Ce guide vous montre comment installer un certificat SSL sur Skype for Business Server (anciennement Microsoft Lync). Vous pouvez attribuer le certificat avec l’assistant graphique de déploiement (Deployment Wizard) ou avec PowerShell.
Microsoft recommande souvent un certificat UCC dans ce cas, car un déploiement Skype for Business doit généralement sécuriser plusieurs noms alternatifs de sujet (par exemple le domaine SIP, le FQDN des services web et les URL simplifiées) sur le même certificat.
Une remarque sur les versions de Skype for Business Server
Avant de commencer, vérifiez quelle version vous utilisez, car le statut de support a récemment changé :
- Skype for Business Server 2015 et 2019 ont atteint la fin du support le 14 octobre 2025. La première période payante de mises à jour de sécurité étendues (ESU) de Microsoft s’est étendue jusqu’au 14 avril 2026, et une deuxième période ESU de six mois couvre mai à octobre 2026 pour les organisations qui l’achètent séparément. Après cela, aucune autre extension ESU n’est prévue, planifiez donc votre migration en conséquence.
- Skype for Business Server Subscription Edition (SE), sorti en juillet 2025, est la version sur site actuelle et suit le cycle de vie moderne de Microsoft.
- De nombreuses organisations sont passées à Microsoft Teams, qui utilise des certificats gérés par Microsoft et ne nécessite pas les étapes ci-dessous.
Le processus de demande, d’importation et d’attribution de certificat décrit ici est le même sur Skype for Business Server 2015, 2019 et Subscription Edition. Si vous utilisez encore 2015 ou 2019, planifiez une migration, mais vous pouvez maintenir vos certificats valides en attendant grâce à ces étapes.
Générer le CSR sur Skype for Business
Si vous avez déjà demandé votre certificat et l’avez reçu de votre autorité de certification, passez la section CSR et allez directement aux étapes d’installation.
L’émission d’un certificat commence par un CSR (Certificate Signing Request), la demande encodée que vous soumettez à une autorité de certification. Vous avez deux options :
- Utilisez notre générateur de CSR pour créer automatiquement le CSR et la clé privée.
- Suivez notre tutoriel étape par étape sur comment générer un CSR sur Skype for Business, qui utilise l’assistant de déploiement pour créer la demande à partir de votre topologie publiée.
Générer le CSR via l’assistant de déploiement est la méthode la plus fiable, car elle lit les noms alternatifs de sujet directement depuis votre topologie Skype for Business, garantissant ainsi que le certificat couvre tous les noms dont le déploiement a besoin. Soumettez le CSR à votre autorité de certification lors de la commande. Une fois que la CA l’a validé et a émis le certificat, poursuivez avec l’installation ci-dessous.
Installer le certificat SSL sur Skype for Business
Une fois que votre CA vous a envoyé les fichiers, téléchargez l’archive et extrayez-la sur le serveur. Skype for Business attend le certificat au format PKCS#12 (.pfx ou .p12) ou PKCS#7 (.p7b), et le fichier .pfx doit inclure la clé privée. Si votre CA a fourni des fichiers PEM séparés (.crt plus .ca-bundle), convertissez-les d’abord en un seul fichier .pfx avec OpenSSL ou un outil de conversion. Notre guide sur les formats de certificats SSL détaille cette conversion.
Vous pouvez terminer l’installation de deux façons : l’assistant graphique de déploiement (Deployment Wizard) ou le Skype for Business Server Management Shell (PowerShell). L’assistant de déploiement est la méthode que Microsoft documente en premier et constitue le choix le plus simple pour la plupart des administrateurs. Les deux sont présentées ci-dessous.
Option A : attribuer le certificat avec l’assistant de déploiement
Exécutez ces étapes sur chaque serveur frontal (Front End Server), connecté en tant que membre du groupe Administrateurs local et du groupe RTCUniversalServerAdmins :
- Ouvrez Démarrer et lancez l’assistant de déploiement Skype for Business Server.
- Cliquez sur Installer ou mettre à jour le système Skype for Business Server.
- À côté de Étape 3 : Demander, installer ou attribuer des certificats, cliquez sur Exécuter (l’intitulé devient Exécuter à nouveau si des certificats existent déjà sur cet ordinateur).
- Dans l’assistant de certificat, sélectionnez le certificat que vous avez importé (par exemple le certificat par défaut), puis cliquez sur Attribuer et suivez les invites. Pour importer un certificat depuis une archive à la place, choisissez d’abord Importer un certificat et indiquez votre fichier .pfx.
- Cliquez sur Suivant jusqu’au résumé de l’attribution, puis sur Terminer, et fermez l’assistant.
La même Étape 3 propose également une action Demander, ce qui vous permet de générer le CSR, d’importer le certificat émis et de l’attribuer sans quitter l’assistant.
