bg-tutorials

Cara Membuat CSR di Skype for Business Server

Panduan ini menunjukkan kepada Anda cara membuat CSR (Certificate Signing Request) di Skype for Business Server. Anda dapat membuat permintaan ini dengan dua cara: menggunakan Certificate Wizard berbasis grafis di dalam Skype for Business Server Deployment Wizard, atau dengan cmdlet Request-CsCertificate di Skype for Business Server Management Shell. Keduanya membaca nama-nama untuk sertifikat dari topologi yang telah Anda publikasikan, sehingga cara ini lebih dapat diandalkan dibanding alat CSR generik.

Langkah-langkah ini berlaku untuk Skype for Business Server (on-premises): 2015, 2019, dan Subscription Edition. Langkah ini tidak berlaku untuk Skype for Business Online, yang dihentikan pada 31 Juli 2021, atau untuk Skype versi konsumen, yang dihentikan pada 5 Mei 2025. Jika organisasi Anda sudah beralih ke Microsoft Teams, Microsoft yang mengelola sertifikat untuk layanan tersebut sehingga tidak ada CSR yang perlu dibuat.

Periksa dulu versi Skype for Business Server Anda

Buka Skype for Business Server Management Shell dan tampilkan daftar build dari setiap komponen yang terpasang:

Get-CsServerPatchVersion

Cmdlet terkait Get-CsServerVersion hanya melaporkan lisensi dan build dasar dari server lokal saja, tanpa cumulative update, sehingga gunakan Get-CsServerPatchVersion saat Anda perlu mengetahui secara pasti level update yang sedang Anda gunakan.

Status dukungan per Juli 2026:

  • Skype for Business Server 2015 dan 2019 keduanya mencapai akhir masa dukungan diperpanjang (extended support) pada 14 Oktober 2025.
  • Program berbayar Extended Security Update berjalan dari Oktober 2025 hingga akhir April 2026 (Periode 1). Jendela kedua, Periode 2, berjalan dari Mei 2026 hingga akhir Oktober 2026. Periode 2 harus dibeli secara terpisah: membeli Periode 1 tidak otomatis dilanjutkan ke Periode 2, dan Anda tidak perlu membeli Periode 1 lebih dulu untuk membeli Periode 2.
  • Microsoft menegaskan kembali pada 21 Juli 2026 bahwa tidak akan ada perpanjangan lagi. Setelah Oktober 2026 berakhir, tidak ada lagi pembaruan untuk 2015 atau 2019, bahkan bagi organisasi yang memiliki ESU Periode 2.
  • Skype for Business Server Subscription Edition dimulai pada 1 Juli 2025, mengikuti Microsoft Modern Lifecycle Policy dan merupakan rilis on-premises terkini. Versi ini dipasang sebagai upgrade in-place dari Skype for Business Server 2019.

Prosedur CSR identik pada ketiganya. Status dukungan tidak mengubah cara kerja sertifikat: sertifikat yang kedaluwarsa akan mengganggu proses masuk klien, bergabung ke rapat, dan TLS antar-server apa pun rilis yang Anda jalankan, jadi tetaplah memperbarui sertifikat sambil merencanakan perpindahan.

Sebelum Anda membuat CSR

  • Publikasikan topologi Anda terlebih dahulu. Kedua cara membaca subject name dan subject alternative names dari dokumen topologi yang dipublikasikan oleh Topology Builder ke Central Management store. Wizard menampilkannya pada halaman ringkasan yang hanya bisa dibaca (read-only). Jika ada nama yang salah di sana, batalkan wizard, perbaiki di Topology Builder, publikasikan ulang, lalu mulai lagi permintaan.
  • Buat rekaman DNS terlebih dahulu. Setiap nama yang akan tercantum pada sertifikat harus bisa di-resolve oleh klien yang akan menggunakannya.
  • Periksa izin Anda. Untuk menjalankan Certificate Wizard, Anda harus menjadi anggota RTCUniversalServerAdmins. Microsoft menyatakan bahwa permintaan offline ke CA publik tidak memerlukan keanggotaan grup lain selain itu, tetapi memproses respons CA dan menetapkan sertifikat nantinya juga memerlukan keanggotaan grup Administrators lokal. Permintaan online ke Windows CA internal memerlukan Administrators lokal ditambah akun domain terautentikasi pada domain yang memiliki CA tersebut.
  • Tentukan sertifikat mana yang Anda ajukan. Server Front End atau Standard Edition memiliki sertifikat Default ditambah sertifikat layanan web internal dan eksternal. Edge Server memiliki sertifikat eksternal dan sertifikat internal yang terpisah. Keduanya tidak dapat saling menggantikan.

