bg-tutorials

Como Gerar um CSR no Microsoft Exchange

Este guia mostra como gerar um CSR (Certificate Signing Request) no Microsoft Exchange Server. Ele abrange as versões atuais (Exchange Server Subscription Edition e Exchange 2019 CU15+) usando tanto o PowerShell quanto o Exchange Admin Center, o caminho exclusivo via PowerShell exigido no Exchange 2016 (CU23+) e no Exchange 2019 CU12 a CU14, além de etapas de arquivo para as versões legadas do Exchange 2013, 2010, 2007 e 2003.

Este tutorial aplica-se apenas ao Microsoft Exchange Server (on-premises). Se você usa o Exchange Online como parte do Microsoft 365, você não gera um CSR: o TLS para seus endpoints *.mail.protection.outlook.com e *.outlook.com é gerenciado pela Microsoft e não pode ser substituído por um certificado de terceiros.

Qual método devo usar?

O Exchange gerencia certificados de forma diferente em versões diferentes. A Microsoft removeu as opções de certificado do Exchange Admin Center (EAC) no Exchange 2016 CU23 (setembro de 2021) e no Exchange 2019 CU12 (abril de 2022), depois as restaurou no Exchange 2019 CU15 (fevereiro de 2025) e no Exchange Server Subscription Edition (lançado em 1º de julho de 2025). Verifique sua versão e CU antes de começar.

Para descobrir sua build, execute isto no Exchange Management Shell:

Get-ExchangeServer | Format-List Name,AdminDisplayVersion
Versão do ExchangeMétodo de CSRObservações
Exchange Server SE (2025+)EAC ou PowerShellProduto atual. Equivalente em código ao 2019 CU15.
Exchange 2019 CU15EAC ou PowerShellÚltima CU para o 2019. Assistente de certificado do EAC restaurado.
Exchange 2019 CU12 a CU14Apenas PowerShellOpções de certificado do EAC removidas pelo KB5014278.
Exchange 2016 CU23+Apenas PowerShellOpções de certificado do EAC removidas; fora do suporte principal desde 14 de outubro de 2025.
Exchange 2013EAC ou PowerShellFora de suporte (11 de abril de 2023). Migre quando possível.
Exchange 2010, 2007, 2003GUI/shell legadoHá muito tempo fora de suporte. Apenas referência de arquivo.

Escolha a seção abaixo que corresponde à sua versão:

Gerar um CSR no Exchange Server SE, Exchange 2019 e Exchange 2016

O método via PowerShell abaixo funciona em todas as versões compatíveis, desde o Exchange 2013 até o Exchange Server SE, e é o único método suportado no Exchange 2016 (CU23+) e no Exchange 2019 CU12 a CU14. No Exchange Server SE e no Exchange 2019 CU15+, você também pode usar o assistente do EAC, abordado após o fluxo do PowerShell.

Método 1: PowerShell (Exchange Management Shell)

Abra o Exchange Management Shell como administrador no servidor Exchange que armazenará a chave privada. Execute o cmdlet New-ExchangeCertificate com -GenerateRequest e, em seguida, salve o texto do CSR retornado em um arquivo com Set-Content. Esse padrão em duas etapas é necessário porque a Microsoft removeu o parâmetro -RequestFile do cmdlet no Exchange 2016 CU23 e no Exchange 2019 CU12 (atualização de segurança KB5014278). Guias antigos que usam -RequestFile ou -Path diretamente falharão nas builds atuais.

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

Edite os valores de acordo com o seu ambiente:

  • C é o código de país de duas letras (US, GB, DE, e assim por diante).
  • S é o nome completo do estado ou província (não abrevie).
  • L é o nome completo da cidade ou localidade.
  • O é o nome legalmente registrado da empresa.
  • OU é o departamento, geralmente “IT”. Este campo é opcional.
  • CN é o nome de host totalmente qualificado principal que o certificado protegerá, por exemplo mail.example.com.
  • -DomainName é uma lista separada por vírgulas de todos os nomes de host que o certificado deve cobrir (Subject Alternative Names). Para uma implantação típica do Exchange, liste pelo menos mail.example.com e autodiscover.example.com. Adicione quaisquer outros nomes que os clientes usam: webmail, owa, o host do EWS, nomes de host híbridos, e assim por diante.
  • -KeySize 2048 corresponde aos requisitos básicos do CA/Browser Forum. Use 3072 ou 4096 apenas se sua política exigir.
  • -PrivateKeyExportable $true permite exportar a chave posteriormente para backup ou para uso em outros nós do Exchange no mesmo DAG.

