Dalam panduan ini, Anda akan mempelajari cara menginstal sertifikat SSL/TLS di Microsoft Exchange Server. Kami membahas metode modern untuk Exchange 2016, 2019, dan Exchange Server Subscription Edition (SE) yang baru, serta langkah-langkah arsip untuk versi lama.
Exchange mencakup banyak rilis, dan alur kerja sertifikat berbeda-beda di antara versi-versi tersebut, jadi periksa versi Exchange dan cumulative update (CU) Anda sebelum mulai. Jika Anda sudah membuat CSR dan menerima sertifikat yang diterbitkan, langsung lompat ke Instal sertifikat SSL di Exchange.
Cara membuat kode CSR di Microsoft Exchange
Sebelum Anda dapat menginstal sertifikat, Anda perlu memperolehnya dari CA (Certificate Authority) yang tepercaya, dan itu dimulai dengan CSR (Certificate Signing Request). CSR adalah blok teks terenkode yang menyimpan informasi kontak dan organisasi Anda. Anda memiliki dua opsi:
- Buat CSR secara otomatis dengan CSR Generator kami.
- Ikuti tutorial langkah demi langkah kami tentang cara membuat CSR di Microsoft Exchange.
Setelah Certificate Authority memvalidasi permintaan Anda dan menerbitkan sertifikat, Anda dapat menginstalnya pada server Exchange menggunakan langkah-langkah di bawah ini.
Persyaratan sebelum instalasi
Panduan ini mencakup semua versi Exchange yang didukung, termasuk pengaturan lama, perbedaan khusus CU, dan Exchange Server Subscription Edition (SE) yang dirilis Microsoft pada tahun 2025. Sebelum mulai, kumpulkan hal-hal berikut.
Apa yang Anda perlukan
- Sebuah berkas .pfx (PKCS#12) yang berisi sertifikat SSL Anda, kunci privatnya, dan rangkaian sertifikat lengkap (intermediate dan root).
- Kata sandi yang Anda tetapkan pada berkas .pfx tersebut.
- Akses administratif ke server Exchange dan, untuk metode shell, Exchange Management Shell.
Jika Anda membuat CSR langsung di server Exchange, kunci privat sudah tersimpan di sana sebagai permintaan yang tertunda, dan CA biasanya mengembalikan berkas .cer atau .crt yang Anda lengkapi berdasarkan permintaan tersebut (lihat langkah-langkah lama untuk versi 2010 mengenai alur “Complete pending request”). Jika sebaliknya Anda memiliki berkas .crt, .cer, atau .pem terpisah beserta kuncinya, gabungkan dulu menjadi satu berkas .pfx. Anda dapat melakukannya dengan SSL tools kami atau dengan OpenSSL:
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
Tabel kompatibilitas
| Versi Exchange | Metode sertifikat | Catatan |
|---|---|---|
| Exchange SE (2025+) | EAC atau PowerShell | Langkah sama dengan 2019 CU15+ |
| Exchange 2019 CU15+ | EAC atau PowerShell | Impor/ekspor EAC dipulihkan di CU15 |
| Exchange 2019 CU12 sampai CU14 | PowerShell | Impor/ekspor EAC telah dihapus |
| Exchange 2016 (CU23) | PowerShell | Impor/ekspor/complete EAC dihapus; gunakan shell |
| Exchange 2013 | EAC atau PowerShell | Dukungan sertifikat EAC penuh |
| Exchange 2010 | Metode lama (MMC + EMC) | Tidak didukung; berbasis GUI |
| Exchange 2007 / 2003 | Metode lama | Tidak didukung; tidak lagi aman |
Tabel ini menunjukkan perubahan penting. Microsoft menghapus opsi impor dan ekspor sertifikat dari EAC di Exchange 2016 dan di Exchange 2019 CU12, kemudian memulihkannya di Exchange 2019 CU15 (KB5014278 juga menghapus input UNC-path dari beberapa cmdlet pada saat yang sama). Pada versi-versi yang tidak memiliki opsi impor EAC, gunakan metode PowerShell sebagai gantinya; metode ini berfungsi di mana saja.
