bg-tutorials

Come installare un certificato SSL su Exchange

In questa guida imparerai come installare un certificato SSL/TLS su Microsoft Exchange Server. Copriamo il metodo moderno per Exchange 2016, 2019 e la nuova Exchange Server Subscription Edition (SE), oltre ai passaggi archivistici per le versioni legacy.

Exchange comprende molte versioni, e il flusso di lavoro per il certificato differisce tra loro, quindi verifica la tua versione di Exchange e il cumulative update (CU) prima di iniziare. Se hai già generato la tua CSR e ricevuto il certificato emesso, passa direttamente a Installare un certificato SSL su Exchange.

Come generare un codice CSR in Microsoft Exchange

Prima di poter installare un certificato, devi ottenerne uno da una CA (Certificate Authority) affidabile, e questo inizia con una CSR (Certificate Signing Request). Una CSR è un blocco di testo codificato che contiene i tuoi dati di contatto e organizzativi. Hai due opzioni:

Una volta che la Certificate Authority convalida la tua richiesta ed emette il certificato, puoi installarlo sul tuo server Exchange seguendo i passaggi qui sotto.

Requisiti preliminari all’installazione

Questa guida copre tutte le versioni supportate di Exchange, incluse le configurazioni legacy, le differenze specifiche per CU e la Exchange Server Subscription Edition (SE) rilasciata da Microsoft nel 2025. Prima di iniziare, raccogli quanto segue.

Cosa ti servirà

  • Un file .pfx (PKCS#12) che contiene il tuo certificato SSL, la sua chiave privata e la catena di certificati completa (intermedio e root).
  • La password impostata su quel file .pfx.
  • Accesso amministrativo al server Exchange e, per il metodo tramite shell, la Exchange Management Shell.

Se hai generato la CSR direttamente sul server Exchange, la chiave privata risiede già lì come richiesta in sospeso, e la CA solitamente restituisce un file .cer o .crt che completi rispetto a quella richiesta (consulta i passaggi legacy per il 2010 per il flusso “Completa richiesta in sospeso”). Se invece disponi di file .crt, .cer o .pem separati oltre alla chiave, combinali prima in un unico file .pfx. Puoi farlo con i nostri strumenti SSL oppure con OpenSSL:

openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt

Tabella di compatibilità

Versione di ExchangeMetodo del certificatoNote
Exchange SE (2025+)EAC o PowerShellStessi passaggi di 2019 CU15+
Exchange 2019 CU15+EAC o PowerShellImportazione/esportazione EAC ripristinata in CU15
Exchange 2019 da CU12 a CU14PowerShellImportazione/esportazione EAC rimossa
Exchange 2016 (CU23)PowerShellImportazione/esportazione/completamento EAC rimossi; usa la shell
Exchange 2013EAC o PowerShellSupporto completo del certificato EAC
Exchange 2010Metodi legacy (MMC + EMC)Non supportato; basato su GUI
Exchange 2007 / 2003Metodi legacyNon supportato; non più sicuro

La tabella riflette un cambiamento importante. Microsoft ha rimosso le opzioni di importazione ed esportazione del certificato dall’EAC in Exchange 2016 e in Exchange 2019 CU12, per poi ripristinarle in Exchange 2019 CU15 (KB5014278 ha inoltre rimosso contemporaneamente gli input con percorso UNC da diversi cmdlet). Sulle versioni in cui l’opzione di importazione EAC è assente, usa invece il metodo PowerShell; funziona ovunque.

Installare un certificato SSL su Exchange 2016, 2019 e SE

Puoi installare il certificato tramite l’Exchange Admin Center (EAC) o la Exchange Management Shell (PowerShell). Scegli il metodo che corrisponde alla tua versione usando la tabella qui sopra. Entrambi terminano allo stesso modo: importa il certificato, poi abilitalo per i servizi che utilizzi.

Metodo 1: Installazione tramite EAC (Exchange Admin Center)

L’opzione di importazione EAC è disponibile su Exchange 2013 e su Exchange 2019 CU15 o successivo. Su Exchange 2016 (CU23) e Exchange 2019 da CU12 a CU14, Microsoft ha rimosso le opzioni del certificato EAC (importa, esporta e completa richiesta), quindi usa invece il metodo PowerShell riportato di seguito. Funziona su ogni versione supportata.

