bg-tutorials

Cómo generar un CSR en Microsoft Exchange

Esta guía te muestra cómo generar una CSR (Certificate Signing Request) en Microsoft Exchange Server. Cubre las versiones actuales (Exchange Server Subscription Edition y Exchange 2019 CU15+) usando tanto PowerShell como el Exchange Admin Center, la ruta exclusiva de PowerShell requerida en Exchange 2016 (CU23+) y Exchange 2019 CU12 a CU14, y los pasos de archivo para las versiones antiguas de Exchange 2013, 2010, 2007 y 2003.

Este tutorial se aplica únicamente a Microsoft Exchange Server (on-premises). Si utilizas Exchange Online como parte de Microsoft 365, no necesitas generar una CSR: el TLS de tus endpoints *.mail.protection.outlook.com y *.outlook.com lo gestiona Microsoft y no se puede sustituir por un certificado de terceros.

¿Qué método debo usar?

Exchange gestiona los certificados de forma diferente según la versión. Microsoft eliminó las opciones de certificados del Exchange Admin Center (EAC) en Exchange 2016 CU23 (septiembre de 2021) y Exchange 2019 CU12 (abril de 2022), para luego restaurarlas en Exchange 2019 CU15 (febrero de 2025) y en Exchange Server Subscription Edition (publicada el 1 de julio de 2025). Comprueba tu versión y CU antes de empezar.

Para saber cuál es tu compilación, ejecuta esto en Exchange Management Shell:

Get-ExchangeServer | Format-List Name,AdminDisplayVersion
Versión de ExchangeMétodo CSRNotas
Exchange Server SE (2025+)EAC o PowerShellProducto actual. Equivalente en código a 2019 CU15.
Exchange 2019 CU15EAC o PowerShellÚltima CU para 2019. Se restauró el asistente de certificados del EAC.
Exchange 2019 CU12 a CU14Solo PowerShellOpciones de certificados del EAC eliminadas por KB5014278.
Exchange 2016 CU23+Solo PowerShellOpciones de certificados del EAC eliminadas; fuera del soporte principal desde el 14 de octubre de 2025.
Exchange 2013EAC o PowerShellSin soporte (11 de abril de 2023). Migra en cuanto sea posible.
Exchange 2010, 2007, 2003GUI / shell heredadoSin soporte desde hace tiempo. Solo referencia de archivo.

Elige la sección que corresponde a tu versión:

Generar una CSR en Exchange Server SE, Exchange 2019 y Exchange 2016

El método de PowerShell que se describe a continuación funciona en todas las versiones compatibles desde Exchange 2013 hasta Exchange Server SE, y es el único método admitido en Exchange 2016 (CU23+) y Exchange 2019 CU12 a CU14. En Exchange Server SE y Exchange 2019 CU15+, también puedes usar el asistente del EAC, que se explica después del flujo de PowerShell.

Método 1: PowerShell (Exchange Management Shell)

Abre Exchange Management Shell como administrador en el servidor Exchange que albergará la clave privada. Ejecuta el cmdlet New-ExchangeCertificate con -GenerateRequest, y luego guarda el texto de la CSR devuelto en un archivo con Set-Content. Este patrón de dos pasos es necesario porque Microsoft eliminó el parámetro -RequestFile del cmdlet en Exchange 2016 CU23 y Exchange 2019 CU12 (actualización de seguridad KB5014278). Las guías antiguas que pasan -RequestFile o -Path directamente fallarán en las compilaciones actuales.

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

Edita los valores según tu entorno:

  • C es el código de país de dos letras (US, GB, DE, etc.).
  • S es el nombre completo del estado o provincia (no lo abrevies).
  • L es el nombre completo de la ciudad o localidad.
  • O es el nombre legalmente registrado de la empresa.
  • OU es el departamento, a menudo «IT». Este campo es opcional.
  • CN es el nombre de host completamente cualificado principal que protegerá el certificado, por ejemplo mail.example.com.
  • -DomainName es una lista separada por comas de todos los nombres de host que debe cubrir el certificado (Subject Alternative Names). Para una implementación típica de Exchange, incluye al menos mail.example.com y autodiscover.example.com. Añade cualquier otro nombre que utilicen los clientes: webmail, owa, el host de EWS, nombres de host híbridos, etc.
  • -KeySize 2048 cumple con los requisitos de referencia del CA/Browser Forum. Usa 3072 o 4096 solo si tu política lo exige.
  • -PrivateKeyExportable $true te permite exportar la clave más adelante para hacer una copia de seguridad o para usarla en otros nodos de Exchange dentro del mismo DAG.

Certificado wildcard. Para un wildcard, establece el CN y una de las entradas de DomainName con el patrón wildcard, por ejemplo CN=*.example.com y -DomainName *.example.com,example.com. Ten en cuenta que algunas funciones de Exchange (especialmente Outlook Anywhere en compilaciones antiguas) históricamente han tenido limitaciones con los wildcards; para producción recomendamos un certificado multidominio (SAN) que incluya explícitamente cada nombre de host.

