Ce guide vous montre comment générer un CSR (Certificate Signing Request) sur Skype for Business Server. Vous pouvez créer la demande de deux façons : avec l’assistant graphique Certificate Wizard intégré au Skype for Business Server Deployment Wizard, ou avec la cmdlet Request-CsCertificate dans le Skype for Business Server Management Shell. Les deux méthodes récupèrent les noms du certificat à partir de votre topologie publiée, ce qui les rend plus fiables ici qu’un outil CSR générique.
Ces étapes s’appliquent à Skype for Business Server (sur site) : 2015, 2019 et Subscription Edition. Elles ne s’appliquent pas à Skype for Business Online, qui a été retiré le 31 juillet 2021, ni à la version grand public Skype, retirée le 5 mai 2025. Si votre organisation est déjà passée à Microsoft Teams, Microsoft gère les certificats du service et il n’y a aucun CSR à générer.
Vérifiez d’abord votre version de Skype for Business Server
Ouvrez le Skype for Business Server Management Shell et listez la version de chaque composant installé :
Get-CsServerPatchVersion
La cmdlet associée Get-CsServerVersion ne renvoie que les informations de licence et la version de base du serveur local, sans la mise à jour cumulative, donc utilisez Get-CsServerPatchVersion lorsque vous devez connaître exactement le niveau de mise à jour sur lequel vous vous trouvez.
Statut de support en juillet 2026 :
- Skype for Business Server 2015 et 2019 ont tous deux atteint la fin du support étendu le 14 octobre 2025.
- Le programme payant Extended Security Update s’est déroulé d’octobre 2025 à fin avril 2026 (Période 1). Une seconde fenêtre, la Période 2, court de mai 2026 à fin octobre 2026. La Période 2 doit être achetée séparément : l’achat de la Période 1 ne se reporte pas automatiquement, et il n’est pas nécessaire d’avoir acheté la Période 1 pour acquérir la Période 2.
- Microsoft a réaffirmé le 21 juillet 2026 qu’il n’y aurait aucune prolongation supplémentaire. Une fois octobre 2026 terminé, il n’y a plus de mises à jour pour 2015 ou 2019, même pour les organisations disposant de l’ESU Période 2.
- Skype for Business Server Subscription Edition, lancée le 1er juillet 2025, suit la politique Modern Lifecycle de Microsoft et constitue la version sur site actuelle. Elle s’installe via une mise à niveau sur place de Skype for Business Server 2019.
La procédure de CSR est identique sur les trois versions. Le statut de support ne change pas le comportement des certificats : un certificat expiré bloque la connexion des clients, l’accès aux réunions et le TLS serveur à serveur, quelle que soit la version utilisée. Continuez donc à renouveler tout en planifiant la migration.
Avant de générer le CSR
- Publiez d’abord votre topologie. Les deux méthodes récupèrent le nom de sujet et les noms alternatifs de sujet à partir du document de topologie que Topology Builder a publié dans le magasin Central Management. L’assistant les affiche sur une page de résumé en lecture seule. Si un nom y est incorrect, annulez l’assistant, corrigez-le dans Topology Builder, republiez, puis relancez la demande.
- Créez d’abord les enregistrements DNS. Chaque nom figurant sur le certificat doit se résoudre pour les clients qui l’utiliseront.
- Vérifiez vos autorisations. Pour exécuter le Certificate Wizard, vous devez être membre du groupe RTCUniversalServerAdmins. Microsoft indique qu’une demande hors ligne vers une AC publique ne nécessite pas d’appartenance à un autre groupe, mais le traitement de la réponse de l’AC et l’attribution du certificat par la suite nécessitent également l’appartenance au groupe local Administrators. Une demande en ligne vers une AC Windows interne nécessite le groupe local Administrators plus un compte de domaine authentifié dans le domaine hébergeant l’AC.
- Déterminez quel certificat vous demandez. Un serveur Front End ou Standard Edition dispose d’un certificat Default plus des certificats de services web internes et externes. Un Edge Server possède un certificat externe séparé et un certificat interne. Ils ne sont pas interchangeables.
