Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pe Skype for Business Server. Puteți crea cererea în două moduri: cu Certificate Wizard grafic din interiorul Skype for Business Server Deployment Wizard, sau cu cmdlet-ul Request-CsCertificate în Skype for Business Server Management Shell. Ambele preiau numele pentru certificat din topologia dumneavoastră publicată, motiv pentru care sunt mai fiabile aici decât un instrument generic pentru CSR.
Acești pași se aplică pentru Skype for Business Server (on-premises): 2015, 2019 și Subscription Edition. Ei nu se aplică pentru Skype for Business Online, care a fost retras pe 31 iulie 2021, sau pentru Skype pentru consumatori, retras pe 5 mai 2025. Dacă organizația dumneavoastră a trecut deja la Microsoft Teams, Microsoft gestionează certificatele pentru serviciu și nu este nevoie să generați un CSR.
Verificați mai întâi versiunea Skype for Business Server
Deschideți Skype for Business Server Management Shell și listați versiunea de build a fiecărei componente instalate:
Get-CsServerPatchVersion
Cmdlet-ul înrudit Get-CsServerVersion raportează licențierea și build-ul de bază al serverului local, fără actualizarea cumulativă, așa că folosiți Get-CsServerPatchVersion atunci când aveți nevoie să știți exact la ce nivel de actualizare vă aflați.
Starea suportului începând cu iulie 2026:
- Skype for Business Server 2015 și 2019 au ajuns amândouă la finalul suportului extins pe 14 octombrie 2025.
- Programul plătit Extended Security Update a fost valabil din octombrie 2025 până la sfârșitul lunii aprilie 2026 (Perioada 1). O a doua fereastră, Perioada 2, se desfășoară din mai 2026 până la sfârșitul lunii octombrie 2026. Perioada 2 trebuie achiziționată separat: achiziționarea Perioadei 1 nu se transferă automat în aceasta, iar nu este necesar să fi achiziționat Perioada 1 pentru a achiziționa Perioada 2.
- Microsoft a reafirmat pe 21 iulie 2026 că nu va exista nicio prelungire suplimentară. Odată ce se încheie octombrie 2026, nu vor mai exista actualizări pentru 2015 sau 2019, nici măcar pentru organizațiile care dețin ESU pentru Perioada 2.
- Skype for Business Server Subscription Edition a debutat pe 1 iulie 2025, urmează Microsoft Modern Lifecycle Policy și este versiunea on-premises actuală. Se instalează ca o actualizare la fața locului a Skype for Business Server 2019.
Procedura CSR este identică pe toate cele trei versiuni. Starea suportului nu modifică modul în care se comportă certificatele: un certificat expirat blochează autentificarea clienților, participarea la întâlniri și TLS-ul server-la-server indiferent de versiunea rulată, așa că continuați reînnoirile în timp ce planificați migrarea.
Înainte de a genera CSR-ul
- Publicați mai întâi topologia. Ambele metode citesc numele subiectului și numele alternative ale subiectului din documentul de topologie pe care Topology Builder l-a publicat în magazinul Central Management. Wizard-ul le afișează pe o pagină de rezumat needitabilă. Dacă un nume de acolo este greșit, anulați wizard-ul, corectați-l în Topology Builder, republicați și porniți din nou cererea.
- Creați mai întâi înregistrările DNS. Fiecare nume care ajunge pe certificat trebuie să se rezolve pentru clienții care îl vor folosi.
- Verificați permisiunile. Pentru a rula Certificate Wizard trebuie să fiți membru al grupului RTCUniversalServerAdmins. Microsoft afirmă că o cerere offline către o CA publică nu necesită nicio apartenență la grup în afară de aceasta, dar procesarea răspunsului CA-ului și atribuirea ulterioară a certificatului necesită și grupul local Administrators. Cererea online către o CA internă Windows necesită grupul local Administrators plus un cont de domeniu autentificat în domeniul care găzduiește CA-ul.
- Decideți pentru ce certificat faceți cererea. Un server Front End sau Standard Edition are un certificat Default plus certificate pentru serviciile web interne și externe. Un Edge Server are un certificat extern separat și un certificat intern. Acestea nu sunt interschimbabile.
