Panduan ini menjelaskan cara membuat CSR (Certificate Signing Request) untuk Microsoft 365 (Office 365). Jawaban jujurnya dulu: Anda tidak membuat CSR untuk cloud Microsoft 365 itu sendiri. Microsoft 365 adalah platform SaaS yang dihosting, sehingga Microsoft memiliki dan mengelola sertifikat TLS pada outlook.office365.com, endpoint mail *.mail.protection.outlook.com, *.sharepoint.com, dan layanan lain yang dihosting Microsoft. Tidak ada halaman portal yang menerima sertifikat yang disediakan pelanggan untuk URL-URL tersebut.
CSR baru berperan ketika Anda juga menjalankan server on-premises atau yang dihosting di cloud yang terintegrasi dengan Microsoft 365. CSR dibuat pada server tersebut, bukan di portal admin Microsoft 365. Bagian-bagian di bawah ini membahas skenario di mana hal tersebut benar-benar terjadi.
Skenario mana yang sesuai dengan Anda?
Pilih baris yang sesuai dengan apa yang sebenarnya ingin Anda amankan, lalu langsung ke bagian yang sesuai:
| Apa yang ingin Anda amankan | Di mana CSR dibuat | Bagian |
|---|---|---|
| Layanan cloud Microsoft 365 itu sendiri (Exchange Online, SharePoint Online, Teams, outlook.office365.com) | Tidak di mana pun. Microsoft mengelola sertifikat tersebut. | Mengapa tidak ada CSR untuk cloud |
| Server Exchange on-premises dalam konfigurasi hibrida dengan Exchange Online | Pada server Exchange on-premises (PowerShell, atau EAC pada build yang didukung) | CSR Exchange Hibrida |
| Server AD FS yang memfederasikan sign-in dengan Microsoft 365 / Entra ID | Pada server AD FS (permintaan sertifikat Windows) | CSR federasi AD FS / Entra |
| Aplikasi web, function, atau API Azure App Service yang terhubung ke Microsoft 365 | Dibuat secara eksternal (alat apa pun), kemudian diunggah ke Azure | CSR Azure App Service |
| Server web Windows mandiri (IIS) yang bukan Exchange, tetapi terintegrasi dengan Microsoft 365 (misalnya portal, hook receiver, atau relay) | Di IIS Manager pada server tersebut | CSR server IIS mandiri |
Mengapa tidak ada CSR untuk cloud Microsoft 365
Microsoft 365 adalah platform cloud multi-tenant yang sepenuhnya dihosting. Sertifikat TLS untuk Exchange Online, SharePoint Online, OneDrive for Business, Microsoft Teams, dan setiap endpoint lain yang dihosting Microsoft diterbitkan, digunakan, dan diperbarui oleh Microsoft. Tidak ada halaman admin center, cmdlet PowerShell, atau API yang memungkinkan tenant mengunggah sertifikat pihak ketiga ke outlook.office365.com, endpoint aliran mail *.mail.protection.outlook.com, atau hostname lain milik Microsoft. Ini juga berlaku pada kasus di mana Anda telah menambahkan domain vanity Anda sendiri seperti contoso.com: setelah domain diverifikasi, Microsoft tetap menghentikan (terminate) TLS untuk endpoint SMTP, IMAP, POP, dan HTTPS yang mendasarinya, sehingga tidak diperlukan CSR di sisi Anda.
Jika tujuan Anda adalah menerapkan TLS pada aliran mail antara Microsoft 365 dan mitra eksternal, Anda melakukannya dengan konektor Exchange Online yang mewajibkan mitra untuk menampilkan sertifikat publik yang valid. Tidak ada sertifikat yang diunggah di sisi Anda. Lihat panduan instalasi SSL Microsoft 365 kami untuk langkah-langkah konektornya.
Membuat CSR untuk Exchange hibrida (Exchange Server on-premises)
Jika Anda sudah membuat CSR di server Exchange on-premises Anda, langsung lompat ke panduan instalasi SSL Microsoft 365 / Exchange. Jika belum, ini adalah alasan paling umum pelanggan meminta “CSR Microsoft 365.” Dalam deployment hibrida, server Exchange on-premises Anda (2016, 2019, atau Subscription Edition) berkomunikasi dengan Exchange Online melalui OAuth, EWS, dan Autodiscover, dan koneksi tersebut harus diamankan dengan sertifikat yang tepercaya secara publik. Anda membuat CSR pada server Exchange on-premises, bukan pada apa pun di Microsoft 365.
