Dans ce guide, vous apprendrez comment installer un certificat SSL/TLS sur Microsoft Exchange Server. Nous couvrons la méthode moderne pour Exchange 2016, 2019, et la nouvelle Exchange Server Subscription Edition (SE), ainsi que les étapes archivées pour les anciennes versions.
Exchange couvre de nombreuses versions, et le processus de certificat diffère entre elles, alors vérifiez votre version d’Exchange et la mise à jour cumulative (CU) avant de commencer. Si vous avez déjà généré votre CSR et reçu le certificat émis, passez directement à Installer un certificat SSL sur Exchange.
Comment générer un code CSR dans Microsoft Exchange
Avant de pouvoir installer un certificat, vous devez en obtenir un auprès d’une CA (Certificate Authority) de confiance, et cela commence par un CSR (Certificate Signing Request). Un CSR est un bloc de texte encodé qui contient vos coordonnées et les informations de votre organisation. Vous avez deux options :
- Générer le CSR automatiquement avec notre CSR Generator.
- Suivre notre tutoriel étape par étape sur comment créer un CSR dans Microsoft Exchange.
Une fois que l’Autorité de Certification a validé votre demande et émis le certificat, vous pouvez l’installer sur votre serveur Exchange en suivant les étapes ci-dessous.
Exigences préalables à l’installation
Ce guide couvre toutes les versions d’Exchange prises en charge, y compris les configurations héritées, les différences spécifiques aux CU, et l’Exchange Server Subscription Edition (SE) que Microsoft a lancée en 2025. Avant de commencer, réunissez les éléments suivants.
Ce dont vous aurez besoin
- Un fichier .pfx (PKCS#12) qui contient votre certificat SSL, sa clé privée, et la chaîne complète de certificats (intermédiaire et racine).
- Le mot de passe que vous avez défini sur ce fichier .pfx.
- Un accès administratif au serveur Exchange et, pour la méthode par shell, l’Exchange Management Shell.
Si vous avez généré le CSR directement sur le serveur Exchange, la clé privée y réside déjà sous forme de demande en attente, et la CA renvoie généralement un fichier .cer ou .crt que vous complétez avec cette demande (consultez les étapes héritées pour 2010 concernant le processus « Compléter la demande en attente »). Si à la place vous disposez de fichiers séparés .crt, .cer, ou .pem ainsi que de la clé, combinez-les d’abord en un seul fichier .pfx. Vous pouvez le faire avec nos outils SSL ou avec OpenSSL :
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
Tableau de compatibilité
| Version d’Exchange | Méthode de certificat | Remarques |
|---|---|---|
| Exchange SE (2025+) | EAC ou PowerShell | Mêmes étapes que 2019 CU15+ |
| Exchange 2019 CU15+ | EAC ou PowerShell | Import/export EAC restauré dans CU15 |
| Exchange 2019 CU12 à CU14 | PowerShell | L’import/export EAC a été supprimé |
| Exchange 2016 (CU23) | PowerShell | Import/export/complétion EAC supprimés ; utilisez le shell |
| Exchange 2013 | EAC ou PowerShell | Support complet des certificats EAC |
| Exchange 2010 | Méthodes héritées (MMC + EMC) | Non pris en charge ; basé sur une interface graphique |
| Exchange 2007 / 2003 | Méthodes héritées | Non pris en charge ; plus sécurisé |
Le tableau reflète un changement important. Microsoft a supprimé les options d’import et d’export de certificat de l’EAC dans Exchange 2016 et dans Exchange 2019 CU12, puis les a restaurées dans Exchange 2019 CU15 (KB5014278 a également supprimé les entrées de chemin UNC de plusieurs cmdlets à la même occasion). Sur les versions où l’option d’import EAC est absente, utilisez plutôt la méthode PowerShell ; elle fonctionne partout.
Installer un certificat SSL sur Exchange 2016, 2019, et SE
Vous pouvez installer le certificat via l’Exchange Admin Center (EAC) ou l’Exchange Management Shell (PowerShell). Choisissez la méthode qui correspond à votre version à l’aide du tableau ci-dessus. Les deux se terminent de la même façon : importer le certificat, puis l’activer pour les services que vous utilisez.
