bg-tutorials

Microsoft Exchange में CSR कैसे जनरेट करें

यह गाइड आपको दिखाता है Microsoft Exchange Server में CSR (Certificate Signing Request) कैसे जनरेट करें। इसमें वर्तमान रिलीज़ (Exchange Server Subscription Edition और Exchange 2019 CU15+) के लिए PowerShell और Exchange Admin Center दोनों तरीके, Exchange 2016 (CU23+) और Exchange 2019 CU12 से CU14 पर आवश्यक केवल-PowerShell पथ, और लीगेसी Exchange 2013, 2010, 2007, और 2003 के लिए संग्रहीत (archival) चरण शामिल हैं।

यह ट्यूटोरियल केवल Microsoft Exchange Server (on-premises) पर लागू होता है। यदि आप Microsoft 365 के भाग के रूप में Exchange Online का उपयोग करते हैं, तो आपको CSR जनरेट करने की आवश्यकता नहीं है: आपके *.mail.protection.outlook.com और *.outlook.com एंडपॉइंट्स के लिए TLS को Microsoft द्वारा प्रबंधित किया जाता है और इसे किसी तीसरे-पक्ष के सर्टिफिकेट से बदला नहीं जा सकता।

मुझे कौन-सा तरीका उपयोग करना चाहिए?

Exchange विभिन्न संस्करणों में सर्टिफिकेट प्रबंधन को अलग-अलग तरीके से संभालता है। Microsoft ने Exchange 2016 CU23 (सितंबर 2021) और Exchange 2019 CU12 (अप्रैल 2022) में Exchange Admin Center (EAC) से सर्टिफिकेट विकल्प हटा दिए, फिर उन्हें Exchange 2019 CU15 (फरवरी 2025) और Exchange Server Subscription Edition (1 जुलाई, 2025 को रिलीज़) में बहाल कर दिया। शुरू करने से पहले अपने वर्ज़न और CU की जांच करें।

अपना बिल्ड जानने के लिए, Exchange Management Shell में यह चलाएं:

Get-ExchangeServer | Format-List Name,AdminDisplayVersion
Exchange वर्ज़नCSR तरीकानोट्स
Exchange Server SE (2025+)EAC या PowerShellवर्तमान प्रोडक्ट। कोड की दृष्टि से 2019 CU15 के समान।
Exchange 2019 CU15EAC या PowerShell2019 के लिए अंतिम CU। EAC सर्टिफिकेट विज़ार्ड बहाल किया गया।
Exchange 2019 CU12 से CU14केवल PowerShellEAC सर्टिफिकेट विकल्प KB5014278 द्वारा हटाए गए।
Exchange 2016 CU23+केवल PowerShellEAC सर्टिफिकेट विकल्प हटाए गए; 14 अक्टूबर, 2025 से मेनस्ट्रीम सपोर्ट से बाहर।
Exchange 2013EAC या PowerShellसपोर्ट से बाहर (11 अप्रैल, 2023)। जब संभव हो माइग्रेट करें।
Exchange 2010, 2007, 2003लीगेसी GUI / शेललंबे समय से सपोर्ट से बाहर। केवल संग्रहीत संदर्भ।

अपने वर्ज़न से मेल खाने वाला सेक्शन नीचे चुनें:

Exchange Server SE, Exchange 2019, और Exchange 2016 पर CSR जनरेट करें

नीचे दिया गया PowerShell तरीका Exchange 2013 से Exchange Server SE तक हर समर्थित वर्ज़न पर काम करता है, और यह Exchange 2016 (CU23+) और Exchange 2019 CU12 से CU14 पर एकमात्र समर्थित तरीका है। Exchange Server SE और Exchange 2019 CU15+ पर, आप EAC विज़ार्ड का भी उपयोग कर सकते हैं, जिसे PowerShell फ्लो के बाद कवर किया गया है।

तरीका 1: PowerShell (Exchange Management Shell)

