În acest ghid vei învăța cum să instalezi un certificat SSL/TLS pe Microsoft Exchange Server. Acoperim metoda modernă pentru Exchange 2016, 2019 și noua ediție Exchange Server Subscription Edition (SE), plus pașii de arhivă pentru versiunile mai vechi.
Exchange cuprinde multe versiuni, iar procesul de instalare a certificatului diferă între ele, așa că verifică versiunea de Exchange și actualizarea cumulativă (CU) înainte de a începe. Dacă ai generat deja CSR-ul și ai primit certificatul emis, sari direct la Instalarea unui certificat SSL pe Exchange.
Cum să generezi un cod CSR în Microsoft Exchange
Înainte de a putea instala un certificat, trebuie să obții unul de la o CA (Autoritate de Certificare) de încredere, iar acest proces începe cu un CSR (Certificate Signing Request). Un CSR este un bloc de text codificat care conține datele tale de contact și ale organizației. Ai două opțiuni:
- Generează automat CSR-ul cu Generatorul nostru de CSR.
- Urmează tutorialul nostru pas cu pas despre cum să creezi un CSR în Microsoft Exchange.
Odată ce Autoritatea de Certificare validează cererea și emite certificatul, îl poți instala pe serverul tău Exchange urmând pașii de mai jos.
Cerințe pre-instalare
Acest ghid acoperă toate versiunile de Exchange suportate, inclusiv configurațiile mai vechi, diferențele specifice între CU-uri și Exchange Server Subscription Edition (SE), lansată de Microsoft în 2025. Înainte de a începe, pregătește următoarele elemente.
De ce ai nevoie
- Un fișier .pfx (PKCS#12) care conține certificatul tău SSL, cheia sa privată și lanțul complet de certificate (intermediar și rădăcină).
- Parola pe care ai setat-o pentru acel fișier .pfx.
- Acces administrativ la serverul Exchange și, pentru metoda prin shell, Exchange Management Shell.
Dacă ai generat CSR-ul chiar pe serverul Exchange, cheia privată există deja acolo, sub forma unei cereri în așteptare, iar CA-ul returnează de obicei un fișier .cer sau .crt pe care îl finalizezi în raport cu acea cerere (vezi pașii legacy pentru versiunea 2010, secțiunea „Complete pending request”). Dacă în schimb ai fișiere separate .crt, .cer sau .pem plus cheia, combină-le mai întâi într-un singur fișier .pfx. Poți face acest lucru cu instrumentele noastre SSL sau cu OpenSSL:
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
Tabel de compatibilitate
| Versiune Exchange | Metodă de certificat | Note |
|---|---|---|
| Exchange SE (2025+) | EAC sau PowerShell | Aceiași pași ca la 2019 CU15+ |
| Exchange 2019 CU15+ | EAC sau PowerShell | Import/export EAC restaurat în CU15 |
| Exchange 2019 CU12 până la CU14 | PowerShell | Importul/exportul EAC a fost eliminat |
| Exchange 2016 (CU23) | PowerShell | Import/export/completare prin EAC eliminate; folosește shell-ul |
| Exchange 2013 | EAC sau PowerShell | Suport complet pentru certificate prin EAC |
| Exchange 2010 | Metode legacy (MMC + EMC) | Nesuportat; bazat pe interfață grafică |
| Exchange 2007 / 2003 | Metode legacy | Nesuportat; nu mai este sigur |
Tabelul reflectă o schimbare importantă. Microsoft a eliminat opțiunile de import și export a certificatului din EAC în Exchange 2016 și în Exchange 2019 CU12, apoi le-a restaurat în Exchange 2019 CU15 (KB5014278 a eliminat, în același timp, și parametrii de tip cale UNC din mai multe cmdlet-uri). Pe versiunile unde opțiunea de import din EAC lipsește, folosește în schimb metoda PowerShell; aceasta funcționează peste tot.
Instalarea unui certificat SSL pe Exchange 2016, 2019 și SE
Poți instala certificatul prin Exchange Admin Center (EAC) sau prin Exchange Management Shell (PowerShell). Alege metoda potrivită versiunii tale, folosind tabelul de mai sus. Ambele se finalizează la fel: importi certificatul, apoi îl activezi pentru serviciile pe care le utilizezi.
Metoda 1: Instalare prin EAC (Exchange Admin Center)
Opțiunea de import din EAC este disponibilă pe Exchange 2013 și pe Exchange 2019 CU15 sau ulterior. Pe Exchange 2016 (CU23) și Exchange 2019 CU12 până la CU14, Microsoft a eliminat opțiunile de certificat din EAC (import, export și completare cerere), așa că folosește în schimb metoda PowerShell de mai jos. Aceasta funcționează pe toate versiunile suportate.
