bg-tutorials

So installieren Sie ein SSL-Zertifikat für Skype for Business

Diese Anleitung zeigt Ihnen, wie Sie ein SSL-Zertifikat auf dem Skype for Business Server (ehemals Microsoft Lync) installieren. Sie können das Zertifikat entweder mit dem grafischen Bereitstellungsassistenten (Deployment Wizard) oder mit PowerShell zuweisen.

Microsoft empfiehlt hier häufig ein UCC-Zertifikat, da eine Skype for Business-Bereitstellung in der Regel mehrere Subject Alternative Names (zum Beispiel die SIP-Domain, den Web-Services-FQDN und die einfachen URLs) auf demselben Zertifikat absichern muss.

Ein Hinweis zu den Versionen des Skype for Business Server

Bevor Sie beginnen, prüfen Sie, welche Version Sie verwenden, da sich der Support-Status kürzlich geändert hat:

  • Skype for Business Server 2015 und 2019 haben am 14. Oktober 2025 das Ende des Supports erreicht. Microsofts erstes kostenpflichtiges Extended Security Update (ESU)-Fenster lief bis zum 14. April 2026, und ein zweiter, sechsmonatiger ESU-Zeitraum deckt Mai bis Oktober 2026 für Organisationen ab, die diesen separat erwerben. Danach sind keine weiteren ESU-Verlängerungen geplant, planen Sie Ihre Migration also entsprechend.
  • Skype for Business Server Subscription Edition (SE), veröffentlicht im Juli 2025, ist die aktuelle On-Premises-Version und folgt dem modernen Lebenszyklus von Microsoft.
  • Viele Organisationen sind zu Microsoft Teams gewechselt, das von Microsoft verwaltete Zertifikate verwendet und die unten beschriebenen Schritte nicht benötigt.

Der hier beschriebene Prozess für Zertifikatsanforderung, Import und Zuweisung ist auf Skype for Business Server 2015, 2019 und Subscription Edition identisch. Wenn Sie noch 2015 oder 2019 verwenden, planen Sie eine Migration, können aber mit diesen Schritten Ihre Zertifikate in der Zwischenzeit gültig halten.

CSR auf Skype for Business erstellen

Wenn Sie Ihr Zertifikat bereits angefordert und von Ihrer Zertifizierungsstelle erhalten haben, überspringen Sie den Abschnitt zur CSR und fahren Sie direkt mit den Installationsschritten fort.

Die Ausstellung eines Zertifikats beginnt mit einem CSR (Certificate Signing Request), der kodierten Anfrage, die Sie bei einer Zertifizierungsstelle einreichen. Sie haben zwei Möglichkeiten:

  • Nutzen Sie unseren CSR-Generator, um den CSR und den privaten Schlüssel automatisch zu erstellen.
  • Folgen Sie unserer Schritt-für-Schritt-Anleitung zum Erstellen eines CSR auf Skype for Business, die den Bereitstellungsassistenten nutzt, um die Anfrage aus Ihrer veröffentlichten Topologie zu erstellen.

Das Erstellen des CSR über den Bereitstellungsassistenten ist der zuverlässigere Weg, da er die Subject Alternative Names direkt aus Ihrer Skype for Business-Topologie ausliest, sodass das Zertifikat jeden Namen abdeckt, den die Bereitstellung benötigt. Reichen Sie den CSR während der Bestellung bei Ihrer Zertifizierungsstelle ein. Nachdem die CA ihn validiert und das Zertifikat ausgestellt hat, fahren Sie mit der unten stehenden Installation fort.

SSL-Zertifikat auf Skype for Business installieren

Nachdem Ihre CA die Dateien gesendet hat, laden Sie das Archiv herunter und entpacken Sie es auf dem Server. Skype for Business erwartet das Zertifikat im Format PKCS#12 (.pfx oder .p12) oder PKCS#7 (.p7b), und die .pfx-Datei muss den privaten Schlüssel enthalten. Wenn Ihre CA separate PEM-Dateien geliefert hat (.crt plus .ca-bundle), konvertieren Sie diese zunächst mit OpenSSL oder einem Konvertierungstool in eine einzelne .pfx-Datei. Unser Leitfaden zu SSL-Zertifikatsformaten führt Sie durch die Konvertierung.