Méthode 1 : Installer via l’EAC (Exchange Admin Center)
L’option d’import EAC est disponible sur Exchange 2013 et sur Exchange 2019 CU15 ou ultérieur. Sur Exchange 2016 (CU23) et Exchange 2019 CU12 à CU14, Microsoft a supprimé les options de certificat EAC (import, export et complétion de demande), donc utilisez plutôt la méthode PowerShell ci-dessous. Elle fonctionne sur toutes les versions prises en charge.
Étape 1 : Ouvrir l’EAC
- Connectez-vous à l’EAC et allez dans Servers > Certificates.
- Dans le menu déroulant Select server, choisissez le serveur sur lequel vous souhaitez installer le certificat.
Étape 2 : Importer le certificat
- Cliquez sur More options (les trois points), puis sur Import Exchange certificate.
- Saisissez le chemin de votre fichier .pfx. L’EAC exige un chemin UNC, par exemple \FileServer01Shareyourcert.pfx ou \ServerNamec$Certsyourcert.pfx, et non une lettre de lecteur local.
- Saisissez le mot de passe du fichier .pfx, puis cliquez sur Next.
- Ajoutez le serveur cible (ou les serveurs), puis cliquez sur Finish.
Étape 3 : Attribuer les services
- Sélectionnez le certificat importé et cliquez sur Edit.
- Ouvrez l’onglet Services et sélectionnez les services qui doivent utiliser le certificat :
- IIS, pour Outlook on the web (OWA), l’ECP, et la connectivité Outlook.
- SMTP, pour le transport du courrier.
- POP et IMAP, uniquement si vous avez activé ces protocoles client.
- Cliquez sur Save. Si l’on vous demande de remplacer le certificat SMTP par défaut, confirmez uniquement si vous avez l’intention de le remplacer.
Méthode 2 : Installer via PowerShell (Exchange Management Shell)
Cette méthode fonctionne sur toutes les versions, d’Exchange 2013 à Exchange SE, et c’est la méthode requise sur Exchange 2016 et Exchange 2019 CU12 à CU14. Ouvrez l’Exchange Management Shell en tant qu’administrateur.
Étape 1 : Importer le certificat
Dirigez le shell vers votre fichier .pfx et fournissez son mot de passe. Comme KB5014278 a supprimé les paramètres de chemin UNC, cette approche lit le fichier en mémoire avec ReadAllBytes, ce qui est la méthode prise en charge sur les versions actuelles :
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
La commande importe le certificat et renvoie son thumbprint. Copiez cette valeur pour l’étape suivante. Pour lister à tout moment les certificats installés et leurs empreintes, exécutez :
Get-ExchangeCertificate
Étape 2 : Attribuer les services
Activez le certificat pour les services que vous utilisez, en remplaçant <THUMBPRINT> par la valeur obtenue à l’étape 1 :
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
Si vous proposez également POP ou IMAP à vos clients, incluez-les dans la même commande :
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
Lorsque Exchange vous demande s’il faut remplacer le certificat SMTP par défaut existant, répondez Y uniquement si vous souhaitez que ce certificat devienne le certificat par défaut pour SMTP. Une fois les services attribués, redémarrez IIS pour qu’OWA et l’ECP prennent en compte le nouveau certificat :
IISReset
Vous avez maintenant installé et activé le certificat. Pour confirmer qu’il est correctement délivré, vous pouvez analyser l’hôte avec notre SSL Checker, ou tester le point de terminaison SMTP avec OpenSSL depuis une autre machine :
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
Installer un certificat SSL sur les anciennes versions d’Exchange
Avis concernant les versions héritées : Exchange 2010, 2007 et 2003 ne sont plus pris en charge et ne reçoivent plus de mises à jour ni de correctifs de sécurité de la part de Microsoft. Les étapes ci-dessous sont fournies à titre de référence archivée, pour les équipes qui maintiennent d’anciens systèmes internes. Dans la mesure du possible, migrez vers une version prise en charge (Exchange 2019 CU15+ ou Exchange SE) pour bénéficier de la compatibilité TLS actuelle et d’une sécurité renforcée.
