bg-tutorials

Como Instalar um Certificado SSL no Office 365

Este tutorial explica como instalar um certificado SSL para o Microsoft 365 (Office 365). A parte importante vem primeiro: você não faz, nem pode fazer, o upload de um certificado SSL diretamente na nuvem do Microsoft 365. A Microsoft gerencia o TLS para o Exchange Online, o SharePoint Online e os demais serviços hospedados. Você gerencia certificados comerciais apenas nos servidores, aplicativos e gateways que se conectam ou funcionam junto com o Microsoft 365. As seções abaixo abordam os três cenários em que isso realmente se aplica.

Gerar um código CSR

Um CSR (Certificate Signing Request) é um bloco de texto codificado que contém seus dados de contato e domínio, enviado à Autoridade Certificadora durante a solicitação. Você só precisa de um CSR nos cenários em que instala seu próprio certificado (Exchange Server ou Azure). Para um conector de TLS forçado no Exchange Online, você não gera um CSR, pois nenhum certificado é enviado do seu lado.

Você tem duas opções:

Envie o CSR à Autoridade Certificadora durante seu pedido. Depois que a CA validá-lo e emitir seu certificado (normalmente como um pacote .pfx que inclui a chave privada e a cadeia), continue com a seção correspondente abaixo.

Instalar um certificado SSL para o Microsoft 365

Importante: você não instala um certificado SSL nos serviços em nuvem do Microsoft 365, como Exchange Online ou SharePoint Online. A Microsoft cuida do TLS para esses serviços automaticamente, e a nuvem não permite uploads manuais de certificados. Você instala e gerencia certificados apenas nos seus próprios servidores, aplicativos ou gateways que se conectam ou funcionam junto com o Microsoft 365.

Este guia abrange os três casos de uso comuns para um certificado comercial em um ambiente Microsoft 365:

  • Exchange Online com SSL/TLS obrigatório (conector, sem upload de certificado)
  • Exchange Server local ou em uma configuração híbrida
  • Aplicativos ou serviços web hospedados no Azure

Caso de uso 1: Exchange Online, forçar SSL/TLS com um parceiro (sem upload de certificado)

Se você usa apenas o Exchange Online e deseja proteger o fluxo de e-mails com um servidor externo confiável (por exemplo, uma organização parceira, um sistema legado ou uma impressora multifuncional), você força o TLS com um conector. Você não faz o upload de um certificado. Em vez disso, exige que o outro lado apresente um certificado válido e publicamente confiável.

Etapas para configurar o TLS forçado no fluxo de e-mail do Microsoft 365

  1. Faça login no Exchange admin center com uma conta que tenha permissões de fluxo de e-mail.
  2. No painel esquerdo, acesse Mail flow e depois Connectors.
  3. Clique em Add a connector. Para e-mails de um parceiro para o Microsoft 365, defina a conexão From: Partner organization e To: Microsoft 365. (Para e-mails enviados a um parceiro, inverta a direção: From: Microsoft 365 e To: Partner organization.)
  4. Clique em Next e siga o assistente.
  5. Na etapa de restrições de segurança, selecione Reject email messages if they aren’t sent over TLS para exigir TLS.
  6. Para vincular a conexão a um certificado específico, selecione And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name, e insira o domínio do parceiro (por exemplo, mail.partnerdomain.com).
  7. Finalize o assistente e valide o conector.

Observação: a Microsoft exige que você selecione pelo menos uma restrição na etapa de segurança — seja a opção de TLS e correspondência de domínio acima, ou uma restrição baseada no intervalo de IP do parceiro. O assistente não permitirá que você finalize o conector sem nenhuma restrição selecionada. Além disso, o servidor externo deve apresentar um certificado SSL/TLS público válido em que o Microsoft 365 confie, ou seja, emitido por uma CA comercial. Um certificado autoassinado falhará na validação.

Caso de uso 2: Exchange Server local, instalar e atribuir seu certificado

Se você executa o Exchange Server 2016, 2019 ou Subscription Edition (SE), ou possui uma configuração híbrida com o Microsoft 365, você instala seu certificado no servidor local. Em uma configuração híbrida, o certificado do Exchange deve ser um certificado válido de terceiros emitido por uma CA confiável, caso contrário o fluxo de e-mail entre o ambiente local e o Exchange Online será interrompido.

Pré-requisitos

  • Um arquivo .pfx que contenha o certificado, sua chave privada e a cadeia intermediária.
  • A senha desse arquivo .pfx, armazenada com segurança.

Método via PowerShell (Exchange Management Shell)

O PowerShell funciona em todas as versões suportadas do Exchange, por isso é o método demonstrado aqui (veja a observação após estas etapas sobre quando o Exchange Admin Center também pode fazer isso). Execute o Exchange Management Shell como administrador e substitua o caminho do arquivo, a senha e a impressão digital pelos seus próprios valores.

1. Defina o caminho para o arquivo do certificado:

$file = "\servershareyourdomain.pfx"

2. Digite a senha com segurança (você será solicitado, e o valor não é exibido na tela):

$pwd = Read-Host -AsSecureString

3. Importe o certificado:

Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd

4. Encontre a impressão digital (thumbprint) e atribua o certificado aos serviços que precisam dele:

Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP

Atribua apenas os serviços aos quais o certificado se destina (valores comuns são IIS, SMTP, POP e IMAP). Quando solicitado a substituir o certificado SMTP padrão, confirme apenas se essa for realmente sua intenção.