Sertifikat Skype for Business mana yang dapat ditandatangani oleh CA publik?

Tidak semuanya, dan inilah poin yang paling sering membuat orang keliru. Sejak November 2015, CA/Browser Forum Baseline Requirements melarang CA tepercaya publik menerbitkan sertifikat untuk nama server internal dan alamat IP yang dicadangkan. Apa pun yang berakhiran .local, nama host satu label mana pun, dan FQDN mana pun dalam domain yang tidak Anda miliki secara publik tidak dapat dicantumkan pada sertifikat publik.

  • Dari CA publik: sertifikat Edge eksternal dan sertifikat reverse proxy. Panduan Microsoft menyatakan bahwa antarmuka Edge eksternal minimal memerlukan sertifikat dari CA publik, karena klien eksternal dan mitra federasi harus mempercayainya.
  • Biasanya dari CA internal Anda: sertifikat Default, sertifikat layanan web internal, sertifikat Director, dan sertifikat Edge internal. Ini memuat FQDN pool dan server yang seringkali merupakan nama internal. Jika FQDN internal Anda kebetulan berada pada domain yang Anda miliki secara publik, Anda dapat membeli sertifikat publik untuk nama tersebut. Microsoft secara eksplisit mengizinkan sertifikat Edge internal berasal dari CA publik ataupun CA internal Anda.

Karena sertifikat eksternal memuat beberapa nama sekaligus, biasanya ini adalah sertifikat multi-domain (UCC/SAN). Microsoft mendokumentasikan entri wildcard sebagai yang didukung untuk nama URL sederhana dan nama autodiscover, tetapi sertifikat Edge yang didokumentasikan mencantumkan setiap nama akses SIP secara eksplisit, jadi cantumkan entri terpisah sip.namadomainanda.tld untuk setiap domain SIP alih-alih mengandalkan wildcard.

Rencanakan subject name dan entri SAN

Sertifikat Skype for Business sarat dengan SAN, dan browser serta klien mencocokkan hostname dengan bidang SAN, bukan Common Name. Menyusun daftar ini dengan benar sebelum Anda memesan adalah perbedaan antara satu sertifikat dan penerbitan ulang. Tabel ini menggunakan contoh domain milik Microsoft sendiri: contoso.com sebagai domain SIP utama, fabrikam.com sebagai domain SIP kedua, dan contoso.net sebagai domain internal.

SertifikatSubject name (CN)Subject alternative namesContoh
Default (Standard Edition atau Front End pool)FQDN poolFQDN pool dan FQDN server. Tambahkan sip.domainsip untuk setiap domain SIP jika pool ini adalah server auto-logon dan pencocokan DNS ketat diberlakukan dalam group policy.SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com
Web internalFQDN pool (FQDN server pada Standard Edition)FQDN web internal, FQDN server, FQDN pool, URL sederhana Meet untuk setiap domain SIP, URL sederhana Dial-in, dan URL sederhana AdminSN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com
Web eksternalFQDN pool (FQDN server pada Standard Edition)FQDN web eksternal, URL sederhana Meet untuk setiap domain SIP, dan URL sederhana Dial-inSN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com
Mobility (ditambahkan ke sertifikat Front End dan Director)Seperti di atasNama autodiscover internal dan nama autodiscover eksternal, satu pasang per domain SIPSAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com
External EdgeNama sip dari domain SIP utama AndaSatu entri sip per domain SIP ditambah FQDN Edge web conferencingSN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com
Internal EdgeFQDN Edge internalTidak ada. Sertifikat Edge internal hanya menggunakan subject name.SN=sfbedge.contoso.net
Reverse proxyFQDN layanan web eksternalNama autodiscover eksternal ditambah FQDN layanan web eksternal AndaSAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com

