Ce tutoriel explique comment installer un certificat SSL pour Microsoft 365 (Office 365). L’élément important vient d’abord : vous n’avez pas, et ne pouvez pas, téléverser un certificat SSL directement dans le cloud Microsoft 365. Microsoft gère le TLS pour Exchange Online, SharePoint Online et les autres services hébergés. Vous ne gérez des certificats commerciaux que sur les serveurs, applications et passerelles qui se connectent à Microsoft 365 ou fonctionnent en parallèle. Les sections ci-dessous couvrent les trois scénarios où cela s’applique réellement.
Générer un code CSR
Un CSR (Certificate Signing Request) est un bloc de texte codé contenant vos coordonnées et les détails de votre domaine, que vous soumettez à l’autorité de certification lors de la commande. Vous n’avez besoin d’un CSR que pour les scénarios où vous installez vous-même votre certificat (Exchange Server ou Azure). Pour un connecteur TLS forcé sur Exchange Online, vous ne générez pas de CSR, car aucun certificat n’est téléversé de votre côté.
Vous avez deux options :
- Générer automatiquement le CSR avec notre générateur de CSR.
- Suivre notre guide étape par étape sur comment créer un CSR pour Microsoft 365.
Soumettez le CSR à l’autorité de certification lors de votre commande. Une fois que la CA l’a validé et a émis votre certificat (généralement sous forme de fichier .pfx incluant la clé privée et la chaîne), poursuivez avec la section correspondante ci-dessous.
Installer un certificat SSL pour Microsoft 365
Important : vous n’installez pas de certificat SSL dans les services cloud de Microsoft 365 tels que Exchange Online ou SharePoint Online. Microsoft gère automatiquement le TLS pour ces services, et le cloud n’autorise pas les téléversements manuels de certificats. Vous installez et gérez des certificats uniquement sur vos propres serveurs, applications ou passerelles qui se connectent à Microsoft 365 ou fonctionnent en parallèle.
Ce guide couvre les trois cas d’usage courants d’un certificat commercial dans un environnement Microsoft 365 :
- Exchange Online avec SSL/TLS renforcé (connecteur, sans téléversement de certificat)
- Exchange Server sur site ou dans une configuration hybride
- Applications ou services web hébergés sur Azure
Cas d’usage 1 : Exchange Online, imposer le SSL/TLS avec un partenaire (sans téléversement de certificat)
Si vous utilisez uniquement Exchange Online et souhaitez sécuriser le flux de courrier avec un serveur externe de confiance (par exemple une organisation partenaire, un système hérité ou une imprimante multifonction), vous imposez le TLS via un connecteur. Vous ne téléversez pas de certificat. Au lieu de cela, vous exigez que l’autre partie présente un certificat valide et reconnu publiquement.
Étapes pour configurer le TLS forcé dans le flux de courrier de Microsoft 365
- Connectez-vous au centre d’administration Exchange avec un compte disposant des autorisations sur le flux de courrier.
- Dans le panneau de gauche, allez dans Flux de courrier, puis Connecteurs.
- Cliquez sur Ajouter un connecteur. Pour le courrier provenant d’un partenaire vers Microsoft 365, définissez la connexion De : Organisation partenaire et Vers : Microsoft 365. (Pour le courrier sortant vers un partenaire, inversez le sens : De : Microsoft 365 et Vers : Organisation partenaire.)
- Cliquez sur Suivant et suivez l’assistant.
- À l’étape des restrictions de sécurité, sélectionnez Rejeter les messages électroniques s’ils ne sont pas envoyés via TLS pour exiger le TLS.
- Pour lier la connexion à un certificat spécifique, sélectionnez Et exiger que le nom du sujet sur le certificat que le partenaire utilise pour s’authentifier auprès d’Office 365 corresponde à ce nom de domaine, puis saisissez le domaine du partenaire (par exemple
mail.partnerdomain.com). - Terminez l’assistant et validez le connecteur.
