bg-tutorials

Cum se generează un CSR în Microsoft Exchange

Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) în Microsoft Exchange Server. Acesta acoperă versiunile actuale (Exchange Server Subscription Edition și Exchange 2019 CU15+) folosind atât PowerShell, cât și Exchange Admin Center, calea exclusiv PowerShell necesară pe Exchange 2016 (CU23+) și Exchange 2019 CU12 până la CU14, precum și pașii de arhivă pentru versiunile vechi Exchange 2013, 2010, 2007 și 2003.

Acest tutorial se aplică doar pentru Microsoft Exchange Server (on-premises). Dacă utilizați Exchange Online ca parte a Microsoft 365, nu generați un CSR: TLS pentru punctele finale *.mail.protection.outlook.com și *.outlook.com este gestionat de Microsoft și nu poate fi înlocuit cu un certificat de la terți.

Ce metodă ar trebui să folosesc?

Exchange gestionează administrarea certificatelor diferit în funcție de versiune. Microsoft a eliminat opțiunile de certificat din Exchange Admin Center (EAC) în Exchange 2016 CU23 (septembrie 2021) și Exchange 2019 CU12 (aprilie 2022), apoi le-a restaurat în Exchange 2019 CU15 (februarie 2025) și în Exchange Server Subscription Edition (lansat la 1 iulie 2025). Verificați versiunea și CU-ul înainte de a începe.

Pentru a găsi versiunea dumneavoastră, executați această comandă în Exchange Management Shell:

Get-ExchangeServer | Format-List Name,AdminDisplayVersion
Versiune ExchangeMetodă CSRObservații
Exchange Server SE (2025+)EAC sau PowerShellProdusul actual. Echivalent din punct de vedere al codului cu 2019 CU15.
Exchange 2019 CU15EAC sau PowerShellUltimul CU pentru 2019. Expertul de certificate din EAC a fost restaurat.
Exchange 2019 CU12 până la CU14Doar PowerShellOpțiunile de certificat din EAC au fost eliminate prin KB5014278.
Exchange 2016 CU23+Doar PowerShellOpțiunile de certificat din EAC au fost eliminate; fără suport standard de la 14 octombrie 2025.
Exchange 2013EAC sau PowerShellFără suport (11 aprilie 2023). Migrați cât mai rapid posibil.
Exchange 2010, 2007, 2003GUI / shell vechiFără suport de mult timp. Referință de arhivă doar.

Alegeți secțiunea de mai jos care corespunde versiunii dumneavoastră:

Generați un CSR pe Exchange Server SE, Exchange 2019 și Exchange 2016

Metoda PowerShell de mai jos funcționează pe fiecare versiune suportată, de la Exchange 2013 până la Exchange Server SE, și este singura metodă suportată pe Exchange 2016 (CU23+) și Exchange 2019 CU12 până la CU14. Pe Exchange Server SE și Exchange 2019 CU15+, puteți folosi și expertul EAC, prezentat după fluxul PowerShell.

Metoda 1: PowerShell (Exchange Management Shell)

Deschideți Exchange Management Shell ca administrator pe serverul Exchange care va deține cheia privată. Executați cmdletul New-ExchangeCertificate cu -GenerateRequest, apoi salvați textul CSR returnat într-un fișier cu Set-Content. Acest model în doi pași este necesar pentru că Microsoft a eliminat parametrul -RequestFile din cmdlet în Exchange 2016 CU23 și Exchange 2019 CU12 (actualizarea de securitate KB5014278). Ghidurile mai vechi care transmit direct -RequestFile sau -Path vor da eroare pe versiunile actuale.

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

Editați valorile pentru a corespunde mediului dumneavoastră:

  • C este codul de țară din două litere (US, GB, DE și așa mai departe).
  • S este numele complet al statului sau provinciei (nu abreviați).
  • L este numele complet al orașului sau localității.
  • O este numele companiei înregistrate legal.
  • OU este departamentul, de obicei „IT”. Acest câmp este opțional.
  • CN este numele de gazdă principal, complet calificat, pe care certificatul îl va securiza, de exemplu mail.example.com.
  • -DomainName este o listă separată prin virgule cu fiecare nume de gazdă pe care certificatul trebuie să îl acopere (Subject Alternative Names). Pentru o implementare Exchange tipică, listați cel puțin mail.example.com și autodiscover.example.com. Adăugați orice alte nume folosite de clienți: webmail, owa, hostul EWS, hostnamele hibride și așa mai departe.
  • -KeySize 2048 corespunde cerințelor de bază ale CA/Browser Forum. Folosiți 3072 sau 4096 doar dacă politica dumneavoastră o impune.
  • -PrivateKeyExportable $true vă permite să exportați cheia mai târziu pentru backup sau pentru utilizare pe alte noduri Exchange din aceeași DAG.

Certificat wildcard. Pentru un wildcard, setați CN și una dintre intrările DomainName la modelul wildcard, de exemplu CN=*.example.com și -DomainName *.example.com,example.com. Rețineți că unele funcții Exchange (mai ales Outlook Anywhere pe versiunile mai vechi) au avut istoric limitări cu wildcard-urile; pentru producție recomandăm un certificat multi-domeniu (SAN) care listează explicit fiecare nume de gazdă.