Quels certificats Skype for Business une AC publique peut-elle signer ?
Pas tous, et c’est le point qui piège le plus souvent les administrateurs. Depuis novembre 2015, les Baseline Requirements du CA/Browser Forum interdisent aux AC de confiance publique d’émettre des certificats pour des noms de serveur internes et des adresses IP réservées. Tout ce qui se termine par .local, tout nom d’hôte à étiquette unique et tout FQDN dans un domaine que vous ne possédez pas publiquement ne peut pas figurer sur un certificat public.
- Depuis une AC publique : le certificat Edge externe et le certificat du proxy inverse. Microsoft recommande que les interfaces Edge externes disposent au minimum d’un certificat d’une AC publique, car les clients externes et les partenaires fédérés doivent lui faire confiance.
- Généralement depuis votre AC interne : le certificat Default, le certificat des services web internes, le certificat Director et le certificat Edge interne. Ils contiennent des FQDN de pool et de serveur souvent internes. Si vos FQDN internes se trouvent dans un domaine que vous possédez publiquement, vous pouvez à la place acheter un certificat public pour eux. Microsoft autorise explicitement le certificat Edge interne à provenir soit d’une AC publique, soit de votre AC interne.
Comme le certificat externe contient plusieurs noms à la fois, il s’agit normalement d’un certificat multi-domaines (UCC/SAN). Microsoft documente les entrées wildcard comme prises en charge pour les noms d’URL simples et pour les noms d’autodiscover, mais le certificat Edge documenté liste explicitement chaque nom d’accès SIP, donc indiquez une entrée séparée sip.votredomaine.tld pour chaque domaine SIP plutôt que de vous fier à un wildcard.
Planifiez le nom de sujet et les entrées SAN
Les certificats Skype for Business contiennent de nombreux SAN, et les navigateurs et clients comparent le nom d’hôte au champ SAN, et non au Common Name. Établir correctement cette liste avant de commander fait la différence entre un seul certificat et une réémission. Le tableau utilise les propres domaines d’exemple de Microsoft : contoso.com comme domaine SIP principal, fabrikam.com comme second domaine SIP et contoso.net comme domaine interne.
| Certificat | Nom de sujet (CN) | Noms alternatifs de sujet | Exemple |
|---|---|---|---|
| Default (Standard Edition ou pool Front End) | FQDN du pool | FQDN du pool et FQDN du serveur. Ajoutez sip.domainesip pour chaque domaine SIP si ce pool est le serveur de connexion automatique et que la correspondance DNS stricte est appliquée via la stratégie de groupe. | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com |
| Web interne | FQDN du pool (FQDN du serveur en Standard Edition) | FQDN web interne, FQDN du serveur, FQDN du pool, l’URL simple Meet pour chaque domaine SIP, l’URL simple Dial-in et l’URL simple Admin | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com |
| Web externe | FQDN du pool (FQDN du serveur en Standard Edition) | FQDN web externe, l’URL simple Meet pour chaque domaine SIP, et l’URL simple Dial-in | SN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com |
| Mobilité (ajouté aux certificats Front End et Director) | Comme ci-dessus | Le nom autodiscover interne et le nom autodiscover externe, une paire par domaine SIP | SAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com |
| Edge externe | Le nom sip de votre domaine SIP principal | Une entrée sip par domaine SIP plus le FQDN Edge de conférence web | SN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com |
| Edge interne | FQDN interne Edge | Aucun. Le certificat Edge interne utilise uniquement un nom de sujet. | SN=sfbedge.contoso.net |
| Proxy inverse | FQDN des services web externes | Le nom autodiscover externe plus vos FQDN de services web externes | SAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com |
Quatre points à vérifier avant de soumettre :
- URL simples. Vous avez besoin d’une URL simple Meet par domaine SIP, d’une URL simple Dial-in pour l’ensemble de l’organisation, et l’URL simple Admin est facultative. Chaque URL Meet que vous utilisez doit figurer sur le certificat.
