Questa guida mostra come generare una CSR (Certificate Signing Request) in Microsoft Exchange Server. Copre le versioni attuali (Exchange Server Subscription Edition e Exchange 2019 CU15+) usando sia PowerShell che l’Exchange Admin Center, il percorso solo PowerShell richiesto su Exchange 2016 (CU23+) e Exchange 2019 CU12 a CU14, e i passaggi di archivio per le versioni legacy Exchange 2013, 2010, 2007 e 2003.
Questo tutorial si applica solo a Microsoft Exchange Server (on-premises). Se utilizzi Exchange Online come parte di Microsoft 365, non devi generare una CSR: il TLS per i tuoi endpoint *.mail.protection.outlook.com e *.outlook.com è gestito da Microsoft e non può essere sostituito con un certificato di terze parti.
Quale metodo dovrei usare?
Exchange gestisce la gestione dei certificati in modo diverso nelle diverse versioni. Microsoft ha rimosso le opzioni per i certificati dall’Exchange Admin Center (EAC) in Exchange 2016 CU23 (settembre 2021) e Exchange 2019 CU12 (aprile 2022), poi le ha ripristinate in Exchange 2019 CU15 (febbraio 2025) e in Exchange Server Subscription Edition (rilasciato il 1° luglio 2025). Controlla la tua versione e il CU prima di iniziare.
Per trovare la tua build, esegui questo comando nell’Exchange Management Shell:
Get-ExchangeServer | Format-List Name,AdminDisplayVersion
| Versione Exchange | Metodo CSR | Note |
|---|---|---|
| Exchange Server SE (2025+) | EAC o PowerShell | Prodotto attuale. Equivalente a livello di codice a 2019 CU15. |
| Exchange 2019 CU15 | EAC o PowerShell | CU finale per il 2019. Wizard dei certificati EAC ripristinato. |
| Exchange 2019 CU12 a CU14 | Solo PowerShell | Opzioni certificato EAC rimosse dal KB5014278. |
| Exchange 2016 CU23+ | Solo PowerShell | Opzioni certificato EAC rimosse; fuori dal supporto mainstream dal 14 ottobre 2025. |
| Exchange 2013 | EAC o PowerShell | Fuori supporto (11 aprile 2023). Effettua la migrazione quando possibile. |
| Exchange 2010, 2007, 2003 | GUI/shell legacy | Fuori supporto da molto tempo. Solo riferimento di archivio. |
Scegli la sezione sotto che corrisponde alla tua versione:
- Exchange Server SE, Exchange 2019 ed Exchange 2016 (PowerShell moderno, oltre all’EAC su SE e 2019 CU15+).
- Exchange 2013 (passaggi EAC di archivio).
- Exchange 2010, Exchange 2007, Exchange 2003 (archivio, fuori supporto).
Generare una CSR su Exchange Server SE, Exchange 2019 ed Exchange 2016
Il metodo PowerShell descritto sotto funziona su ogni versione supportata da Exchange 2013 fino a Exchange Server SE, ed è l’unico metodo supportato su Exchange 2016 (CU23+) e Exchange 2019 CU12 a CU14. Su Exchange Server SE e Exchange 2019 CU15+, puoi anche usare il wizard dell’EAC, trattato dopo il flusso PowerShell.
Metodo 1: PowerShell (Exchange Management Shell)
Apri Exchange Management Shell come amministratore sul server Exchange che conterrà la chiave privata. Esegui il cmdlet New-ExchangeCertificate con -GenerateRequest, poi salva il testo della CSR restituito in un file con Set-Content. Questo schema a due passaggi è necessario perché Microsoft ha rimosso il parametro -RequestFile dal cmdlet in Exchange 2016 CU23 e Exchange 2019 CU12 (aggiornamento di sicurezza KB5014278). Le guide più vecchie che passano -RequestFile o -Path direttamente non funzioneranno sulle build attuali.
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
| Set-Content -Path "C:certsexchange.req"
Modifica i valori in base al tuo ambiente:
- C è il codice paese a due lettere (US, GB, DE, e così via).
- S è il nome completo dello stato o della provincia (non abbreviare).
- L è il nome completo della città o della località.
- O è la ragione sociale legalmente registrata dell’azienda.
- OU è il reparto, spesso “IT”. Questo campo è opzionale.
- CN è il nome host completo primario che il certificato dovrà proteggere, ad esempio mail.example.com.
- -DomainName è un elenco separato da virgole di ogni nome host che il certificato deve coprire (Subject Alternative Names). Per un tipico deployment Exchange, elenca almeno mail.example.com e autodiscover.example.com. Aggiungi qualsiasi altro nome usato dai client: webmail, owa, l’host EWS, i nomi host hybrid, e così via.
- -KeySize 2048 è conforme ai requisiti di base del CA/Browser Forum. Usa 3072 o 4096 solo se la tua policy lo richiede.
- -PrivateKeyExportable $true ti permette di esportare la chiave in seguito per backup o per l’uso su altri nodi Exchange nello stesso DAG.