Pasul 1: Deschide EAC
- Conectează-te la EAC și mergi la Servers > Certificates.
- Din meniul derulant Select server, alege serverul pe care dorești să instalezi certificatul.
Pasul 2: Importă certificatul
- Fă clic pe More options (cele trei puncte), apoi pe Import Exchange certificate.
- Introdu calea către fișierul tău .pfx. EAC necesită o cale UNC, de exemplu \FileServer01Shareyourcert.pfx sau \ServerNamec$Certsyourcert.pfx, nu o literă de unitate locală.
- Introdu parola fișierului .pfx, apoi fă clic pe Next.
- Adaugă serverul (sau serverele) țintă, apoi fă clic pe Finish.
Pasul 3: Atribuie serviciile
- Selectează certificatul importat și fă clic pe Edit.
- Deschide fila Services și selectează serviciile care ar trebui să folosească certificatul:
- IIS, pentru Outlook on the web (OWA), ECP și conectivitatea Outlook.
- SMTP, pentru transportul de mail.
- POP și IMAP, doar dacă ai activat aceste protocoale de client.
- Fă clic pe Save. Dacă ești întrebat dacă dorești să suprascrii certificatul SMTP implicit, confirmă doar dacă intenționezi să îl înlocuiești.
Metoda 2: Instalare prin PowerShell (Exchange Management Shell)
Această metodă funcționează pe toate versiunile, de la Exchange 2013 până la Exchange SE, și este metoda obligatorie pe Exchange 2016 și Exchange 2019 CU12 până la CU14. Deschide Exchange Management Shell ca administrator.
Pasul 1: Importă certificatul
Direcționează shell-ul către fișierul tău .pfx și furnizează parola acestuia. Deoarece KB5014278 a eliminat parametrii de tip cale UNC, această metodă citește fișierul în memorie cu ReadAllBytes, care este modul suportat pe versiunile actuale:
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
Comanda importă certificatul și returnează amprenta (thumbprint) acestuia. Copiază această valoare pentru pasul următor. Pentru a lista certificatele instalate și amprentele lor în orice moment, rulează:
Get-ExchangeCertificate
Pasul 2: Atribuie serviciile
Activează certificatul pentru serviciile pe care le utilizezi, înlocuind <THUMBPRINT> cu valoarea din Pasul 1:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
Dacă oferi și POP sau IMAP clienților, include-le în aceeași comandă:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
Când Exchange te întreabă dacă dorești să suprascrii certificatul SMTP implicit existent, răspunde Y doar dacă vrei ca acest certificat să devină implicit pentru SMTP. După ce serviciile sunt atribuite, repornește IIS, pentru ca OWA și ECP să preia noul certificat:
IISReset
Ai instalat și activat acum certificatul. Pentru a confirma că este servit corect, poți scana serverul cu SSL Checker-ul nostru, sau poți testa endpoint-ul SMTP cu OpenSSL de pe un alt computer:
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
Instalarea unui certificat SSL pe versiuni Exchange vechi
Notă privind versiunile vechi: Exchange 2010, 2007 și 2003 nu mai sunt suportate și nu mai primesc actualizări sau patch-uri de securitate de la Microsoft. Pașii de mai jos sunt oferiți doar cu titlu de referință arhivistică, pentru echipele care mențin sisteme interne vechi. Acolo unde este posibil, migrează la o versiune suportată (Exchange 2019 CU15+ sau Exchange SE) pentru compatibilitate și securitate TLS actuale.
Cum să instalezi un certificat SSL pe Exchange 2010
Instalarea unui certificat pe Exchange 2010 presupune trei acțiuni: crearea unui snap-in de certificate, instalarea certificatului intermediar și finalizarea cererii în așteptare pentru certificatul principal. Parcurge pașii unul câte unul.
Pasul 1: Creează snap-in-ul de certificate
- Fă clic pe Start, deschide fereastra Run, tastează MMC (Microsoft Management Console) și apasă OK.
- În consolă, mergi la File și selectează Add/Remove Snap-in.
- Alege Certificates și fă clic pe Add.
- Selectează Computer account, apoi Next.
- Alege Local computer și apasă Finish.
- Fă clic pe OK și închide fereastra Add/Remove Snap-in.
Pasul 2: Instalează certificatul intermediar
- În meniul din stânga al consolei, fă clic dreapta pe Intermediate Certification Authorities.
- Selectează All Tasks, apoi Import.
- În expertul Certificate Import Wizard, fă clic pe Next.
- Fă clic pe Browse pentru a localiza fișierul certificatului intermediar, apoi fă clic pe Next.