- sipinternal et sipexternal. Si vous avez créé des enregistrements DNS sipinternal.contoso.com ou sipexternal.contoso.com, Microsoft exige qu’ils figurent également dans la liste SAN.
- Le nom A/V n’est pas un SAN. av.contoso.com est un enregistrement DNS pour le service A/V Edge, qui n’utilise pas de certificat pour chiffrer les médias, il n’a donc pas sa place dans la demande. Le certificat Edge externe est attribué à Access Edge, Web Conferencing Edge et au service séparé A/V Authentication.
- Les pools Edge partagent un seul certificat. Chaque serveur Edge d’un pool doit porter exactement le même certificat et la même clé privée pour le service d’authentification de relais média, c’est donc la seule demande pour laquelle vous avez réellement besoin d’une clé privée exportable.
Générer le CSR avec le Deployment Wizard
Si vous avez déjà généré votre CSR avec un autre outil, ignorez cette section et suivez plutôt notre guide sur comment installer un certificat SSL sur Skype for Business Server.
Exécutez ces étapes sur le serveur auquel le certificat est destiné : le Front End Server pour un certificat Default ou de services web, l’Edge Server pour un certificat Edge.
- Ouvrez Démarrer et lancez le Skype for Business Server Deployment Wizard.
- Cliquez sur Install or Update Skype for Business Server System.
- À côté de Step 3: Request, Install or Assign Certificates, cliquez sur Run. Le bouton affiche Run Again si des certificats existent déjà sur cet ordinateur.
- Dans le Certificate Wizard, sélectionnez le certificat dont vous avez besoin (par exemple Default certificate, ou External Edge certificate sur un Edge Server) et cliquez sur Request.
- Choisissez Prepare the request now, but send it later (offline certificate request). C’est l’option à utiliser pour une AC publique. L’alternative, Send the request immediately to an online certification authority, enregistre la demande auprès d’une AC de votre propre PKI, généralement une AC Windows interne, et ne constitue pas une voie vers une AC publique.
- Saisissez le chemin et le nom du fichier pour la demande dans le champ File Name, ou cliquez sur Browse pour choisir un emplacement. Notez où vous l’enregistrez. L’emplacement par défaut est le dossier Documents du compte exécutant l’assistant.
- Sur la page Name and Security Settings, saisissez un Friendly Name unique dans le magasin de certificats de l’ordinateur, puis choisissez la Bit length. La liste propose 1024, 2048 et 4096 : choisissez 2048, car aucune AC publique ne signera une clé de 1024 bits. Laissez Mark the certificate’s private key as exportable décoché, sauf si vous demandez le certificat pour un pool Edge Server, cas que Microsoft désigne comme celui qui le nécessite.
- Sur la page Organization Information, remplissez Organization et Organizational Unit. L’OU est un texte libre sur le certificat et n’a pas besoin de correspondre à une unité organisationnelle Active Directory.
- Sur la page Geographical Information, sélectionnez le Country, puis saisissez le State/Province et la City/Locality. Écrivez-les en toutes lettres, par exemple Arizona plutôt que AZ.
- Vérifiez la page Subject Name / Subject Alternative Names. Ces entrées proviennent de votre topologie publiée et ne peuvent pas être modifiées ici. Si l’une d’elles est incorrecte, cliquez sur Cancel, corrigez-la dans Topology Builder, republiez la topologie, puis relancez la demande.
- Sur la page SIP Domain setting on Subject Alternate Names (SANs), cochez votre domaine SIP principal et tout autre domaine SIP que ce certificat doit couvrir. Si vous n’en cochez aucun et que votre configuration change plus tard, vous devrez demander un nouveau certificat.
- Sur la page Configure Additional Subject Alternate Names, ajoutez tout nom que la topologie n’a pas fourni : saisissez le FQDN et cliquez sur Add. Remove et Clear All n’affectent que les entrées ajoutées sur cette page, pas les noms provenant de la topologie.
- Vérifiez le résumé de la demande et cliquez sur Next pour générer le CSR. Sur la page Certificate Request File, cliquez sur View pour ouvrir la demande dans le Bloc-notes afin de la copier, puis cliquez sur Finish.
