Questa guida mostra come installare un certificato SSL su Skype for Business Server (in precedenza Microsoft Lync). Puoi assegnare il certificato tramite la Deployment Wizard grafica o con PowerShell.
Microsoft in questo caso consiglia spesso un certificato UCC, perché un’implementazione di Skype for Business deve solitamente proteggere diversi nomi alternativi del soggetto (ad esempio il dominio SIP, l’FQDN dei web services e gli URL semplici) sullo stesso certificato.
Una nota sulle versioni di Skype for Business Server
Prima di iniziare, verifica quale versione stai utilizzando, perché lo stato del supporto è cambiato di recente:
- Skype for Business Server 2015 e 2019 hanno raggiunto la fine del supporto il 14 ottobre 2025. La prima finestra a pagamento di Extended Security Update (ESU) di Microsoft è durata fino al 14 aprile 2026, e un secondo periodo ESU di sei mesi copre il periodo da maggio a ottobre 2026 per le organizzazioni che lo acquistano separatamente. Dopo tale data, non sono previste ulteriori estensioni ESU, quindi pianifica di conseguenza la migrazione.
- Skype for Business Server Subscription Edition (SE), rilasciata nel luglio 2025, è la versione on-premises attuale e segue il moderno ciclo di vita Microsoft.
- Molte organizzazioni sono passate a Microsoft Teams, che utilizza certificati gestiti da Microsoft e non richiede i passaggi descritti di seguito.
Il processo di richiesta, importazione e assegnazione del certificato descritto qui è lo stesso su Skype for Business Server 2015, 2019 e Subscription Edition. Se stai ancora usando la 2015 o la 2019, pianifica una migrazione, ma nel frattempo puoi mantenere validi i certificati seguendo questi passaggi.
Genera la CSR su Skype for Business
Se hai già richiesto il tuo certificato e lo hai ricevuto dalla tua Certificate Authority, salta la sezione sulla CSR e vai direttamente ai passaggi di installazione.
Il rilascio del certificato inizia con una CSR (Certificate Signing Request), la richiesta codificata che invii a una Certificate Authority. Hai due opzioni:
- Usa il nostro CSR Generator per creare automaticamente la CSR e la chiave privata.
- Segui il nostro tutorial passo passo su come generare una CSR su Skype for Business, che utilizza la Deployment Wizard per creare la richiesta a partire dalla topologia pubblicata.
Generare la CSR tramite la Deployment Wizard è il metodo più affidabile, perché legge i nomi alternativi del soggetto direttamente dalla topologia di Skype for Business, in modo che il certificato copra tutti i nomi necessari per la distribuzione. Invia la CSR alla tua Certificate Authority durante l’ordine. Dopo che la CA la convalida e rilascia il certificato, continua con l’installazione descritta di seguito.
Installa il certificato SSL su Skype for Business
Dopo che la tua CA invia i file, scarica l’archivio ed estrailo sul server. Skype for Business richiede il certificato nel formato PKCS#12 (.pfx o .p12) o PKCS#7 (.p7b), e il file .pfx deve includere la chiave privata. Se la tua CA ha fornito file PEM separati (.crt più .ca-bundle), convertili prima in un unico file .pfx con OpenSSL o uno strumento di conversione. La nostra guida sui formati dei certificati SSL illustra la conversione passo per passo.
Puoi completare l’installazione in due modi: tramite la Deployment Wizard grafica oppure la Skype for Business Server Management Shell (PowerShell). La Deployment Wizard è il metodo che Microsoft documenta per primo ed è la scelta più semplice per la maggior parte degli amministratori. Entrambi i metodi sono descritti di seguito.
Opzione A: Assegna il certificato con la Deployment Wizard
Esegui questi passaggi su ogni Front End Server, accedendo come membro del gruppo Administrators locale e del gruppo RTCUniversalServerAdmins:
- Apri Start e avvia la Skype for Business Server Deployment Wizard.
- Fai clic su Install or Update Skype for Business Server System.
- Accanto a Step 3: Request, Install, or Assign Certificates, fai clic su Run (mostrerà Run Again se sul computer esistono già dei certificati).
- Nella Certificate Wizard, seleziona il certificato importato (ad esempio il Default certificate), poi fai clic su Assign e segui le istruzioni. Per importare invece un certificato da un archivio, seleziona prima Import Certificate e indica il tuo file .pfx.
- Fai clic su Next attraverso il riepilogo dell’assegnazione, poi su Finish, e chiudi la procedura guidata.
Lo stesso Step 3 dispone anche di un’azione Request, quindi puoi generare la CSR, importare il certificato rilasciato e assegnarlo senza uscire dalla procedura guidata.