उस Exchange सर्वर पर व्यवस्थापक के रूप में Exchange Management Shell खोलें जिसमें प्राइवेट की रहेगी। -GenerateRequest के साथ New-ExchangeCertificate cmdlet चलाएं, फिर वापस मिले CSR टेक्स्ट को Set-Content से एक फाइल में सहेजें। यह दो-चरणीय पैटर्न आवश्यक है क्योंकि Microsoft ने Exchange 2016 CU23 और Exchange 2019 CU12 (सुरक्षा अपडेट KB5014278) में cmdlet से -RequestFile पैरामीटर हटा दिया था। पुराने गाइड जो सीधे -RequestFile या -Path पास करते हैं, वे वर्तमान बिल्ड्स पर विफल हो जाएंगे।

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

अपने एनवायरनमेंट के अनुसार मानों को संपादित करें:

  • C दो-अक्षर वाला देश कोड है (US, GB, DE, इत्यादि)।
  • S पूरा राज्य या प्रांत का नाम है (संक्षिप्त न करें)।
  • L पूरा शहर या इलाके का नाम है।
  • O कानूनी रूप से पंजीकृत कंपनी का नाम है।
  • OU विभाग है, अक्सर “IT”। यह फील्ड वैकल्पिक है।
  • CN प्राथमिक फुल्ली क्वालिफाइड होस्ट नाम है जिसे सर्टिफिकेट सुरक्षित करेगा, उदाहरण के लिए mail.example.com
  • -DomainName कॉमा-सेपरेटेड लिस्ट है उन सभी होस्ट नामों की जिन्हें सर्टिफिकेट को कवर करना चाहिए (Subject Alternative Names)। एक सामान्य Exchange डिप्लॉयमेंट के लिए, कम से कम mail.example.com और autodiscover.example.com सूचीबद्ध करें। क्लाइंट्स द्वारा उपयोग किए जाने वाले अन्य नाम जोड़ें: webmail, owa, EWS होस्ट, हाइब्रिड होस्टनेम, इत्यादि।
  • -KeySize 2048 CA/Browser Forum की बेसलाइन आवश्यकताओं से मेल खाता है। 3072 या 4096 का उपयोग केवल तभी करें जब आपकी पॉलिसी में इसकी आवश्यकता हो।
  • -PrivateKeyExportable $true आपको बाद में बैकअप के लिए या एक ही DAG में अन्य Exchange नोड्स पर उपयोग के लिए की को एक्सपोर्ट करने की सुविधा देता है।

वाइल्डकार्ड सर्टिफिकेट। वाइल्डकार्ड के लिए, CN और किसी एक DomainName एंट्री को वाइल्डकार्ड पैटर्न पर सेट करें, उदाहरण के लिए CN=*.example.com और -DomainName *.example.com,example.com। ध्यान दें कि कुछ Exchange फीचर्स (विशेष रूप से पुराने बिल्ड्स पर Outlook Anywhere) में ऐतिहासिक रूप से वाइल्डकार्ड्स के साथ सीमाएँ थीं; प्रोडक्शन के लिए हम एक मल्टी-डोमेन (SAN) सर्टिफिकेट की सलाह देते हैं जो प्रत्येक होस्ट नाम को स्पष्ट रूप से सूचीबद्ध करता हो।

cmdlet चलने के बाद, सहेजी गई फाइल को Notepad में खोलें और सत्यापित करें कि यह एक सामान्य PEM CSR जैसी दिखे:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

पूरा ब्लॉक कॉपी करें, जिसमें BEGIN और END पंक्तियाँ शामिल हों (हर तरफ पाँच हाइफ़न), और इसे अपने SSL ऑर्डर के CSR फील्ड में पेस्ट करें। यदि आप सबमिट करने से पहले CSR को डिकोड और जांचना चाहते हैं, तो सामान्य नाम, SANs, और की साइज़ सही होने की पुष्टि के लिए इसे हमारे CSR Decoder में चलाएं।

पेंडिंग रिक्वेस्ट इस Exchange सर्वर पर तब तक बनी रहती है जब तक आप इसे जारी किए गए सर्टिफिकेट के साथ पूरा नहीं करते। पेंडिंग रिक्वेस्ट्स की सूची इस प्रकार देखें:

Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject

तरीका 2: Exchange Admin Center (केवल Exchange Server SE और 2019 CU15+)

EAC सर्टिफिकेट विज़ार्ड फिर से Exchange Server SE और Exchange 2019 CU15 पर उपलब्ध है। यदि आप Exchange 2016 (CU23 से कोई भी CU), Exchange 2019 CU12, CU13, या CU14 पर हैं, तो विज़ार्ड मौजूद नहीं है: इसके बजाय ऊपर दिया गया PowerShell तरीका उपयोग करें।