Instal sertifikat SSL di Exchange 2016, 2019, dan SE
Anda dapat menginstal sertifikat melalui Exchange Admin Center (EAC) atau Exchange Management Shell (PowerShell). Pilih metode yang sesuai dengan versi Anda menggunakan tabel di atas. Kedua metode berakhir dengan cara yang sama: impor sertifikat, lalu aktifkan untuk layanan yang Anda gunakan.
Metode 1: Instal melalui EAC (Exchange Admin Center)
Opsi impor EAC tersedia di Exchange 2013 dan di Exchange 2019 CU15 atau versi yang lebih baru. Pada Exchange 2016 (CU23) dan Exchange 2019 CU12 sampai CU14, Microsoft menghapus opsi sertifikat EAC (impor, ekspor, dan complete request), jadi gunakan metode PowerShell di bawah ini sebagai gantinya. Metode ini berfungsi pada setiap versi yang didukung.
Langkah 1: Buka EAC
- Masuk ke EAC dan buka Servers > Certificates.
- Di dropdown Select server, pilih server tempat Anda ingin menginstal sertifikat.
Langkah 2: Impor sertifikat
- Klik More options (ikon tiga titik), lalu Import Exchange certificate.
- Masukkan jalur ke berkas .pfx Anda. EAC memerlukan jalur UNC, misalnya \FileServer01Shareyourcert.pfx atau \ServerNamec$Certsyourcert.pfx, bukan huruf drive lokal.
- Masukkan kata sandi .pfx, lalu klik Next.
- Tambahkan server target (atau beberapa server), lalu klik Finish.
Langkah 3: Tetapkan layanan
- Pilih sertifikat yang telah diimpor dan klik Edit.
- Buka tab Services dan pilih layanan yang seharusnya menggunakan sertifikat tersebut:
- IIS, untuk Outlook on the web (OWA), ECP, dan konektivitas Outlook.
- SMTP, untuk transportasi email.
- POP dan IMAP, hanya jika Anda telah mengaktifkan protokol klien tersebut.
- Klik Save. Jika Anda diminta untuk menimpa sertifikat SMTP default, konfirmasi hanya jika Anda memang berniat menggantinya.
Metode 2: Instal melalui PowerShell (Exchange Management Shell)
Metode ini berfungsi pada setiap versi dari Exchange 2013 hingga Exchange SE, dan merupakan metode yang wajib digunakan pada Exchange 2016 dan Exchange 2019 CU12 sampai CU14. Buka Exchange Management Shell sebagai administrator.
Langkah 1: Impor sertifikat
Arahkan shell ke berkas .pfx Anda dan berikan kata sandinya. Karena KB5014278 menghapus parameter UNC-path, pendekatan ini membaca berkas ke dalam memori menggunakan ReadAllBytes, yang merupakan cara yang didukung pada build terkini:
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
Perintah ini mengimpor sertifikat dan mengembalikan thumbprint-nya. Salin nilai tersebut untuk langkah berikutnya. Untuk menampilkan daftar sertifikat yang terinstal beserta thumbprint-nya kapan saja, jalankan:
Get-ExchangeCertificate
Langkah 2: Tetapkan layanan
Aktifkan sertifikat untuk layanan yang Anda gunakan, gantikan <THUMBPRINT> dengan nilai dari Langkah 1:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
Jika Anda juga menyediakan POP atau IMAP untuk klien, sertakan keduanya dalam perintah yang sama:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
Ketika Exchange bertanya apakah akan menimpa sertifikat SMTP default yang ada, jawab Y hanya jika Anda ingin sertifikat ini menjadi default untuk SMTP. Setelah layanan ditetapkan, mulai ulang IIS agar OWA dan ECP menggunakan sertifikat baru tersebut:
IISReset
Sekarang Anda telah menginstal dan mengaktifkan sertifikat. Untuk memastikan sertifikat tersebut disajikan dengan benar, Anda dapat memindai host dengan SSL Checker kami, atau menguji endpoint SMTP dengan OpenSSL dari komputer lain:
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
Instal sertifikat SSL di versi Exchange lama
Pemberitahuan versi lama: Exchange 2010, 2007, dan 2003 sudah tidak didukung lagi dan tidak lagi menerima pembaruan atau patch keamanan dari Microsoft. Langkah-langkah di bawah ini disediakan sebagai referensi arsip, untuk tim yang masih memelihara sistem internal lama. Jika memungkinkan, migrasikan ke rilis yang didukung (Exchange 2019 CU15+ atau Exchange SE) untuk kompatibilitas dan keamanan TLS terkini.