Después de ejecutar el cmdlet, abre el archivo guardado en el Bloc de notas y comprueba que tiene el aspecto de una CSR PEM normal:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

Copia todo el bloque, incluidas las líneas BEGIN y END (cinco guiones a cada lado), y pégalo en el campo CSR de tu pedido de SSL. Si quieres decodificar e inspeccionar la CSR antes de enviarla, pásala por nuestro CSR Decoder para confirmar que el nombre común, los SAN y el tamaño de la clave son correctos.

La solicitud pendiente permanece en este servidor Exchange hasta que la completes con el certificado emitido. Muestra las solicitudes pendientes con:

Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject

Método 2: Exchange Admin Center (solo Exchange Server SE y 2019 CU15+)

El asistente de certificados del EAC está disponible de nuevo en Exchange Server SE y en Exchange 2019 CU15. Si estás en Exchange 2016 (cualquier CU a partir de CU23), Exchange 2019 CU12, CU13 o CU14, el asistente no está presente: usa el método de PowerShell explicado arriba.

  • Inicia sesión en el EAC en https://<servidor-exchange>/ecp con una cuenta que tenga el rol de Organization Management.
  • Ve a Servers > Certificates.
  • En el menú desplegable Select server, elige el servidor Exchange que albergará la clave privada.
  • Haz clic en el botón + para iniciar el asistente New Exchange Certificate.
  • Elige Create a request for a certificate from a certification authority y haz clic en Next.
  • Escribe un Friendly name que identifique el certificado más adelante, por ejemplo mail.example.com 2026. Es solo una etiqueta.
  • Para un wildcard, marca Request a wildcard certificate e introduce el dominio raíz (por ejemplo example.com). Para un certificado estándar o multidominio (SAN), deja la casilla sin marcar y haz clic en Next.
  • Haz clic en Browse y selecciona el servidor Exchange que debe almacenar la solicitud de certificado, luego haz clic en Next.
  • Si no estás solicitando un wildcard, selecciona los servicios (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) que protegerá el certificado y haz clic en Next. Exchange usa esto para sugerir la lista de SAN.
  • Revisa la lista de nombres de host, añade o elimina nombres con + y el botón de menos, y confirma el nombre común principal. Haz clic en Next.
  • Completa los datos de tu organización: el nombre legal de la organización, departamento, país/región, ciudad y estado o provincia. Usa nombres completos (no abreviaturas).
  • En Save the certificate request to the following file, introduce una ruta a la que puedas acceder después, por ejemplo \exch01c$certsexchange.req, y haz clic en Finish.
  • Abre el archivo .req guardado en el Bloc de notas, copia todo el texto, incluidos los marcadores —–BEGIN NEW CERTIFICATE REQUEST—– y —–END NEW CERTIFICATE REQUEST—–, y pégalo en el formulario de pedido de tu CA.

Una vez que la CA emita el certificado, vuelve a Servers > Certificates, selecciona la solicitud pendiente y haz clic en Complete. Sigue los pasos de nuestra guía de instalación de SSL en Exchange para terminar la instalación y asignar los servicios.

Generar una CSR en Exchange 2013 (heredado)

Aviso de versión heredada: Exchange 2013 dejó de tener soporte el 11 de abril de 2023 y ya no recibe actualizaciones de seguridad. Planifica una migración a Exchange Server SE. Los pasos siguientes se ofrecen como referencia de archivo.

  • Abre el EAC en https://<servidor>/ecp e inicia sesión.
  • Ve a Servers > Certificates y elige el servidor de destino en el menú desplegable.
  • Haz clic en el icono + para iniciar el asistente New Exchange Certificate.
  • Elige Create a request for a certificate from a certification authority, haz clic en Next.
  • Introduce un Friendly name y haz clic en Next.
  • Para un wildcard, marca la casilla de wildcard e introduce el dominio raíz (por ejemplo *.example.com); en caso contrario, déjala sin marcar. Haz clic en Next.
  • Haz clic en Browse y selecciona el servidor donde debe almacenarse la clave privada, luego haz clic en Next.
  • Selecciona los servicios de Exchange que protegerá el certificado (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP) y haz clic en Next.
  • Revisa la lista de SAN, añade los nombres de host que falten con +, elimina las entradas innecesarias y haz clic en Next.
  • Completa los datos de la organización (nombre legal, departamento, país, ciudad, estado) y haz clic en Next.
  • Introduce la ruta UNC donde debe guardarse el archivo .req (por ejemplo \exch01c$certsexchange.req) y haz clic en Finish.
  • Abre el archivo en el Bloc de notas y copia todo el bloque (incluidas las líneas BEGIN y END) en el campo CSR de tu CA.

Cuando llegue el certificado emitido, completa la solicitud pendiente desde la misma pantalla de Certificates y continúa con la instalación.

Generar una CSR en Exchange 2010 (heredado)

Aviso de versión heredada: Exchange 2010 dejó de tener soporte extendido el 13 de octubre de 2020. No recibe actualizaciones de seguridad y no debería ejecutar servicios de cara al público. Estos pasos se mantienen solo para equipos que mantienen sistemas internos aislados.