Certificato wildcard. Per un wildcard, imposta il CN e una delle voci DomainName sul pattern wildcard, ad esempio CN=*.example.com e -DomainName *.example.com,example.com. Nota che alcune funzionalità di Exchange (in particolare Outlook Anywhere su build più vecchie) hanno storicamente avuto limitazioni con i wildcard; per la produzione raccomandiamo un certificato multi-dominio (SAN) che elenchi esplicitamente ogni nome host.
Dopo l’esecuzione del cmdlet, apri il file salvato in Blocco note e verifica che assomigli a una normale CSR in formato PEM:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----
Copia l’intero blocco, incluse le righe BEGIN e END (cinque trattini su ogni lato), e incollalo nel campo CSR del tuo ordine SSL. Se vuoi decodificare e ispezionare la CSR prima di inviarla, passala attraverso il nostro CSR Decoder per confermare che il common name, i SAN e la dimensione della chiave siano corretti.
La richiesta in sospeso rimane su questo server Exchange finché non la completi con il certificato emesso. Elenca le richieste in sospeso con:
Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject
Metodo 2: Exchange Admin Center (solo Exchange Server SE e 2019 CU15+)
Il wizard dei certificati dell’EAC è di nuovo disponibile su Exchange Server SE e su Exchange 2019 CU15. Se sei su Exchange 2016 (qualsiasi CU da CU23), Exchange 2019 CU12, CU13 o CU14, il wizard non è presente: usa invece il metodo PowerShell sopra descritto.
- Accedi all’EAC su https://<exchange-server>/ecp con un account che dispone del ruolo Organization Management.
- Vai su Server > Certificati.
- Nel menu a discesa Seleziona server, scegli il server Exchange che possiederà la chiave privata.
- Fai clic sul pulsante + per avviare il wizard New Exchange Certificate.
- Scegli Crea una richiesta per un certificato da un’autorità di certificazione, poi fai clic su Avanti.
- Inserisci un Nome descrittivo che identifichi il certificato in seguito, ad esempio mail.example.com 2026. Si tratta solo di un’etichetta.
- Per un wildcard, seleziona Richiedi un certificato wildcard e inserisci il dominio radice (ad esempio example.com). Per un certificato standard o multi-dominio (SAN), lascia la casella deselezionata e fai clic su Avanti.
- Fai clic su Sfoglia e seleziona il server Exchange che dovrà memorizzare la richiesta di certificato, poi fai clic su Avanti.
- Se non stai richiedendo un wildcard, seleziona i servizi (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) che il certificato dovrà proteggere, poi fai clic su Avanti. Exchange usa queste informazioni per suggerire l’elenco SAN.
- Rivedi l’elenco dei nomi host, aggiungi o rimuovi nomi con + e il pulsante meno, e confermare il nome comune primario. Fai clic su Avanti.
- Compila i dettagli della tua organizzazione: la ragione sociale legale, il reparto, il paese/regione, la città e lo stato o la provincia. Usa nomi completi (non abbreviazioni).
- In Salva la richiesta di certificato nel seguente file, inserisci un percorso che potrai raggiungere in seguito, ad esempio \exch01c$certsexchange.req, poi fai clic su Fine.
- Apri il file .req salvato in Blocco note, copia l’intero testo incluse le marcature —–BEGIN NEW CERTIFICATE REQUEST—– e —–END NEW CERTIFICATE REQUEST—–, e incollalo nel modulo d’ordine della tua CA.
Una volta che la CA emette il certificato, torna su Server > Certificati, seleziona la richiesta in sospeso e fai clic su Completa. Segui i passaggi nella nostra guida all’installazione SSL per Exchange per completare l’installazione e assegnare i servizi.
Generare una CSR su Exchange 2013 (legacy)
Avviso legacy: Exchange 2013 ha raggiunto la fine del supporto l’11 aprile 2023 e non riceve più aggiornamenti di sicurezza. Pianifica una migrazione verso Exchange Server SE. I passaggi sotto sono forniti come riferimento di archivio.
- Apri l’EAC su https://<server>/ecp ed effettua l’accesso.
- Vai su Server > Certificati e scegli il server di destinazione nel menu a discesa.
- Fai clic sull’icona + per avviare il wizard New Exchange Certificate.
- Scegli Crea una richiesta per un certificato da un’autorità di certificazione, fai clic su Avanti.
- Inserisci un Nome descrittivo, poi fai clic su Avanti.
- Per un wildcard, seleziona la casella wildcard e inserisci il dominio radice (ad esempio *.example.com); altrimenti lasciala deselezionata. Fai clic su Avanti.
- Fai clic su Sfoglia e seleziona il server dove dovrà essere memorizzata la chiave privata, poi fai clic su Avanti.
- Seleziona i servizi Exchange che il certificato dovrà proteggere (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), poi fai clic su Avanti.
- Rivedi l’elenco SAN, aggiungi eventuali nomi host mancanti con +, rimuovi le voci non necessarie e fai clic su Avanti.
- Compila i dettagli dell’organizzazione (ragione sociale, reparto, paese, città, stato), poi fai clic su Avanti.
- Inserisci il percorso UNC dove dovrà essere salvato il file .req (ad esempio \exch01c$certsexchange.req), poi fai clic su Fine.