  • https://<exchange-server>/ecp पर EAC में उस अकाउंट के साथ साइन इन करें जिसमें Organization Management रोल हो।
  • Servers > Certificates पर जाएं।
  • Select server ड्रॉपडाउन में, वह Exchange सर्वर चुनें जिसके पास प्राइवेट की होगी।
  • New Exchange Certificate विज़ार्ड शुरू करने के लिए + बटन पर क्लिक करें।
  • Create a request for a certificate from a certification authority चुनें, फिर Next पर क्लिक करें।
  • एक Friendly name दर्ज करें जो बाद में सर्टिफिकेट की पहचान करे, उदाहरण के लिए mail.example.com 2026। यह केवल एक लेबल है।
  • वाइल्डकार्ड के लिए, Request a wildcard certificate पर टिक करें और रूट डोमेन दर्ज करें (उदाहरण के लिए example.com)। स्टैंडर्ड या मल्टी-डोमेन (SAN) सर्टिफिकेट के लिए, बॉक्स को अनचेक छोड़ें और Next पर क्लिक करें।
  • Browse पर क्लिक करें और उस Exchange सर्वर को चुनें जिसे सर्टिफिकेट रिक्वेस्ट स्टोर करना चाहिए, फिर Next पर क्लिक करें।
  • यदि आप वाइल्डकार्ड का अनुरोध नहीं कर रहे हैं, तो उन सेवाओं (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) का चयन करें जिन्हें सर्टिफिकेट सुरक्षित करेगा, फिर Next पर क्लिक करें। Exchange इसका उपयोग SAN सूची सुझाने के लिए करता है।
  • होस्ट नामों की सूची की समीक्षा करें, + और माइनस बटन से नाम जोड़ें या हटाएं, और प्राथमिक सामान्य नाम की पुष्टि करें। Next पर क्लिक करें।
  • अपने संगठन (organization) विवरण भरें: कानूनी संगठन का नाम, विभाग, देश/क्षेत्र, शहर, और राज्य या प्रांत। पूरे नाम का उपयोग करें (संक्षिप्त रूप नहीं)।
  • Save the certificate request to the following file के अंतर्गत, एक पथ दर्ज करें जिसे आप बाद में एक्सेस कर सकें, उदाहरण के लिए \exch01c$certsexchange.req, फिर Finish पर क्लिक करें।
  • सहेजी गई .req फाइल को Notepad में खोलें, —–BEGIN NEW CERTIFICATE REQUEST—– और —–END NEW CERTIFICATE REQUEST—– मार्करों सहित पूरा टेक्स्ट कॉपी करें, और इसे अपने CA के ऑर्डर फॉर्म में पेस्ट करें।

जब CA सर्टिफिकेट जारी कर दे, तो Servers > Certificates पर वापस जाएं, पेंडिंग रिक्वेस्ट चुनें, और Complete पर क्लिक करें। इंस्टॉल पूरा करने और सेवाएं असाइन करने के लिए हमारी Exchange SSL इंस्टॉलेशन गाइड में दिए चरणों का पालन करें।

Exchange 2013 पर CSR जनरेट करें (लीगेसी)

लीगेसी नोटिस: Exchange 2013 11 अप्रैल, 2023 को सपोर्ट से बाहर हो गया, और अब इसे सुरक्षा अपडेट नहीं मिलते। Exchange Server SE में माइग्रेशन की योजना बनाएं। नीचे दिए गए चरण केवल संग्रहीत संदर्भ के लिए हैं।

