यह ट्यूटोरियल बताता है Microsoft 365 (Office 365) के लिए SSL certificate कैसे इंस्टॉल करें। सबसे महत्वपूर्ण बात पहले: आप Microsoft 365 क्लाउड में स्वयं SSL certificate अपलोड नहीं करते और कर भी नहीं सकते। Microsoft, Exchange Online, SharePoint Online, और अन्य होस्टेड सेवाओं के लिए TLS का प्रबंधन स्वयं करता है। आप कमर्शियल certificates केवल उन सर्वरों, ऐप्स, और गेटवेज़ पर मैनेज करते हैं जो Microsoft 365 से कनेक्ट होते हैं या उसके साथ चलते हैं। नीचे दिए गए सेक्शन उन तीन परिस्थितियों को कवर करते हैं जहाँ यह वास्तव में लागू होता है।
CSR कोड जनरेट करें
CSR (Certificate Signing Request) एन्कोडेड टेक्स्ट का एक ब्लॉक होता है जिसमें आपकी संपर्क और डोमेन जानकारी होती है, जिसे आप एनरोलमेंट के दौरान Certificate Authority को सबमिट करते हैं। आपको CSR की आवश्यकता केवल उन परिस्थितियों में होती है जहाँ आप अपना स्वयं का certificate इंस्टॉल करते हैं (Exchange Server या Azure)। Exchange Online के forced-TLS कनेक्टर के लिए आप CSR जनरेट नहीं करते, क्योंकि आपकी तरफ से कोई certificate अपलोड नहीं किया जाता।
आपके पास दो विकल्प हैं:
- हमारे CSR Generator से CSR को स्वचालित रूप से जनरेट करें।
- हमारी स्टेप-बाय-स्टेप गाइड फॉलो करें Microsoft 365 के लिए CSR कैसे बनाएँ।
अपने ऑर्डर के दौरान CSR को Certificate Authority को सबमिट करें। CA द्वारा इसे वेरिफाई करने और आपका certificate जारी करने के बाद (आम तौर पर एक .pfx बंडल के रूप में जिसमें प्राइवेट की और चेन शामिल होती है), नीचे दिए गए संबंधित सेक्शन के साथ आगे बढ़ें।
Microsoft 365 के लिए SSL certificate इंस्टॉल करें
महत्वपूर्ण: आप SSL certificate को Microsoft 365 की क्लाउड सेवाओं जैसे Exchange Online या SharePoint Online में इंस्टॉल नहीं करते। Microsoft इन सेवाओं के लिए TLS को स्वचालित रूप से हैंडल करता है, और क्लाउड मैन्युअल certificate अपलोड की अनुमति नहीं देता। आप certificates केवल अपने स्वयं के सर्वरों, ऐप्स, या गेटवेज़ पर इंस्टॉल और मैनेज करते हैं जो Microsoft 365 से कनेक्ट होते हैं या उसके साथ काम करते हैं।
यह गाइड Microsoft 365 वातावरण में कमर्शियल certificate के तीन सामान्य उपयोग मामलों को कवर करती है:
- Exchange Online जिसमें SSL/TLS लागू किया गया है (कनेक्टर, कोई certificate अपलोड नहीं)
- Exchange Server ऑन-प्रिमाइसेस या हाइब्रिड सेटअप में
- Azure-होस्टेड वेब ऐप्स या सेवाएँ
उपयोग मामला 1: Exchange Online, एक पार्टनर के साथ SSL/TLS लागू करें (कोई cert अपलोड नहीं)
यदि आप केवल Exchange Online का उपयोग करते हैं और किसी विश्वसनीय बाह्य सर्वर (उदाहरण के लिए एक पार्टनर संगठन, कोई लीगेसी सिस्टम, या मल्टीफंक्शन प्रिंटर) के साथ मेल फ्लो को सुरक्षित करना चाहते हैं, तो आप एक कनेक्टर के साथ TLS को लागू करते हैं। आप कोई certificate अपलोड नहीं करते। इसके बजाय, आप यह अनिवार्य करते हैं कि दूसरा पक्ष एक वैध, सार्वजनिक रूप से विश्वसनीय certificate प्रस्तुत करे।
Microsoft 365 मेल फ्लो में forced TLS सेट करने के चरण
- मेल फ्लो अनुमतियों वाले खाते से Exchange admin center में साइन इन करें।
