bg-tutorials

Comment générer un CSR dans Microsoft Exchange

Ce guide vous montre comment générer une CSR (Certificate Signing Request) dans Microsoft Exchange Server. Il couvre les versions actuelles (Exchange Server Subscription Edition et Exchange 2019 CU15+) en utilisant à la fois PowerShell et le Exchange Admin Center, la méthode PowerShell uniquement requise sur Exchange 2016 (CU23+) et Exchange 2019 CU12 à CU14, ainsi que les étapes archivées pour les versions historiques Exchange 2013, 2010, 2007 et 2003.

Ce tutoriel s’applique uniquement à Microsoft Exchange Server (sur site). Si vous utilisez Exchange Online dans le cadre de Microsoft 365, vous n’avez pas besoin de générer de CSR : le TLS pour vos points de terminaison *.mail.protection.outlook.com et *.outlook.com est géré par Microsoft et ne peut pas être remplacé par un certificat tiers.

Quelle méthode dois-je utiliser ?

Exchange gère la gestion des certificats différemment selon les versions. Microsoft a retiré les options de certificat du Exchange Admin Center (EAC) dans Exchange 2016 CU23 (septembre 2021) et Exchange 2019 CU12 (avril 2022), puis les a restaurées dans Exchange 2019 CU15 (février 2025) et dans Exchange Server Subscription Edition (sortie le 1er juillet 2025). Vérifiez votre version et votre CU avant de commencer.

Pour trouver votre build, exécutez ceci dans le Exchange Management Shell :

Get-ExchangeServer | Format-List Name,AdminDisplayVersion
Version d’ExchangeMéthode de CSRRemarques
Exchange Server SE (2025+)EAC ou PowerShellProduit actuel. Équivalent au niveau du code à 2019 CU15.
Exchange 2019 CU15EAC ou PowerShellDernier CU pour 2019. Assistant de certificat EAC restauré.
Exchange 2019 CU12 à CU14PowerShell uniquementOptions de certificat EAC supprimées par KB5014278.
Exchange 2016 CU23+PowerShell uniquementOptions de certificat EAC supprimées ; hors support courant depuis le 14 octobre 2025.
Exchange 2013EAC ou PowerShellHors support (11 avril 2023). Migrez dès que possible.
Exchange 2010, 2007, 2003GUI / shell historiqueHors support depuis longtemps. Référence archivée uniquement.

Choisissez la section ci-dessous correspondant à votre version :

Générer une CSR sur Exchange Server SE, Exchange 2019 et Exchange 2016

La méthode PowerShell ci-dessous fonctionne sur toutes les versions prises en charge, d’Exchange 2013 à Exchange Server SE, et c’est la seule méthode prise en charge sur Exchange 2016 (CU23+) et Exchange 2019 CU12 à CU14. Sur Exchange Server SE et Exchange 2019 CU15+, vous pouvez également utiliser l’assistant EAC, décrit après le flux PowerShell.

Méthode 1 : PowerShell (Exchange Management Shell)

Ouvrez Exchange Management Shell en tant qu’administrateur sur le serveur Exchange qui détiendra la clé privée. Exécutez la cmdlet New-ExchangeCertificate avec -GenerateRequest, puis enregistrez le texte de la CSR renvoyé dans un fichier avec Set-Content. Ce schéma en deux étapes est nécessaire car Microsoft a supprimé le paramètre -RequestFile de la cmdlet dans Exchange 2016 CU23 et Exchange 2019 CU12 (mise à jour de sécurité KB5014278). Les guides plus anciens qui transmettent directement -RequestFile ou -Path échoueront sur les builds actuelles.