Sie können die Installation auf zwei Wegen durchführen: mit dem grafischen Bereitstellungsassistenten (Deployment Wizard) oder mit der Skype for Business Server Management Shell (PowerShell). Der Bereitstellungsassistent ist die Methode, die Microsoft zuerst dokumentiert, und für die meisten Administratoren die einfachere Wahl. Beide werden im Folgenden behandelt.

Option A: Zertifikat mit dem Bereitstellungsassistenten zuweisen

Führen Sie diese Schritte auf jedem Front-End-Server aus, angemeldet als Mitglied der lokalen Administratorengruppe und der Gruppe RTCUniversalServerAdmins:

  1. Öffnen Sie Start und starten Sie den Skype for Business Server Deployment Wizard.
  2. Klicken Sie auf Install or Update Skype for Business Server System.
  3. Klicken Sie neben Step 3: Request, Install, or Assign Certificates auf Run (der Text lautet Run Again, wenn auf diesem Computer bereits Zertifikate vorhanden sind).
  4. Wählen Sie im Zertifikatsassistenten das importierte Zertifikat aus (zum Beispiel das Default-Zertifikat), klicken Sie dann auf Assign und folgen Sie den Anweisungen. Um stattdessen ein Zertifikat aus einem Archiv einzubinden, wählen Sie zunächst Import Certificate und verweisen Sie auf Ihre .pfx-Datei.
  5. Klicken Sie sich durch die Zusammenfassung der Zuweisung mit Next, dann auf Finish und schließen Sie den Assistenten.

Derselbe Schritt 3 bietet auch eine Request-Aktion, sodass Sie den CSR erstellen, das ausgestellte Zertifikat importieren und zuweisen können, ohne den Assistenten zu verlassen.

Option B: Zertifikat mit PowerShell zuweisen

Öffnen Sie die Skype for Business Server Management Shell als Administrator. Importieren Sie zunächst das Zertifikat. Geben Sie den vollständigen Pfad zu Ihrer .pfx-Datei an, und lassen Sie den privaten Schlüssel exportierbar, damit sich das Zertifikat auf Ihre anderen Front-End-Server replizieren lässt:

Import-CsCertificate -Path "C:your_certificate.pfx" -PrivateKeyExportable $True

Wenn die .pfx-Datei passwortgeschützt ist, fügen Sie den Parameter -Password hinzu, zum Beispiel -Password "YourPfxPassword".

Den Fingerabdruck (Thumbprint) Ihres Zertifikats finden

Sie weisen ein Zertifikat anhand seines Fingerabdrucks (Thumbprint) zu. Das gerade importierte Zertifikat befindet sich im persönlichen Speicher des lokalen Computers, ist aber noch nicht Skype for Business zugewiesen. Lesen Sie daher seinen Fingerabdruck aus dem Windows-Zertifikatspeicher aus (ersetzen Sie yourdomain.tld durch Ihren Common Name):

Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"} | Format-List Subject, Thumbprint, NotAfter

Kopieren Sie den Wert Thumbprint aus der Ausgabe. Sie benötigen ihn im nächsten Schritt. Beachten Sie, dass Get-CsCertificate nur Zertifikate auflistet, die bereits Skype for Business-Rollen zugewiesen sind. Verwenden Sie diesen Befehl daher, um die Zuweisung nach dem nächsten Schritt zu überprüfen, nicht um jetzt den Fingerabdruck zu finden.

Das Zertifikat einer Dienstrolle zuweisen

Entscheiden Sie, welchen Dienst das Zertifikat absichern soll, und übergeben Sie diesen an den Parameter -Type. Gängige Rollen sind Default, WebServicesInternal und WebServicesExternal. Die vollständige Liste der Zertifikatstypen finden Sie in Microsofts Dokumentation zum Set-CsCertificate-Cmdlet.

