bg-tutorials

Como instalar um certificado SSL no Skype for Business

Este guia mostra como instalar um certificado SSL no Skype for Business Server (anteriormente Microsoft Lync). Você pode atribuir o certificado com o Assistente de Implantação gráfico ou com o PowerShell.

A Microsoft costuma recomendar um certificado UCC neste caso, porque uma implantação do Skype for Business geralmente precisa proteger vários nomes alternativos de assunto (por exemplo, o domínio SIP, o FQDN dos serviços web e os URLs simples) no mesmo certificado.

Uma observação sobre as versões do Skype for Business Server

Antes de começar, confirme qual versão você utiliza, pois o status de suporte mudou recentemente:

  • Skype for Business Server 2015 e 2019 atingiram o fim do suporte em 14 de outubro de 2025. A primeira janela paga de Atualização de Segurança Estendida (ESU) da Microsoft foi até 14 de abril de 2026, e um segundo período ESU de seis meses cobre de maio a outubro de 2026 para organizações que o adquirem separadamente. Depois disso, não estão previstas novas extensões de ESU, portanto planeje sua migração de acordo.
  • O Skype for Business Server Subscription Edition (SE), lançado em julho de 2025, é a versão local atual e segue o ciclo de vida moderno da Microsoft.
  • Muitas organizações migraram para o Microsoft Teams, que usa certificados gerenciados pela Microsoft e não precisa das etapas abaixo.

O processo de solicitação, importação e atribuição de certificado descrito aqui é o mesmo no Skype for Business Server 2015, 2019 e Subscription Edition. Se você ainda estiver na versão 2015 ou 2019, planeje uma migração, mas pode manter os certificados válidos enquanto isso seguindo estas etapas.

Gerar o CSR no Skype for Business

Se você já solicitou seu certificado e o recebeu da sua Autoridade Certificadora, pule a seção do CSR e vá diretamente para as etapas de instalação.

A emissão do certificado começa com um CSR (Certificate Signing Request), a solicitação codificada que você envia a uma Autoridade Certificadora. Você tem duas opções:

Gerar o CSR através do Assistente de Implantação é o caminho mais confiável, pois ele lê os nomes alternativos de assunto diretamente da sua topologia do Skype for Business, garantindo que o certificado cubra todos os nomes que a implantação precisa. Envie o CSR à sua Autoridade Certificadora durante o pedido. Depois que a CA validá-lo e emitir o certificado, continue com a instalação abaixo.

Instalar o certificado SSL no Skype for Business

Depois que sua CA enviar os arquivos, baixe o pacote e extraia-o no servidor. O Skype for Business espera o certificado no formato PKCS#12 (.pfx ou .p12) ou PKCS#7 (.p7b), e o .pfx deve incluir a chave privada. Se sua CA entregou arquivos PEM separados (.crt mais .ca-bundle), converta-os primeiro em um único .pfx com o OpenSSL ou uma ferramenta de conversão. Nosso guia sobre formatos de certificado SSL explica todo o processo de conversão.

Você pode concluir a instalação de duas maneiras: pelo Assistente de Implantação gráfico ou pelo Skype for Business Server Management Shell (PowerShell). O Assistente de Implantação é o método que a Microsoft documenta primeiro e é a opção mais fácil para a maioria dos administradores. Ambos são abordados abaixo.

Opção A: Atribuir o certificado com o Assistente de Implantação

Execute estas etapas em cada Front End Server, autenticado como membro do grupo local de Administradores e do grupo RTCUniversalServerAdmins:

  1. Abra o Iniciar e execute o Assistente de Implantação do Skype for Business Server.
  2. Clique em Install or Update Skype for Business Server System.
  3. Ao lado de Step 3: Request, Install, or Assign Certificates, clique em Run (aparece como Run Again se já existirem certificados neste computador).
  4. No Assistente de Certificado, selecione o certificado que você importou (por exemplo, o Default certificate), depois clique em Assign e siga as instruções na tela. Para trazer um certificado de um arquivo em vez disso, escolha primeiro Import Certificate e aponte para o seu arquivo .pfx.
  5. Clique em Next ao longo do resumo da atribuição, depois em Finish, e feche o assistente.

A mesma Step 3 também tem uma ação Request, para que você possa gerar o CSR, importar o certificado emitido e atribuí-lo sem sair do assistente.

Opção B: Atribuir o certificado com PowerShell

Abra o Skype for Business Server Management Shell como administrador. Primeiro, importe o certificado. Informe o caminho completo até o seu arquivo .pfx e mantenha a chave privada exportável para que o certificado possa ser replicado para os demais Front End Servers:

Import-CsCertificate -Path "C:your_certificate.pfx" -PrivateKeyExportable $True

Se o .pfx estiver protegido por senha, adicione o parâmetro -Password, por exemplo -Password "YourPfxPassword".