Empat hal yang perlu diperiksa sebelum Anda mengirimkan permintaan:

  • URL sederhana. Anda memerlukan satu URL sederhana Meet per domain SIP, satu URL sederhana Dial-in untuk seluruh organisasi, dan URL sederhana Admin bersifat opsional. Setiap URL Meet yang Anda gunakan harus tercantum pada sertifikat.
  • sipinternal dan sipexternal. Jika Anda membuat rekaman sipinternal.contoso.com atau sipexternal.contoso.com di DNS, Microsoft mensyaratkan agar keduanya juga dicantumkan dalam daftar SAN.
  • Nama A/V bukan SAN. av.contoso.com adalah rekaman DNS untuk layanan A/V Edge, yang tidak menggunakan sertifikat untuk mengenkripsi media, sehingga tidak perlu dicantumkan pada permintaan. Sertifikat Edge eksternal ditetapkan untuk Access Edge, Web Conferencing Edge, dan layanan terpisah A/V Authentication.
  • Edge pool berbagi satu sertifikat. Setiap Edge Server dalam sebuah pool harus memiliki sertifikat dan private key yang sama persis untuk layanan autentikasi media relay, sehingga inilah satu-satunya permintaan yang benar-benar memerlukan private key yang dapat diekspor.

Membuat CSR dengan Deployment Wizard

Jika Anda sudah membuat CSR dengan alat lain, lewati bagian ini dan ikuti panduan kami tentang cara memasang sertifikat SSL di Skype for Business Server.

Jalankan langkah-langkah ini pada server tempat sertifikat itu ditujukan: Front End Server untuk sertifikat Default atau layanan web, Edge Server untuk sertifikat Edge.

  1. Buka Start dan jalankan Skype for Business Server Deployment Wizard.
  2. Klik Install or Update Skype for Business Server System.
  3. Di sebelah Step 3: Request, Install or Assign Certificates, klik Run. Teksnya akan berbunyi Run Again jika sertifikat sudah ada di komputer ini.
  4. Di Certificate Wizard, pilih sertifikat yang Anda perlukan (misalnya Default certificate, atau External Edge certificate pada Edge Server) lalu klik Request.
  5. Pilih Prepare the request now, but send it later (offline certificate request). Itulah opsi untuk CA publik. Alternatif lainnya, Send the request immediately to an online certification authority, mendaftarkan ke CA di dalam PKI Anda sendiri, biasanya Windows CA internal, dan bukan jalur menuju CA publik.
  6. Ketik path dan nama file untuk permintaan pada kotak File Name, atau klik Browse untuk memilih lokasi. Catat di mana Anda menyimpannya. Lokasi bawaan adalah folder Documents dari akun yang menjalankan wizard.
  7. Pada halaman Name and Security Settings, ketik Friendly Name yang unik di dalam penyimpanan sertifikat komputer, lalu pilih Bit length. Daftar yang tersedia adalah 1024, 2048, dan 4096: pilih 2048, karena tidak ada CA publik yang akan menandatangani kunci 1024-bit. Biarkan opsi Mark the certificate’s private key as exportable tidak dicentang kecuali Anda mengajukan sertifikat untuk pool Edge Server, yang menjadi kasus yang secara eksplisit disebut Microsoft memerlukan opsi ini.
  8. Pada halaman Organization Information, isi Organization dan Organizational Unit. OU adalah teks bebas pada sertifikat dan tidak harus sesuai dengan unit organisasi Active Directory.
  9. Pada halaman Geographical Information, pilih Country, lalu ketik State/Province dan City/Locality. Tuliskan keduanya secara lengkap, misalnya Arizona alih-alih AZ.
  10. Tinjau halaman Subject Name / Subject Alternative Names. Entri-entri ini berasal dari topologi yang telah dipublikasikan dan tidak dapat diedit di sini. Jika ada yang salah, klik Cancel, perbaiki di Topology Builder, publikasikan ulang topologi, dan mulai lagi permintaan.
  11. Pada halaman SIP Domain setting on Subject Alternate Names (SANs), centang domain SIP utama Anda dan domain SIP lain mana pun yang harus dicakup oleh sertifikat ini. Jika Anda tidak mencentang satu pun dan konfigurasi Anda berubah nantinya, Anda harus mengajukan sertifikat baru.
  12. Pada halaman Configure Additional Subject Alternate Names, tambahkan nama mana pun yang tidak disediakan oleh topologi: ketik FQDN dan klik Add. Remove dan Clear All hanya memengaruhi entri yang Anda tambahkan pada halaman ini, bukan nama yang berasal dari topologi.
  13. Periksa ringkasan permintaan lalu klik Next untuk membuat CSR. Pada halaman Certificate Request File, klik View untuk membuka permintaan di Notepad agar Anda dapat menyalinnya, lalu klik Finish.

