bg-tutorials

Office 365 पर CSR कैसे जनरेट करें

यह गाइड बताती है Microsoft 365 (Office 365) के लिए CSR (Certificate Signing Request) कैसे जेनरेट करें। सबसे पहले ईमानदार जवाब यह है कि आप Microsoft 365 क्लाउड के लिए स्वयं CSR जेनरेट नहीं करते। Microsoft 365 एक होस्टेड SaaS प्लेटफॉर्म है, इसलिए Microsoft ही outlook.office365.com, *.mail.protection.outlook.com मेल एंडपॉइंट्स, *.sharepoint.com, और अन्य Microsoft-होस्टेड सेवाओं पर TLS सर्टिफिकेट्स का स्वामित्व और प्रबंधन करता है। इन URLs के लिए कोई पोर्टल पेज नहीं है जो ग्राहक द्वारा प्रदान किए गए सर्टिफिकेट को स्वीकार करे।

CSR की जरूरत तभी पड़ती है जब आप एक ऐसा ऑन-प्रिमाइसेस या क्लाउड-होस्टेड सर्वर भी चलाते हैं जो Microsoft 365 के साथ इंटीग्रेट होता है। CSR उस सर्वर पर जेनरेट किया जाता है, न कि Microsoft 365 एडमिन पोर्टल में। नीचे दिए गए सेक्शन उन परिस्थितियों को कवर करते हैं जहां यह वास्तव में होता है।

आप किस परिस्थिति में हैं?

वह पंक्ति चुनें जो आप जिसे सुरक्षित करने की कोशिश कर रहे हैं उससे मेल खाती हो, फिर संबंधित सेक्शन पर जाएं:

आप किसे सुरक्षित करने की कोशिश कर रहे हैंCSR कहां जेनरेट होता हैसेक्शन
Microsoft 365 क्लाउड सेवाएं स्वयं (Exchange Online, SharePoint Online, Teams, outlook.office365.com)कहीं नहीं। Microsoft उन सर्टिफिकेट्स का प्रबंधन करता है।क्लाउड के लिए CSR क्यों नहीं है
Exchange Online के साथ हाइब्रिड कॉन्फिगरेशन में एक ऑन-प्रिमाइसेस Exchange Serverऑन-प्रिमाइसेस Exchange सर्वर पर (PowerShell, या समर्थित बिल्ड्स पर EAC)हाइब्रिड Exchange CSR
Microsoft 365 / Entra ID के साथ साइन-इन को फेडरेट करने वाला AD FS सर्वरAD FS सर्वर पर (Windows सर्टिफिकेट रिक्वेस्ट)AD FS / Entra फेडरेशन CSR
एक Azure App Service वेब ऐप, फंक्शन, या API जो Microsoft 365 से कनेक्ट होता हैबाहरी रूप से जेनरेट (किसी भी टूल से), फिर Azure पर अपलोड किया जाता हैAzure App Service CSR
एक स्टैंडअलोन Windows वेब सर्वर (IIS) जो Exchange नहीं है, लेकिन Microsoft 365 के साथ इंटीग्रेट होता है (उदाहरण के लिए एक पोर्टल, हुक रिसीवर, या रिले)उस सर्वर पर IIS Manager मेंस्टैंडअलोन IIS सर्वर CSR

Microsoft 365 क्लाउड के लिए CSR क्यों नहीं है

Microsoft 365 एक पूरी तरह से होस्टेड, मल्टी-टेनेंट क्लाउड प्लेटफॉर्म है। Exchange Online, SharePoint Online, OneDrive for Business, Microsoft Teams, और हर दूसरे Microsoft-होस्टेड एंडपॉइंट के लिए TLS सर्टिफिकेट्स Microsoft द्वारा जारी, तैनात और रिन्यू किए जाते हैं। कोई एडमिन सेंटर पेज, PowerShell cmdlet, या API नहीं है जो किसी टेनेंट को outlook.office365.com, *.mail.protection.outlook.com मेल फ्लो एंडपॉइंट्स, या किसी अन्य Microsoft-स्वामित्व वाले होस्टनेम पर थर्ड-पार्टी सर्टिफिकेट अपलोड करने की अनुमति दे। इसमें वह स्थिति भी शामिल है जहां आपने अपना वैनिटी डोमेन जैसे contoso.com जोड़ा हो: डोमेन के सत्यापित होने के बाद भी, Microsoft अंतर्निहित SMTP, IMAP, POP, और HTTPS एंडपॉइंट्स के लिए TLS को टर्मिनेट करना जारी रखता है, इसलिए आपकी तरफ से किसी CSR की जरूरत नहीं है।

