bg-tutorials

Cara Membuat CSR di Microsoft Exchange

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di Microsoft Exchange Server. Panduan ini mencakup rilis terkini (Exchange Server Subscription Edition dan Exchange 2019 CU15+) menggunakan PowerShell dan Exchange Admin Center, jalur khusus PowerShell yang diwajibkan pada Exchange 2016 (CU23+) dan Exchange 2019 CU12 hingga CU14, serta langkah-langkah arsip untuk Exchange 2013, 2010, 2007, dan 2003 yang lawas.

Tutorial ini hanya berlaku untuk Microsoft Exchange Server (on-premises). Jika Anda menggunakan Exchange Online sebagai bagian dari Microsoft 365, Anda tidak perlu membuat CSR: TLS untuk endpoint *.mail.protection.outlook.com dan *.outlook.com Anda dikelola oleh Microsoft dan tidak dapat diganti dengan sertifikat pihak ketiga.

Metode mana yang harus saya gunakan?

Exchange menangani manajemen sertifikat secara berbeda di setiap versinya. Microsoft menghapus opsi sertifikat dari Exchange Admin Center (EAC) pada Exchange 2016 CU23 (September 2021) dan Exchange 2019 CU12 (April 2022), lalu mengembalikannya pada Exchange 2019 CU15 (Februari 2025) dan pada Exchange Server Subscription Edition (dirilis 1 Juli 2025). Periksa versi dan CU Anda sebelum memulai.

Untuk mengetahui build Anda, jalankan perintah ini di Exchange Management Shell:

Get-ExchangeServer | Format-List Name,AdminDisplayVersion
Versi ExchangeMetode CSRCatatan
Exchange Server SE (2025+)EAC atau PowerShellProduk terkini. Setara secara kode dengan 2019 CU15.
Exchange 2019 CU15EAC atau PowerShellCU terakhir untuk 2019. Wizard sertifikat EAC dikembalikan.
Exchange 2019 CU12 hingga CU14Hanya PowerShellOpsi sertifikat EAC dihapus oleh KB5014278.
Exchange 2016 CU23+Hanya PowerShellOpsi sertifikat EAC dihapus; tidak lagi mendapat dukungan utama sejak 14 Oktober 2025.
Exchange 2013EAC atau PowerShellTidak lagi didukung (11 April 2023). Lakukan migrasi jika memungkinkan.
Exchange 2010, 2007, 2003GUI/shell lawasSudah lama tidak didukung. Hanya sebagai referensi arsip.

Pilih bagian di bawah ini yang sesuai dengan versi Anda:

Membuat CSR di Exchange Server SE, Exchange 2019, dan Exchange 2016

Metode PowerShell di bawah ini berfungsi di setiap versi yang didukung mulai dari Exchange 2013 hingga Exchange Server SE, dan ini adalah satu-satunya metode yang didukung pada Exchange 2016 (CU23+) dan Exchange 2019 CU12 hingga CU14. Pada Exchange Server SE dan Exchange 2019 CU15+, Anda juga dapat menggunakan wizard EAC, yang dibahas setelah alur PowerShell.

Metode 1: PowerShell (Exchange Management Shell)

Buka Exchange Management Shell sebagai administrator pada server Exchange yang akan menyimpan private key. Jalankan cmdlet New-ExchangeCertificate dengan -GenerateRequest, lalu simpan teks CSR yang dihasilkan ke dalam file menggunakan Set-Content. Pola dua langkah ini diperlukan karena Microsoft menghapus parameter -RequestFile dari cmdlet tersebut di Exchange 2016 CU23 dan Exchange 2019 CU12 (pembaruan keamanan KB5014278). Panduan lama yang menggunakan -RequestFile atau -Path secara langsung akan gagal pada build terkini.