Générer le CSR avec PowerShell
Ouvrez le Skype for Business Server Management Shell en tant qu’administrateur et exécutez Request-CsCertificate. Elle construit la même demande que l’assistant : la cmdlet analyse votre topologie avant d’écrire le fichier, et remplit pour vous le nom de sujet et les noms alternatifs de sujet.
Une demande hors ligne complète pour un Front End Server ressemble à ceci. Il s’agit d’une seule ligne, donc copiez le tout :
Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"
Rôle de chaque élément :
-Newdémarre une nouvelle demande et est requis pour cette forme de la commande.-Typeest obligatoire. Il désigne les rôles de service couverts par le certificat, et ces rôles déterminent quels FQDN la cmdlet place dans le champ SAN.-Outputécrit une demande hors ligne au chemin indiqué. C’est ce qui permet à la commande de produire un CSR que vous pouvez envoyer à une AC publique. Si vous l’omettez et ajoutez plutôt-CA, la cmdlet contacte directement une AC Windows interne.-ComputerFqdnest le FQDN de l’ordinateur auquel le certificat est destiné. Microsoft recommande d’utiliser toujours le nom de l’ordinateur, même lors de la demande d’un certificat de pool, car la cmdlet ajoute d’elle-même le nom du pool au sujet.-DomainNameaccepte une liste de FQDN supplémentaires séparés par des virgules, à ajouter au champ SAN, en plus de ceux fournis par la topologie.-Organization,-OU,-Country,-Stateet-Cityrenseignent le sujet. Country prend le code à deux lettres (US, GB, DE) ; écrivez l’État et la ville en toutes lettres.-KeySizeaccepte 1024, 2048 et 4096. Utilisez 2048 ou plus.-FriendlyNamenomme le certificat dans le magasin Windows, et doit être unique dans ce magasin.-PrivateKeyExportable $Truerend la clé exportable. Ne l’utilisez que lorsque vous devez véritablement copier le certificat sur une autre machine, comme dans le cas du pool Edge ci-dessous.-AllSipDomainajoute chaque domaine SIP au champ SAN. Sans cette option, seul le domaine SIP principal est ajouté automatiquement.-Templatedésigne un modèle de certificat sur une AC interne. Il n’a aucune signification pour une demande adressée à une AC publique.
Types de certificats à passer à -Type
Microsoft documente les valeurs suivantes, en précisant que la liste n’est pas exhaustive : AccessEdgeExternal, AudioVideoAuthentication, DataEdgeExternal, Default, External, Internal, iPhoneAPNService, iPadAPNService, MPNService, PICWebService, ProvisionService, WebServicesExternal, WebServicesInternal et WsFedTokenTransfer. Séparez plusieurs types par des virgules.
Deux d’entre eux sont sans issue sur un serveur sur site : Microsoft répertorie PICWebService et ProvisionService comme des types Skype for Business Online, et ce service a été retiré en 2021. En pratique, vous utiliserez l’une de ces trois combinaisons :
- Front End ou Director :
-Type Default,WebServicesInternal,WebServicesExternal - Interface interne Edge :
-Type Internal - Interfaces externes Edge :
-Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication
La demande Edge externe est celle qui nécessite une clé exportable, car chaque Edge Server du pool doit partager le même certificat et la même clé :
Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"
Conservez RSA comme algorithme de clé
La cmdlet dispose également d’un paramètre -KeyAlg qui accepte RSA, ECDH_P256, ECDH_P384 et ECDH_P521. Les propres exigences système de Microsoft précisent que Skype for Business Server ne prend pas en charge les certificats CNG, et les AC publiques attendent RSA dans ce flux de travail. Laissez donc -KeyAlg tel quel et laissez la demande utiliser RSA. Le même document exclut également l’algorithme de signature RSASSA-PSS, qu’il présente comme pouvant provoquer des échecs de connexion et de renvoi d’appel.