Cara menginstal sertifikat SSL di Exchange 2010
Menginstal sertifikat di Exchange 2010 melibatkan tiga tindakan: membuat snap-in sertifikat, menginstal sertifikat intermediate, dan menyelesaikan permintaan yang tertunda untuk sertifikat utama. Ikuti langkah demi langkah.
Langkah 1: Buat snap-in sertifikat
- Klik Start, buka jendela Run, ketik MMC (Microsoft Management Console), dan tekan OK.
- Di konsol, buka File dan pilih Add/Remove Snap-in.
- Pilih Certificates dan klik Add.
- Pilih Computer account, lalu Next.
- Pilih Local computer dan tekan Finish.
- Klik OK dan tutup jendela Add/Remove Snap-in.
Langkah 2: Instal sertifikat intermediate
- Pada menu kiri konsol, klik kanan Intermediate Certification Authorities.
- Pilih All Tasks, lalu Import.
- Di Certificate Import Wizard, klik Next.
- Klik Browse untuk menemukan berkas sertifikat intermediate, lalu klik Next.
- Pilih Place all certificates in the following store dan pilih Intermediate Certification Authorities. Klik OK.
- Klik Next, lalu Finish, lalu OK, dan tutup konsol MMC.
Langkah 3: Instal sertifikat utama
- Klik Start, lalu buka All Programs > Microsoft Exchange Server 2010 > Exchange Management Console.
- Pada menu kiri, pilih Microsoft Exchange On-Premises > Server Configuration.
- Di bawah Exchange Certificates, pilih sertifikat utama Anda, lalu pada menu Actions klik Complete Pending Request.
- Klik Browse untuk mengarahkan ke berkas sertifikat Anda, tekan Open, lalu klik Complete.
- Kembali ke konsol, pada menu Actions pilih Assign Services to Certificate.
- Pilih server, klik Next, pilih layanan yang ingin Anda amankan, klik Next, lalu Assign dan Finish.
Jika Anda melihat kesalahan “The source data is corrupted or not properly Base64 encoded”, periksa kolom Self-Signed dari permintaan tersebut. Jika menunjukkan True, tekan F5 untuk memperbarui konsol. Jika masih menunjukkan True, buat CSR baru dan terbitkan ulang sertifikat. Setelah itu, Anda telah menginstal sertifikat pada Exchange 2010.
Cara menginstal sertifikat SSL di Exchange 2007
Sebelum mulai, simpan berkas sertifikat dari CA Anda ke sebuah folder di server.
- Buka Start, klik Run, ketik MMC, dan klik OK.
- Di konsol, klik File > Add/Remove Snap-in.
- Pilih Certificates, lalu klik Add.
- Pilih Computer account, klik Next, pilih Local computer, dan klik Finish.
- Klik OK untuk kembali ke konsol.
- Perluas folder Certificates, klik kanan Intermediate Certification Authorities, pilih All Tasks > Import, dan selesaikan wizard, menempatkan berkas di penyimpanan Intermediate Certification Authorities.
- Buka Start > Microsoft Exchange Server 2007 > Exchange Management Shell.
Impor sertifikat, gantikan jalur dengan jalur lengkap dan nama berkas sertifikat Anda:
Import-ExchangeCertificate -Path C:your_certificate.crt
Kemudian aktifkan sertifikat, tempelkan thumbprint Anda menggantikan placeholder dan daftar layanan yang Anda gunakan (misalnya SMTP, POP, IMAP, UM, IIS):
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
Tutup Exchange Management Shell. Sertifikat sekarang telah terinstal pada Exchange 2007.
Cara menginstal sertifikat SSL di Exchange 2003
Langkah 1: Unggah sertifikat ke server Anda
Buka arsip dari penyedia SSL Anda, ekstrak sertifikat utama dan intermediate, simpan isinya dengan editor teks seperti Notepad, dan unggah ke server.
Langkah 2: Buat snap-in dan instal sertifikat intermediate
- Buka Start > Run, ketik MMC, lalu klik OK.
- Klik File > Add/Remove Snap-in, lalu tab Add.