Opzione B: Assegna il certificato con PowerShell
Apri la Skype for Business Server Management Shell come amministratore. Per prima cosa, importa il certificato. Passa il percorso completo del tuo file .pfx e mantieni la chiave privata esportabile, in modo che il certificato possa replicarsi sugli altri Front End Server:
Import-CsCertificate -Path "C:your_certificate.pfx" -PrivateKeyExportable $True
Se il file .pfx è protetto da password, aggiungi il parametro -Password, ad esempio -Password "YourPfxPassword".
Individua l’impronta digitale (thumbprint) del certificato
Il certificato si assegna in base al suo thumbprint. Il certificato che hai appena importato si trova nell’archivio personale del computer locale ma non è ancora assegnato a Skype for Business, quindi leggi il suo thumbprint dall’archivio certificati di Windows (sostituisci yourdomain.tld con il tuo nome comune):
Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"} | Format-List Subject, Thumbprint, NotAfter
Copia il valore Thumbprint dall’output. Ti servirà nel passaggio successivo. Nota che Get-CsCertificate elenca solo i certificati già assegnati ai ruoli di Skype for Business, quindi usalo per verificare l’assegnazione dopo il passaggio successivo, non per trovare il thumbprint adesso.
Assegna il certificato a un ruolo di servizio
Decidi quale servizio il certificato deve proteggere e passalo al parametro -Type. I ruoli più comuni sono Default, WebServicesInternal e WebServicesExternal. Per l’elenco completo dei tipi di certificato, consulta la documentazione Microsoft sul cmdlet Set-CsCertificate.
Assegna il certificato tramite il suo thumbprint (il valore riportato di seguito è solo un esempio, usa il tuo):
Set-CsCertificate -Type WebServicesExternal -Thumbprint "B142918E463981A76503828BB1278391B716280987B"
Puoi anche assegnare più ruoli contemporaneamente senza copiare manualmente il thumbprint. Salva il certificato importato in una variabile, poi passa il suo thumbprint a Set-CsCertificate:
$cert = Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"}
Set-CsCertificate -Type Default,WebServicesInternal,WebServicesExternal -Thumbprint $cert.Thumbprint
In questo modo il certificato viene assegnato ai ruoli Default, web services interni e web services esterni con un unico comando. Per approfondire ciascun cmdlet, consulta il riferimento Microsoft per Get-CsCertificate e Set-CsCertificate. Dopo aver assegnato il certificato, riavvia i servizi interessati (o il servizio Front End) affinché Skype for Business inizi a utilizzarlo.
Una volta installato il certificato, verificane la catena e la configurazione con il nostro SSL Checker.
Domande frequenti
Skype for Business Server accetta certificati nel formato PKCS#12 (.pfx o .p12) o PKCS#7 (.p7b). Il file .pfx deve includere la chiave privata. Se la tua CA ha fornito file PEM, convertili in un unico file .pfx prima di importarli.
Entrambi portano allo stesso risultato. La Deployment Wizard (Step 3: Request, Install, or Assign Certificates) è il metodo grafico che Microsoft documenta per primo e si adatta alla maggior parte degli amministratori. PowerShell con Import-CsCertificate e Set-CsCertificate è più rapido per lo scripting e per assegnare più ruoli con un unico comando.
Esegui Get-ChildItem Cert:LocalMachineMy nella Skype for Business Server Management Shell per elencare i certificati presenti nell’archivio del computer locale, poi copia il valore Thumbprint. Per restringere l’elenco, passalo tramite pipe a Where-Object {$_.Subject -like "*yourdomain.tld*"}. Get-CsCertificate mostra solo i certificati già assegnati ai ruoli di Skype for Business, quindi non elencherà uno che hai appena importato.
Il parametro -Type su Set-CsCertificate indica a Skype for Business quale servizio il certificato deve proteggere, come Default, WebServicesInternal o WebServicesExternal. Puoi assegnare più di un ruolo contemporaneamente separando i tipi con delle virgole.
Skype for Business Server 2015 e 2019 hanno raggiunto la fine del supporto il 14 ottobre 2025. La prima finestra a pagamento di Extended Security Update di Microsoft è durata fino al 14 aprile 2026, e un secondo periodo ESU separato copre il periodo da maggio a ottobre 2026 per le organizzazioni che lo acquistano, senza ulteriori estensioni previste dopo tale data. La versione on-premises attuale è Skype for Business Server Subscription Edition, rilasciata nel luglio 2025. Molte organizzazioni sono passate a Microsoft Teams, che gestisce i certificati automaticamente.
Risparmia il 10% sui certificati SSL ordinando oggi stesso da SSL Dragon!
Emissione rapida, crittografia avanzata, affidabilità del browser al 99,99%, assistenza dedicata e garanzia di rimborso entro 25 giorni. Codice coupon: SAVE10