Ce certificate Skype for Business poate semna o CA publică?
Nu toate, iar acesta este aspectul care le scapă majorității oamenilor. Din noiembrie 2015, Baseline Requirements ale CA/Browser Forum interzic CA-urilor de încredere publică să emită certificate pentru nume de servere interne și adrese IP rezervate. Orice se termină cu .local, orice nume de gazdă cu o singură etichetă și orice FQDN dintr-un domeniu pe care nu îl dețineți public nu poate figura pe un certificat public.
- De la o CA publică: certificatul Edge extern și certificatul reverse proxy. Recomandarea Microsoft este ca interfețele Edge externe să necesite cel puțin un certificat de la o CA publică, deoarece clienții externi și partenerii federați trebuie să aibă încredere în el.
- De obicei de la CA-ul dumneavoastră intern: certificatul Default, certificatul pentru serviciile web interne, certificatul Director și certificatul Edge intern. Acestea conțin FQDN-uri de pool și de server care sunt adesea nume interne. Dacă FQDN-urile interne se întâmplă să se afle într-un domeniu pe care îl dețineți public, puteți cumpăra în schimb un certificat public pentru ele. Microsoft permite explicit ca certificatul Edge intern să provină fie de la o CA publică, fie de la CA-ul dumneavoastră intern.
Deoarece certificatul extern conține mai multe nume simultan, acesta este de obicei un certificat multi-domeniu (UCC/SAN). Microsoft documentează intrările wildcard ca fiind acceptate pentru numele URL simple și pentru numele de autodiscover, dar certificatul Edge documentat listează fiecare nume de acces SIP în mod explicit, așa că listați o intrare separată sip.domeniuldvs.tld pentru fiecare domeniu SIP, în loc să vă bazați pe un wildcard.
Planificați numele subiectului și intrările SAN
Certificatele Skype for Business sunt bogate în SAN, iar browserele și clienții potrivesc numele de gazdă cu câmpul SAN, nu cu Common Name. A stabili corect această listă înainte de a comanda face diferența dintre un certificat și o reeliberare. Tabelul folosește exemplele de domenii proprii Microsoft: contoso.com ca domeniu SIP principal, fabrikam.com ca al doilea domeniu SIP și contoso.net ca domeniu intern.
| Certificat | Nume subiect (CN) | Nume alternative ale subiectului | Exemplu |
|---|---|---|---|
| Default (Standard Edition sau pool Front End) | FQDN pool | FQDN pool și FQDN server. Adăugați sip.domeniulSIP pentru fiecare domeniu SIP dacă acest pool este serverul de autentificare automată și dacă potrivirea strictă DNS este impusă prin politica de grup. | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com |
| Web internal | FQDN pool (FQDN server pe Standard Edition) | FQDN web intern, FQDN server, FQDN pool, URL-ul simplu Meet pentru fiecare domeniu SIP, URL-ul simplu Dial-in și URL-ul simplu Admin | SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com |
| Web external | FQDN pool (FQDN server pe Standard Edition) | FQDN web extern, URL-ul simplu Meet pentru fiecare domeniu SIP și URL-ul simplu Dial-in | SN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com |
| Mobility (adăugat certificatelor Front End și Director) | Ca mai sus | Numele de autodiscover intern și numele de autodiscover extern, o pereche per domeniu SIP | SAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com |
| Edge extern | Numele sip al domeniului SIP principal | O intrare sip per domeniu SIP plus FQDN-ul Edge pentru web conferencing | SN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com |
| Edge intern | FQDN Edge intern | Niciunul. Certificatul Edge intern folosește doar un nume de subiect. | SN=sfbedge.contoso.net |
| Reverse proxy | FQDN servicii web externe | Numele de autodiscover extern plus FQDN-urile serviciilor web externe | SAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com |
Patru detalii de verificat înainte de trimitere:
- URL-uri simple. Aveți nevoie de un URL simplu Meet per domeniu SIP, un URL simplu Dial-in pentru întreaga organizație, iar URL-ul simplu Admin este opțional. Fiecare URL Meet pe care îl folosiți trebuie să fie pe certificat.