  • Inicia la Exchange Management Console desde Inicio > Todos los programas > Microsoft Exchange Server 2010.
  • En el árbol de la izquierda, expande Microsoft Exchange On-Premises y haz clic en Server Configuration.
  • En el panel Actions de la derecha, haz clic en New Exchange Certificate.
  • En la pantalla Introduction, introduce un Friendly name y haz clic en Next.
  • En Domain Scope, deja la casilla de wildcard sin marcar para un certificado estándar, o márcala e introduce el dominio raíz (por ejemplo *.example.com) para un wildcard, luego haz clic en Next.
  • En Exchange Configuration, selecciona los servicios que deben protegerse (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) y haz clic en Next.
  • En Certificate Domains, añade el nombre común (el FQDN principal), haz clic en Set as common name y luego en Next.
  • Completa los datos de Organization and Location: nombre legal completo de la organización, departamento, país, ciudad y estado, luego haz clic en Browse y elige una ubicación de guardado además de un nombre de archivo para el archivo .req. Haz clic en Save, luego en Next, New y Finish.
  • Abre el archivo guardado con el Bloc de notas y copia todo el contenido, incluidas las líneas —–BEGIN NEW CERTIFICATE REQUEST—– y —–END NEW CERTIFICATE REQUEST—–, en el formulario de pedido de tu CA.

Después de que la CA emita el certificado, completa la solicitud pendiente de nuevo en la Exchange Management Console.

Generar una CSR en Exchange 2007 (heredado)

Aviso de versión heredada: Exchange 2007 dejó de tener soporte extendido el 11 de abril de 2017. Los pasos se ofrecen solo como referencia de archivo.

  • Abre Inicio > Todos los programas > Microsoft Exchange Server 2007 > Exchange Management Shell.
  • Adapta el cmdlet siguiente en el Bloc de notas y luego pégalo en el shell. Sustituye los valores de ejemplo del subject por los datos reales de tu organización y los nombres de host que necesites proteger.
New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path C:certsexchange.req

En Exchange 2007, el parámetro original -Path sigue funcionando (la restricción de ruta UNC en KB5014278 se aplicó solo a Exchange 2016 y 2019). Edita los campos del subject de la misma manera que en la sección moderna de PowerShell anterior:

  • C, S, L, O, OU y CN siguen la convención estándar del subject X.509.
  • -DomainName acepta una lista de SAN separada por comas. Para un wildcard, usa *.example.com.
  • -KeySize 2048 es el mínimo aceptado por las CA públicas.
  • -PrivateKeyExportable $true te permite exportar el certificado y la clave más adelante.
  • -Path es el archivo local donde se escribirá la CSR.

Después de que el cmdlet finalice, abre el archivo en el Bloc de notas y copia el bloque PEM completo (incluidas las líneas BEGIN y END, con cinco guiones a cada lado) en el campo CSR de tu CA.

Generar una CSR en Exchange 2003 (heredado)

Aviso de versión heredada: Exchange 2003 dejó de tener soporte extendido el 8 de abril de 2014. No es seguro para ninguna infraestructura pública, y es posible que las CA públicas modernas se nieguen a emitir certificados SHA-256 que los clientes de la era 2003 puedan validar. Migra en cuanto puedas.

Exchange 2003 no incluía herramientas propias para solicitudes de certificado. La generación de la CSR se gestionaba a través del servidor web IIS 6 subyacente, y luego el certificado emitido se vinculaba a los servidores de protocolo virtual de Exchange (SMTP, POP3, IMAP4) mediante Exchange System Manager. Sigue nuestra guía complementaria sobre cómo generar una CSR en Microsoft IIS (sección de IIS 6) para generar la solicitud y luego vuelve a tu CA para pedir el certificado.

Verifica tu CSR antes de enviarla

Antes de pegar la CSR en el formulario de pedido, decodifícala para confirmar que los datos son correctos. Un error tipográfico en el nombre común, un SAN faltante o una longitud de clave corta rechazarán el pedido u obligarán a una reemisión gratuita más tarde. Pega tu CSR en nuestro CSR Decoder para ver el nombre común, la lista completa de SAN, la organización, el país, el algoritmo de firma y el tamaño de la clave.

Una vez que la CA valide la solicitud y emita el certificado, continúa con nuestra guía paso a paso de instalación de SSL en Exchange para importar el certificado y asignarlo a IIS, SMTP y cualquier otro servicio que utilices.

Ahorre un 10% en certificados SSL al realizar su pedido hoy mismo.

Emisión rápida, cifrado potente, 99,99% de confianza del navegador, asistencia dedicada y garantía de devolución del dinero en 25 días. Código del cupón: SAVE10

Una imagen detallada de un dragón en vuelo
Escrito por

Redactor de contenidos experimentado especializado en Certificados SSL. Transformar temas complejos de ciberseguridad en contenido claro y atractivo. Contribuir a mejorar la seguridad digital a través de narrativas impactantes.