Remarque : Microsoft exige que vous sélectionniez au moins une restriction à l’étape de sécurité — soit l’option TLS et de correspondance de domaine ci-dessus, soit une restriction basée sur la plage d’adresses IP du partenaire. L’assistant ne vous permettra pas de terminer la configuration du connecteur sans restriction sélectionnée. Par ailleurs, le serveur externe doit présenter un certificat SSL/TLS public valide, reconnu par Microsoft 365, c’est-à-dire émis par une CA commerciale. Un certificat auto-signé échouera à la validation.
Cas d’usage 2 : Exchange Server sur site, installer et attribuer votre certificat
Si vous exécutez Exchange Server 2016, 2019 ou Subscription Edition (SE), ou si vous disposez d’une configuration hybride avec Microsoft 365, vous installez votre certificat sur le serveur local. Dans une configuration hybride, le certificat Exchange doit être un certificat tiers valide provenant d’une CA de confiance, sinon le flux de courrier entre l’environnement local et Exchange Online sera interrompu.
Prérequis
- Un fichier .pfx contenant le certificat, sa clé privée et la chaîne intermédiaire.
- Le mot de passe de ce fichier .pfx, conservé en toute sécurité.
Méthode PowerShell (Exchange Management Shell)
PowerShell fonctionne sur toutes les versions d’Exchange prises en charge, c’est pourquoi cette méthode est présentée ici (voir la remarque après ces étapes concernant les cas où le centre d’administration Exchange peut également le faire). Exécutez l’Exchange Management Shell en tant qu’administrateur et remplacez le chemin du fichier, le mot de passe et l’empreinte numérique par vos propres valeurs.
1. Définissez le chemin d’accès à votre fichier de certificat :
$file = "\servershareyourdomain.pfx"
2. Saisissez le mot de passe de manière sécurisée (il vous sera demandé, et la valeur ne s’affiche pas à l’écran) :
$pwd = Read-Host -AsSecureString
3. Importez le certificat :
Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd
4. Trouvez l’empreinte numérique, puis attribuez le certificat aux services qui en ont besoin :
Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP
Attribuez uniquement les services auxquels le certificat est destiné (les valeurs courantes sont IIS, SMTP, POP et IMAP). Lorsqu’il vous est demandé de remplacer le certificat SMTP par défaut, confirmez uniquement si c’est bien votre intention.
Remarque sur le centre d’administration Exchange : de nombreux guides importent les certificats via l’interface graphique EAC (Serveurs puis Certificats). La disponibilité dépend de votre version. À partir d’Exchange Server 2019 CU12 et Exchange Server 2016 CU23, Microsoft a supprimé l’importation, l’exportation, la demande, la finalisation et le renouvellement des certificats depuis l’EAC pour des raisons de sécurité. Microsoft a ensuite rétabli ces fonctionnalités dans l’EAC avec Exchange Server 2019 CU15, et elles sont présentes dans Exchange Server Subscription Edition (SE). Ainsi, selon la version que vous utilisez, l’assistant EAC peut être disponible ou non, mais les étapes PowerShell ci-dessus fonctionnent sur toutes les versions prises en charge, c’est pourquoi elles constituent la méthode présentée ici.
Cas d’usage 3 : Azure App Service, téléverser et lier votre certificat
Si vous hébergez un site web ou une application sur Azure App Service (par exemple un portail client, un point de terminaison SSO ou un récepteur de webhook) qui se connecte à Microsoft 365, vous installez le certificat dans Azure et le liez à votre domaine personnalisé.
- Ouvrez le portail Azure et accédez à votre App Service.
- Dans le menu de gauche, ouvrez Certificats (les portails plus anciens désignent cette option par Paramètres TLS/SSL).
- Sous Apportez vos propres certificats (.pfx), cliquez sur Ajouter un certificat, téléversez votre fichier .pfx, puis saisissez son mot de passe.
- Allez dans Domaines personnalisés et sélectionnez votre domaine.
- Sous Liaison TLS/SSL (ou Liaisons SSL), cliquez sur Ajouter une liaison.
- Choisissez le certificat que vous avez téléversé, sélectionnez SNI SSL pour la plupart des applications, puis confirmez la liaison.