Passo 1: Apri l’EAC

  • Accedi all’EAC e vai su Server > Certificati.
  • Nel menu a tendina Seleziona server, scegli il server su cui vuoi installare il certificato.

Passo 2: Importa il certificato

  • Clicca su Altre opzioni (i tre puntini), quindi su Importa certificato Exchange.
  • Inserisci il percorso del tuo file .pfx. L’EAC richiede un percorso UNC, ad esempio \FileServer01Shareyourcert.pfx oppure \ServerNamec$Certsyourcert.pfx, non una lettera di unità locale.
  • Inserisci la password del file .pfx, quindi clicca su Avanti.
  • Aggiungi il server (o i server) di destinazione, quindi clicca su Fine.

Passo 3: Assegna i servizi

  • Seleziona il certificato importato e clicca su Modifica.
  • Apri la scheda Servizi e seleziona i servizi che devono utilizzare il certificato:
  • IIS, per Outlook sul web (OWA), l’ECP e la connettività di Outlook.
  • SMTP, per il trasporto della posta.
  • POP e IMAP, solo se hai abilitato quei protocolli client.
  • Clicca su Salva. Se ti viene chiesto di sovrascrivere il certificato SMTP predefinito, conferma solo se intendi sostituirlo.

Metodo 2: Installazione tramite PowerShell (Exchange Management Shell)

Questo metodo funziona su ogni versione da Exchange 2013 fino a Exchange SE, ed è il metodo obbligatorio su Exchange 2016 e Exchange 2019 da CU12 a CU14. Apri la Exchange Management Shell come amministratore.

Passo 1: Importa il certificato

Punta la shell verso il tuo file .pfx e fornisci la sua password. Poiché KB5014278 ha rimosso i parametri con percorso UNC, questo approccio legge il file in memoria con ReadAllBytes, che è il metodo supportato sulle build attuali:

$file = "C:pathtoyourcert.pfx"
$pwd  = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd

Il comando importa il certificato e restituisce il suo thumbprint. Copia quel valore per il passaggio successivo. Per elencare in qualsiasi momento i certificati installati e i relativi thumbprint, esegui:

Get-ExchangeCertificate

Passo 2: Assegna i servizi

Abilita il certificato per i servizi che utilizzi, sostituendo <THUMBPRINT> con il valore ottenuto al Passo 1:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP

Se offri anche POP o IMAP ai client, includili nello stesso comando:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP

Quando Exchange chiede se sovrascrivere il certificato SMTP predefinito esistente, rispondi Y solo se vuoi che questo certificato diventi quello predefinito per SMTP. Dopo aver assegnato i servizi, riavvia IIS in modo che OWA e l’ECP recepiscano il nuovo certificato:

IISReset

Hai ora installato e abilitato il certificato. Per confermare che venga servito correttamente, puoi scansionare l’host con il nostro SSL Checker, oppure testare l’endpoint SMTP con OpenSSL da un’altra macchina:

openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com

Installare un certificato SSL su versioni legacy di Exchange

Avviso legacy: Exchange 2010, 2007 e 2003 non sono più supportati e non ricevono più aggiornamenti o patch di sicurezza da Microsoft. I passaggi seguenti sono forniti come riferimento archivistico, per i team che mantengono vecchi sistemi interni. Ove possibile, esegui la migrazione a una versione supportata (Exchange 2019 CU15+ o Exchange SE) per la compatibilità TLS e la sicurezza attuali.

Come installare un certificato SSL su Exchange 2010

L’installazione di un certificato su Exchange 2010 prevede tre azioni: creare uno snap-in dei certificati, installare il certificato intermedio e completare la richiesta in sospeso per il certificato primario. Procedi un passo alla volta.

Passo 1: Crea lo snap-in del certificato

  • Clicca su Start, apri la finestra Esegui, digita MMC (Microsoft Management Console) e premi OK.
  • Nella console, vai su File e seleziona Aggiungi/Rimuovi snap-in.
  • Scegli Certificati e clicca su Aggiungi.
  • Seleziona Account computer, quindi Avanti.
  • Scegli Computer locale e premi Fine.
  • Clicca su OK e chiudi la finestra Aggiungi/Rimuovi snap-in.

