschiede und der Exchange Server Subscription Edition (SE), die Microsoft 2025 veröffentlicht hat. Bevor Sie beginnen, stellen Sie Folgendes bereit.
Was Sie benötigen
- Eine .pfx-Datei (PKCS#12), die Ihr SSL-Zertifikat, dessen privaten Schlüssel und die vollständige Zertifikatskette (Zwischen- und Root-Zertifikat) enthält.
- Das Passwort, das Sie für diese .pfx-Datei festgelegt haben.
- Administrativen Zugriff auf den Exchange-Server und, für die Shell-Methode, die Exchange Management Shell.
Wenn Sie den CSR direkt auf dem Exchange-Server erstellt haben, liegt der private Schlüssel dort bereits als ausstehende Anfrage vor, und die CA gibt üblicherweise eine .cer– oder .crt-Datei zurück, mit der Sie diese Anfrage abschließen (siehe die veralteten Schritte für 2010 zum Ablauf „Ausstehende Anfrage abschließen“). Falls Sie stattdessen separate .crt-, .cer– oder .pem-Dateien sowie den Schlüssel besitzen, kombinieren Sie diese zunächst zu einer einzigen .pfx-Datei. Dazu können Sie unsere SSL-Tools oder OpenSSL verwenden:
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
Kompatibilitätstabelle
| Exchange-Version | Zertifikatsmethode | Hinweise |
|---|---|---|
| Exchange SE (2025+) | EAC oder PowerShell | Gleiche Schritte wie bei 2019 CU15+ |
| Exchange 2019 CU15+ | EAC oder PowerShell | EAC-Import/-Export in CU15 wiederhergestellt |
| Exchange 2019 CU12 bis CU14 | PowerShell | EAC-Import/-Export wurde entfernt |
| Exchange 2016 (CU23) | PowerShell | EAC-Import/-Export/-Abschluss entfernt; Shell verwenden |
| Exchange 2013 | EAC oder PowerShell | Vollständige EAC-Zertifikatsunterstützung |
| Exchange 2010 | Veraltete Methoden (MMC + EMC) | Nicht unterstützt; GUI-basiert |
| Exchange 2007 / 2003 | Veraltete Methoden | Nicht unterstützt; nicht mehr sicher |
Die Tabelle spiegelt eine wichtige Änderung wider. Microsoft hat die Import- und Exportoptionen für Zertifikate aus dem EAC in Exchange 2016 und in Exchange 2019 CU12 entfernt und in Exchange 2019 CU15 wieder eingeführt (KB5014278 hat gleichzeitig auch UNC-Pfad-Eingaben aus mehreren Cmdlets entfernt). Bei Versionen, bei denen die EAC-Importoption fehlt, verwenden Sie stattdessen die PowerShell-Methode; sie funktioniert überall.
SSL-Zertifikat auf Exchange 2016, 2019 und SE installieren
Sie können das Zertifikat über das Exchange Admin Center (EAC) oder die Exchange Management Shell (PowerShell) installieren. Wählen Sie die Methode, die zu Ihrer Version passt, anhand der obigen Tabelle. Beide enden auf dieselbe Weise: Zertifikat importieren, dann für die genutzten Dienste aktivieren.
Methode 1: Installation über das EAC (Exchange Admin Center)
Die EAC-Importoption ist bei Exchange 2013 sowie bei Exchange 2019 CU15 oder höher verfügbar. Bei Exchange 2016 (CU23) und Exchange 2019 CU12 bis CU14 hat Microsoft die EAC-Zertifikatsoptionen (Import, Export und Anfrage abschließen) entfernt. Verwenden Sie in diesem Fall stattdessen die unten beschriebene PowerShell-Methode. Sie funktioniert bei jeder unterstützten Version.
Schritt 1: Öffnen Sie das EAC
- Melden Sie sich beim EAC an und gehen Sie zu Server > Zertifikate.
- Wählen Sie im Dropdown-Menü Server auswählen den Server, auf dem Sie das Zertifikat installieren möchten.
Schritt 2: Importieren Sie das Zertifikat
- Klicken Sie auf Weitere Optionen (die drei Punkte), dann auf Exchange-Zertifikat importieren.
- Geben Sie den Pfad zu Ihrer .pfx-Datei ein. Das EAC erfordert einen UNC-Pfad, zum Beispiel \FileServer01Shareyourcert.pfx oder \ServerNamec$Certsyourcert.pfx, keinen lokalen Laufwerksbuchstaben.
- Geben Sie das .pfx-Passwort ein und klicken Sie dann auf Weiter.
- Fügen Sie den Zielserver (oder die Zielserver) hinzu und klicken Sie dann auf Fertig stellen.