Comment installer un certificat SSL sur Exchange 2010
L’installation d’un certificat sur Exchange 2010 comporte trois actions : créer un composant logiciel enfichable de certificats, installer le certificat intermédiaire, et compléter la demande en attente pour le certificat principal. Procédez étape par étape.
Étape 1 : Créer le composant logiciel enfichable de certificats
- Cliquez sur Start, ouvrez la fenêtre Run, tapez MMC (Microsoft Management Console), et appuyez sur OK.
- Dans la console, allez dans File et sélectionnez Add/Remove Snap-in.
- Choisissez Certificates et cliquez sur Add.
- Sélectionnez Computer account, puis Next.
- Choisissez Local computer et appuyez sur Finish.
- Cliquez sur OK et fermez la fenêtre Add/Remove Snap-in.
Étape 2 : Installer le certificat intermédiaire
- Dans le menu de gauche de la console, cliquez avec le bouton droit sur Intermediate Certification Authorities.
- Sélectionnez All Tasks, puis Import.
- Dans l’assistant d’importation de certificat, cliquez sur Next.
- Cliquez sur Browse pour localiser le fichier du certificat intermédiaire, puis cliquez sur Next.
- Choisissez Place all certificates in the following store et sélectionnez Intermediate Certification Authorities. Cliquez sur OK.
- Cliquez sur Next, puis Finish, puis OK, et fermez la console MMC.
Étape 3 : Installer le certificat principal
- Cliquez sur Start, puis allez dans All Programs > Microsoft Exchange Server 2010 > Exchange Management Console.
- Dans le menu de gauche, sélectionnez Microsoft Exchange On-Premises > Server Configuration.
- Sous Exchange Certificates, choisissez votre certificat principal, puis dans le menu Actions cliquez sur Complete Pending Request.
- Cliquez sur Browse pour pointer vers votre fichier de certificat, appuyez sur Open, puis cliquez sur Complete.
- De retour dans la console, dans le menu Actions, sélectionnez Assign Services to Certificate.
- Choisissez le serveur, cliquez sur Next, sélectionnez les services que vous souhaitez sécuriser, cliquez sur Next, puis Assign et Finish.
Si vous voyez l’erreur « The source data is corrupted or not properly Base64 encoded », vérifiez le champ Self-Signed de la demande. S’il affiche True, appuyez sur F5 pour actualiser la console. S’il affiche toujours True, générez un nouveau CSR et réémettez le certificat. Une fois cela fait, vous avez installé le certificat sur Exchange 2010.
Comment installer un certificat SSL sur Exchange 2007
Avant de commencer, enregistrez les fichiers de certificat de votre CA dans un dossier sur le serveur.
- Allez dans Start, cliquez sur Run, tapez MMC, et cliquez sur OK.
- Dans la console, cliquez sur File > Add/Remove Snap-in.
- Sélectionnez Certificates, puis cliquez sur Add.
- Sélectionnez Computer account, cliquez sur Next, sélectionnez Local computer, et cliquez sur Finish.
- Cliquez sur OK pour revenir à la console.
- Développez le dossier Certificates, cliquez avec le bouton droit sur Intermediate Certification Authorities, choisissez All Tasks > Import, et terminez l’assistant en plaçant le fichier dans le magasin Intermediate Certification Authorities.
- Ouvrez Start > Microsoft Exchange Server 2007 > Exchange Management Shell.
Importez le certificat, en remplaçant le chemin par le chemin complet et le nom de fichier de votre certificat :
Import-ExchangeCertificate -Path C:your_certificate.crt
Puis activez le certificat, en collant votre empreinte à la place du texte fictif et en listant les services que vous utilisez (par exemple SMTP, POP, IMAP, UM, IIS) :
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
Fermez l’Exchange Management Shell. Le certificat est maintenant installé sur Exchange 2007.
Comment installer un certificat SSL sur Exchange 2003
Étape 1 : Téléverser les certificats sur votre serveur
Ouvrez l’archive fournie par votre prestataire SSL, extrayez les certificats principal et intermédiaire, enregistrez leur contenu avec un éditeur de texte tel que Notepad, et téléversez-les sur le serveur.
Étape 2 : Créer un composant logiciel enfichable et installer le certificat intermédiaire
- Allez dans Start > Run, tapez MMC, puis cliquez sur OK.