- sipinternal și sipexternal. Dacă ați creat înregistrări sipinternal.contoso.com sau sipexternal.contoso.com în DNS, Microsoft cere ca acestea să fie incluse și în lista SAN.
- Numele A/V nu este un SAN. av.contoso.com este o înregistrare DNS pentru serviciul A/V Edge, care nu folosește un certificat pentru a cripta media, deci nu trebuie inclus în cerere. Certificatul Edge extern este atribuit serviciilor Access Edge, Web Conferencing Edge și serviciului separat A/V Authentication.
- Pool-urile Edge partajează un singur certificat. Fiecare Edge Server dintr-un pool trebuie să aibă exact același certificat și aceeași cheie privată pentru serviciul de autentificare a releului media, așa că aceasta este singura cerere pentru care aveți efectiv nevoie de o cheie privată exportabilă.
Generați CSR-ul cu Deployment Wizard
Dacă ați generat deja CSR-ul cu un alt instrument, treceți peste acest pas și urmați în schimb ghidul nostru despre cum să instalați un certificat SSL pe Skype for Business Server.
Executați acești pași pe serverul pentru care este destinat certificatul: Front End Server pentru un certificat Default sau pentru serviciile web, Edge Server pentru un certificat Edge.
- Deschideți Start și lansați Skype for Business Server Deployment Wizard.
- Faceți clic pe Install or Update Skype for Business Server System.
- Lângă Step 3: Request, Install or Assign Certificates, faceți clic pe Run. Afișează Run Again dacă există deja certificate pe acest computer.
- În Certificate Wizard, selectați certificatul de care aveți nevoie (de exemplu Default certificate, sau External Edge certificate pe un Edge Server) și faceți clic pe Request.
- Alegeți Prepare the request now, but send it later (offline certificate request). Aceasta este opțiunea pentru o CA publică. Alternativa, Send the request immediately to an online certification authority, se înscrie la o CA din propriul dumneavoastră PKI, de obicei o CA internă Windows, și nu reprezintă o cale către o CA publică.
- Introduceți calea și numele fișierului pentru cerere în câmpul File Name, sau faceți clic pe Browse pentru a alege o locație. Notați unde îl salvați. Implicit se folosește folderul Documents al contului care rulează wizard-ul.
- Pe pagina Name and Security Settings, introduceți un Friendly Name unic în magazinul de certificate al computerului, apoi alegeți Bit length. Lista oferă 1024, 2048 și 4096: alegeți 2048, deoarece nicio CA publică nu va semna o cheie de 1024 de biți. Lăsați necompletat Mark the certificate’s private key as exportable, cu excepția cazului în care solicitați certificatul pentru un pool Edge Server, caz în care Microsoft indică explicit că este necesar.
- Pe pagina Organization Information, completați Organization și Organizational Unit. OU este text liber pe certificat și nu trebuie să corespundă unei unități organizaționale din Active Directory.
- Pe pagina Geographical Information, selectați Country, apoi introduceți State/Province și City/Locality. Scrieți-le complet, deci Arizona în loc de AZ.
- Verificați pagina Subject Name / Subject Alternative Names. Aceste intrări provin din topologia publicată și nu pot fi editate aici. Dacă una este greșită, faceți clic pe Cancel, corectați-o în Topology Builder, republicați topologia și porniți din nou cererea.
- Pe pagina SIP Domain setting on Subject Alternate Names (SANs), bifați domeniul SIP principal și orice alt domeniu SIP pe care acest certificat trebuie să îl acopere. Dacă nu bifați niciunul și configurația dumneavoastră se schimbă ulterior, va trebui să solicitați un certificat nou.
- Pe pagina Configure Additional Subject Alternate Names, adăugați orice nume pe care topologia nu l-a furnizat: introduceți FQDN-ul și faceți clic pe Add. Remove și Clear All afectează doar intrările adăugate pe această pagină, nu numele provenite din topologie.
- Verificați rezumatul cererii și faceți clic pe Next pentru a genera CSR-ul. Pe pagina Certificate Request File, faceți clic pe View pentru a deschide cererea în Notepad ca să o puteți copia, apoi faceți clic pe Finish.