Certificado curinga. Para um curinga, defina o CN e uma das entradas DomainName com o padrão curinga, por exemplo CN=*.example.com e -DomainName *.example.com,example.com. Observe que alguns recursos do Exchange (notavelmente o Outlook Anywhere em builds mais antigas) historicamente tinham limitações com curingas; para produção, recomendamos um certificado multi-domínio (SAN) que liste cada nome de host explicitamente.

Depois que o cmdlet for executado, abra o arquivo salvo no Bloco de Notas e verifique se ele se parece com um CSR PEM normal:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

Copie o bloco inteiro, incluindo as linhas BEGIN e END (cinco hífens de cada lado), e cole-o no campo CSR do seu pedido de SSL. Se quiser decodificar e inspecionar o CSR antes de enviá-lo, execute-o em nosso CSR Decoder para confirmar se o nome comum, os SANs e o tamanho da chave estão corretos.

A solicitação pendente permanece neste servidor Exchange até que você a conclua com o certificado emitido. Liste as solicitações pendentes com:

Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject

Método 2: Exchange Admin Center (apenas Exchange Server SE e 2019 CU15+)

O assistente de certificado do EAC está disponível novamente no Exchange Server SE e no Exchange 2019 CU15. Se você estiver no Exchange 2016 (qualquer CU a partir da CU23), Exchange 2019 CU12, CU13 ou CU14, o assistente não está presente: use o método via PowerShell acima.

  • Acesse o EAC em https://<exchange-server>/ecp com uma conta que tenha a função Organization Management.
  • Vá para Servers > Certificates.
  • No menu suspenso Select server, escolha o servidor Exchange que possuirá a chave privada.
  • Clique no botão + para iniciar o assistente New Exchange Certificate.
  • Escolha Create a request for a certificate from a certification authority e clique em Next.
  • Insira um Friendly name que identifique o certificado posteriormente, por exemplo mail.example.com 2026. Isso é apenas um rótulo.
  • Para um curinga, marque Request a wildcard certificate e insira o domínio raiz (por exemplo example.com). Para um certificado padrão ou multi-domínio (SAN), deixe a caixa desmarcada e clique em Next.
  • Clique em Browse e selecione o servidor Exchange que deve armazenar a solicitação de certificado, depois clique em Next.
  • Se você não estiver solicitando um curinga, selecione os serviços (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) que o certificado protegerá, depois clique em Next. O Exchange usa isso para sugerir a lista de SAN.
  • Revise a lista de nomes de host, adicione ou remova nomes com + e o botão de menos, e confirme o nome comum principal. Clique em Next.
  • Preencha os detalhes da sua organização: o nome legal da organização, departamento, país/região, cidade e estado ou província. Use nomes completos (sem abreviações).
  • Em Save the certificate request to the following file, insira um caminho que você possa acessar posteriormente, por exemplo \exch01c$certsexchange.req, depois clique em Finish.
  • Abra o arquivo .req salvo no Bloco de Notas, copie o texto completo, incluindo os marcadores —–BEGIN NEW CERTIFICATE REQUEST—– e —–END NEW CERTIFICATE REQUEST—–, e cole-o no formulário de pedido da sua CA.

Assim que a CA emitir o certificado, retorne a Servers > Certificates, selecione a solicitação pendente e clique em Complete. Siga as etapas em nosso guia de instalação de SSL no Exchange para concluir a instalação e atribuir serviços.

Gerar um CSR no Exchange 2013 (legado)

Aviso de legado: o Exchange 2013 atingiu o fim do suporte em 11 de abril de 2023 e não recebe mais atualizações de segurança. Planeje uma migração para o Exchange Server SE. As etapas abaixo são para referência de arquivo.

  • Abra o EAC em https://<server>/ecp e faça login.
  • Vá para Servers > Certificates e escolha o servidor de destino no menu suspenso.
  • Clique no ícone + para iniciar o assistente New Exchange Certificate.
  • Escolha Create a request for a certificate from a certification authority, clique em Next.
  • Insira um Friendly name, depois clique em Next.
  • Para um curinga, marque a caixa de curinga e insira o domínio raiz (por exemplo *.example.com); caso contrário, deixe-a desmarcada. Clique em Next.
  • Clique em Browse e selecione o servidor onde a chave privada deve ser armazenada, depois clique em Next.
  • Selecione os serviços do Exchange que o certificado protegerá (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), depois clique em Next.
  • Revise a lista de SAN, adicione quaisquer nomes de host ausentes com +, remova entradas desnecessárias e clique em Next.
  • Preencha os detalhes da organização (nome legal, departamento, país, cidade, estado), depois clique em Next.
  • Insira o caminho UNC onde o arquivo .req deve ser salvo (por exemplo \exch01c$certsexchange.req), depois clique em Finish.
  • Abra o arquivo no Bloco de Notas e copie o bloco completo (incluindo as linhas BEGIN e END) para o campo CSR da sua CA.