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

Sesuaikan nilai-nilai berikut dengan lingkungan Anda:

  • C adalah kode negara dua huruf (US, GB, DE, dan sebagainya).
  • S adalah nama lengkap negara bagian atau provinsi (jangan disingkat).
  • L adalah nama lengkap kota atau lokasi.
  • O adalah nama perusahaan yang terdaftar secara sah.
  • OU adalah departemen, biasanya “IT”. Kolom ini bersifat opsional.
  • CN adalah nama host utama yang sepenuhnya berkualifikasi (fully qualified) yang akan diamankan oleh sertifikat, misalnya mail.example.com.
  • -DomainName adalah daftar nama host yang dipisahkan koma yang harus dicakup oleh sertifikat (Subject Alternative Names). Untuk penyebaran Exchange yang umum, cantumkan setidaknya mail.example.com dan autodiscover.example.com. Tambahkan nama lain yang digunakan klien: webmail, owa, host EWS, nama host hybrid, dan sebagainya.
  • -KeySize 2048 sesuai dengan persyaratan dasar CA/Browser Forum. Gunakan 3072 atau 4096 hanya jika kebijakan Anda mengharuskannya.
  • -PrivateKeyExportable $true memungkinkan Anda mengekspor key nantinya untuk cadangan atau untuk digunakan pada node Exchange tambahan dalam DAG yang sama.

Sertifikat wildcard. Untuk wildcard, atur CN dan salah satu entri DomainName ke pola wildcard, misalnya CN=*.example.com dan -DomainName *.example.com,example.com. Perhatikan bahwa beberapa fitur Exchange (khususnya Outlook Anywhere pada build lama) secara historis memiliki keterbatasan dengan wildcard; untuk produksi, kami menyarankan sertifikat multi-domain (SAN) yang mencantumkan setiap nama host secara eksplisit.

Setelah cmdlet dijalankan, buka file yang tersimpan di Notepad dan pastikan tampilannya seperti CSR PEM biasa:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

Salin seluruh blok, termasuk baris BEGIN dan END (lima tanda hubung di setiap sisi), dan tempelkan ke dalam kolom CSR pada pesanan SSL Anda. Jika Anda ingin mendekode dan memeriksa CSR sebelum mengirimkannya, jalankan melalui CSR Decoder kami untuk memastikan common name, SAN, dan ukuran key sudah benar.

Permintaan yang masih tertunda akan tetap berada di server Exchange ini hingga Anda menyelesaikannya dengan sertifikat yang diterbitkan. Tampilkan daftar permintaan yang tertunda dengan:

Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject

Metode 2: Exchange Admin Center (hanya Exchange Server SE dan 2019 CU15+)

Wizard sertifikat EAC kembali tersedia di Exchange Server SE dan di Exchange 2019 CU15. Jika Anda menggunakan Exchange 2016 (CU apa pun mulai dari CU23), Exchange 2019 CU12, CU13, atau CU14, wizard ini tidak tersedia: gunakan metode PowerShell di atas.

  • Masuk ke EAC di https://<exchange-server>/ecp dengan akun yang memiliki peran Organization Management.
  • Buka Servers > Certificates.
  • Pada dropdown Select server, pilih server Exchange yang akan memiliki private key.
  • Klik tombol + untuk memulai wizard New Exchange Certificate.
  • Pilih Create a request for a certificate from a certification authority, lalu klik Next.
  • Masukkan Friendly name yang akan mengidentifikasi sertifikat nantinya, misalnya mail.example.com 2026. Ini hanya sebuah label.
  • Untuk wildcard, centang Request a wildcard certificate dan masukkan domain root (misalnya example.com). Untuk sertifikat standar atau multi-domain (SAN), biarkan kotak tidak dicentang dan klik Next.
  • Klik Browse dan pilih server Exchange yang harus menyimpan permintaan sertifikat, lalu klik Next.
  • Jika Anda tidak meminta wildcard, pilih layanan (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) yang akan dilindungi oleh sertifikat, lalu klik Next. Exchange menggunakan ini untuk menyarankan daftar SAN.
  • Tinjau daftar nama host, tambah atau hapus nama dengan tombol + dan tombol minus, dan konfirmasikan common name utama. Klik Next.
  • Isi detail organisasi Anda: nama organisasi resmi, departemen, negara/wilayah, kota, dan negara bagian atau provinsi. Gunakan penulisan lengkap (bukan singkatan).
  • Pada bagian Save the certificate request to the following file, masukkan jalur yang dapat Anda akses nanti, misalnya \exch01c$certsexchange.req, lalu klik Finish.
  • Buka file .req yang tersimpan di Notepad, salin seluruh teksnya termasuk penanda —–BEGIN NEW CERTIFICATE REQUEST—– dan —–END NEW CERTIFICATE REQUEST—–, dan tempelkan ke formulir pesanan CA Anda.