Weisen Sie das Zertifikat anhand seines Fingerabdrucks zu (der folgende Wert ist nur ein Beispiel, verwenden Sie Ihren eigenen):

Set-CsCertificate -Type WebServicesExternal -Thumbprint "B142918E463981A76503828BB1278391B716280987B"

Sie können auch mehrere Rollen gleichzeitig zuweisen, ohne den Fingerabdruck manuell zu kopieren. Erfassen Sie das importierte Zertifikat in einer Variablen und übergeben Sie dessen Fingerabdruck dann an Set-CsCertificate:

$cert = Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"}
Set-CsCertificate -Type Default,WebServicesInternal,WebServicesExternal -Thumbprint $cert.Thumbprint

Damit wird das Zertifikat in einem einzigen Befehl den Rollen Default, internen Web-Diensten und externen Web-Diensten zugewiesen. Hintergrundinformationen zu den einzelnen Cmdlets finden Sie in Microsofts Referenz zu Get-CsCertificate und Set-CsCertificate. Nachdem Sie das Zertifikat zugewiesen haben, starten Sie die betroffenen Dienste (oder den Front-End-Dienst) neu, damit Skype for Business es verwendet.

Sobald das Zertifikat eingerichtet ist, überprüfen Sie es mit unserem SSL Checker auf Fehler in der Zertifikatskette und der Konfiguration.

Häufig gestellte Fragen

Welches Zertifikatsformat benötigt der Skype for Business Server?

Der Skype for Business Server akzeptiert Zertifikate im Format PKCS#12 (.pfx oder .p12) oder PKCS#7 (.p7b). Die .pfx-Datei muss den privaten Schlüssel enthalten. Wenn Ihre CA PEM-Dateien geliefert hat, konvertieren Sie diese vor dem Import in eine einzelne .pfx-Datei.

Sollte ich den Bereitstellungsassistenten oder PowerShell verwenden?

Beide führen zum gleichen Ergebnis. Der Bereitstellungsassistent (Schritt 3: Request, Install, or Assign Certificates) ist die grafische Methode, die Microsoft zuerst dokumentiert, und eignet sich für die meisten Administratoren. PowerShell mit Import-CsCertificate und Set-CsCertificate ist schneller für Skripte und für die Zuweisung mehrerer Rollen in einem einzigen Befehl.

Wie finde ich den Fingerabdruck eines Zertifikats in Skype for Business?

Führen Sie Get-ChildItem Cert:LocalMachineMy in der Skype for Business Server Management Shell aus, um die Zertifikate im lokalen Computerspeicher aufzulisten, und kopieren Sie dann den Wert Thumbprint. Um die Liste einzugrenzen, leiten Sie sie durch Where-Object {$_.Subject -like "*yourdomain.tld*"}. Get-CsCertificate zeigt nur Zertifikate an, die bereits Skype for Business-Rollen zugewiesen sind, und listet daher keines auf, das Sie gerade erst importiert haben.

Was macht der Parameter -Type?

Der Parameter -Type von Set-CsCertificate teilt Skype for Business mit, welchen Dienst das Zertifikat absichert, zum Beispiel Default, WebServicesInternal oder WebServicesExternal. Sie können mehrere Rollen gleichzeitig zuweisen, indem Sie die Typen durch Kommas trennen.

Wird der Skype for Business Server im Jahr 2026 noch unterstützt?

Skype for Business Server 2015 und 2019 haben am 14. Oktober 2025 das Ende des Supports erreicht. Microsofts erster kostenpflichtiger Zeitraum für Extended Security Updates lief bis zum 14. April 2026, und ein separater zweiter ESU-Zeitraum deckt Mai bis Oktober 2026 für Organisationen ab, die diesen erwerben, wobei danach keine weiteren Verlängerungen geplant sind. Die aktuelle On-Premises-Version ist Skype for Business Server Subscription Edition, veröffentlicht im Juli 2025. Viele Organisationen sind zu Microsoft Teams gewechselt, das Zertifikate für Sie verwaltet.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.