Passo 2: Installa il certificato intermedio

  • Nel menu a sinistra della console, fai clic destro su Autorità di certificazione intermedie.
  • Seleziona Tutte le attività, quindi Importa.
  • Nella Creazione guidata Importazione certificati, clicca su Avanti.
  • Clicca su Sfoglia per individuare il file del certificato intermedio, quindi clicca su Avanti.
  • Scegli Inserisci tutti i certificati nel seguente archivio e seleziona Autorità di certificazione intermedie. Clicca su OK.
  • Clicca su Avanti, poi su Fine, poi su OK, e chiudi la console MMC.

Passo 3: Installa il certificato primario

  • Clicca su Start, quindi vai su Tutti i programmi > Microsoft Exchange Server 2010 > Console di gestione di Exchange.
  • Nel menu a sinistra, seleziona Microsoft Exchange in locale > Configurazione server.
  • In Certificati Exchange, scegli il tuo certificato primario, quindi nel menu Azioni clicca su Completa richiesta in sospeso.
  • Clicca su Sfoglia per puntare al file del tuo certificato, premi Apri, quindi clicca su Completa.
  • Torna nella console, nel menu Azioni seleziona Assegna servizi al certificato.
  • Scegli il server, clicca su Avanti, seleziona i servizi che vuoi proteggere, clicca su Avanti, quindi su Assegna e Fine.

Se visualizzi l’errore “The source data is corrupted or not properly Base64 encoded”, controlla il campo Self-Signed della richiesta. Se mostra True, premi F5 per aggiornare la console. Se continua a mostrare True, genera una nuova CSR e riemetti il certificato. Fatto questo, hai installato il certificato su Exchange 2010.

Come installare un certificato SSL su Exchange 2007

Prima di iniziare, salva i file del certificato ricevuti dalla tua CA in una cartella sul server.

  • Vai su Start, clicca su Esegui, digita MMC e clicca su OK.
  • Nella console, clicca su File > Aggiungi/Rimuovi snap-in.
  • Seleziona Certificati, quindi clicca su Aggiungi.
  • Seleziona Account computer, clicca su Avanti, seleziona Computer locale e clicca su Fine.
  • Clicca su OK per tornare alla console.
  • Espandi la cartella Certificati, fai clic destro su Autorità di certificazione intermedie, scegli Tutte le attività > Importa, e completa la procedura guidata, inserendo il file nell’archivio Autorità di certificazione intermedie.
  • Apri Start > Microsoft Exchange Server 2007 > Exchange Management Shell.

Importa il certificato, sostituendo il percorso con il percorso completo e il nome del file del tuo certificato:

Import-ExchangeCertificate -Path C:your_certificate.crt

Quindi abilita il certificato, incollando il tuo thumbprint al posto del segnaposto ed elencando i servizi che utilizzi (ad esempio SMTP, POP, IMAP, UM, IIS):

Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"

Chiudi la Exchange Management Shell. Il certificato è ora installato su Exchange 2007.

Come installare un certificato SSL su Exchange 2003

Passo 1: Carica i certificati sul tuo server

Apri l’archivio ricevuto dal tuo fornitore SSL, estrai il certificato primario e quello intermedio, salva i loro contenuti con un editor di testo come Blocco note, e caricali sul server.

Passo 2: Crea uno snap-in e installa il certificato intermedio

  • Vai su Start > Esegui, digita MMC, quindi clicca su OK.
  • Clicca su File > Aggiungi/Rimuovi snap-in, quindi sulla scheda Aggiungi.
  • Scegli Certificati e clicca su Aggiungi.
  • Seleziona Account computer e clicca su Avanti.
  • Seleziona Computer locale e clicca su Fine, quindi chiudi le finestre con OK.