Setelah CA menerbitkan sertifikat, kembali ke Servers > Certificates, pilih permintaan yang tertunda, dan klik Complete. Ikuti langkah-langkah pada panduan instalasi SSL Exchange kami untuk menyelesaikan instalasi dan menetapkan layanan.

Membuat CSR di Exchange 2013 (lawas)

Pemberitahuan lawas: Exchange 2013 tidak lagi didukung sejak 11 April 2023, dan tidak lagi menerima pembaruan keamanan. Rencanakan migrasi ke Exchange Server SE. Langkah-langkah di bawah ini disediakan sebagai referensi arsip.

  • Buka EAC di https://<server>/ecp dan masuk.
  • Buka Servers > Certificates dan pilih server target pada dropdown.
  • Klik ikon + untuk membuka wizard New Exchange Certificate.
  • Pilih Create a request for a certificate from a certification authority, klik Next.
  • Masukkan Friendly name, lalu klik Next.
  • Untuk wildcard, centang kotak wildcard dan masukkan domain root (misalnya *.example.com); jika tidak, biarkan tidak dicentang. Klik Next.
  • Klik Browse dan pilih server tempat private key harus disimpan, lalu klik Next.
  • Pilih layanan Exchange yang akan diamankan oleh sertifikat (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), lalu klik Next.
  • Tinjau daftar SAN, tambahkan nama host yang belum ada dengan +, hapus entri yang tidak diperlukan, dan klik Next.
  • Isi detail organisasi (nama resmi, departemen, negara, kota, negara bagian), lalu klik Next.
  • Masukkan jalur UNC tempat file .req harus disimpan (misalnya \exch01c$certsexchange.req), lalu klik Finish.
  • Buka file tersebut di Notepad dan salin seluruh blok (termasuk baris BEGIN dan END) ke dalam kolom CSR CA Anda.

Setelah sertifikat yang diterbitkan tiba, selesaikan permintaan yang tertunda dari layar Certificates yang sama dan lanjutkan dengan instalasi.

Membuat CSR di Exchange 2010 (lawas)

Pemberitahuan lawas: Exchange 2010 sudah tidak mendapat dukungan diperpanjang (extended support) sejak 13 Oktober 2020. Server ini tidak menerima pembaruan keamanan dan tidak boleh menjalankan layanan yang menghadap publik. Langkah-langkah ini disimpan di sini hanya untuk tim yang mengelola sistem internal yang terisolasi.

  • Jalankan Exchange Management Console dari Start > All Programs > Microsoft Exchange Server 2010.
  • Pada pohon di sebelah kiri, perluas Microsoft Exchange On-Premises dan klik Server Configuration.
  • Pada panel Actions di sebelah kanan, klik New Exchange Certificate.
  • Pada layar Introduction, masukkan Friendly name dan klik Next.
  • Pada Domain Scope, biarkan kotak wildcard tidak dicentang untuk sertifikat standar, atau centang dan masukkan domain root (misalnya *.example.com) untuk wildcard, lalu klik Next.
  • Pada Exchange Configuration, pilih layanan yang harus diamankan (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) dan klik Next.
  • Pada Certificate Domains, tambahkan common name (FQDN utama), klik Set as common name, lalu klik Next.
  • Isi detail Organization and Location: nama organisasi resmi lengkap, departemen, negara, kota, dan negara bagian, lalu klik Browse dan pilih lokasi penyimpanan beserta nama file untuk file .req. Klik Save, lalu Next, New, dan Finish.
  • Buka file yang tersimpan dengan Notepad dan salin seluruh isinya, termasuk baris —–BEGIN NEW CERTIFICATE REQUEST—– dan —–END NEW CERTIFICATE REQUEST—–, ke dalam formulir pesanan CA Anda.