Generați CSR-ul cu PowerShell
Deschideți Skype for Business Server Management Shell ca administrator și rulați Request-CsCertificate. Acesta construiește aceeași cerere ca și wizard-ul: cmdlet-ul analizează topologia dumneavoastră înainte de a scrie fișierul și completează pentru dumneavoastră numele subiectului și numele alternative ale subiectului.
O cerere offline completă pentru un Front End Server arată astfel. Este o singură linie, deci copiați totul:
Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"
Ce face fiecare parte:
-Newpornește o cerere nouă și este obligatoriu pentru această formă a comenzii.-Typeeste obligatoriu. Denumește rolurile de serviciu pe care le acoperă certificatul, iar aceste roluri decid ce FQDN-uri pune cmdlet-ul în câmpul SAN.-Outputscrie o cerere offline la calea indicată de dumneavoastră. Acest lucru face ca și comanda să producă un CSR pe care îl puteți trimite unei CA publice. Omiteți-l și adăugați în schimb-CA, iar cmdlet-ul contactează direct o CA internă Windows.-ComputerFqdneste FQDN-ul computerului pentru care este destinat certificatul. Recomandarea Microsoft este să folosiți întotdeauna numele computerului, chiar și atunci când solicitați un certificat de pool, deoarece cmdlet-ul adaugă numele pool-ului la subiect de la sine.-DomainNameprimește o listă separată prin virgulă de FQDN-uri suplimentare de adăugat în câmpul SAN, pe lângă cele furnizate de topologie.-Organization,-OU,-Country,-Stateși-Citycompletează subiectul. Country primește codul din două litere (US, GB, DE); scrieți complet statul și orașul.-KeySizeacceptă 1024, 2048 și 4096. Folosiți 2048 sau mai mare.-FriendlyNameetichetează certificatul în magazinul Windows și trebuie să fie unic în acel magazin.-PrivateKeyExportable $Truemarchează cheia ca exportabilă. Setați-o doar când chiar aveți nevoie să copiați certificatul pe o altă mașină, cum este cazul cu pool-ul Edge de mai jos.-AllSipDomainadaugă fiecare domeniu SIP în câmpul SAN. Fără acesta, doar domeniul SIP principal este inclus automat.-Templatedenumește un șablon de certificat pe o CA internă. Nu are niciun sens pentru o cerere către o CA publică.
Tipuri de certificate pe care le puteți transmite parametrului -Type
Microsoft documentează aceste valori și menționează că lista nu este exhaustivă: AccessEdgeExternal, AudioVideoAuthentication, DataEdgeExternal, Default, External, Internal, iPhoneAPNService, iPadAPNService, MPNService, PICWebService, ProvisionService, WebServicesExternal, WebServicesInternal și WsFedTokenTransfer. Separați mai multe tipuri prin virgule.
Două dintre acestea sunt fundături pe un server on-premises: Microsoft listează PICWebService și ProvisionService ca tipuri pentru Skype for Business Online, iar acel serviciu a fost retras în 2021. În practică veți folosi una dintre următoarele trei combinații:
- Front End sau Director:
-Type Default,WebServicesInternal,WebServicesExternal - Interfața internă Edge:
-Type Internal - Interfețele externe Edge:
-Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication
Cererea pentru Edge extern este cea care necesită o cheie exportabilă, deoarece fiecare Edge Server din pool trebuie să partajeze același certificat și aceeași cheie:
Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"
Păstrați RSA ca algoritm de cheie
Cmdlet-ul are, de asemenea, un parametru -KeyAlg care acceptă RSA, ECDH_P256, ECDH_P384 și ECDH_P521. Cerințele de sistem proprii ale Microsoft afirmă că Skype for Business Server nu suportă certificate CNG, iar CA-urile publice se așteaptă la RSA în acest flux de lucru, așa că lăsați -KeyAlg nemodificat și permiteți cererii să folosească RSA. Același document exclude și algoritmul de semnătură RSASSA-PSS, menționând că poate provoca erori de autentificare și de redirecționare a apelurilor.
Gestionarea cererilor deja făcute
Același cmdlet urmărește propriile cereri în așteptare. Listați-le, recuperați una care a fost emisă sau ștergeți una după ID-ul cererii:
Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224
Ștergerea unei cereri este, de asemenea, soluția documentată atunci când recuperarea eșuează pentru că o cerere revocată stă în cale: Request-CsCertificate gestionează doar stările Issued, Denied și Pending.