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

Modifiez les valeurs pour correspondre à votre environnement :

  • C est le code pays à deux lettres (US, GB, DE, etc.).
  • S est le nom complet de l’état ou de la province (ne pas abréger).
  • L est le nom complet de la ville ou de la localité.
  • O est le nom de l’entreprise légalement enregistrée.
  • OU est le département, souvent « IT ». Ce champ est facultatif.
  • CN est le nom d’hôte pleinement qualifié principal que le certificat protégera, par exemple mail.example.com.
  • -DomainName est une liste séparée par des virgules de tous les noms d’hôte que le certificat doit couvrir (Subject Alternative Names). Pour un déploiement Exchange classique, indiquez au moins mail.example.com et autodiscover.example.com. Ajoutez tout autre nom utilisé par les clients : webmail, owa, l’hôte EWS, les noms d’hôte hybrides, etc.
  • -KeySize 2048 correspond aux exigences de base du CA/Browser Forum. Utilisez 3072 ou 4096 uniquement si votre politique l’exige.
  • -PrivateKeyExportable $true vous permet d’exporter la clé plus tard pour une sauvegarde ou pour une utilisation sur d’autres nœuds Exchange du même DAG.

Certificat wildcard. Pour un wildcard, définissez le CN et l’une des entrées DomainName sur le modèle wildcard, par exemple CN=*.example.com et -DomainName *.example.com,example.com. Notez que certaines fonctionnalités d’Exchange (notamment Outlook Anywhere sur les anciennes builds) avaient historiquement des limitations avec les wildcards ; pour la production, nous recommandons un certificat multi-domaines (SAN) qui répertorie explicitement chaque nom d’hôte.

Une fois la cmdlet exécutée, ouvrez le fichier enregistré dans le Bloc-notes et vérifiez qu’il ressemble à une CSR PEM normale :

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

Copiez l’intégralité du bloc, y compris les lignes BEGIN et END (cinq tirets de chaque côté), et collez-le dans le champ CSR de votre commande SSL. Si vous souhaitez décoder et vérifier la CSR avant de la soumettre, passez-la dans notre CSR Decoder pour confirmer que le nom commun, les SANs et la taille de clé sont corrects.

La demande en attente reste sur ce serveur Exchange jusqu’à ce que vous la finalisiez avec le certificat émis. Listez les demandes en attente avec :

Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject

Méthode 2 : Exchange Admin Center (Exchange Server SE et 2019 CU15+ uniquement)

L’assistant de certificat EAC est de nouveau disponible sur Exchange Server SE et sur Exchange 2019 CU15. Si vous êtes sur Exchange 2016 (n’importe quel CU à partir de CU23), Exchange 2019 CU12, CU13 ou CU14, l’assistant n’est pas présent : utilisez plutôt la méthode PowerShell ci-dessus.

  • Connectez-vous à l’EAC à l’adresse https://<exchange-server>/ecp avec un compte disposant du rôle Organization Management.
  • Allez dans Servers > Certificates.
  • Dans le menu déroulant Select server, choisissez le serveur Exchange qui possédera la clé privée.
  • Cliquez sur le bouton + pour démarrer l’assistant New Exchange Certificate.
  • Choisissez Create a request for a certificate from a certification authority, puis cliquez sur Next.
  • Saisissez un Friendly name qui permettra d’identifier le certificat plus tard, par exemple mail.example.com 2026. Il ne s’agit que d’une étiquette.
  • Pour un wildcard, cochez Request a wildcard certificate et saisissez le domaine racine (par exemple example.com). Pour un certificat standard ou multi-domaines (SAN), laissez la case décochée et cliquez sur Next.
  • Cliquez sur Browse et sélectionnez le serveur Exchange qui doit stocker la demande de certificat, puis cliquez sur Next.
  • Si vous ne demandez pas de wildcard, sélectionnez les services (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) que le certificat protégera, puis cliquez sur Next. Exchange utilise cette information pour suggérer la liste SAN.
  • Vérifiez la liste des noms d’hôte, ajoutez ou supprimez des noms avec + et le bouton moins, et confirmez le nom commun principal. Cliquez sur Next.
  • Renseignez les détails de votre organisation : le nom légal de l’organisation, le département, le pays/la région, la ville et l’état ou la province. Utilisez des noms complets (pas d’abréviations).
  • Sous Save the certificate request to the following file, saisissez un chemin auquel vous pourrez accéder plus tard, par exemple \exch01c$certsexchange.req, puis cliquez sur Finish.
  • Ouvrez le fichier .req enregistré dans le Bloc-notes, copiez le texte complet, y compris les marqueurs —–BEGIN NEW CERTIFICATE REQUEST—– et —–END NEW CERTIFICATE REQUEST—–, et collez-le dans le formulaire de commande de votre CA.