Schritt 3: Dienste zuweisen
- Wählen Sie das importierte Zertifikat aus und klicken Sie auf Bearbeiten.
- Öffnen Sie die Registerkarte Dienste und wählen Sie die Dienste aus, die das Zertifikat verwenden sollen:
- IIS, für Outlook im Web (OWA), das ECP und die Outlook-Konnektivität.
- SMTP, für den Mailtransport.
- POP und IMAP, nur wenn Sie diese Client-Protokolle aktiviert haben.
- Klicken Sie auf Speichern. Falls Sie gefragt werden, ob das Standard-SMTP-Zertifikat überschrieben werden soll, bestätigen Sie nur, wenn Sie es tatsächlich ersetzen möchten.
Methode 2: Installation über PowerShell (Exchange Management Shell)
Diese Methode funktioniert bei jeder Version von Exchange 2013 bis Exchange SE und ist die erforderliche Methode bei Exchange 2016 und Exchange 2019 CU12 bis CU14. Öffnen Sie die Exchange Management Shell als Administrator.
Schritt 1: Zertifikat importieren
Verweisen Sie die Shell auf Ihre .pfx-Datei und geben Sie deren Passwort an. Da KB5014278 die UNC-Pfad-Parameter entfernt hat, liest dieser Ansatz die Datei mit ReadAllBytes in den Arbeitsspeicher ein, was auf aktuellen Builds der unterstützte Weg ist:
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
Der Befehl importiert das Zertifikat und gibt seinen Fingerabdruck (Thumbprint) zurück. Kopieren Sie diesen Wert für den nächsten Schritt. Um jederzeit die installierten Zertifikate und ihre Fingerabdrücke aufzulisten, führen Sie aus:
Get-ExchangeCertificate
Schritt 2: Dienste zuweisen
Aktivieren Sie das Zertifikat für die von Ihnen genutzten Dienste, indem Sie <THUMBPRINT> durch den Wert aus Schritt 1 ersetzen:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
Falls Sie Clients auch POP oder IMAP anbieten, fügen Sie diese im selben Befehl hinzu:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
Wenn Exchange nachfragt, ob das vorhandene Standard-SMTP-Zertifikat überschrieben werden soll, antworten Sie nur mit Y, wenn dieses Zertifikat zum Standard für SMTP werden soll. Nachdem die Dienste zugewiesen wurden, starten Sie IIS neu, damit OWA und das ECP das neue Zertifikat übernehmen:
IISReset
Sie haben das Zertifikat nun installiert und aktiviert. Um zu bestätigen, dass es korrekt bereitgestellt wird, können Sie den Host mit unserem SSL Checker scannen oder den SMTP-Endpunkt mit OpenSSL von einem anderen Rechner aus testen:
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
SSL-Zertifikat auf veralteten Exchange-Versionen installieren
Hinweis zu veralteten Versionen: Exchange 2010, 2007 und 2003 werden nicht mehr unterstützt und erhalten von Microsoft keine Updates oder Sicherheitspatches mehr. Die folgenden Schritte werden als Archivreferenz für Teams bereitgestellt, die alte interne Systeme betreuen. Wo möglich, migrieren Sie zu einer unterstützten Version (Exchange 2019 CU15+ oder Exchange SE) für aktuelle TLS-Kompatibilität und Sicherheit.
So installieren Sie ein SSL-Zertifikat auf Exchange 2010
Die Installation eines Zertifikats auf Exchange 2010 umfasst drei Schritte: Erstellen eines Zertifikats-Snap-Ins, Installieren des Zwischenzertifikats und Abschließen der ausstehenden Anfrage für das primäre Zertifikat. Gehen Sie Schritt für Schritt vor.
Schritt 1: Zertifikats-Snap-In erstellen
- Klicken Sie auf Start, öffnen Sie das Fenster Ausführen, geben Sie MMC (Microsoft Management Console) ein und drücken Sie OK.
- Gehen Sie in der Konsole zu Datei und wählen Sie Snap-In hinzufügen/entfernen.
- Wählen Sie Zertifikate und klicken Sie auf Hinzufügen.
- Wählen Sie Computerkonto, dann Weiter.
- Wählen Sie Lokaler Computer und drücken Sie Fertig stellen.
- Klicken Sie auf OK und schließen Sie das Fenster zum Hinzufügen/Entfernen von Snap-Ins.
Schritt 2: Zwischenzertifikat installieren
- Klicken Sie im linken Menü der Konsole mit der rechten Maustaste auf Zwischenzertifizierungsstellen.
- Wählen Sie Alle Aufgaben, dann Importieren.
- Klicken Sie im Zertifikatimport-Assistenten auf Weiter.