Gérer les demandes déjà effectuées
La même cmdlet suit ses propres demandes en attente. Listez-les, récupérez-en une qui a été émise, ou supprimez-en une par son ID de demande :
Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224
Effacer une demande est également la correction documentée lorsque la récupération échoue parce qu’une demande révoquée fait obstacle : Request-CsCertificate ne gère que les états Issued, Denied et Pending.
Soumettez le CSR à votre autorité de certification
Ouvrez le fichier enregistré dans un éditeur de texte brut. Le bouton View de l’assistant l’ouvre pour vous dans le Bloc-notes. Copiez tout, y compris les lignes d’en-tête et de pied de page. Windows les écrit normalement ainsi :
-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----
Certains outils écrivent BEGIN CERTIFICATE REQUEST sans le mot NEW. Il s’agit dans les deux cas de la même demande PKCS #10, et les autorités de certification acceptent l’une comme l’autre. Notez que ces marqueurs sont constitués de cinq tirets simples de chaque côté. Si un traitement de texte ou un champ de texte enrichi les convertit en tirets typographiques, ou supprime un saut de ligne, l’AC rejettera la demande comme mal formée. Collez donc dans un champ de texte brut.
Avant de payer pour la validation, passez le bloc dans notre Décodeur de CSR et vérifiez que chaque nom de votre tableau de planification figure bien dans la liste SAN. Une URL Meet manquante ou un second domaine SIP oublié signifie une réémission.
Deux choses à éviter pendant l’attente du certificat :
- N’effacez pas la demande en attente et ne reconstruisez pas le serveur. La clé privée reste dans le magasin de certificats de ce serveur et ne le quitte jamais. Le certificat émis est inutilisable sans la clé correspondante.
- Ne demandez pas un second CSR pour le même certificat pour les soumettre tous les deux. Chaque demande crée sa propre paire de clés, et le certificat renvoyé par l’AC ne s’appariera qu’avec une seule d’entre elles.
Planifiez dès maintenant la date de renouvellement. Depuis le 15 mars 2026, les certificats TLS de confiance publique sont plafonnés à 200 jours, une durée qui passera à 100 jours le 15 mars 2027 puis à 47 jours le 15 mars 2029. Un renouvellement manuel via l’assistant sur Skype for Business revient désormais au moins deux fois par an ; inscrivez-le donc au calendrier avec les notes de topologie jointes.
Si vous préférez ne pas générer la demande sur le serveur, notre Générateur de CSR crée un CSR et une clé privée dans votre navigateur. Sur Skype for Business, c’est l’option la plus faible, car la demande ne récupérera pas les noms de votre topologie et vous devrez ensuite convertir le certificat émis en fichier .pfx et importer la clé manuellement.
Après l’émission du certificat par l’AC
L’AC renvoie le certificat une fois la validation terminée. Importez-le sur le même serveur, puis attribuez-le aux rôles de service pour lesquels vous l’avez demandé, soit en revenant à l’Étape 3 du Deployment Wizard, soit avec les cmdlets Import-CsCertificate et Set-CsCertificate. Notre guide complémentaire sur comment installer un certificat SSL sur Skype for Business Server détaille les deux méthodes.
Comme vous avez généré la demande sur ce serveur, la clé privée se trouve déjà dans son magasin de certificats, donc ce que l’AC renvoie est le certificat seul. Importez-le tel qu’il est livré : un fichier .cer ou .crt, ou le pack .p7b que de nombreuses AC fournissent pour Windows. Il n’y a rien à convertir. Vous n’avez besoin d’un fichier PKCS#12 (.pfx ou .p12) que lorsque le certificat et sa clé privée doivent voyager ensemble, ce qui est le cas lorsque vous avez construit le CSR sur une autre machine. Combinez-les d’abord avec OpenSSL, puis importez le .pfx avec son mot de passe :
openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt
Une fois le certificat attribué et les services redémarrés, analysez le nom externe avec notre SSL Checker pour confirmer que la chaîne et la liste SAN correspondent à vos attentes.