- बाएँ पैनल में, Mail flow पर जाएँ और फिर Connectors पर।
- Add a connector पर क्लिक करें। पार्टनर से Microsoft 365 में आने वाले मेल के लिए, कनेक्शन को From: Partner organization और To: Microsoft 365 सेट करें। (पार्टनर को जाने वाले आउटबाउंड मेल के लिए, दिशा उल्टी करें: From: Microsoft 365 और To: Partner organization।)
- Next पर क्लिक करें और विज़ार्ड को फॉलो करें।
- सिक्योरिटी रिस्ट्रिक्शन स्टेप पर, TLS को अनिवार्य करने के लिए Reject email messages if they aren’t sent over TLS चुनें।
- कनेक्शन को किसी विशेष certificate से पिन करने के लिए, And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name चुनें, फिर पार्टनर डोमेन दर्ज करें (उदाहरण के लिए
mail.partnerdomain.com)। - विज़ार्ड को पूरा करें और कनेक्टर को वेरिफाई करें।
नोट: Microsoft आपको सिक्योरिटी स्टेप पर कम से कम एक रिस्ट्रिक्शन चुनने के लिए कहता है — या तो ऊपर दिया गया TLS और डोमेन-मैचिंग विकल्प, या पार्टनर की IP एड्रेस रेंज पर आधारित एक रिस्ट्रिक्शन। विज़ार्ड आपको बिना किसी रिस्ट्रिक्शन चुने कनेक्टर पूरा करने की अनुमति नहीं देगा। अलग से, बाहरी सर्वर को एक वैध सार्वजनिक SSL/TLS certificate प्रस्तुत करना होगा जिसे Microsoft 365 विश्वसनीय मानता है, यानी एक कमर्शियल CA द्वारा जारी किया गया। एक सेल्फ-साइन्ड certificate वेरिफिकेशन में विफल हो जाएगा।
उपयोग मामला 2: Exchange Server ऑन-प्रिमाइसेस, अपना certificate इंस्टॉल और असाइन करें
यदि आप Exchange Server 2016, 2019, या Subscription Edition (SE) चला रहे हैं, या आपके पास Microsoft 365 के साथ हाइब्रिड सेटअप है, तो आप अपना certificate ऑन-प्रिमाइसेस सर्वर पर इंस्टॉल करते हैं। हाइब्रिड कॉन्फिगरेशन में Exchange certificate को एक विश्वसनीय CA का वैध थर्ड-पार्टी certificate होना चाहिए, अन्यथा ऑन-प्रेम और Exchange Online के बीच मेल फ्लो बाधित हो जाएगा।
पूर्वापेक्षाएँ
- एक .pfx फाइल जिसमें certificate, उसकी प्राइवेट की, और इंटरमीडिएट चेन शामिल हो।
- उस .pfx फाइल का पासवर्ड, सुरक्षित रूप से संग्रहीत।
PowerShell तरीका (Exchange Management Shell)
PowerShell हर समर्थित Exchange बिल्ड पर काम करता है, इसलिए इसे यहाँ दिखाया गया है (इन चरणों के बाद दिया गया नोट देखें कि कब Exchange Admin Center भी इसे कर सकता है)। Exchange Management Shell को एडमिनिस्ट्रेटर के रूप में चलाएँ और फाइल पथ, पासवर्ड, और थंबप्रिंट को अपने स्वयं के मूल्यों से बदलें।
1. अपने certificate फाइल का पथ परिभाषित करें:
$file = "\servershareyourdomain.pfx"
2. पासवर्ड को सुरक्षित रूप से दर्ज करें (आपको प्रॉम्प्ट किया जाएगा, और मूल्य स्क्रीन पर नहीं दिखाया जाता):
$pwd = Read-Host -AsSecureString
3. certificate इंपोर्ट करें:
Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd
4. थंबप्रिंट खोजें, फिर certificate को उन सेवाओं को असाइन करें जिन्हें इसकी आवश्यकता है:
Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP
केवल उन्हीं सेवाओं को असाइन करें जिनके लिए certificate उद्देश्यित है (सामान्य मूल्य हैं IIS, SMTP, POP, और IMAP)। डिफॉल्ट SMTP certificate को ओवरराइट करने के लिए प्रॉम्प्ट किए जाने पर, केवल तभी पुष्टि करें जब यह आपका इरादा हो।