यदि आपका उद्देश्य Microsoft 365 और किसी बाहरी पार्टनर के बीच मेल फ्लो पर TLS को लागू करना है, तो आप यह एक Exchange Online कनेक्टर से करते हैं जो पार्टनर को एक वैध सार्वजनिक सर्टिफिकेट प्रस्तुत करने के लिए आवश्यक करता है। आपकी तरफ से कोई सर्टिफिकेट अपलोड नहीं किया जाता। कनेक्टर के चरणों के लिए हमारी Microsoft 365 SSL इंस्टॉलेशन गाइड देखें।

हाइब्रिड Exchange के लिए CSR जेनरेट करें (ऑन-प्रिमाइसेस Exchange Server)

यदि आप पहले से ही अपने ऑन-प्रिमाइसेस Exchange सर्वर पर अपना CSR जेनरेट कर चुके हैं, तो सीधे Microsoft 365 / Exchange SSL इंस्टॉलेशन गाइड पर जाएं। अन्यथा, यह सबसे सामान्य कारण है जिसके लिए ग्राहक “Microsoft 365 CSR” के लिए पूछते हैं। हाइब्रिड डिप्लॉयमेंट में, आपका ऑन-प्रिमाइसेस Exchange Server (2016, 2019, या Subscription Edition) Exchange Online के साथ OAuth, EWS, और Autodiscover के माध्यम से संवाद करता है, और इन कनेक्शनों को एक सार्वजनिक रूप से विश्वसनीय सर्टिफिकेट के साथ सुरक्षित किया जाना चाहिए। आप CSR ऑन-प्रिमाइसेस Exchange सर्वर पर जेनरेट करते हैं, Microsoft 365 में किसी भी चीज़ पर नहीं।

हर समर्थित Exchange बिल्ड पर (और Exchange 2016 CU23+ तथा Exchange 2019 CU12 से CU14 पर एकमात्र समर्थित तरीके के रूप में, जहां Microsoft ने EAC सर्टिफिकेट विकल्प हटा दिए हैं), CSR PowerShell के साथ जेनरेट होता है। उस सर्वर पर जो प्राइवेट की रखेगा, Exchange Management Shell को एडमिनिस्ट्रेटर के रूप में चलाएं, फिर चलाएं:

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

टू-स्टेप उपयोग (cmdlet आउटपुट को Set-Content में पाइप किया जाना) वर्तमान बिल्ड्स पर आवश्यक है: सुरक्षा अपडेट KB5014278 ने पुराने -RequestFile पैरामीटर को Exchange 2016 CU23 और Exchange 2019 CU12 पर New-ExchangeCertificate से हटा दिया है। अपने पर्यावरण से मेल खाने के लिए मूल्यों को संपादित करें:

  • C दो-अक्षर वाला देश कोड है (US, GB, DE, और इसी तरह)।
  • S पूरा राज्य या प्रांत नाम है, संक्षिप्त रूप नहीं।
  • L पूरा शहर या स्थान है।
  • O कानूनी रूप से पंजीकृत कंपनी का नाम है।
  • OU विभाग है, अक्सर “IT”। यह वैकल्पिक है।
  • CN प्राथमिक फुली क्वालिफाइड होस्ट नाम है जिसे सर्टिफिकेट सुरक्षित करेगा, उदाहरण के लिए mail.example.com
  • -DomainName कॉमा-सेपरेटेड Subject Alternative Name (SAN) सूची है। हाइब्रिड डिप्लॉयमेंट के लिए, कम से कम mail.example.com और autodiscover.example.com शामिल करें, साथ ही आपके द्वारा उपयोग किए जाने वाले किसी भी अतिरिक्त नेमस्पेस (OWA, EWS, हाइब्रिड होस्टनेम)।
  • -KeySize 2048 CA/Browser Forum की बेसलाइन आवश्यकताओं से मेल खाता है। 4096 का उपयोग तभी करें जब आपकी सुरक्षा नीति इसे अनिवार्य बनाती हो। Microsoft केवल 1024, 2048 और 4096 को -KeySize के लिए वैध मूल्यों के रूप में दर्शाता है, इसलिए यहां 3072 का उपयोग न करें।
  • -PrivateKeyExportable $true आपको बाद में बैकअप के लिए या DAG में अन्य नोड्स के साथ शेयर करने के लिए की को एक्सपोर्ट करने की अनुमति देता है।

Exchange Server Subscription Edition और Exchange 2019 CU15 पर, Servers > Certificates पर EAC सर्टिफिकेट विज़ार्ड एक वैकल्पिक GUI फ्लो के रूप में फिर से उपलब्ध है। पूरा स्टेप-बाय-स्टेप विवरण (PowerShell के साथ EAC विज़ार्ड, वर्जन-वाइज नोट्स के साथ) हमारे साथी Microsoft Exchange CSR गाइड पर है। हाइब्रिड-Exchange CSR के मानक फ्लो के लिए उस पेज का उपयोग करें; वही CSR उस सर्टिफिकेट के लिए काम करता है जो आप ऑन-प्रिम Exchange सेवाओं को असाइन करेंगे जो Microsoft 365 से कनेक्ट होती हैं।

cmdlet चलने के बाद, .req फाइल को Notepad में खोलें और पुष्टि करें कि यह एक सामान्य PEM ब्लॉक जैसा दिखता है:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