Une fois que le CA émet le certificat, retournez dans Servers > Certificates, sélectionnez la demande en attente et cliquez sur Complete. Suivez les étapes de notre guide d’installation SSL pour Exchange pour terminer l’installation et assigner les services.

Générer une CSR sur Exchange 2013 (historique)

Avis historique : Exchange 2013 a atteint sa fin de support le 11 avril 2023 et ne reçoit plus de mises à jour de sécurité. Prévoyez une migration vers Exchange Server SE. Les étapes ci-dessous sont fournies à titre de référence archivée.

  • Ouvrez l’EAC à l’adresse https://<server>/ecp et connectez-vous.
  • Allez dans Servers > Certificates et choisissez le serveur cible dans le menu déroulant.
  • Cliquez sur l’icône + pour lancer l’assistant New Exchange Certificate.
  • Choisissez Create a request for a certificate from a certification authority, cliquez sur Next.
  • Saisissez un Friendly name, puis cliquez sur Next.
  • Pour un wildcard, cochez la case wildcard et saisissez le domaine racine (par exemple *.example.com) ; sinon, laissez-la décochée. Cliquez sur Next.
  • Cliquez sur Browse et sélectionnez le serveur où la clé privée doit être stockée, puis cliquez sur Next.
  • Sélectionnez les services Exchange que le certificat protégera (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), puis cliquez sur Next.
  • Vérifiez la liste SAN, ajoutez les noms d’hôte manquants avec +, supprimez les entrées inutiles, et cliquez sur Next.
  • Renseignez les détails de l’organisation (nom légal, département, pays, ville, état), puis cliquez sur Next.
  • Saisissez le chemin UNC où le fichier .req doit être enregistré (par exemple \exch01c$certsexchange.req), puis cliquez sur Finish.
  • Ouvrez le fichier dans le Bloc-notes et copiez le bloc complet (y compris les lignes BEGIN et END) dans le champ CSR de votre CA.

Lorsque le certificat émis arrive, finalisez la demande en attente depuis le même écran Certificates et poursuivez avec l’installation.

Générer une CSR sur Exchange 2010 (historique)

Avis historique : Exchange 2010 a quitté le support étendu le 13 octobre 2020. Il ne reçoit pas de mises à jour de sécurité et ne devrait pas exécuter de services accessibles publiquement. Les étapes sont conservées ici uniquement pour les équipes maintenant des systèmes internes isolés.

  • Lancez la Exchange Management Console depuis Start > All Programs > Microsoft Exchange Server 2010.
  • Dans l’arborescence de gauche, développez Microsoft Exchange On-Premises et cliquez sur Server Configuration.
  • Dans le volet Actions à droite, cliquez sur New Exchange Certificate.
  • Sur l’écran Introduction, saisissez un Friendly name et cliquez sur Next.
  • Dans Domain Scope, laissez la case wildcard décochée pour un certificat standard, ou cochez-la et saisissez le domaine racine (par exemple *.example.com) pour un wildcard, puis cliquez sur Next.
  • Sous Exchange Configuration, sélectionnez les services devant être protégés (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) et cliquez sur Next.
  • Sur Certificate Domains, ajoutez le nom commun (le FQDN principal), cliquez sur Set as common name, puis cliquez sur Next.
  • Renseignez les détails Organization and Location : nom légal complet de l’organisation, département, pays, ville et état, puis cliquez sur Browse et choisissez un emplacement d’enregistrement ainsi qu’un nom de fichier pour le fichier .req. Cliquez sur Save, puis Next, New et Finish.
  • Ouvrez le fichier enregistré avec le Bloc-notes et copiez tout le contenu, y compris les lignes —–BEGIN NEW CERTIFICATE REQUEST—– et —–END NEW CERTIFICATE REQUEST—–, dans le formulaire de commande de votre CA.