Observação sobre o Exchange Admin Center: muitos guias importam certificados pela interface gráfica do EAC (Servers e depois Certificates). A disponibilidade depende da sua versão. A partir do Exchange Server 2019 CU12 e do Exchange Server 2016 CU23, a Microsoft removeu a importação, exportação, solicitação, conclusão e renovação de certificados do EAC por motivos de segurança. Posteriormente, a Microsoft restaurou essas tarefas no EAC a partir do Exchange Server 2019 CU15, e elas estão presentes no Exchange Server Subscription Edition (SE). Portanto, dependendo da versão que você executa, o assistente do EAC pode ou não estar disponível, mas as etapas de PowerShell acima funcionam em todas as versões suportadas, motivo pelo qual são o método mostrado aqui.

Caso de uso 3: Azure App Service, fazer upload e vincular seu certificado

Se você hospeda um site ou aplicativo no Azure App Service (por exemplo, um portal de clientes, um endpoint SSO ou um receptor de webhook) que se conecta ao Microsoft 365, você instala o certificado no Azure e o vincula ao seu domínio personalizado.

  1. Abra o Azure portal e acesse seu App Service.
  2. No menu à esquerda, abra Certificates (em portais mais antigos, isso é rotulado como TLS/SSL settings).
  3. Em Bring your own certificates (.pfx), clique em Add certificate e faça o upload do seu arquivo .pfx, depois digite a senha.
  4. Acesse Custom domains e selecione seu domínio.
  5. Em TLS/SSL binding (ou SSL Bindings), clique em Add binding.
  6. Escolha o certificado que você enviou, selecione SNI SSL para a maioria dos aplicativos e confirme a vinculação.

O Azure exige certificados com o Uso Estendido de Chave (Extended Key Usage) Server Authentication (OID 1.3.6.1.5.5.7.3.1). Todo certificado SSL comercial válido inclui isso por padrão.

Observações para administradores e desenvolvedores

  • Instale certificados apenas em endpoints que você controla. A nuvem do Microsoft 365 não permite a instalação manual de certificados.
  • Todo certificado deve vir de uma Autoridade Certificadora pública e confiável. Certificados autoassinados falham nesses cenários.
  • Use um arquivo .pfx para Windows, IIS, Exchange e Azure, em vez de importar um .crt ou .pem isolado, pois o .pfx carrega a chave privada e a cadeia juntas.
  • Inclua a cadeia completa (intermediária e, quando necessário, raiz) no .pfx para que os clientes possam construir um caminho de confiança completo.

Teste sua instalação SSL

Depois de instalar o certificado no seu Exchange Server ou aplicativo do Azure, abra a URL relevante em um navegador e verifique o cadeado e os detalhes do certificado. Mesmo quando tudo parece correto, execute uma verificação completa para detectar problemas ocultos de cadeia ou protocolo. Nosso SSL Checker fornece um relatório instantâneo sobre o estado do seu certificado. Para configurações relacionadas a e-mail, você também pode confirmar a entrega criptografada revisando o conector e os resultados de rastreamento de mensagens no Exchange admin center.

Perguntas frequentes

Preciso instalar um certificado SSL no Office 365?

Não. A nuvem do Microsoft 365 (Exchange Online, SharePoint Online, Teams) já está protegida com TLS, e a Microsoft provisiona e renova esses certificados para você. Você compra e instala um certificado comercial apenas quando executa um endpoint conectado por conta própria, como um Exchange Server local ou híbrido, ou um aplicativo web no Azure. Não há nada para fazer upload no serviço em nuvem.

O Office 365 usa SSL ou TLS?

Ele usa TLS (Transport Layer Security) para criptografar o tráfego entre clientes e servidores. O protocolo SSL mais antigo está obsoleto e não é mais utilizado. As pessoas ainda dizem “certificado SSL” por hábito, mas os certificados em uso são certificados TLS padrão.

Como forço o TLS para o fluxo de e-mail no Microsoft 365?

No Exchange admin center, acesse Mail flow e depois Connectors, adicione um conector para a direção do parceiro e, na etapa de segurança, selecione Reject email messages if they aren’t sent over TLS. Para vincular a conexão, também exija que o nome do titular do certificado do parceiro corresponda ao domínio dele. Nenhum certificado é enviado do seu lado; você está exigindo TLS da outra parte.

Onde encontro o certificado atribuído ao meu Exchange Server?

No servidor Exchange, execute o Exchange Management Shell e liste os certificados instalados com Get-ExchangeCertificate | FL Thumbprint, Subject, Services. Isso mostra cada certificado, sua impressão digital e os serviços para os quais está habilitado. Para um certificado vinculado a um site IIS separado, abra o Internet Information Services (IIS) Manager, selecione o servidor e clique duas vezes em Server Certificates.

Posso importar meu certificado do Exchange no Exchange Admin Center?

Depende da sua versão. A Microsoft removeu a importação, exportação, solicitação, conclusão e renovação de certificados do Exchange Admin Center no Exchange Server 2019 CU12 e no Exchange Server 2016 CU23 para fechar uma brecha de segurança, e depois restaurou essas tarefas no Exchange Server 2019 CU15 e no Exchange Server Subscription Edition (SE). Se sua versão não exibir a opção, ou se você simplesmente quiser um método que funcione em qualquer lugar, use o Exchange Management Shell: importe com Import-ExchangeCertificate e atribua serviços com Enable-ExchangeCertificate, conforme mostrado acima.

Qual formato de certificado o Exchange ou o Azure precisam?

Use um arquivo .pfx (PKCS#12) que agrupe o certificado, sua chave privada e a cadeia intermediária. Tanto o Exchange Server quanto o Azure App Service importam o .pfx diretamente e solicitam sua senha. Um .crt ou .pem isolado, sem a chave privada, não é suficiente para essas instalações.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.