पूरे ब्लॉक को कॉपी करें, जिसमें BEGIN और END लाइनें (हर तरफ पांच हाइफन) शामिल हैं, और इसे अपने SSL ऑर्डर के CSR फील्ड में पेस्ट करें। सबमिट करने से पहले कॉमन नेम, SANs, और की साइज़ की पुष्टि करने के लिए इसे पहले हमारे CSR डिकोडर से डिकोड करें।

Microsoft 365 के साथ AD FS / Entra ID फेडरेशन के लिए CSR जेनरेट करें

यदि आप Microsoft 365 सिंगल साइन-ऑन के लिए अपने ऑन-प्रिम Active Directory और Microsoft Entra ID (पहले Azure AD) के बीच साइन-इन को फेडरेट करने के लिए AD FS (Active Directory Federation Services) का उपयोग करते हैं, तो AD FS सेवा को अपने फेडरेशन सेवा नाम (उदाहरण के लिए sts.example.com) के लिए एक सार्वजनिक रूप से विश्वसनीय TLS सर्टिफिकेट की आवश्यकता होती है। वह सर्टिफिकेट AD FS सेवा और उसके सामने वाले वैकल्पिक Web Application Proxy से बंधा होता है।

CSR AD FS सर्वर (या किसी भी Windows सर्वर) पर Microsoft Management Console सर्टिफिकेट स्नैप-इन या PowerShell का उपयोग करके जेनरेट किया जाता है, फिर एक सार्वजनिक CA को सबमिट किया जाता है। या तो हमारे CSR जेनरेटर से CSR जेनरेट करें (फिर बाद में जारी किए गए सर्टिफिकेट और की को .pfx में मिलाएं), या सर्वर पर ही रिक्वेस्ट बनाने के लिए हमारी Windows CSR गाइड का पालन करें। फिर वही सर्टिफिकेट Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint <thumb> के साथ AD FS सेवा को असाइन किया जाता है।

AD FS के अंदर टोकन-साइनिंग और टोकन-डिक्रिप्शन सर्टिफिकेट्स एक अलग विषय हैं। ये सामान्यतः सेल्फ-साइन्ड होते हैं और AD FS द्वारा स्वयं ऑटो-रोल किए जाते हैं, इसलिए आप इनके लिए CSR जेनरेट नहीं करते।

Microsoft 365 के साथ इंटीग्रेट होने वाली Azure App Service के लिए CSR जेनरेट करें

यदि आप Azure App Service पर एक वेब ऐप, फंक्शन, या API होस्ट करते हैं जो Microsoft 365 से कनेक्ट होता है (एक कस्टम पोर्टल, एक SSO एंडपॉइंट, एक वेबहुक रिसीवर), तो आप इसके कस्टम डोमेन को उस सर्टिफिकेट से सुरक्षित करते हैं जिसे आप Azure पर अपलोड करते हैं। Azure App Service स्वयं CSRs जेनरेट नहीं करता: आप Azure के बाहर रिक्वेस्ट जेनरेट करते हैं और परिणामी .pfx को अपलोड करते हैं।

सबसे सरल तरीका है हमारा CSR जेनरेटर: अपना विवरण दर्ज करें, CSR और मैचिंग प्राइवेट की डाउनलोड करें, CSR को CA को सबमिट करें, फिर जारी किए गए सर्टिफिकेट, इंटरमीडिएट्स, और प्राइवेट की को एक .pfx फाइल (PKCS#12) में मिलाएं। उस .pfx को App Service > Certificates > Bring your own certificates (.pfx) में अपलोड करें और इसे अपने कस्टम डोमेन से बांधें। यदि आप पूरी तरह से सर्वर-प्रबंधित फ्लो पसंद करते हैं, तो हमारी Windows CSR गाइड का उपयोग करके एक Windows एडमिन वर्कस्टेशन पर CSR जेनरेट करें और अपलोड करने से पहले परिणाम को .pfx में एक्सपोर्ट करें। Azure को सर्टिफिकेट में Extended Key Usage Server Authentication (OID 1.3.6.1.5.5.7.3.1) शामिल होने की आवश्यकता है, जो हर कमर्शियल SSL सर्टिफिकेट में पहले से ही होता है।