Une fois que le CA émet le certificat, finalisez la demande en attente dans la Exchange Management Console.

Générer une CSR sur Exchange 2007 (historique)

Avis historique : Exchange 2007 a quitté le support étendu le 11 avril 2017. Les étapes sont fournies uniquement à titre de référence archivée.

  • Ouvrez Start > All Programs > Microsoft Exchange Server 2007 > Exchange Management Shell.
  • Adaptez la cmdlet ci-dessous dans le Bloc-notes, puis collez-la dans le shell. Remplacez les valeurs de sujet d’exemple par les détails réels de votre organisation et les noms d’hôte que vous devez protéger.
New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path C:certsexchange.req

Sur Exchange 2007, le paramètre -Path d’origine fonctionne toujours (la restriction du chemin UNC dans KB5014278 ne s’appliquait qu’à Exchange 2016 et 2019). Modifiez les champs de sujet de la même manière que dans la section PowerShell moderne ci-dessus :

  • C, S, L, O, OU et CN suivent la convention de sujet X.509 standard.
  • -DomainName prend une liste SAN séparée par des virgules. Pour un wildcard, utilisez *.example.com.
  • -KeySize 2048 est le minimum accepté par les CA publics.
  • -PrivateKeyExportable $true vous permet d’exporter le certificat et la clé plus tard.
  • -Path est le fichier local où la CSR sera écrite.

Une fois la cmdlet terminée, ouvrez le fichier dans le Bloc-notes et copiez le bloc PEM complet (y compris les lignes BEGIN et END, avec cinq tirets de chaque côté) dans le champ CSR de votre CA.

Générer une CSR sur Exchange 2003 (historique)

Avis historique : Exchange 2003 a quitté le support étendu le 8 avril 2014. Il n’est pas sûr pour une infrastructure publique quelconque, et les CA publics modernes peuvent refuser d’émettre des certificats SHA-256 que les clients de l’ère 2003 peuvent valider. Migrez dès que possible.

Exchange 2003 n’incluait pas son propre outil de demande de certificat. La génération de la CSR était gérée par le serveur web IIS 6 sous-jacent, puis le certificat émis était lié aux serveurs de protocole virtuel Exchange (SMTP, POP3, IMAP4) via Exchange System Manager. Suivez notre guide complémentaire sur comment générer une CSR dans Microsoft IIS (section IIS 6) pour produire la demande, puis retournez chez votre CA pour commander le certificat.

Vérifiez votre CSR avant de la soumettre

Avant de coller la CSR dans le formulaire de commande, décodez-la pour confirmer que les détails sont corrects. Une faute de frappe dans le nom commun, un SAN manquant ou une longueur de clé trop courte entraînera le rejet de la commande ou obligera à une réémission gratuite plus tard. Collez votre CSR dans notre CSR Decoder pour voir le nom commun, la liste SAN complète, l’organisation, le pays, l’algorithme de signature et la taille de clé.

Une fois que le CA valide la demande et émet le certificat, poursuivez avec notre guide d’installation SSL pas à pas pour Exchange pour importer le certificat et l’assigner à IIS, SMTP et tout autre service que vous exécutez.

Economisez 10% sur les certificats SSL en commandant aujourd’hui!

Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

Image détaillée d'un dragon en vol
Rédigé par

Rédacteur de contenu expérimenté spécialisé dans les certificats SSL. Transformer des sujets complexes liés à la cybersécurité en un contenu clair et attrayant. Contribuer à l'amélioration de la sécurité numérique par des récits percutants.