Membuat CSR dengan PowerShell

Buka Skype for Business Server Management Shell sebagai administrator dan jalankan Request-CsCertificate. Perintah ini membuat permintaan yang sama seperti wizard: cmdlet menganalisis topologi Anda sebelum menulis file, dan mengisi subject name serta subject alternative names untuk Anda.

Permintaan offline lengkap untuk sebuah Front End Server terlihat seperti ini. Ini satu baris, jadi salin seluruhnya:

Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"

Fungsi setiap bagian:

  • -New memulai permintaan baru dan diperlukan untuk bentuk perintah ini.
  • -Type bersifat wajib. Ini menentukan peran layanan yang dicakup sertifikat, dan peran tersebut menentukan FQDN mana yang dimasukkan cmdlet ke dalam bidang SAN.
  • -Output menulis permintaan offline ke path yang Anda berikan. Inilah yang membuat perintah tersebut menghasilkan CSR yang dapat Anda kirim ke CA publik. Hilangkan ini dan tambahkan -CA sebagai gantinya, maka cmdlet akan langsung menghubungi Windows CA internal.
  • -ComputerFqdn adalah FQDN dari komputer tempat sertifikat itu ditujukan. Panduan Microsoft menyarankan untuk selalu menggunakan nama komputer, bahkan saat Anda mengajukan sertifikat pool, karena cmdlet menambahkan nama pool ke subject secara otomatis.
  • -DomainName menerima daftar FQDN tambahan yang dipisahkan koma untuk ditambahkan ke bidang SAN, di luar yang disediakan topologi.
  • -Organization, -OU, -Country, -State, dan -City mengisi subject. Country menggunakan kode dua huruf (US, GB, DE); tuliskan state dan city secara lengkap.
  • -KeySize menerima 1024, 2048, dan 4096. Gunakan 2048 atau lebih besar.
  • -FriendlyName memberi label pada sertifikat di penyimpanan Windows, dan harus unik di dalam penyimpanan tersebut.
  • -PrivateKeyExportable $True menandai kunci sebagai dapat diekspor. Atur ini hanya bila Anda benar-benar perlu menyalin sertifikat ke mesin lain, seperti kasus Edge pool di bawah ini.
  • -AllSipDomain menambahkan setiap domain SIP ke bidang SAN. Tanpa ini, hanya domain SIP utama yang dimasukkan secara otomatis.
  • -Template menyebutkan nama template sertifikat pada CA internal. Ini tidak memiliki arti untuk permintaan CA publik.