După rularea cmdletului, deschideți fișierul salvat în Notepad și verificați că are aspectul unui CSR PEM normal:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

Copiați întregul bloc, inclusiv liniile BEGIN și END (cinci liniuțe pe fiecare parte), și inserați-l în câmpul CSR al comenzii dumneavoastră SSL. Dacă doriți să decodați și să inspectați CSR-ul înainte de a-l trimite, treceți-l prin CSR Decoder pentru a confirma că numele comun, SAN-urile și dimensiunea cheii sunt corecte.

Cererea în așteptare rămâne pe acest server Exchange până când o finalizați cu certificatul emis. Listați cererile în așteptare cu:

Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject

Metoda 2: Exchange Admin Center (doar pentru Exchange Server SE și 2019 CU15+)

Expertul de certificate EAC este disponibil din nou pe Exchange Server SE și pe Exchange 2019 CU15. Dacă folosiți Exchange 2016 (orice CU de la CU23), Exchange 2019 CU12, CU13 sau CU14, expertul nu este disponibil: folosiți în schimb metoda PowerShell de mai sus.

  • Autentificați-vă în EAC la https://<exchange-server>/ecp cu un cont care are rolul Organization Management.
  • Accesați Servers > Certificates.
  • În meniul derulant Select server, alegeți serverul Exchange care va deține cheia privată.
  • Apăsați butonul + pentru a lansa expertul New Exchange Certificate.
  • Alegeți Create a request for a certificate from a certification authority, apoi apăsați Next.
  • Introduceți un Friendly name care va identifica certificatul mai târziu, de exemplu mail.example.com 2026. Aceasta este doar o etichetă.
  • Pentru un wildcard, bifați Request a wildcard certificate și introduceți domeniul rădăcină (de exemplu example.com). Pentru un certificat standard sau multi-domeniu (SAN), lăsați caseta nebifată și apăsați Next.
  • Apăsați Browse și selectați serverul Exchange care ar trebui să stocheze cererea de certificat, apoi apăsați Next.
  • Dacă nu solicitați un wildcard, selectați serviciile (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) pe care certificatul le va proteja, apoi apăsați Next. Exchange folosește această informație pentru a sugera lista SAN.
  • Revizuiți lista numelor de gazdă, adăugați sau eliminați nume cu + și butonul minus, și confirmați numele comun principal. Apăsați Next.
  • Completați detaliile despre organizație: numele legal al organizației, departamentul, țara/regiunea, orașul și statul sau provincia. Folosiți denumiri complete (nu abrevieri).
  • La secțiunea Save the certificate request to the following file, introduceți o cale accesibilă mai târziu, de exemplu \exch01c$certsexchange.req, apoi apăsați Finish.
  • Deschideți fișierul .req salvat în Notepad, copiați textul complet, inclusiv marcatorii ––BEGIN NEW CERTIFICATE REQUEST–– și ––END NEW CERTIFICATE REQUEST––, și inserați-l în formularul de comandă al CA-ului dumneavoastră.

Odată ce CA-ul emite certificatul, reveniți la Servers > Certificates, selectați cererea în așteptare și apăsați Complete. Urmați pașii din ghidul nostru de instalare SSL pentru Exchange pentru a finaliza instalarea și a atribui serviciile.

Generați un CSR pe Exchange 2013 (versiune veche)

Notă privind versiunea veche: Exchange 2013 a ieșit din suport la 11 aprilie 2023 și nu mai primește actualizări de securitate. Planificați o migrare către Exchange Server SE. Pașii de mai jos sunt oferiți doar ca referință de arhivă.

  • Deschideți EAC la https://<server>/ecp și autentificați-vă.
  • Accesați Servers > Certificates și alegeți serverul țintă din meniul derulant.
  • Apăsați pictograma + pentru a lansa expertul New Exchange Certificate.
  • Alegeți Create a request for a certificate from a certification authority, apăsați Next.
  • Introduceți un Friendly name, apoi apăsați Next.
  • Pentru un wildcard, bifați caseta wildcard și introduceți domeniul rădăcină (de exemplu *.example.com); în caz contrar, lăsați-o nebifată. Apăsați Next.
  • Apăsați Browse și selectați serverul unde ar trebui stocată cheia privată, apoi apăsați Next.
  • Selectați serviciile Exchange pe care certificatul le va securiza (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), apoi apăsați Next.
  • Revizuiți lista SAN, adăugați numele de gazdă care lipsesc cu +, eliminați intrările inutile și apăsați Next.
  • Completați detaliile organizației (nume legal, departament, țară, oraș, stat), apoi apăsați Next.
  • Introduceți calea UNC unde ar trebui salvat fișierul .req (de exemplu \exch01c$certsexchange.req), apoi apăsați Finish.
  • Deschideți fișierul în Notepad și copiați blocul complet (inclusiv liniile BEGIN și END) în câmpul CSR al CA-ului dumneavoastră.