Exchange Admin Center पर नोट: कई गाइड EAC ग्राफिकल इंटरफेस (Servers और फिर Certificates) के माध्यम से certificates इंपोर्ट करने की बात करती हैं। उपलब्धता आपके बिल्ड पर निर्भर करती है। Exchange Server 2019 CU12 और Exchange Server 2016 CU23 से शुरू करते हुए, Microsoft ने सुरक्षा कारणों से EAC से certificates इंपोर्ट करना, एक्सपोर्ट करना, रिक्वेस्ट करना, पूरा करना, और रिन्यू करना हटा दिया। Microsoft ने बाद में उन कार्यों को Exchange Server 2019 CU15 में EAC में वापस बहाल कर दिया, और वे Exchange Server Subscription Edition (SE) में मौजूद हैं। इसलिए आप जिस वर्शन को चला रहे हैं उसके आधार पर EAC विज़ार्ड उपलब्ध हो भी सकता है और नहीं भी, लेकिन ऊपर दिए गए PowerShell चरण हर समर्थित वर्शन पर काम करते हैं, इसलिए इसे यहाँ दिखाया गया तरीका बनाया गया है।
उपयोग मामला 3: Azure App Service, अपना certificate अपलोड और बाइंड करें
यदि आप Azure App Service पर कोई वेबसाइट या एप्लिकेशन (उदाहरण के लिए एक क्लाइंट पोर्टल, एक SSO एंडपॉइंट, या एक वेबहुक रिसीवर) होस्ट करते हैं जो Microsoft 365 से कनेक्ट होता है, तो आप certificate को Azure में इंस्टॉल करते हैं और उसे अपने कस्टम डोमेन से बाइंड करते हैं।
- Azure portal खोलें और अपने App Service पर जाएँ।
- बाएँ मेनू में, Certificates खोलें (पुराने पोर्टल इसे TLS/SSL settings कहते हैं)।
- Bring your own certificates (.pfx) के अंतर्गत, Add certificate पर क्लिक करें और अपनी .pfx फाइल अपलोड करें, फिर उसका पासवर्ड दर्ज करें।
- Custom domains पर जाएँ और अपना डोमेन चुनें।
- TLS/SSL binding (या SSL Bindings) के अंतर्गत, Add binding पर क्लिक करें।
- अपना अपलोड किया गया certificate चुनें, अधिकांश ऐप्स के लिए SNI SSL चुनें, और बाइंडिंग की पुष्टि करें।
Azure को Extended Key Usage Server Authentication (OID 1.3.6.1.5.5.7.3.1) वाले certificates की आवश्यकता होती है। हर वैध कमर्शियल SSL certificate में यह डिफॉल्ट रूप से शामिल होता है।
एडमिन और डेवलपर्स के लिए नोट्स
- certificates केवल उन एंडपॉइंट्स पर इंस्टॉल करें जिन पर आपका नियंत्रण है। Microsoft 365 क्लाउड मैन्युअल certificate इंस्टॉलेशन की अनुमति नहीं देता।
- हर certificate एक सार्वजनिक, विश्वसनीय Certificate Authority से आना चाहिए। सेल्फ-साइन्ड certificates इन परिस्थितियों में विफल हो जाते हैं।
- Windows, IIS, Exchange, और Azure के लिए बिना प्राइवेट की के केवल .crt या .pem इंपोर्ट करने के बजाय एक .pfx फाइल का उपयोग करें, क्योंकि .pfx प्राइवेट की और चेन को एक साथ ले जाता है।
- .pfx में पूरी चेन (इंटरमीडिएट और, जहाँ आवश्यक हो, रूट) शामिल करें ताकि क्लाइंट्स एक पूर्ण ट्रस्ट पथ बना सकें।
अपना SSL इंस्टॉलेशन टेस्ट करें
अपने Exchange Server या Azure ऐप पर certificate इंस्टॉल करने के बाद, ब्राउज़र में संबंधित URL खोलें और पैडलॉक तथा certificate विवरण जाँचें। भले ही सब कुछ सही दिखे, छिपी हुई चेन या प्रोटोकॉल समस्याओं को पकड़ने के लिए एक पूरा स्कैन चलाएँ। हमारा SSL Checker आपके certificate की स्थिति पर एक त्वरित रिपोर्ट प्रदान करता है। मेल-संबंधित सेटअप के लिए, आप Exchange admin center में कनेक्टर और मैसेज ट्रेस परिणामों की समीक्षा करके एन्क्रिप्टेड डिलीवरी की पुष्टि भी कर सकते हैं।