  • https://<server>/ecp पर EAC खोलें और साइन इन करें।
  • Servers > Certificates पर जाएं और ड्रॉपडाउन में टार्गेट सर्वर चुनें।
  • New Exchange Certificate विज़ार्ड लॉन्च करने के लिए + आइकन पर क्लिक करें।
  • Create a request for a certificate from a certification authority चुनें, Next पर क्लिक करें।
  • एक Friendly name दर्ज करें, फिर Next पर क्लिक करें।
  • वाइल्डकार्ड के लिए, वाइल्डकार्ड बॉक्स पर टिक करें और रूट डोमेन दर्ज करें (उदाहरण के लिए *.example.com); अन्यथा इसे अनचेक छोड़ें। Next पर क्लिक करें।
  • Browse पर क्लिक करें और वह सर्वर चुनें जहां प्राइवेट की स्टोर की जानी चाहिए, फिर Next पर क्लिक करें।
  • उन Exchange सेवाओं का चयन करें जिन्हें सर्टिफिकेट सुरक्षित करेगा (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), फिर Next पर क्लिक करें।
  • SAN सूची की समीक्षा करें, + से कोई भी गायब होस्ट नाम जोड़ें, अनावश्यक एंट्री हटाएं, और Next पर क्लिक करें।
  • संगठन विवरण भरें (कानूनी नाम, विभाग, देश, शहर, राज्य), फिर Next पर क्लिक करें।
  • वह UNC पथ दर्ज करें जहां .req फाइल सहेजी जानी चाहिए (उदाहरण के लिए \exch01c$certsexchange.req), फिर Finish पर क्लिक करें।
  • फाइल को Notepad में खोलें और पूरा ब्लॉक (BEGIN और END लाइनों सहित) अपने CA के CSR फील्ड में कॉपी करें।

जब जारी किया गया सर्टिफिकेट प्राप्त हो, तो वही Certificates स्क्रीन से पेंडिंग रिक्वेस्ट पूरी करें और इंस्टॉल के साथ आगे बढ़ें।

Exchange 2010 पर CSR जनरेट करें (लीगेसी)

लीगेसी नोटिस: Exchange 2010 13 अक्टूबर, 2020 को एक्सटेंडेड सपोर्ट से बाहर हो गया। इसे सुरक्षा अपडेट नहीं मिलते और इसे कोई भी सार्वजनिक-सामना वाली सेवाएं नहीं चलानी चाहिए। यहां दिए गए चरण केवल उन टीमों के लिए रखे गए हैं जो केवल पृथक (isolated) आंतरिक सिस्टम बनाए रखती हैं।

  • Start > All Programs > Microsoft Exchange Server 2010 से Exchange Management Console लॉन्च करें।
  • बाएं ट्री में, Microsoft Exchange On-Premises को विस्तृत करें और Server Configuration पर क्लिक करें।
  • दाईं ओर Actions पैनल में, New Exchange Certificate पर क्लिक करें।
  • Introduction स्क्रीन पर, एक Friendly name दर्ज करें और Next पर क्लिक करें।
  • Domain Scope में, स्टैंडर्ड सर्टिफिकेट के लिए वाइल्डकार्ड बॉक्स को अनचेक छोड़ें या वाइल्डकार्ड के लिए इसे टिक करें और रूट डोमेन दर्ज करें (उदाहरण के लिए *.example.com), फिर Next पर क्लिक करें।
  • Exchange Configuration के अंतर्गत, उन सेवाओं का चयन करें जिन्हें सुरक्षित किया जाना चाहिए (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) और Next पर क्लिक करें।
  • Certificate Domains पर, सामान्य नाम (प्राथमिक FQDN) जोड़ें, Set as common name पर क्लिक करें, फिर Next पर क्लिक करें।
  • Organization and Location विवरण भरें: पूरा कानूनी संगठन का नाम, विभाग, देश, शहर, और राज्य, फिर Browse पर क्लिक करें और .req फाइल के लिए एक सहेजने का स्थान और फाइल नाम चुनें। Save, फिर Next, New, और Finish पर क्लिक करें।
  • सहेजी गई फाइल को Notepad से खोलें और —–BEGIN NEW CERTIFICATE REQUEST—– और —–END NEW CERTIFICATE REQUEST—– पंक्तियों सहित पूरी सामग्री कॉपी करें, और इसे अपने CA के ऑर्डर फॉर्म में पेस्ट करें।

CA द्वारा सर्टिफिकेट जारी करने के बाद, Exchange Management Console में वापस जाकर पेंडिंग रिक्वेस्ट पूरी करें।

Exchange 2007 पर CSR जनरेट करें (लीगेसी)

लीगेसी नोटिस: Exchange 2007 11 अप्रैल, 2017 को एक्सटेंडेड सपोर्ट से बाहर हो गया। नीचे दिए गए चरण केवल संग्रहीत संदर्भ के लिए दिए गए हैं।