Setelah CA menerbitkan sertifikat, selesaikan permintaan yang tertunda kembali di Exchange Management Console.

Membuat CSR di Exchange 2007 (lawas)

Pemberitahuan lawas: Exchange 2007 sudah tidak mendapat dukungan diperpanjang sejak 11 April 2017. Langkah-langkah ini hanya disediakan sebagai referensi arsip.

  • Buka Start > All Programs > Microsoft Exchange Server 2007 > Exchange Management Shell.
  • Sesuaikan cmdlet di bawah ini di Notepad, lalu tempelkan ke dalam shell. Ganti nilai subjek contoh dengan detail organisasi Anda yang sebenarnya dan nama host yang perlu Anda amankan.
New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path C:certsexchange.req

Pada Exchange 2007, parameter -Path yang asli masih berfungsi (pembatasan jalur UNC pada KB5014278 hanya diterapkan pada Exchange 2016 dan 2019). Sesuaikan kolom subjek dengan cara yang sama seperti pada bagian PowerShell modern di atas:

  • C, S, L, O, OU, dan CN mengikuti konvensi subjek X.509 standar.
  • -DomainName menggunakan daftar SAN yang dipisahkan koma. Untuk wildcard, gunakan *.example.com.
  • -KeySize 2048 adalah minimum yang diterima oleh CA publik.
  • -PrivateKeyExportable $true memungkinkan Anda mengekspor sertifikat dan key nantinya.
  • -Path adalah file lokal tempat CSR akan ditulis.

Setelah cmdlet selesai dijalankan, buka file tersebut di Notepad dan salin seluruh blok PEM (termasuk baris BEGIN dan END, dengan lima tanda hubung di setiap sisi) ke dalam kolom CSR CA Anda.

Membuat CSR di Exchange 2003 (lawas)

Pemberitahuan lawas: Exchange 2003 sudah tidak mendapat dukungan diperpanjang sejak 8 April 2014. Server ini tidak aman untuk infrastruktur publik apa pun dan CA publik modern mungkin menolak menerbitkan sertifikat SHA-256 yang dapat divalidasi oleh klien era 2003. Migrasikan sesegera mungkin.

Exchange 2003 tidak menyertakan alat pembuatan permintaan sertifikat miliknya sendiri. Pembuatan CSR ditangani oleh server web IIS 6 yang mendasarinya, lalu sertifikat yang diterbitkan dikaitkan ke virtual protocol server Exchange (SMTP, POP3, IMAP4) melalui Exchange System Manager. Ikuti panduan pendamping kami tentang cara membuat CSR di Microsoft IIS (bagian IIS 6) untuk membuat permintaan tersebut, lalu kembali ke CA Anda untuk memesan sertifikat.

Verifikasi CSR Anda sebelum mengirimkan

Sebelum menempelkan CSR ke dalam formulir pesanan, dekode terlebih dahulu untuk memastikan detailnya sudah benar. Kesalahan penulisan pada common name, SAN yang hilang, atau panjang key yang terlalu singkat akan menyebabkan pesanan ditolak atau memaksa penerbitan ulang gratis nantinya. Tempelkan CSR Anda ke CSR Decoder kami untuk melihat common name, daftar SAN lengkap, organisasi, negara, algoritma tanda tangan, dan ukuran key.

Setelah CA memvalidasi permintaan dan menerbitkan sertifikat, lanjutkan dengan panduan instalasi SSL Exchange langkah demi langkah kami untuk mengimpor sertifikat dan menetapkannya ke IIS, SMTP, dan layanan lain yang Anda jalankan.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.