Passo 3: Continua l’installazione del certificato intermedio

  • Nella console MMC, fai doppio clic sulla cartella Autorità di certificazione intermedie nel riquadro sinistro.
  • Nel riquadro destro, fai clic destro su Certificati, seleziona Tutte le attività, quindi Importa.
  • Nella Creazione guidata Importazione certificati, clicca su Avanti, sfoglia fino al file del tuo certificato intermedio, e clicca su Avanti.
  • Scegli Inserisci tutti i certificati nel seguente archivio e seleziona Autorità di certificazione intermedie. Clicca su OK.
  • Clicca su Fine, quindi su OK nella conferma.

Passo 4: Installa il certificato primario in Exchange 2003

  • Vai su Start > Programmi > Microsoft Exchange > Gestione sistema.
  • Espandi Gruppi amministrativi, poi il tuo gruppo amministrativo (ad esempio First Administrative Group). Se i gruppi amministrativi sono nascosti, fai clic destro sulla tua organizzazione, scegli Proprietà, seleziona Visualizza gruppi amministrativi, clicca su OK due volte, quindi riavvia Gestione sistema.
  • Espandi Server, poi il server che vuoi configurare.
  • Espandi Protocolli e il protocollo che vuoi proteggere. Per POP3, espandilo, fai clic destro su Server virtuale POP3 predefinito, e clicca su Proprietà.
  • Nella scheda Accesso, clicca su Certificato per avviare la Creazione guidata Certificato server Web.
  • Seleziona Elabora la richiesta in sospeso e installa il certificato, quindi clicca su Avanti.
  • Punta al file del tuo certificato, rivedi il riepilogo, clicca su Avanti, quindi su Fine.

Il certificato è ora installato sul server Exchange 2003.

Domande frequenti

Come aggiorno o rinnovo un certificato SSL in Exchange?

Ordina un nuovo certificato dalla tua CA, quindi installalo sul server Exchange nello stesso modo in cui hai installato quello precedente: importa il .pfx (o completa la richiesta in sospeso), quindi esegui Enable-ExchangeCertificate per assegnarlo ai tuoi servizi. Su Exchange 2019 CU15+ e SE puoi anche rinnovare tramite l’EAC. Dopo aver abilitato il nuovo certificato, riavvia IIS in modo che OWA e l’ECP lo utilizzino.

Cos’è SSL in Exchange?

SSL sta per Secure Sockets Layer, un protocollo ormai deprecato sostituito da TLS (Transport Layer Security). Un certificato SSL/TLS cripta la connessione tra il server Exchange e i suoi client, che si tratti di Outlook, di un browser che usa OWA, o di un altro server di posta tramite SMTP. La crittografia impedisce agli aggressori di intercettare credenziali e contenuti dei messaggi durante il transito.

Come trovo il mio certificato SSL di Exchange?

Esegui il cmdlet Get-ExchangeCertificate nella Exchange Management Shell per elencare i certificati installati sul server, insieme ai loro thumbprint, servizi assegnati e date di scadenza:
Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject

Posso installare il certificato tramite l’EAC su Exchange 2016 o 2019?

Dipende dalla build. Microsoft ha rimosso le opzioni di importazione ed esportazione del certificato dall’EAC in Exchange 2016 e in Exchange 2019 CU12, per poi ripristinarle in Exchange 2019 CU15. Su Exchange 2013 e su Exchange 2019 CU15 o successivo, puoi importare tramite l’EAC. Su Exchange 2016 e Exchange 2019 da CU12 a CU14, usa invece il metodo PowerShell; funziona su ogni versione supportata.

A quali servizi dovrei assegnare il certificato?

Come minimo, assegna IIS (per OWA, l’ECP e la connettività di Outlook) e SMTP (per il trasporto della posta). Aggiungi POP e IMAP solo se hai abilitato quei protocolli client. Quando assegni SMTP, Exchange potrebbe chiedere se sostituire il certificato SMTP predefinito esistente; conferma solo se intendi che questo certificato diventi quello predefinito.

Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!

Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10

Un'immagine dettagliata di un drago in volo
Scritto da

Scrittore di contenuti con esperienza, specializzato in certificati SSL. Trasforma intricati argomenti di cybersicurezza in contenuti chiari e coinvolgenti. Contribuisci a migliorare la sicurezza digitale attraverso narrazioni d'impatto.