Când primiți certificatul emis, finalizați cererea în așteptare din același ecran Certificates și continuați cu instalarea.

Generați un CSR pe Exchange 2010 (versiune veche)

Notă privind versiunea veche: Exchange 2010 a ieșit din suportul extins la 13 octombrie 2020. Nu primește actualizări de securitate și nu ar trebui să ruleze servicii accesibile public. Pașii sunt păstrați aici doar pentru echipele care mențin sisteme interne izolate.

  • Lansați Exchange Management Console din Start > All Programs > Microsoft Exchange Server 2010.
  • În arborele din stânga, expandați Microsoft Exchange On-Premises și apăsați Server Configuration.
  • În panoul Actions din dreapta, apăsați New Exchange Certificate.
  • Pe ecranul Introduction, introduceți un Friendly name și apăsați Next.
  • La Domain Scope, lăsați caseta wildcard nebifată pentru un certificat standard sau bifați-o și introduceți domeniul rădăcină (de exemplu *.example.com) pentru un wildcard, apoi apăsați Next.
  • La Exchange Configuration, selectați serviciile care ar trebui securizate (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) și apăsați Next.
  • La Certificate Domains, adăugați numele comun (FQDN-ul principal), apăsați Set as common name, apoi apăsați Next.
  • Completați detaliile Organization and Location: numele legal complet al organizației, departamentul, țara, orașul și statul, apoi apăsați Browse și alegeți o locație de salvare plus un nume de fișier pentru fișierul .req. Apăsați Save, apoi Next, New și Finish.
  • Deschideți fișierul salvat cu Notepad și copiați întregul conținut, inclusiv liniile ––BEGIN NEW CERTIFICATE REQUEST–– și ––END NEW CERTIFICATE REQUEST––, în formularul de comandă al CA-ului dumneavoastră.

După ce CA-ul emite certificatul, finalizați cererea în așteptare înapoi în Exchange Management Console.

Generați un CSR pe Exchange 2007 (versiune veche)

Notă privind versiunea veche: Exchange 2007 a ieșit din suportul extins la 11 aprilie 2017. Pașii sunt oferiți doar ca referință de arhivă.

  • Deschideți Start > All Programs > Microsoft Exchange Server 2007 > Exchange Management Shell.
  • Adaptați cmdletul de mai jos în Notepad, apoi inserați-l în shell. Înlocuiți valorile exemplu ale subiectului cu detaliile reale ale organizației dumneavoastră și numele de gazdă pe care trebuie să le securizați.
New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path C:certsexchange.req

Pe Exchange 2007, parametrul original -Path încă funcționează (restricția privind calea UNC din KB5014278 s-a aplicat doar la Exchange 2016 și 2019). Editați câmpurile subiectului la fel ca în secțiunea PowerShell modernă de mai sus:

  • C, S, L, O, OU și CN respectă convenția standard X.509 pentru subiect.
  • -DomainName acceptă o listă SAN separată prin virgule. Pentru un wildcard, folosiți *.example.com.
  • -KeySize 2048 este minimul acceptat de CA-urile publice.
  • -PrivateKeyExportable $true vă permite să exportați certificatul și cheia mai târziu.
  • -Path este fișierul local în care va fi scris CSR-ul.

După finalizarea cmdletului, deschideți fișierul în Notepad și copiați blocul PEM complet (inclusiv liniile BEGIN și END, cu cinci liniuțe pe fiecare parte) în câmpul CSR al CA-ului dumneavoastră.

Generați un CSR pe Exchange 2003 (versiune veche)

Notă privind versiunea veche: Exchange 2003 a ieșit din suportul extins la 8 aprilie 2014. Nu este sigur pentru nicio infrastructură publică, iar CA-urile publice moderne pot refuza emiterea de certificate SHA-256 pe care clienții din era 2003 le pot valida. Migrați cât mai rapid posibil.

Exchange 2003 nu includea instrumente proprii pentru cererile de certificat. Generarea CSR-ului era gestionată de serverul web IIS 6 subiacent, iar apoi certificatul emis era asociat serverelor virtuale de protocol Exchange (SMTP, POP3, IMAP4) prin Exchange System Manager. Urmați ghidul nostru complementar despre cum să generați un CSR în Microsoft IIS (secțiunea IIS 6) pentru a produce cererea, apoi reveniți la CA-ul dumneavoastră pentru a comanda certificatul.

Verificați CSR-ul înainte de trimitere

Înainte de a insera CSR-ul în formularul de comandă, decodați-l pentru a confirma că detaliile sunt corecte. O greșeală de scriere în numele comun, un SAN lipsă sau o lungime a cheii prea mică va determina respingerea comenzii sau va forța o reemitere gratuită mai târziu. Inserați CSR-ul dumneavoastră în CSR Decoder pentru a vedea numele comun, lista completă SAN, organizația, țara, algoritmul de semnătură și dimensiunea cheii.

Odată ce CA-ul validează cererea și emite certificatul, continuați cu ghidul nostru pas cu pas de instalare SSL pentru Exchange pentru a importa certificatul și a-l atribui IIS, SMTP și oricăror alte servicii pe care le utilizați.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.