Pada setiap build Exchange yang didukung (dan sebagai satu-satunya jalur yang didukung pada Exchange 2016 CU23+ dan Exchange 2019 CU12 hingga CU14, di mana Microsoft menghapus opsi sertifikat EAC), CSR dibuat dengan PowerShell. Jalankan Exchange Management Shell sebagai administrator pada server yang akan menyimpan private key, kemudian jalankan:
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
| Set-Content -Path "C:certsexchange.req"
Penggunaan dua langkah (output cmdlet yang di-pipe ke Set-Content) diperlukan pada build saat ini: update keamanan KB5014278 menghapus parameter -RequestFile yang lebih lama dari New-ExchangeCertificate pada Exchange 2016 CU23 dan Exchange 2019 CU12. Ubah nilai-nilai berikut agar sesuai dengan lingkungan Anda:
- C adalah kode negara dua huruf (US, GB, DE, dan sebagainya).
- S adalah nama negara bagian atau provinsi lengkap, bukan singkatan.
- L adalah nama kota atau lokalitas lengkap.
- O adalah nama perusahaan yang terdaftar secara sah.
- OU adalah departemen, sering berupa “IT”. Opsional.
- CN adalah nama host lengkap (fully qualified) utama yang akan diamankan oleh sertifikat, misalnya mail.example.com.
- -DomainName adalah daftar Subject Alternative Name (SAN) yang dipisahkan dengan koma. Untuk deployment hibrida, sertakan setidaknya mail.example.com dan autodiscover.example.com, ditambah namespace tambahan lain yang Anda gunakan (OWA, EWS, hostname hibrida).
- -KeySize 2048 sesuai dengan persyaratan dasar CA/Browser Forum. Gunakan 4096 hanya jika kebijakan keamanan Anda mewajibkannya. Microsoft hanya mendokumentasikan 1024, 2048, dan 4096 sebagai nilai valid untuk
-KeySize, sehingga jangan gunakan 3072 di sini. - -PrivateKeyExportable $true memungkinkan Anda mengekspor key tersebut nantinya untuk backup atau untuk dibagikan ke node lain dalam DAG.
Pada Exchange Server Subscription Edition dan Exchange 2019 CU15, wizard sertifikat EAC di Servers > Certificates tersedia lagi sebagai alur GUI alternatif. Panduan lengkap langkah demi langkah (PowerShell plus wizard EAC, dengan catatan per versi) ada di panduan CSR Microsoft Exchange pendamping kami. Gunakan halaman tersebut untuk alur CSR Exchange hibrida yang baku; CSR yang sama berfungsi untuk sertifikat yang akan Anda tetapkan ke layanan Exchange on-prem yang terhubung ke Microsoft 365.
Setelah cmdlet dijalankan, buka file .req di Notepad dan pastikan tampilannya seperti blok PEM normal:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----
Salin seluruh blok tersebut, termasuk baris BEGIN dan END (lima tanda hubung di setiap sisi), dan tempelkan ke dalam kolom CSR pada pesanan SSL Anda. Dekode dulu dengan CSR Decoder kami untuk memastikan common name, SAN, dan ukuran key sudah benar sebelum Anda mengirimkannya.
Membuat CSR untuk federasi AD FS / Entra ID dengan Microsoft 365
Jika Anda menggunakan AD FS (Active Directory Federation Services) untuk memfederasikan sign-in antara Active Directory on-prem Anda dan Microsoft Entra ID (sebelumnya Azure AD) untuk single sign-on Microsoft 365, layanan AD FS memerlukan sertifikat TLS yang tepercaya secara publik untuk nama layanan federasinya (misalnya sts.example.com). Sertifikat tersebut terikat pada layanan AD FS dan pada Web Application Proxy opsional di depannya.
CSR dibuat pada server AD FS (atau server Windows apa pun) menggunakan snap-in sertifikat Microsoft Management Console atau PowerShell, kemudian dikirim ke CA publik. Baik buat CSR dengan CSR Generator kami (lalu nanti gabungkan sertifikat dan key yang diterbitkan menjadi .pfx), atau ikuti panduan CSR Windows kami untuk membuat permintaan langsung pada server itu sendiri. Sertifikat yang sama kemudian ditetapkan ke layanan AD FS dengan Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint <thumb>.
Sertifikat token-signing dan token-decryption di dalam AD FS adalah topik yang berbeda. Sertifikat tersebut biasanya self-signed dan diperbarui secara otomatis oleh AD FS itu sendiri, sehingga Anda tidak membuat CSR untuk itu.
Membuat CSR untuk Azure App Service yang terintegrasi dengan Microsoft 365
Jika Anda menghosting aplikasi web, function, atau API pada Azure App Service yang terhubung ke Microsoft 365 (portal custom, endpoint SSO, webhook receiver), Anda mengamankan domain custom-nya dengan sertifikat yang Anda unggah ke Azure. Azure App Service tidak membuat CSR sendiri: Anda membuat permintaan tersebut di luar Azure dan mengunggah .pfx yang dihasilkan.