अक्सर पूछे जाने वाले प्रश्न
नहीं। Microsoft 365 क्लाउड (Exchange Online, SharePoint Online, Teams) पहले से ही TLS से सुरक्षित है, और Microsoft उन certificates को आपके लिए प्रोविज़न और रिन्यू करता है। आप कमर्शियल certificate केवल तब खरीदते और इंस्टॉल करते हैं जब आप स्वयं कोई कनेक्टेड एंडपॉइंट चलाते हैं, जैसे एक ऑन-प्रिमाइसेस या हाइब्रिड Exchange Server, या Azure पर कोई वेब ऐप। क्लाउड सेवा में कुछ भी अपलोड करने की आवश्यकता नहीं है।
यह क्लाइंट्स और सर्वरों के बीच ट्रैफिक को एन्क्रिप्ट करने के लिए TLS (Transport Layer Security) का उपयोग करता है। पुराना SSL प्रोटोकॉल अब उपयोग में नहीं है और deprecated है। लोग आदतवश अभी भी “SSL certificate” कहते हैं, लेकिन उपयोग किए जा रहे certificates मानक TLS certificates हैं।
Exchange admin center में, Mail flow पर जाएँ और फिर Connectors पर, पार्टनर दिशा के लिए एक कनेक्टर जोड़ें, और सिक्योरिटी स्टेप पर Reject email messages if they aren’t sent over TLS चुनें। कनेक्शन को पिन करने के लिए, यह भी अनिवार्य करें कि पार्टनर certificate का subject name उनके डोमेन से मेल खाए। आपकी तरफ से कोई certificate अपलोड नहीं किया जाता; आप दूसरे पक्ष से TLS की माँग कर रहे होते हैं।
Exchange server पर, Exchange Management Shell चलाएँ और Get-ExchangeCertificate | FL Thumbprint, Subject, Services के साथ इंस्टॉल किए गए certificates की सूची देखें। यह हर certificate, उसका थंबप्रिंट, और उन सेवाओं को दिखाता है जिनके लिए इसे सक्षम किया गया है। एक अलग IIS साइट से बाइंड किए गए certificate के लिए, Internet Information Services (IIS) Manager खोलें, सर्वर चुनें, और Server Certificates पर डबल-क्लिक करें।
यह आपके बिल्ड पर निर्भर करता है। Microsoft ने एक सुरक्षा खामी को बंद करने के लिए Exchange Server 2019 CU12 और Exchange Server 2016 CU23 में Exchange Admin Center से certificate इंपोर्ट, एक्सपोर्ट, रिक्वेस्ट, पूर्णता, और रिन्यूअल हटा दिया, फिर उन कार्यों को Exchange Server 2019 CU15 और Exchange Server Subscription Edition (SE) में वापस बहाल किया। यदि आपका बिल्ड यह विकल्प नहीं दिखाता है, या आप बस एक ऐसा तरीका चाहते हैं जो हर जगह काम करे, तो इसके बजाय Exchange Management Shell का उपयोग करें: Import-ExchangeCertificate के साथ इंपोर्ट करें और Enable-ExchangeCertificate के साथ सेवाएँ असाइन करें, जैसा ऊपर दिखाया गया है।
एक .pfx (PKCS#12) फाइल का उपयोग करें जो certificate, उसकी प्राइवेट की, और इंटरमीडिएट चेन को एक साथ बंडल करती है। Exchange Server और Azure App Service दोनों .pfx को सीधे इंपोर्ट करते हैं और उसका पासवर्ड माँगते हैं। बिना प्राइवेट की के केवल एक .crt या .pem इन इंस्टॉलेशन के लिए पर्याप्त नहीं है।
आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!
तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