Questions fréquemment posées
Pour un Front End Server ou un Director, utilisez -Type Default,WebServicesInternal,WebServicesExternal. Pour l’interface interne d’un Edge Server, utilisez -Type Internal. Pour les interfaces externes Edge, utilisez -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication. Le type choisi détermine quels FQDN la cmdlet extrait de votre topologie et inscrit dans le champ SAN ; ce n’est donc pas un paramètre cosmétique.
Seulement si les noms sont publiquement enregistrés. Depuis novembre 2015, les AC de confiance publique ne peuvent pas émettre de certificats contenant des noms de serveur internes ou des adresses IP réservées, ce qui exclut les domaines .local et les noms d’hôte à étiquette unique. Un FQDN dans un domaine que vous ne possédez pas est également interdit, car l’AC ne peut pas valider votre contrôle sur celui-ci. Dans un déploiement typique, le certificat Edge externe et le certificat du proxy inverse proviennent d’une AC publique, tandis que les certificats Default, services web internes, Director et Edge interne proviennent de l’AC propre à votre organisation.
Parce qu’elles n’appartiennent pas à l’assistant. La page Subject Name / Subject Alternative Names est un résumé en lecture seule des noms définis dans le document de topologie que Topology Builder a publié dans le magasin Central Management. Si une entrée est incorrecte, annulez l’assistant, corrigez le déploiement dans Topology Builder, republiez, puis redemandez le certificat. Vous pouvez toujours ajouter des noms supplémentaires plus loin dans le processus, sur la page Configure Additional Subject Alternate Names.
Généralement non. Microsoft recommande de cocher Mark the certificate’s private key as exportable uniquement lorsque cela est nécessaire, et cite un cas où c’est requis : un pool Edge Server, où chaque membre doit présenter le même certificat et la même clé privée pour le service d’authentification de relais média. Vous en avez également besoin si vous prévoyez de déplacer le certificat vers un proxy inverse ou un répartiteur de charge matériel. Dans tous les autres cas, laissez la clé non exportable et générez une demande distincte par serveur.
Utilisez du RSA 2048 bits. Skype for Business Server prend en charge des longueurs de clé de 1024, 2048 et 4096 bits, et Microsoft recommande 2048 bits ou plus, mais les clés de 1024 bits ne peuvent plus être émises par des AC publiques depuis des années. Une clé de 4096 bits est acceptée mais n’apporte aucun avantage pratique de sécurité pour un certificat qui vit désormais au maximum 200 jours, tout en engendrant un coût CPU supplémentaire à chaque négociation TLS.
Non. L’extension que vous passez à -Output ou saisissez dans le champ File Name de l’assistant n’est qu’une étiquette, et la propre documentation de référence de Microsoft n’est pas cohérente à ce sujet : un exemple écrit un fichier .cer et la description du paramètre montre un chemin .pfx. Ce qui compte, c’est le contenu, une demande PKCS #10 en base64 entre les lignes de marqueur BEGIN et END. Utilisez .csr ou .req pour que le fichier soit facile à reconnaître plus tard.
C’est possible, mais vous perdez le principal avantage de le faire sur le serveur. Un CSR construit ailleurs ne lira pas votre topologie, vous devrez donc saisir chaque entrée SAN à la main, et toute erreur entraînera une réémission. Vous vous retrouveriez également avec la clé privée en dehors du magasin de certificats du serveur, ce qui implique de convertir le certificat émis en fichier .pfx et de l’importer manuellement. Générer la demande sur le Front End ou l’Edge Server conserve la clé là où Skype for Business l’attend.
Skype for Business Server 2015 et 2019 ont atteint la fin du support étendu le 14 octobre 2025. Les Extended Security Updates payantes couvraient octobre 2025 à avril 2026, et une seconde période couvre mai 2026 à fin octobre 2026 pour les organisations l’ayant achetée séparément. Microsoft a confirmé à nouveau en juillet 2026 qu’il n’y aurait aucune prolongation supplémentaire après cela. Skype for Business Server Subscription Edition, disponible depuis le 1er juillet 2025, est la version sur site actuelle et suit la Modern Lifecycle Policy. Les étapes de CSR décrites sur cette page sont identiques pour les trois versions.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