Quando o certificado emitido chegar, conclua a solicitação pendente na mesma tela Certificates e prossiga com a instalação.

Gerar um CSR no Exchange 2010 (legado)

Aviso de legado: o Exchange 2010 saiu do suporte estendido em 13 de outubro de 2020. Não recebe atualizações de segurança e não deve executar serviços voltados para o público. As etapas são mantidas aqui apenas para equipes que mantêm sistemas internos isolados.

  • Inicie o Exchange Management Console em Start > All Programs > Microsoft Exchange Server 2010.
  • Na árvore à esquerda, expanda Microsoft Exchange On-Premises e clique em Server Configuration.
  • No painel Actions à direita, clique em New Exchange Certificate.
  • Na tela Introduction, insira um nome amigável (Friendly name) e clique em Next.
  • Em Domain Scope, deixe a caixa de curinga desmarcada para um certificado padrão ou marque-a e insira o domínio raiz (por exemplo *.example.com) para um curinga, depois clique em Next.
  • Em Exchange Configuration, selecione os serviços que devem ser protegidos (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) e clique em Next.
  • Em Certificate Domains, adicione o nome comum (o FQDN principal), clique em Set as common name, depois clique em Next.
  • Preencha os detalhes de Organization and Location: nome legal completo da organização, departamento, país, cidade e estado, depois clique em Browse e escolha um local para salvar mais um nome de arquivo para o arquivo .req. Clique em Save, depois em Next, New e Finish.
  • Abra o arquivo salvo com o Bloco de Notas e copie todo o conteúdo, incluindo as linhas —–BEGIN NEW CERTIFICATE REQUEST—– e —–END NEW CERTIFICATE REQUEST—–, para o formulário de pedido da sua CA.

Depois que a CA emitir o certificado, conclua a solicitação pendente de volta no Exchange Management Console.

Gerar um CSR no Exchange 2007 (legado)

Aviso de legado: o Exchange 2007 saiu do suporte estendido em 11 de abril de 2017. As etapas são fornecidas apenas para referência de arquivo.

  • Abra Start > All Programs > Microsoft Exchange Server 2007 > Exchange Management Shell.
  • Adapte o cmdlet abaixo no Bloco de Notas e depois cole-o no shell. Substitua os valores de exemplo do subject pelos detalhes reais da sua organização e pelos nomes de host que você precisa proteger.
New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path C:certsexchange.req

No Exchange 2007, o parâmetro original -Path ainda funciona (a restrição de caminho UNC do KB5014278 foi aplicada apenas ao Exchange 2016 e 2019). Edite os campos do subject da mesma forma que na seção moderna do PowerShell acima:

  • C, S, L, O, OU e CN seguem a convenção padrão do subject X.509.
  • -DomainName aceita uma lista de SAN separada por vírgulas. Para um curinga, use *.example.com.
  • -KeySize 2048 é o mínimo aceito por CAs públicas.
  • -PrivateKeyExportable $true permite exportar o certificado e a chave posteriormente.
  • -Path é o arquivo local onde o CSR será gravado.

Depois que o cmdlet for concluído, abra o arquivo no Bloco de Notas e copie o bloco PEM completo (incluindo as linhas BEGIN e END, com cinco hífens de cada lado) para o campo CSR da sua CA.

Gerar um CSR no Exchange 2003 (legado)

Aviso de legado: o Exchange 2003 saiu do suporte estendido em 8 de abril de 2014. Não é seguro para nenhuma infraestrutura pública, e CAs públicas modernas podem recusar-se a emitir certificados SHA-256 que clientes da era 2003 possam validar. Migre assim que possível.

O Exchange 2003 não incluía sua própria ferramenta de solicitação de certificado. A geração de CSR era feita pelo servidor web IIS 6 subjacente, e depois o certificado emitido era vinculado aos servidores de protocolo virtual do Exchange (SMTP, POP3, IMAP4) por meio do Exchange System Manager. Siga nosso guia complementar sobre como gerar um CSR no Microsoft IIS (seção IIS 6) para produzir a solicitação e depois retorne à sua CA para pedir o certificado.

Verifique seu CSR antes de enviar

Antes de colar o CSR no formulário de pedido, decodifique-o para confirmar se os detalhes estão corretos. Um erro de digitação no nome comum, um SAN ausente ou um comprimento de chave curto rejeitará o pedido ou forçará uma reemissão gratuita posteriormente. Cole seu CSR em nosso CSR Decoder para ver o nome comum, a lista completa de SAN, organização, país, algoritmo de assinatura e tamanho da chave.

Assim que a CA validar a solicitação e emitir o certificado, continue com nosso guia de instalação de SSL no Exchange passo a passo para importar o certificado e atribuí-lo ao IIS, SMTP e a quaisquer outros serviços que você execute.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.