Trimiteți CSR-ul către Autoritatea de Certificare
Deschideți fișierul salvat într-un editor de text simplu. Butonul View al wizard-ului îl deschide pentru dumneavoastră în Notepad. Copiați totul, inclusiv liniile de antet și de subsol. Windows le scrie de obicei astfel:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----
Unele instrumente scriu BEGIN CERTIFICATE REQUEST fără cuvântul NEW. Ambele sunt aceeași cerere PKCS #10, iar Autoritățile de Certificare le acceptă pe oricare dintre ele. Rețineți că acei marcatori sunt cinci cratime simple de fiecare parte. Dacă un procesor de text sau un câmp rich-text le convertește în liniuțe tipografice, sau elimină o întrerupere de linie, CA-ul va respinge cererea ca fiind malformată, așa că lipiți într-un câmp de text simplu.
Înainte de a plăti pentru validare, treceți blocul prin CSR Decoder-ul nostru și confirmați că fiecare nume din tabelul dumneavoastră de planificare apare cu adevărat în lista SAN. Un URL Meet lipsă sau un al doilea domeniu SIP uitat înseamnă o reeliberare.
Două lucruri de evitat în timp ce așteptați certificatul:
- Nu ștergeți cererea în așteptare și nu reconstruiți serverul. Cheia privată rămâne în magazinul de certificate al acelui server și nu îl părăsește niciodată. Certificatul emis este inutil fără cheia corespunzătoare.
- Nu solicitați un al doilea CSR pentru același certificat și nu trimiteți ambele. Fiecare cerere creează propria pereche de chei, iar certificatul returnat de CA se va potrivi doar cu una dintre ele.
Planificați acum data reînnoirii. Din 15 martie 2026, certificatele TLS de încredere publică sunt limitate la 200 de zile, scăzând la 100 de zile pe 15 martie 2027 și la 47 de zile pe 15 martie 2029. O reînnoire manuală ghidată de wizard pe Skype for Business apare acum de cel puțin două ori pe an, așa că notați-o în calendar împreună cu notele de topologie atașate.
Dacă preferați să nu generați deloc cererea pe server, CSR Generator-ul nostru construiește un CSR și o cheie privată direct în browserul dumneavoastră. Pe Skype for Business aceasta este opțiunea mai slabă, deoarece cererea nu va prelua numele din topologia dumneavoastră, iar apoi va trebui să convertiți manual certificatul emis într-un fișier .pfx și să importați cheia manual.
După ce CA-ul emite certificatul dumneavoastră
CA-ul returnează certificatul odată ce validarea este finalizată. Importați-l pe același server, apoi atribuiți-l rolurilor de serviciu pentru care l-ați solicitat, fie înapoi la Step 3 din Deployment Wizard, fie cu cmdlet-urile Import-CsCertificate și Set-CsCertificate. Ghidul nostru complementar despre cum să instalați un certificat SSL pe Skype for Business Server parcurge ambele metode.
Deoarece ați generat cererea pe acest server, cheia privată se află deja în magazinul său de certificate, așa că ceea ce returnează CA-ul este certificatul de sine stătător. Importați-l așa cum a fost livrat: un fișier .cer sau .crt, sau pachetul .p7b pe care multe CA-uri îl livrează pentru Windows. Nu este nimic de convertit. Aveți nevoie de un fișier PKCS#12 (.pfx sau .p12) doar când certificatul și cheia sa privată trebuie să circule împreună, ceea ce este cazul când ați construit CSR-ul pe o altă mașină. Combinați-le mai întâi cu OpenSSL, apoi importați .pfx-ul cu parola sa:
openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt
Odată ce certificatul este atribuit și serviciile au fost repornite, scanați numele extern cu SSL Checker-ul nostru pentru a confirma că lanțul și lista SAN corespund așteptărilor.
Întrebări frecvente
Pentru un Front End Server sau un Director, folosiți -Type Default,WebServicesInternal,WebServicesExternal. Pentru interfața internă a unui Edge Server, folosiți -Type Internal. Pentru interfețele externe Edge, folosiți -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication. Tipul ales determină ce FQDN-uri citește cmdlet-ul din topologia dumneavoastră și le scrie în câmpul SAN, deci nu este o setare cosmetică.