- Klicken Sie auf Durchsuchen, um die Zwischenzertifikatsdatei zu finden, und klicken Sie dann auf Weiter.
- Wählen Sie Alle Zertifikate in folgendem Speicher speichern und wählen Sie Zwischenzertifizierungsstellen. Klicken Sie auf OK.
- Klicken Sie auf Weiter, dann Fertig stellen, dann OK, und schließen Sie die MMC-Konsole.
Schritt 3: Primäres Zertifikat installieren
- Klicken Sie auf Start, dann gehen Sie zu Alle Programme > Microsoft Exchange Server 2010 > Exchange Management Console.
- Wählen Sie im linken Menü Microsoft Exchange On-Premises > Serverkonfiguration.
- Wählen Sie unter Exchange-Zertifikate Ihr primäres Zertifikat aus und klicken Sie dann im Menü Aktionen auf Ausstehende Anfrage abschließen.
- Klicken Sie auf Durchsuchen, um zu Ihrer Zertifikatsdatei zu navigieren, drücken Sie Öffnen, und klicken Sie dann auf Abschließen.
- Wählen Sie zurück in der Konsole im Menü Aktionen die Option Dienste dem Zertifikat zuweisen.
- Wählen Sie den Server aus, klicken Sie auf Weiter, wählen Sie die zu sichernden Dienste aus, klicken Sie auf Weiter, dann auf Zuweisen und Fertig stellen.
Wenn die Fehlermeldung „Die Quelldaten sind beschädigt oder nicht korrekt Base64-codiert“ erscheint, überprüfen Sie das Feld Self-Signed der Anfrage. Wenn es True anzeigt, drücken Sie F5, um die Konsole zu aktualisieren. Wenn es weiterhin True anzeigt, erstellen Sie einen neuen CSR und lassen Sie das Zertifikat erneut ausstellen. Damit haben Sie das Zertifikat auf Exchange 2010 installiert.
So installieren Sie ein SSL-Zertifikat auf Exchange 2007
Speichern Sie vor Beginn die Zertifikatsdateien Ihrer CA in einem Ordner auf dem Server.
- Gehen Sie zu Start, klicken Sie auf Ausführen, geben Sie MMC ein und klicken Sie auf OK.
- Klicken Sie in der Konsole auf Datei > Snap-In hinzufügen/entfernen.
- Wählen Sie Zertifikate und klicken Sie dann auf Hinzufügen.
- Wählen Sie Computerkonto, klicken Sie auf Weiter, wählen Sie Lokaler Computer und klicken Sie auf Fertig stellen.
- Klicken Sie auf OK, um zur Konsole zurückzukehren.
- Erweitern Sie den Ordner Zertifikate, klicken Sie mit der rechten Maustaste auf Zwischenzertifizierungsstellen, wählen Sie Alle Aufgaben > Importieren, und schließen Sie den Assistenten ab, indem Sie die Datei im Speicher Zwischenzertifizierungsstellen ablegen.
- Öffnen Sie Start > Microsoft Exchange Server 2007 > Exchange Management Shell.
Importieren Sie das Zertifikat, indem Sie den Pfad durch den vollständigen Pfad und Dateinamen Ihres Zertifikats ersetzen:
Import-ExchangeCertificate -Path C:your_certificate.crt
Aktivieren Sie dann das Zertifikat, indem Sie Ihren Fingerabdruck anstelle des Platzhalters einfügen und die von Ihnen genutzten Dienste auflisten (zum Beispiel SMTP, POP, IMAP, UM, IIS):
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
Schließen Sie die Exchange Management Shell. Das Zertifikat ist nun auf Exchange 2007 installiert.
So installieren Sie ein SSL-Zertifikat auf Exchange 2003
Schritt 1: Zertifikate auf Ihren Server hochladen
Öffnen Sie das Archiv Ihres SSL-Anbieters, extrahieren Sie das primäre und das Zwischenzertifikat, speichern Sie deren Inhalt mit einem Texteditor wie Notepad und laden Sie sie auf den Server hoch.
Schritt 2: Snap-In erstellen und Zwischenzertifikat installieren
- Gehen Sie zu Start > Ausführen, geben Sie MMC ein, und klicken Sie dann auf OK.
- Klicken Sie auf Datei > Snap-In hinzufügen/entfernen, dann auf die Registerkarte Hinzufügen.
- Wählen Sie Zertifikate und klicken Sie auf Hinzufügen.
- Wählen Sie Computerkonto und klicken Sie auf Weiter.
- Wählen Sie Lokaler Computer und klicken Sie auf Fertig stellen, schließen Sie die Fenster dann mit OK.