Localize a impressão digital (thumbprint) do seu certificado

Você atribui um certificado pela sua impressão digital (thumbprint). O certificado que você acabou de importar está no armazenamento pessoal do computador local, mas ainda não foi atribuído ao Skype for Business, então leia a sua impressão digital no armazenamento de certificados do Windows (substitua yourdomain.tld pelo seu nome comum):

Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"} | Format-List Subject, Thumbprint, NotAfter

Copie o valor de Thumbprint da saída. Você precisará dele na próxima etapa. Observe que Get-CsCertificate lista apenas os certificados já atribuídos a funções do Skype for Business, portanto use-o para verificar a atribuição depois da próxima etapa, não para encontrar a impressão digital agora.

Atribuir o certificado a uma função de serviço

Decida qual serviço o certificado deve proteger e informe-o ao parâmetro -Type. As funções mais comuns são Default, WebServicesInternal e WebServicesExternal. Para a lista completa de tipos de certificado, consulte a documentação da Microsoft sobre o cmdlet Set-CsCertificate.

Atribua o certificado pela sua impressão digital (o valor abaixo é apenas um exemplo, use o seu próprio):

Set-CsCertificate -Type WebServicesExternal -Thumbprint "B142918E463981A76503828BB1278391B716280987B"

Você também pode atribuir várias funções de uma só vez sem copiar a impressão digital manualmente. Capture o certificado importado em uma variável e depois informe sua impressão digital ao Set-CsCertificate:

$cert = Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"}
Set-CsCertificate -Type Default,WebServicesInternal,WebServicesExternal -Thumbprint $cert.Thumbprint

Isso atribui o certificado às funções Default, serviços web internos e serviços web externos em um único comando. Para mais informações sobre cada cmdlet, consulte a referência da Microsoft para Get-CsCertificate e Set-CsCertificate. Depois de atribuir o certificado, reinicie os serviços afetados (ou o serviço Front End) para que o Skype for Business comece a usá-lo.

Assim que o certificado estiver instalado, verifique-o em busca de erros de cadeia e configuração com o nosso SSL Checker.

Perguntas Frequentes

Qual formato de certificado o Skype for Business Server precisa?

O Skype for Business Server aceita certificados no formato PKCS#12 (.pfx ou .p12) ou PKCS#7 (.p7b). O arquivo .pfx deve incluir a chave privada. Se sua CA entregou arquivos PEM, converta-os em um único .pfx antes de importar.

Devo usar o Assistente de Implantação ou o PowerShell?

Ambos chegam ao mesmo resultado. O Assistente de Implantação (Step 3: Request, Install, or Assign Certificates) é o método gráfico que a Microsoft documenta primeiro e é adequado para a maioria dos administradores. O PowerShell com Import-CsCertificate e Set-CsCertificate é mais rápido para scripts e para atribuir várias funções em um único comando.

Como encontro a impressão digital (thumbprint) de um certificado no Skype for Business?

Execute Get-ChildItem Cert:LocalMachineMy no Skype for Business Server Management Shell para listar os certificados no armazenamento do computador local e, em seguida, copie o valor de Thumbprint. Para restringir a lista, filtre-a com Where-Object {$_.Subject -like "*yourdomain.tld*"}. O Get-CsCertificate mostra apenas certificados já atribuídos a funções do Skype for Business, portanto não listará um que você acabou de importar.

O que faz o parâmetro -Type?

O parâmetro -Type no Set-CsCertificate informa ao Skype for Business qual serviço o certificado protege, como Default, WebServicesInternal ou WebServicesExternal. Você pode atribuir mais de uma função de uma só vez separando os tipos com vírgulas.

O Skype for Business Server ainda tem suporte em 2026?

O Skype for Business Server 2015 e 2019 atingiram o fim do suporte em 14 de outubro de 2025. O primeiro período pago de Atualização de Segurança Estendida (ESU) da Microsoft foi até 14 de abril de 2026, e um segundo período ESU separado cobre de maio a outubro de 2026 para organizações que o adquirem, sem mais extensões previstas depois disso. A versão local atual é o Skype for Business Server Subscription Edition, lançado em julho de 2025. Muitas organizações migraram para o Microsoft Teams, que gerencia os certificados para você.

Economize 10% em certificados SSL ao fazer seu pedido hoje!

Emissão rápida, criptografia forte, 99,99% de confiança no navegador, suporte dedicado e garantia de reembolso de 25 dias. Código do cupom: SAVE10

Uma imagem detalhada de um dragão em voo
Escrito por

Redator de conteúdo experiente, especializado em certificados SSL. Transformação de tópicos complexos de segurança cibernética em conteúdo claro e envolvente. Contribua para melhorar a segurança digital por meio de narrativas impactantes.