Jalur paling sederhana adalah CSR Generator kami: masukkan detail Anda, unduh CSR dan private key yang sesuai, kirim CSR ke CA, kemudian gabungkan sertifikat yang diterbitkan, intermediate, dan private key menjadi file .pfx (PKCS#12). Unggah file .pfx tersebut di App Service > Certificates > Bring your own certificates (.pfx) dan ikat ke domain custom Anda. Jika Anda lebih suka alur yang sepenuhnya dikelola server, buat CSR pada workstation admin Windows menggunakan panduan CSR Windows kami dan ekspor hasilnya ke .pfx sebelum mengunggahnya. Azure mensyaratkan sertifikat mencakup Extended Key Usage Server Authentication (OID 1.3.6.1.5.5.7.3.1), yang sudah dimiliki oleh setiap sertifikat SSL komersial.
Membuat CSR pada server Windows / IIS mandiri
Jika “Office 365” dalam kasus Anda sebenarnya berarti “server Windows yang menjalankan IIS di lingkungan yang sama dengan Microsoft 365” (misalnya portal, situs intranet, atau relay non-Exchange), maka Anda membuat CSR di IIS Manager pada server tersebut. Ini adalah jalur yang dijelaskan dalam tutorial aslinya. Ini adalah alur yang tepat untuk host IIS generik, tetapi tidak menghasilkan sertifikat untuk cloud Microsoft 365, hanya untuk situs yang dihosting IIS mana pun yang Anda kelola.
- Buka Start > Windows Administrative Tools > Internet Information Services (IIS) Manager, atau tekan Win + R, ketik
inetmgr, dan tekan Enter. - Pada panel Connections di sebelah kiri, pilih nama server Anda.
- Pada panel tengah, klik dua kali Server Certificates.
- Pada panel Actions di sebelah kanan, klik Create Certificate Request.
- Di wizard Request Certificate, isi kolom Distinguished Name Properties sebagai berikut:
- Common Name: nama domain lengkap (fully qualified domain name) yang ingin Anda amankan, misalnya portal.example.com. Jangan masukkan outlook.office365.com atau hostname lain milik Microsoft.
- Organization: nama hukum lengkap perusahaan Anda (misalnya Example Inc.).
- Organizational unit: departemen, sering berupa IT.
- City/locality: kota tempat perusahaan Anda terdaftar (jangan disingkat).
- State/province: nama negara bagian atau provinsi lengkap (jangan disingkat).
- Country/region: kode negara ISO dua huruf (US, GB, DE, dan sebagainya).
- Klik Next.
- Pada layar Cryptographic Service Provider Properties, biarkan provider tetap pada Microsoft RSA SChannel Cryptographic Provider, tetapkan Bit length ke 2048 (atau 3072 / 4096 jika kebijakan Anda mengharuskannya), lalu klik Next.
- Tentukan nama file untuk CSR (misalnya C:certsportal.req) dan klik Finish.
IIS tidak membuat Subject Alternative Name melalui wizard ini. Untuk sertifikat SAN atau multi-domain, buat CSR dengan PowerShell menggunakan file INF custom dengan certreq, atau gunakan CSR Generator kami dan nanti gabungkan sertifikat serta key yang diterbitkan menjadi .pfx untuk diimpor. Untuk alur khusus IIS yang lengkap dengan tangkapan layar, lihat panduan CSR Microsoft IIS kami.
Buka file .req yang telah disimpan di Notepad dan salin seluruh blok, termasuk baris -----BEGIN NEW CERTIFICATE REQUEST----- dan -----END NEW CERTIFICATE REQUEST-----, ke dalam formulir pesanan CA Anda.
Verifikasi CSR Anda sebelum mengirimkannya
Sebelum Anda menempelkan CSR ke formulir pesanan, dekode dulu untuk memastikan detailnya benar. Kesalahan penulisan pada common name, SAN yang hilang, atau panjang key yang terlalu pendek akan menyebabkan pesanan ditolak atau memaksa penerbitan ulang nantinya. Tempelkan CSR ke CSR Decoder kami untuk melihat common name, daftar SAN lengkap, organisasi, negara, algoritma tanda tangan, dan ukuran key.
Setelah CA memvalidasi permintaan dan menerbitkan sertifikat, lanjutkan dengan panduan instalasi SSL Microsoft 365 kami untuk langkah instalasi yang sesuai (impor Exchange hibrida, bind AD FS, unggah Azure App Service, atau bind IIS).
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10