- Cliquez sur File > Add/Remove Snap-in, puis sur l’onglet Add.
- Choisissez Certificates et cliquez sur Add.
- Sélectionnez Computer account et cliquez sur Next.
- Sélectionnez Local computer et cliquez sur Finish, puis fermez les fenêtres avec OK.
Étape 3 : Poursuivre l’installation du certificat intermédiaire
- Dans la console MMC, double-cliquez sur le dossier Intermediate Certification Authorities dans le volet gauche.
- Dans le volet droit, cliquez avec le bouton droit sur Certificates, sélectionnez All Tasks, puis Import.
- Dans l’assistant d’importation de certificat, cliquez sur Next, recherchez votre fichier de certificat intermédiaire, et cliquez sur Next.
- Choisissez Place all certificates in the following store et sélectionnez Intermediate Certification Authorities. Cliquez sur OK.
- Cliquez sur Finish, puis OK sur la confirmation.
Étape 4 : Installer le certificat principal dans Exchange 2003
- Allez dans Start > Programs > Microsoft Exchange > System Manager.
- Développez Administrative Groups, puis votre groupe administratif (par exemple First Administrative Group). Si les groupes administratifs sont masqués, cliquez avec le bouton droit sur votre organisation, choisissez Properties, sélectionnez Display administrative groups, cliquez sur OK deux fois, puis redémarrez System Manager.
- Développez Servers, puis le serveur que vous souhaitez configurer.
- Développez Protocols et le protocole que vous souhaitez sécuriser. Pour POP3, développez-le, cliquez avec le bouton droit sur Default POP3 Virtual Server, et cliquez sur Properties.
- Dans l’onglet Access, cliquez sur Certificate pour lancer l’assistant de certificat de serveur Web.
- Sélectionnez Process the pending request and install the certificate, puis cliquez sur Next.
- Pointez vers votre fichier de certificat, vérifiez le résumé, cliquez sur Next, puis Finish.
Le certificat est maintenant installé sur le serveur Exchange 2003.
Questions fréquemment posées
Commandez un nouveau certificat auprès de votre CA, puis installez-le sur le serveur Exchange de la même façon que vous avez installé le précédent : importez le .pfx (ou complétez la demande en attente), puis exécutez Enable-ExchangeCertificate pour l’attribuer à vos services. Sur Exchange 2019 CU15+ et SE, vous pouvez également renouveler via l’EAC. Après avoir activé le nouveau certificat, redémarrez IIS pour qu’OWA et l’ECP l’utilisent.
SSL signifie Secure Sockets Layer, un protocole désormais obsolète, remplacé par TLS (Transport Layer Security). Un certificat SSL/TLS chiffre la connexion entre le serveur Exchange et ses clients, qu’il s’agisse d’Outlook, d’un navigateur utilisant OWA, ou d’un autre serveur de messagerie via SMTP. Le chiffrement empêche les attaquants d’intercepter les identifiants et le contenu des messages en transit.
Exécutez la cmdlet Get-ExchangeCertificate dans l’Exchange Management Shell pour lister les certificats installés sur le serveur, ainsi que leurs empreintes, les services attribués, et les dates d’expiration :Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
Cela dépend de la version. Microsoft a supprimé les options d’import et d’export de certificat de l’EAC dans Exchange 2016 et dans Exchange 2019 CU12, puis les a restaurées dans Exchange 2019 CU15. Sur Exchange 2013 et sur Exchange 2019 CU15 ou ultérieur, vous pouvez importer via l’EAC. Sur Exchange 2016 et Exchange 2019 CU12 à CU14, utilisez plutôt la méthode PowerShell ; elle fonctionne sur toutes les versions prises en charge.
Au minimum, attribuez IIS (pour OWA, l’ECP, et la connectivité Outlook) et SMTP (pour le transport du courrier). Ajoutez POP et IMAP uniquement si vous avez activé ces protocoles client. Lors de l’attribution de SMTP, Exchange peut vous demander s’il faut remplacer le certificat SMTP par défaut existant ; confirmez uniquement si vous souhaitez que ce certificat devienne le certificat par défaut.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