  • Start > All Programs > Microsoft Exchange Server 2007 > Exchange Management Shell खोलें।
  • Notepad में नीचे दिए cmdlet को एडैप्ट करें, फिर इसे शेल में पेस्ट करें। उदाहरण सब्जेक्ट मूल्यों को अपने वास्तविक संगठन विवरण और उन होस्ट नामों से बदलें जिन्हें आपको सुरक्षित करने की आवश्यकता है।
New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path C:certsexchange.req

Exchange 2007 पर मूल -Path पैरामीटर अभी भी काम करता है (KB5014278 में UNC-पथ प्रतिबंध केवल Exchange 2016 और 2019 पर लागू किया गया था)। सब्जेक्ट फील्ड्स को उसी तरह संपादित करें जैसा ऊपर आधुनिक PowerShell सेक्शन में किया गया था:

  • C, S, L, O, OU, और CN स्टैंडर्ड X.509 सब्जेक्ट परंपरा का पालन करते हैं।
  • -DomainName एक कॉमा-सेपरेटेड SAN सूची लेता है। वाइल्डकार्ड के लिए, *.example.com का उपयोग करें।
  • -KeySize 2048 सार्वजनिक CAs द्वारा स्वीकार किया जाने वाला मिनिमम है।
  • -PrivateKeyExportable $true आपको बाद में सर्टिफिकेट और की एक्सपोर्ट करने की सुविधा देता है।
  • -Path वह लोकल फाइल है जिसमें CSR लिखी जाएगी।

cmdlet पूरा होने के बाद, फाइल को Notepad में खोलें और पूरा PEM ब्लॉक (BEGIN और END लाइनों सहित, हर तरफ पाँच हाइफ़न के साथ) अपने CA के CSR फील्ड में कॉपी करें।

Exchange 2003 पर CSR जनरेट करें (लीगेसी)

लीगेसी नोटिस: Exchange 2003 8 अप्रैल, 2014 को एक्सटेंडेड सपोर्ट से बाहर हो गया। यह किसी भी सार्वजनिक इंफ्रास्ट्रक्चर के लिए सुरक्षित नहीं है और आधुनिक सार्वजनिक CAs SHA-256 सर्टिफिकेट जारी करने से मना कर सकते हैं जिन्हें 2003-युग के क्लाइंट्स सत्यापित कर सकें। जितनी जल्दी हो सके माइग्रेट करें।

Exchange 2003 में अपना स्वयं का सर्टिफिकेट रिक्वेस्ट टूलिंग शामिल नहीं था। CSR जनरेशन को अंतर्निहित IIS 6 वेब सर्वर द्वारा संभाला जाता था, फिर जारी किए गए सर्टिफिकेट को Exchange System Manager के माध्यम से Exchange वर्चुअल प्रोटोकॉल सर्वरों (SMTP, POP3, IMAP4) से बांधा जाता था। रिक्वेस्ट बनाने के लिए हमारी साथी गाइड Microsoft IIS में CSR कैसे जनरेट करें (IIS 6 सेक्शन) का पालन करें, फिर सर्टिफिकेट ऑर्डर करने के लिए अपने CA पर वापस जाएं।

सबमिट करने से पहले अपने CSR को सत्यापित करें

ऑर्डर फॉर्म में CSR पेस्ट करने से पहले, विवरण सही होने की पुष्टि के लिए इसे डिकोड करें। सामान्य नाम में एक टाइपो, कोई गायब SAN, या छोटी की लंबाई ऑर्डर को रिजेक्ट कर देगी या बाद में एक फ्री री-इश्यू के लिए मजबूर करेगी। सामान्य नाम, पूरी SAN सूची, संगठन, देश, हस्ताक्षर एल्गोरिथ्म, और की साइज़ देखने के लिए अपना CSR हमारे CSR Decoder में पेस्ट करें।

एक बार जब CA रिक्वेस्ट को वैलिडेट कर सर्टिफिकेट जारी कर दे, तो सर्टिफिकेट इंपोर्ट करने और इसे IIS, SMTP, और आपके चलाए जाने वाली किसी भी अन्य सेवा को असाइन करने के लिए हमारी चरण-दर-चरण Exchange SSL इंस्टॉलेशन गाइड के साथ आगे बढ़ें।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।