Jenis sertifikat yang dapat Anda berikan ke -Type

Microsoft mendokumentasikan nilai-nilai berikut, dan mencatat bahwa daftar ini tidak lengkap: AccessEdgeExternal, AudioVideoAuthentication, DataEdgeExternal, Default, External, Internal, iPhoneAPNService, iPadAPNService, MPNService, PICWebService, ProvisionService, WebServicesExternal, WebServicesInternal, dan WsFedTokenTransfer. Pisahkan beberapa jenis dengan koma.

Dua di antaranya tidak berguna pada server on-premises: Microsoft mencantumkan PICWebService dan ProvisionService sebagai jenis untuk Skype for Business Online, dan layanan tersebut dihentikan pada 2021. Dalam praktiknya Anda akan menggunakan salah satu dari tiga kombinasi ini:

  • Front End atau Director: -Type Default,WebServicesInternal,WebServicesExternal
  • Antarmuka internal Edge: -Type Internal
  • Antarmuka eksternal Edge: -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication

Permintaan Edge eksternal adalah yang memerlukan kunci yang dapat diekspor, karena setiap Edge Server dalam pool harus berbagi sertifikat dan kunci yang sama:

Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"

Tetap gunakan RSA sebagai algoritma kunci

Cmdlet ini juga memiliki parameter -KeyAlg yang menerima RSA, ECDH_P256, ECDH_P384, dan ECDH_P521. Persyaratan sistem resmi Microsoft menyatakan bahwa Skype for Business Server tidak mendukung sertifikat CNG, dan CA publik mengharapkan RSA dalam alur kerja ini, jadi biarkan -KeyAlg apa adanya dan biarkan permintaan menggunakan RSA. Dokumen yang sama juga tidak mengizinkan algoritma tanda tangan RSASSA-PSS, yang menurutnya dapat menyebabkan kegagalan proses masuk dan pengalihan panggilan.

Mengelola permintaan yang sudah Anda buat

Cmdlet yang sama ini melacak permintaan tertundanya sendiri. Tampilkan daftarnya, ambil permintaan yang telah diterbitkan, atau hapus permintaan berdasarkan ID-nya:

Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224

Menghapus permintaan juga merupakan solusi resmi ketika pengambilan gagal karena adanya permintaan yang telah dicabut menghalangi prosesnya: Request-CsCertificate hanya menangani status Issued, Denied, dan Pending.

Kirim CSR ke Certificate Authority Anda

Buka file yang Anda simpan menggunakan editor teks biasa. Tombol View pada wizard akan membukanya di Notepad untuk Anda. Salin semuanya, termasuk baris header dan footer. Windows biasanya menulisnya seperti ini:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----

Beberapa alat menuliskan BEGIN CERTIFICATE REQUEST tanpa kata NEW. Keduanya sama-sama permintaan PKCS #10 dan diterima oleh Certificate Authority mana pun. Perhatikan bahwa penanda tersebut adalah lima tanda hubung biasa di setiap sisinya. Jika pengolah kata atau kolom teks kaya (rich-text) mengubahnya menjadi tanda pisah tipografis, atau menghilangkan pemisah baris, CA akan menolak permintaan tersebut karena dianggap tidak valid, jadi tempelkan ke dalam kolom teks biasa.

Sebelum Anda membayar validasi, jalankan blok tersebut melalui CSR Decoder kami dan pastikan setiap nama dari tabel perencanaan Anda benar-benar muncul dalam daftar SAN. URL Meet yang hilang atau domain SIP kedua yang terlupa berarti penerbitan ulang.

Dua hal yang harus dihindari saat Anda menunggu sertifikat:

  • Jangan hapus permintaan yang tertunda atau membangun ulang server. Private key tetap berada di penyimpanan sertifikat server tersebut dan tidak pernah meninggalkannya. Sertifikat yang diterbitkan tidak akan berguna tanpa kunci yang sesuai.
  • Jangan mengajukan CSR kedua untuk sertifikat yang sama lalu mengirimkan keduanya. Setiap permintaan membuat pasangan kuncinya sendiri, dan sertifikat yang dikembalikan oleh CA hanya akan cocok dengan salah satunya.