Doar dacă numele sunt înregistrate public. Din noiembrie 2015, CA-urile de încredere publică nu pot emite certificate care conțin nume de servere interne sau adrese IP rezervate, ceea ce exclude domeniile .local și numele de gazdă cu o singură etichetă. Un FQDN dintr-un domeniu pe care nu îl dețineți este interzis separat, deoarece CA-ul nu poate valida controlul dumneavoastră asupra lui. Într-o implementare tipică, certificatul Edge extern și certificatul reverse proxy provin de la o CA publică, în timp ce certificatele Default, servicii web interne, Director și Edge intern provin de la CA-ul propriu al organizației dumneavoastră.
Deoarece nu wizard-ul este cel care le poate edita. Pagina Subject Name / Subject Alternative Names este un rezumat needitabil al numelor definite în documentul de topologie pe care Topology Builder l-a publicat în magazinul Central Management. Dacă o intrare este greșită, anulați wizard-ul, corectați implementarea în Topology Builder, republicați și solicitați din nou certificatul. Puteți totuși adăuga nume suplimentare mai târziu în flux, pe pagina Configure Additional Subject Alternate Names.
De obicei nu. Recomandarea Microsoft este să selectați Mark the certificate’s private key as exportable doar atunci când este necesar, iar aceasta indică un caz în care este obligatoriu: un pool Edge Server, unde fiecare membru trebuie să prezinte același certificat și aceeași cheie privată pentru serviciul de autentificare a releului media. De asemenea, aveți nevoie de aceasta dacă intenționați să mutați certificatul pe un reverse proxy sau pe un load balancer hardware. În orice alt caz, lăsați cheia neexportabilă și generați o cerere separată pentru fiecare server.
Folosiți RSA de 2048 de biți. Skype for Business Server suportă lungimi de cheie de 1024, 2048 și 4096, iar Microsoft recomandă 2048 sau mai mult, dar cheile de 1024 de biți nu mai pot fi emise de CA-uri publice de ani de zile. O cheie de 4096 de biți este acceptată și nu adaugă niciun beneficiu practic de securitate pentru un certificat care acum durează cel mult 200 de zile, în timp ce consumă CPU suplimentar la fiecare strângere de mână TLS.
Nu. Extensia pe care o transmiteți la -Output sau o introduceți în câmpul File Name al wizard-ului este doar o etichetă, iar propria documentație de referință a Microsoft este inconsecventă în privința asta: un exemplu scrie un fișier .cer, iar descrierea parametrului arată o cale .pfx. Ceea ce contează este conținutul, o cerere PKCS #10 în base64 între liniile marcatoare BEGIN și END. Folosiți .csr sau .req astfel încât fișierul să fie ușor de recunoscut mai târziu.
Puteți, dar pierdeți principalul avantaj al efectuării acestui lucru pe server. Un CSR construit în altă parte nu va citi topologia dumneavoastră, așa că trebuie să introduceți manual fiecare intrare SAN, iar orice greșeală înseamnă o reeliberare. De asemenea, veți ajunge cu cheia privată în afara magazinului de certificate al serverului, ceea ce înseamnă convertirea certificatului emis într-un fișier .pfx și importarea manuală a acestuia. Generarea cererii pe Front End sau Edge Server păstrează cheia acolo unde Skype for Business o așteaptă.
Skype for Business Server 2015 și 2019 au ajuns la finalul suportului extins pe 14 octombrie 2025. Actualizările de securitate extinse plătite au acoperit perioada octombrie 2025 – aprilie 2026, iar o a doua perioadă acoperă mai 2026 până la finalul lunii octombrie 2026 pentru organizațiile care au achiziționat-o separat. Microsoft a confirmat din nou în iulie 2026 că nu va exista nicio prelungire suplimentară după aceea. Skype for Business Server Subscription Edition, disponibil din 1 iulie 2025, este versiunea on-premises actuală și urmează Modern Lifecycle Policy. Pașii CSR din această pagină sunt aceiași pe toate cele trei versiuni.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