एक स्टैंडअलोन Windows / IIS सर्वर पर CSR जेनरेट करें

यदि आपके मामले में “Office 365” का वास्तविक अर्थ है “Microsoft 365 के समान वातावरण में IIS चलाने वाला एक Windows सर्वर” (उदाहरण के लिए एक पोर्टल, एक इंट्रानेट साइट, या एक नॉन-Exchange रिले), तो आप उस सर्वर पर IIS Manager में CSR जेनरेट करते हैं। यह वह तरीका है जिसे मूल ट्यूटोरियल में वर्णित किया गया था। यह एक सामान्य IIS होस्ट के लिए सही फ्लो है, लेकिन यह Microsoft 365 क्लाउड के लिए सर्टिफिकेट नहीं बनाता, केवल आप जो भी IIS-होस्टेड साइट प्रबंधित कर रहे हैं उसके लिए बनाता है।

  1. Start > Windows Administrative Tools > Internet Information Services (IIS) Manager खोलें, या Win + R दबाएं, inetmgr टाइप करें, और Enter दबाएं।
  2. बाईं ओर Connections पैनल में, अपना सर्वर नाम चुनें।
  3. केंद्र पैनल में, Server Certificates पर डबल-क्लिक करें।
  4. दाईं ओर Actions पैनल में, Create Certificate Request पर क्लिक करें।
  5. Request Certificate विज़ार्ड में, Distinguished Name Properties फील्ड्स को इस प्रकार भरें:
    • Common Name: वह पूरी तरह से क्वालिफाइड डोमेन नाम जिसे आप सुरक्षित करना चाहते हैं, उदाहरण के लिए portal.example.comoutlook.office365.com या किसी भी Microsoft-स्वामित्व वाले होस्टनेम को दर्ज न करें।
    • Organization: आपकी कंपनी का पूरा कानूनी नाम (उदाहरण के लिए Example Inc.)।
    • Organizational unit: विभाग, अक्सर IT
    • City/locality: वह शहर जहां आपकी कंपनी पंजीकृत है (संक्षिप्त न करें)।
    • State/province: पूरा राज्य या प्रांत नाम (संक्षिप्त न करें)।
    • Country/region: दो-अक्षर वाला ISO देश कोड (US, GB, DE, और इसी तरह)।
  6. Next पर क्लिक करें।
  7. Cryptographic Service Provider Properties स्क्रीन पर, प्रोवाइडर को Microsoft RSA SChannel Cryptographic Provider पर छोड़ें, Bit length को 2048 पर सेट करें (या यदि आपकी नीति इसकी आवश्यकता है तो 3072 / 4096), फिर Next पर क्लिक करें।
  8. CSR के लिए एक फाइल नाम निर्दिष्ट करें (उदाहरण के लिए C:certsportal.req) और Finish पर क्लिक करें।

IIS इस विज़ार्ड के माध्यम से Subject Alternative Names जेनरेट नहीं करता। SAN या मल्टी-डोमेन सर्टिफिकेट के लिए, PowerShell के साथ एक कस्टम INF फाइल का उपयोग करके certreq से CSR जेनरेट करें, या हमारे CSR जेनरेटर का उपयोग करें और बाद में इंपोर्ट के लिए जारी किए गए सर्टिफिकेट और की को .pfx में मिलाएं। स्क्रीनशॉट्स के साथ पूरे IIS-विशिष्ट फ्लो के लिए, हमारी Microsoft IIS CSR गाइड देखें।

सहेजी गई .req फाइल को Notepad में खोलें और पूरे ब्लॉक को, जिसमें -----BEGIN NEW CERTIFICATE REQUEST----- और -----END NEW CERTIFICATE REQUEST----- लाइनें शामिल हैं, अपने CA के ऑर्डर फॉर्म में कॉपी करें।

सबमिट करने से पहले अपने CSR को सत्यापित करें

ऑर्डर फॉर्म में CSR पेस्ट करने से पहले, इसे डिकोड करें ताकि पुष्टि हो सके कि विवरण सही हैं। कॉमन नेम में एक टाइपो, एक मिसिंग SAN, या एक छोटी की लंबाई ऑर्डर को रिजेक्ट कर देगी या बाद में रीइश्यू करने के लिए मजबूर करेगी। कॉमन नेम, पूरी SAN सूची, संगठन, देश, सिग्नेचर एल्गोरिथम, और की साइज़ देखने के लिए CSR को हमारे CSR डिकोडर में पेस्ट करें।

एक बार CA रिक्वेस्ट को सत्यापित कर देता है और सर्टिफिकेट जारी करता है, मैचिंग इंस्टॉल स्टेप (हाइब्रिड Exchange इंपोर्ट, AD FS बाइंड, Azure App Service अपलोड, या IIS बाइंड) के लिए हमारी Microsoft 365 SSL इंस्टॉलेशन गाइड के साथ जारी रखें।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।