Rencanakan sekarang tanggal pembaruan sertifikat. Sejak 15 Maret 2026, sertifikat TLS tepercaya publik dibatasi maksimal 200 hari, turun menjadi 100 hari pada 15 Maret 2027 dan 47 hari pada 15 Maret 2029. Pembaruan manual melalui wizard pada Skype for Business kini terjadi setidaknya dua kali setahun, jadi masukkan ke kalender beserta catatan topologinya.

Jika Anda lebih memilih untuk tidak membuat permintaan di server sama sekali, CSR Generator kami dapat membuat CSR dan private key langsung di peramban Anda. Pada Skype for Business, ini adalah opsi yang lebih lemah, karena permintaan tidak akan mengambil nama-nama dari topologi Anda dan Anda kemudian harus mengonversi sertifikat yang diterbitkan menjadi file .pfx serta mengimpor kunci secara manual.

Setelah CA menerbitkan sertifikat Anda

CA mengembalikan sertifikat setelah validasi selesai. Impor sertifikat tersebut di server yang sama, lalu tetapkan ke peran layanan yang Anda ajukan, baik kembali ke Step 3 pada Deployment Wizard maupun dengan cmdlet Import-CsCertificate dan Set-CsCertificate. Panduan pendamping kami tentang cara memasang sertifikat SSL di Skype for Business Server membahas keduanya secara rinci.

Karena Anda membuat permintaan di server ini, private key sudah berada di penyimpanan sertifikatnya, sehingga yang dikembalikan oleh CA hanyalah sertifikat itu sendiri. Impor sesuai bentuk yang diterima: file .cer atau .crt, atau bundel .p7b yang dikirim banyak CA untuk Windows. Tidak ada yang perlu dikonversi. Anda hanya memerlukan file PKCS#12 (.pfx atau .p12) ketika sertifikat dan private key-nya harus dikirim bersamaan, yaitu ketika Anda membuat CSR di mesin yang berbeda. Gabungkan keduanya dengan OpenSSL terlebih dahulu, lalu impor file .pfx beserta kata sandinya:

openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt

Setelah sertifikat ditetapkan dan layanan telah dimulai ulang, pindai nama eksternal menggunakan SSL Checker kami untuk memastikan rantai sertifikat dan daftar SAN sesuai dengan yang Anda harapkan.

Pertanyaan yang Sering Diajukan

Jenis sertifikat apa yang harus saya berikan ke -Type?

Untuk Front End Server atau Director, gunakan -Type Default,WebServicesInternal,WebServicesExternal. Untuk antarmuka internal dari Edge Server, gunakan -Type Internal. Untuk antarmuka eksternal Edge, gunakan -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication. Jenis yang Anda pilih menentukan FQDN mana yang dibaca cmdlet dari topologi Anda dan ditulis ke bidang SAN, sehingga ini bukan sekadar pengaturan kosmetik.

Bisakah saya membeli sertifikat SSL publik untuk server Skype for Business internal saya?

Hanya jika nama-namanya terdaftar secara publik. Sejak November 2015, CA tepercaya publik tidak dapat menerbitkan sertifikat yang memuat nama server internal atau alamat IP yang dicadangkan, sehingga tidak termasuk domain .local dan nama host satu label. FQDN dalam domain yang tidak Anda miliki juga dilarang secara terpisah, karena CA tidak dapat memvalidasi kepemilikan Anda atasnya. Dalam penerapan yang umum, sertifikat Edge eksternal dan sertifikat reverse proxy berasal dari CA publik, sementara sertifikat Default, layanan web internal, Director, dan Edge internal berasal dari CA milik organisasi Anda sendiri.

Mengapa saya tidak dapat mengedit entri SAN di Certificate Wizard?