- Pilih Certificates dan klik Add.
- Pilih Computer account dan klik Next.
- Pilih Local computer dan klik Finish, lalu tutup jendela dengan OK.
Langkah 3: Lanjutkan instalasi sertifikat intermediate
- Di konsol MMC, klik dua kali folder Intermediate Certification Authorities di panel kiri.
- Di panel kanan, klik kanan Certificates, pilih All Tasks, lalu Import.
- Di Certificate Import Wizard, klik Next, telusuri ke berkas sertifikat intermediate Anda, dan klik Next.
- Pilih Place all certificates in the following store dan pilih Intermediate Certification Authorities. Klik OK.
- Klik Finish, lalu OK pada konfirmasi.
Langkah 4: Instal sertifikat utama di Exchange 2003
- Buka Start > Programs > Microsoft Exchange > System Manager.
- Perluas Administrative Groups, lalu grup administratif Anda (misalnya First Administrative Group). Jika grup administratif tersembunyi, klik kanan organisasi Anda, pilih Properties, pilih Display administrative groups, klik OK dua kali, lalu mulai ulang System Manager.
- Perluas Servers, lalu server yang ingin Anda konfigurasikan.
- Perluas Protocols dan protokol yang ingin Anda amankan. Untuk POP3, perluas, klik kanan Default POP3 Virtual Server, dan klik Properties.
- Pada tab Access, klik Certificate untuk memulai Web Server Certificate Wizard.
- Pilih Process the pending request and install the certificate, lalu klik Next.
- Arahkan ke berkas sertifikat Anda, tinjau ringkasan, klik Next, lalu Finish.
Sertifikat sekarang telah terinstal pada server Exchange 2003.
Pertanyaan yang Sering Diajukan
Pesan sertifikat baru dari CA Anda, lalu instal pada server Exchange dengan cara yang sama seperti Anda menginstal sertifikat sebelumnya: impor berkas .pfx (atau selesaikan permintaan yang tertunda), lalu jalankan Enable-ExchangeCertificate untuk menetapkannya ke layanan Anda. Pada Exchange 2019 CU15+ dan SE, Anda juga dapat memperbarui melalui EAC. Setelah mengaktifkan sertifikat baru, mulai ulang IIS agar OWA dan ECP menggunakannya.
SSL adalah singkatan dari Secure Sockets Layer, sebuah protokol yang kini sudah usang dan digantikan oleh TLS (Transport Layer Security). Sertifikat SSL/TLS mengenkripsi koneksi antara server Exchange dengan kliennya, baik itu Outlook, browser yang menggunakan OWA, atau server email lain melalui SMTP. Enkripsi ini menghentikan penyerang dari menyadap kredensial dan isi pesan saat dalam transit.
Jalankan cmdlet Get-ExchangeCertificate di Exchange Management Shell untuk menampilkan daftar sertifikat yang terinstal pada server, beserta thumbprint, layanan yang ditetapkan, dan tanggal kedaluwarsanya:Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
Ini tergantung pada build-nya. Microsoft menghapus opsi impor dan ekspor sertifikat dari EAC di Exchange 2016 dan di Exchange 2019 CU12, lalu memulihkannya di Exchange 2019 CU15. Pada Exchange 2013 dan pada Exchange 2019 CU15 atau versi yang lebih baru, Anda dapat mengimpor melalui EAC. Pada Exchange 2016 dan Exchange 2019 CU12 sampai CU14, gunakan metode PowerShell sebagai gantinya; metode ini berfungsi pada setiap versi yang didukung.
Setidaknya, tetapkan IIS (untuk OWA, ECP, dan konektivitas Outlook) dan SMTP (untuk transportasi email). Tambahkan POP dan IMAP hanya jika Anda telah mengaktifkan protokol klien tersebut. Saat menetapkan SMTP, Exchange mungkin bertanya apakah akan menggantikan sertifikat SMTP default yang ada; konfirmasi hanya jika Anda memang berniat menjadikan sertifikat ini sebagai default.
Hemat 10% untuk Sertifikat SSL saat memesan hari ini!
Penerbitan cepat, enkripsi kuat, kepercayaan peramban 99,99%, dukungan khusus, dan jaminan uang kembali 25 hari. Kode kupon: SAVE10