- Apri il file in Blocco note e copia l’intero blocco (incluse le righe BEGIN e END) nel campo CSR della tua CA.
Quando arriva il certificato emesso, completa la richiesta in sospeso dalla stessa schermata Certificati e continua con l’installazione.
Generare una CSR su Exchange 2010 (legacy)
Avviso legacy: Exchange 2010 è uscito dal supporto estesato il 13 ottobre 2020. Non riceve aggiornamenti di sicurezza e non dovrebbe eseguire servizi rivolti al pubblico. I passaggi sono conservati qui solo per i team che mantengono sistemi interni isolati.
- Avvia la Exchange Management Console da Start > Tutti i programmi > Microsoft Exchange Server 2010.
- Nell’albero a sinistra, espandi Microsoft Exchange On-Premises e fai clic su Server Configuration.
- Nel riquadro Actions a destra, fai clic su New Exchange Certificate.
- Nella schermata Introduction, inserisci un nome descrittivo e fai clic su Next.
- In Domain Scope, lascia deselezionata la casella wildcard per un certificato standard oppure selezionala e inserisci il dominio radice (ad esempio *.example.com) per un wildcard, poi fai clic su Next.
- In Exchange Configuration, seleziona i servizi che devono essere protetti (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) e fai clic su Next.
- In Certificate Domains, aggiungi il common name (l’FQDN primario), fai clic su Set as common name, poi fai clic su Next.
- Compila i dettagli in Organization and Location: ragione sociale legale completa, reparto, paese, città e stato, poi fai clic su Browse e scegli una posizione di salvataggio più un nome file per il file .req. Fai clic su Save, poi Next, New e Finish.
- Apri il file salvato con Blocco note e copia l’intero contenuto, incluse le righe —–BEGIN NEW CERTIFICATE REQUEST—– e —–END NEW CERTIFICATE REQUEST—–, nel modulo d’ordine della tua CA.
Dopo che la CA emette il certificato, completa la richiesta in sospeso nella Exchange Management Console.
Generare una CSR su Exchange 2007 (legacy)
Avviso legacy: Exchange 2007 è uscito dal supporto estesato l’11 aprile 2017. I passaggi sono forniti solo come riferimento di archivio.
- Apri Start > Tutti i programmi > Microsoft Exchange Server 2007 > Exchange Management Shell.
- Adatta il cmdlet sotto in Blocco note, poi incollalo nella shell. Sostituisci i valori di esempio del subject con i dettagli reali della tua organizzazione e i nomi host che devi proteggere.
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
-Path C:certsexchange.req
Su Exchange 2007 il parametro originale -Path funziona ancora (la restrizione del percorso UNC in KB5014278 è stata applicata solo a Exchange 2016 e 2019). Modifica i campi del subject nello stesso modo descritto nella sezione PowerShell moderna sopra:
- C, S, L, O, OU e CN seguono la convenzione standard del subject X.509.
- -DomainName accetta un elenco SAN separato da virgole. Per un wildcard, usa *.example.com.
- -KeySize 2048 è il minimo accettato dalle CA pubbliche.
- -PrivateKeyExportable $true ti permette di esportare in seguito il certificato e la chiave.
- -Path è il file locale dove verrà scritta la CSR.
Dopo che il cmdlet è stato completato, apri il file in Blocco note e copia l’intero blocco PEM (incluse le righe BEGIN e END, con cinque trattini su ogni lato) nel campo CSR della tua CA.
Generare una CSR su Exchange 2003 (legacy)
Avviso legacy: Exchange 2003 è uscito dal supporto estesato l’8 aprile 2014. Non è sicuro per nessuna infrastruttura pubblica e le CA pubbliche moderne potrebbero rifiutarsi di emettere certificati SHA-256 che i client dell’era 2003 possano validare. Effettua la migrazione appena possibile.
Exchange 2003 non includeva un proprio strumento per le richieste di certificato. La generazione della CSR era gestita dal server web IIS 6 sottostante, poi il certificato emesso veniva associato ai server dei protocolli virtuali di Exchange (SMTP, POP3, IMAP4) tramite Exchange System Manager. Segui la nostra guida correlata su come generare una CSR in Microsoft IIS (sezione IIS 6) per produrre la richiesta, poi torna dalla tua CA per ordinare il certificato.
Verifica la tua CSR prima di inviarla
Prima di incollare la CSR nel modulo d’ordine, decodificala per confermare che i dettagli siano corretti. Un errore di digitazione nel common name, un SAN mancante o una lunghezza di chiave insufficiente respingerà l’ordine o costringerà a una reissue gratuita in seguito. Incolla la tua CSR nel nostro CSR Decoder per vedere il common name, l’elenco SAN completo, l’organizzazione, il paese, l’algoritmo di firma e la dimensione della chiave.
Una volta che la CA valida la richiesta ed emette il certificato, continua con la nostra guida passo dopo passo all’installazione SSL per Exchange per importare il certificato e assegnarlo a IIS, SMTP e a qualsiasi altro servizio che utilizzi.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