Karena entri tersebut bukan untuk diedit oleh wizard. Halaman Subject Name / Subject Alternative Names adalah ringkasan yang hanya bisa dibaca dari nama-nama yang ditentukan dalam dokumen topologi yang dipublikasikan oleh Topology Builder ke Central Management store. Jika ada entri yang salah, batalkan wizard, perbaiki penerapan di Topology Builder, publikasikan ulang, lalu ajukan sertifikat lagi. Anda tetap dapat menambahkan nama tambahan nantinya dalam alur, pada halaman Configure Additional Subject Alternate Names.

Haruskah saya menandai private key sebagai dapat diekspor?

Biasanya tidak. Panduan Microsoft menyarankan untuk memilih Mark the certificate’s private key as exportable hanya bila diperlukan, dan menyebutkan satu kasus di mana ini wajib: pool Edge Server, di mana setiap anggota harus menampilkan sertifikat dan private key yang sama untuk layanan autentikasi media relay. Anda juga memerlukannya jika berencana memindahkan sertifikat ke reverse proxy atau hardware load balancer. Dalam kasus lainnya, biarkan kunci tidak dapat diekspor dan buat permintaan terpisah untuk setiap server.

Ukuran kunci apa yang harus saya gunakan untuk CSR Skype for Business?

Gunakan RSA 2048-bit. Skype for Business Server mendukung panjang kunci 1024, 2048, dan 4096, dan Microsoft merekomendasikan 2048 atau lebih besar, tetapi kunci 1024-bit sudah bertahun-tahun tidak dapat diterbitkan oleh CA publik. Kunci 4096-bit tetap diterima tetapi tidak menambah keamanan praktis untuk sertifikat yang kini berlaku maksimal 200 hari, sementara membebani CPU tambahan pada setiap jabat tangan TLS.

Apakah file CSR harus berakhiran .csr?

Tidak. Ekstensi yang Anda berikan ke -Output atau ketik di kotak File Name pada wizard hanyalah sebuah label, dan referensi resmi Microsoft sendiri tidak konsisten mengenai hal ini: satu contoh menuliskan file .cer sementara deskripsi parameternya menampilkan path .pfx. Yang penting adalah isinya, yaitu permintaan PKCS #10 berformat base64 di antara baris penanda BEGIN dan END. Gunakan .csr atau .req agar file mudah dikenali nantinya.

Bisakah saya membuat CSR di mesin yang berbeda?

Bisa, tetapi Anda kehilangan keuntungan utama dari melakukannya di server. CSR yang dibuat di tempat lain tidak akan membaca topologi Anda, sehingga Anda harus mengetik setiap entri SAN secara manual dan kesalahan apa pun berarti penerbitan ulang. Anda juga akan mendapati private key berada di luar penyimpanan sertifikat server, yang berarti Anda harus mengonversi sertifikat yang diterbitkan menjadi file .pfx dan mengimpornya secara manual. Membuat permintaan di Front End atau Edge Server menjaga kunci tetap berada di tempat yang diharapkan Skype for Business.

Apakah Skype for Business Server masih didukung pada tahun 2026?

Skype for Business Server 2015 dan 2019 mencapai akhir masa dukungan diperpanjang pada 14 Oktober 2025. Extended Security Update berbayar mencakup Oktober 2025 hingga April 2026, dan periode kedua mencakup Mei 2026 hingga akhir Oktober 2026 bagi organisasi yang membelinya secara terpisah. Microsoft kembali menegaskan pada Juli 2026 bahwa tidak akan ada perpanjangan lagi setelah itu. Skype for Business Server Subscription Edition, tersedia sejak 1 Juli 2025, merupakan rilis on-premises terkini dan mengikuti Modern Lifecycle Policy. Langkah-langkah CSR pada halaman ini sama untuk ketiganya.

Hemat 10% untuk Sertifikat SSL saat memesan hari ini!

Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10

Ditulis oleh

Penulis konten berpengalaman yang berspesialisasi dalam Sertifikat SSL. Mengubah topik keamanan siber yang rumit menjadi konten yang jelas dan menarik. Berkontribusi untuk meningkatkan keamanan digital melalui narasi yang berdampak.