Option B : attribuer le certificat avec PowerShell
Ouvrez le Skype for Business Server Management Shell en tant qu’administrateur. Importez d’abord le certificat. Indiquez le chemin complet vers votre fichier .pfx, et conservez la clé privée exportable pour que le certificat puisse se répliquer vers vos autres serveurs frontaux :
Import-CsCertificate -Path "C:your_certificate.pfx" -PrivateKeyExportable $True
Si le fichier .pfx est protégé par mot de passe, ajoutez le paramètre -Password, par exemple -Password "YourPfxPassword".
Localiser l’empreinte de votre certificat
Vous attribuez un certificat par son empreinte (thumbprint). Le certificat que vous venez d’importer se trouve dans le magasin personnel de l’ordinateur local, mais n’est pas encore attribué à Skype for Business ; consultez donc son empreinte dans le magasin de certificats Windows (remplacez yourdomain.tld par votre nom commun) :
Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"} | Format-List Subject, Thumbprint, NotAfter
Copiez la valeur Thumbprint depuis le résultat. Vous en aurez besoin à l’étape suivante. Notez que Get-CsCertificate ne liste que les certificats déjà attribués aux rôles Skype for Business, utilisez-le donc pour vérifier l’attribution après l’étape suivante, pas pour trouver l’empreinte maintenant.
Attribuer le certificat à un rôle de service
Déterminez quel service le certificat doit sécuriser et transmettez-le au paramètre -Type. Les rôles courants sont Default, WebServicesInternal et WebServicesExternal. Pour la liste complète des types de certificats, consultez la documentation de Microsoft sur la cmdlet Set-CsCertificate.
Attribuez le certificat par son empreinte (la valeur ci-dessous n’est qu’un exemple, utilisez la vôtre) :
Set-CsCertificate -Type WebServicesExternal -Thumbprint "B142918E463981A76503828BB1278391B716280987B"
Vous pouvez également attribuer plusieurs rôles à la fois sans copier l’empreinte manuellement. Capturez le certificat importé dans une variable, puis transmettez son empreinte à Set-CsCertificate :
$cert = Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"}
Set-CsCertificate -Type Default,WebServicesInternal,WebServicesExternal -Thumbprint $cert.Thumbprint
Cela attribue le certificat aux rôles Default, services web internes et services web externes en une seule commande. Pour en savoir plus sur chaque cmdlet, consultez la référence Microsoft pour Get-CsCertificate et Set-CsCertificate. Après avoir attribué le certificat, redémarrez les services concernés (ou le service frontal) pour que Skype for Business commence à l’utiliser.
Une fois le certificat en place, analysez-le pour détecter les erreurs de chaîne et de configuration avec notre SSL Checker.
Questions fréquemment posées
Skype for Business Server accepte les certificats au format PKCS#12 (.pfx ou .p12) ou PKCS#7 (.p7b). Le fichier .pfx doit inclure la clé privée. Si votre CA a fourni des fichiers PEM, convertissez-les en un seul fichier .pfx avant de les importer.
Les deux méthodes donnent le même résultat. L’assistant de déploiement (Étape 3 : Demander, installer ou attribuer des certificats) est la méthode graphique que Microsoft documente en premier et convient à la plupart des administrateurs. PowerShell avec Import-CsCertificate et Set-CsCertificate est plus rapide pour la création de scripts et pour l’attribution de plusieurs rôles en une seule commande.
Exécutez Get-ChildItem Cert:LocalMachineMy dans le Skype for Business Server Management Shell pour lister les certificats du magasin de l’ordinateur local, puis copiez la valeur Thumbprint. Pour restreindre la liste, transmettez-la via Where-Object {$_.Subject -like "*yourdomain.tld*"}. Get-CsCertificate n’affiche que les certificats déjà attribués aux rôles Skype for Business, il ne listera donc pas celui que vous venez d’importer.
Le paramètre -Type de Set-CsCertificate indique à Skype for Business quel service le certificat sécurise, comme Default, WebServicesInternal ou WebServicesExternal. Vous pouvez attribuer plusieurs rôles à la fois en séparant les types par des virgules.
Skype for Business Server 2015 et 2019 ont atteint la fin du support le 14 octobre 2025. La première période payante de mises à jour de sécurité étendues de Microsoft s’est étendue jusqu’au 14 avril 2026, et une deuxième période ESU distincte couvre mai à octobre 2026 pour les organisations qui l’achètent, sans autre extension prévue par la suite. La version sur site actuelle est Skype for Business Server Subscription Edition, sortie en juillet 2025. De nombreuses organisations sont passées à Microsoft Teams, qui gère les certificats pour vous.
Economisez 10% sur les certificats SSL en commandant aujourd’hui!
Émission rapide, cryptage puissant, confiance de 99,99 % du navigateur, assistance dédiée et garantie de remboursement de 25 jours. Code de coupon: SAVE10