Azure exige des certificats dotés de l’usage étendu de la clé Authentification du serveur (OID 1.3.6.1.5.5.7.3.1). Tout certificat SSL commercial valide l’inclut par défaut.
Remarques pour les administrateurs et développeurs
- N’installez des certificats que sur les points de terminaison que vous contrôlez. Le cloud Microsoft 365 n’autorise pas l’installation manuelle de certificats.
- Chaque certificat doit provenir d’une autorité de certification publique et reconnue. Les certificats auto-signés échouent dans ces scénarios.
- Utilisez un fichier .pfx pour Windows, IIS, Exchange et Azure plutôt que d’importer un simple .crt ou .pem, car le .pfx regroupe la clé privée et la chaîne ensemble.
- Incluez la chaîne complète (intermédiaire et, si nécessaire, racine) dans le .pfx afin que les clients puissent établir un chemin de confiance complet.
Tester votre installation SSL
Après avoir installé le certificat sur votre serveur Exchange ou votre application Azure, ouvrez l’URL concernée dans un navigateur et vérifiez le cadenas ainsi que les détails du certificat. Même si tout semble correct, effectuez une analyse complète pour détecter d’éventuels problèmes de chaîne ou de protocole cachés. Notre SSL Checker fournit un rapport instantané sur l’état de votre certificat. Pour les configurations liées au courrier, vous pouvez également confirmer la livraison chiffrée en consultant les résultats du connecteur et du suivi des messages dans le centre d’administration Exchange.
Questions fréquentes
Non. Le cloud Microsoft 365 (Exchange Online, SharePoint Online, Teams) est déjà sécurisé avec TLS, et Microsoft provisionne et renouvelle ces certificats pour vous. Vous achetez et installez un certificat commercial uniquement lorsque vous exploitez vous-même un point de terminaison connecté, comme un serveur Exchange sur site ou hybride, ou une application web sur Azure. Il n’y a rien à téléverser dans le service cloud.
Il utilise TLS (Transport Layer Security) pour chiffrer le trafic entre les clients et les serveurs. L’ancien protocole SSL est obsolète et n’est plus utilisé. Les gens continuent à dire « certificat SSL » par habitude, mais les certificats utilisés sont des certificats TLS standards.
Dans le centre d’administration Exchange, allez dans Flux de courrier puis Connecteurs, ajoutez un connecteur pour le sens partenaire, et à l’étape de sécurité, sélectionnez Rejeter les messages électroniques s’ils ne sont pas envoyés via TLS. Pour lier la connexion, exigez également que le nom du sujet du certificat du partenaire corresponde à leur domaine. Aucun certificat n’est téléversé de votre côté ; vous exigez simplement le TLS de la part de l’autre partie.
Sur le serveur Exchange, exécutez l’Exchange Management Shell et listez les certificats installés avec Get-ExchangeCertificate | FL Thumbprint, Subject, Services. Cela affiche chaque certificat, son empreinte numérique, ainsi que les services pour lesquels il est activé. Pour un certificat lié à un site IIS distinct, ouvrez le gestionnaire des services Internet (IIS), sélectionnez le serveur, puis double-cliquez sur Certificats de serveur.
Cela dépend de votre version. Microsoft a supprimé l’importation, l’exportation, la demande, la finalisation et le renouvellement des certificats depuis le centre d’administration Exchange dans Exchange Server 2019 CU12 et Exchange Server 2016 CU23 pour combler une faille de sécurité, puis a rétabli ces fonctionnalités dans Exchange Server 2019 CU15 et dans Exchange Server Subscription Edition (SE). Si votre version n’affiche pas l’option, ou si vous souhaitez simplement une méthode qui fonctionne partout, utilisez plutôt l’Exchange Management Shell : importez avec Import-ExchangeCertificate et attribuez les services avec Enable-ExchangeCertificate, comme indiqué ci-dessus.
Utilisez un fichier .pfx (PKCS#12) qui regroupe le certificat, sa clé privée et la chaîne intermédiaire. Exchange Server et Azure App Service importent tous deux directement le fichier .pfx et demandent son mot de passe. Un simple fichier .crt ou .pem sans la clé privée ne suffit pas pour ces installations.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10