Schritt 3: Installation des Zwischenzertifikats fortsetzen
- Doppelklicken Sie in der MMC-Konsole im linken Bereich auf den Ordner Zwischenzertifizierungsstellen.
- Klicken Sie im rechten Bereich mit der rechten Maustaste auf Zertifikate, wählen Sie Alle Aufgaben, dann Importieren.
- Klicken Sie im Zertifikatimport-Assistenten auf Weiter, navigieren Sie zu Ihrer Zwischenzertifikatsdatei, und klicken Sie auf Weiter.
- Wählen Sie Alle Zertifikate in folgendem Speicher speichern und wählen Sie Zwischenzertifizierungsstellen. Klicken Sie auf OK.
- Klicken Sie auf Fertig stellen, dann auf OK bei der Bestätigung.
Schritt 4: Primäres Zertifikat in Exchange 2003 installieren
- Gehen Sie zu Start > Programme > Microsoft Exchange > System Manager.
- Erweitern Sie Administrative Gruppen, dann Ihre Verwaltungsgruppe (zum Beispiel First Administrative Group). Wenn Verwaltungsgruppen ausgeblendet sind, klicken Sie mit der rechten Maustaste auf Ihre Organisation, wählen Sie Eigenschaften, wählen Sie Administrative Gruppen anzeigen, klicken Sie zweimal auf OK, und starten Sie den System Manager anschließend neu.
- Erweitern Sie Server, dann den Server, den Sie konfigurieren möchten.
- Erweitern Sie Protokolle und das Protokoll, das Sie absichern möchten. Für POP3 erweitern Sie es, klicken Sie mit der rechten Maustaste auf Default POP3 Virtual Server, und klicken Sie auf Eigenschaften.
- Klicken Sie auf der Registerkarte Zugriff auf Zertifikat, um den Webserver-Zertifikatsassistenten zu starten.
- Wählen Sie Ausstehende Anfrage verarbeiten und Zertifikat installieren und klicken Sie dann auf Weiter.
- Verweisen Sie auf Ihre Zertifikatsdatei, überprüfen Sie die Zusammenfassung, klicken Sie auf Weiter, dann auf Fertig stellen.
Das Zertifikat ist nun auf dem Exchange 2003-Server installiert.
Häufig gestellte Fragen
Bestellen Sie ein neues Zertifikat bei Ihrer CA und installieren Sie es dann auf dem Exchange-Server genauso wie das vorherige: Importieren Sie die .pfx-Datei (oder schließen Sie die ausstehende Anfrage ab), und führen Sie dann Enable-ExchangeCertificate aus, um es Ihren Diensten zuzuweisen. Bei Exchange 2019 CU15+ und SE können Sie auch über das EAC erneuern. Nachdem Sie das neue Zertifikat aktiviert haben, starten Sie IIS neu, damit OWA und das ECP es verwenden.
SSL steht für Secure Sockets Layer, ein inzwischen veraltetes Protokoll, das durch TLS (Transport Layer Security) ersetzt wurde. Ein SSL/TLS-Zertifikat verschlüsselt die Verbindung zwischen dem Exchange-Server und seinen Clients, sei es Outlook, ein Browser über OWA oder ein anderer Mailserver über SMTP. Die Verschlüsselung verhindert, dass Angreifer Zugangsdaten und Nachrichteninhalte während der Übertragung abfangen können.
Führen Sie das Cmdlet Get-ExchangeCertificate in der Exchange Management Shell aus, um die auf dem Server installierten Zertifikate zusammen mit ihren Fingerabdrücken, zugewiesenen Diensten und Ablaufdaten aufzulisten:Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
Das hängt vom Build ab. Microsoft hat die Import- und Exportoptionen für Zertifikate aus dem EAC in Exchange 2016 und in Exchange 2019 CU12 entfernt und in Exchange 2019 CU15 wieder eingeführt. Bei Exchange 2013 und bei Exchange 2019 CU15 oder höher können Sie im EAC importieren. Bei Exchange 2016 und Exchange 2019 CU12 bis CU14 verwenden Sie stattdessen die PowerShell-Methode; sie funktioniert bei jeder unterstützten Version.
Weisen Sie mindestens IIS (für OWA, das ECP und die Outlook-Konnektivität) und SMTP (für den Mailtransport) zu. Fügen Sie POP und IMAP nur hinzu, wenn Sie diese Client-Protokolle aktiviert haben. Bei der Zuweisung von SMTP fragt Exchange möglicherweise, ob das vorhandene Standard-SMTP-Zertifikat ersetzt werden soll; bestätigen Sie nur, wenn dieses Zertifikat zum Standard werden soll.
Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!
Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