- Alege Place all certificates in the following store și selectează Intermediate Certification Authorities. Fă clic pe OK.
- Fă clic pe Next, apoi pe Finish, apoi pe OK, și închide consola MMC.
Pasul 3: Instalează certificatul principal
- Fă clic pe Start, apoi mergi la All Programs > Microsoft Exchange Server 2010 > Exchange Management Console.
- În meniul din stânga, selectează Microsoft Exchange On-Premises > Server Configuration.
- Sub Exchange Certificates, alege certificatul tău principal, apoi în meniul Actions fă clic pe Complete Pending Request.
- Fă clic pe Browse pentru a indica fișierul certificatului tău, apasă Open, apoi fă clic pe Complete.
- Înapoi în consolă, în meniul Actions selectează Assign Services to Certificate.
- Alege serverul, fă clic pe Next, selectează serviciile pe care dorești să le securizezi, fă clic pe Next, apoi pe Assign și Finish.
Dacă vezi eroarea „The source data is corrupted or not properly Base64 encoded”, verifică câmpul Self-Signed al cererii. Dacă afișează True, apasă F5 pentru a reîmprospăta consola. Dacă afișează în continuare True, generează un nou CSR și reemite certificatul. Odată finalizat acest lucru, ai instalat certificatul pe Exchange 2010.
Cum să instalezi un certificat SSL pe Exchange 2007
Înainte de a începe, salvează fișierele certificatului primite de la CA într-un folder de pe server.
- Mergi la Start, fă clic pe Run, tastează MMC și fă clic pe OK.
- În consolă, fă clic pe File > Add/Remove Snap-in.
- Selectează Certificates, apoi fă clic pe Add.
- Selectează Computer account, fă clic pe Next, selectează Local computer, apoi fă clic pe Finish.
- Fă clic pe OK pentru a reveni la consolă.
- Extinde folderul Certificates, fă clic dreapta pe Intermediate Certification Authorities, alege All Tasks > Import, și finalizează expertul, plasând fișierul în magazinul Intermediate Certification Authorities.
- Deschide Start > Microsoft Exchange Server 2007 > Exchange Management Shell.
Importă certificatul, înlocuind calea cu calea completă și numele fișierului certificatului tău:
Import-ExchangeCertificate -Path C:your_certificate.crt
Apoi activează certificatul, lipind amprenta ta în locul textului substituent și listând serviciile pe care le utilizezi (de exemplu SMTP, POP, IMAP, UM, IIS):
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
Închide Exchange Management Shell. Certificatul este acum instalat pe Exchange 2007.
Cum să instalezi un certificat SSL pe Exchange 2003
Pasul 1: Încarcă certificatele pe server
Deschide arhiva primită de la furnizorul tău SSL, extrage certificatul principal și cel intermediar, salvează conținutul acestora cu un editor de text precum Notepad și încarcă-le pe server.
Pasul 2: Creează un snap-in și instalează certificatul intermediar
- Mergi la Start > Run, tastează MMC, apoi fă clic pe OK.
- Fă clic pe File > Add/Remove Snap-in, apoi pe fila Add.
- Alege Certificates și fă clic pe Add.
- Selectează Computer account și fă clic pe Next.
- Selectează Local computer și fă clic pe Finish, apoi închide ferestrele cu OK.
Pasul 3: Continuă instalarea certificatului intermediar
- În consola MMC, fă dublu clic pe folderul Intermediate Certification Authorities din panoul din stânga.
- În panoul din dreapta, fă clic dreapta pe Certificates, selectează All Tasks, apoi Import.
- În expertul Certificate Import Wizard, fă clic pe Next, navighează la fișierul certificatului tău intermediar și fă clic pe Next.
- Alege Place all certificates in the following store și selectează Intermediate Certification Authorities. Fă clic pe OK.
- Fă clic pe Finish, apoi pe OK la confirmare.
Pasul 4: Instalează certificatul principal în Exchange 2003
- Mergi la Start > Programs > Microsoft Exchange > System Manager.
- Extinde Administrative Groups, apoi grupul tău administrativ (de exemplu First Administrative Group). Dacă grupurile administrative sunt ascunse, fă clic dreapta pe organizația ta, alege Properties, selectează Display administrative groups, fă clic pe OK de două ori, apoi repornește System Manager.
- Extinde Servers, apoi serverul pe care dorești să-l configurezi.
- Extinde Protocols și protocolul pe care dorești să-l securizezi. Pentru POP3, extinde-l, fă clic dreapta pe Default POP3 Virtual Server, și fă clic pe Properties.
- Pe fila Access, fă clic pe Certificate pentru a porni expertul Web Server Certificate Wizard.
- Selectează Process the pending request and install the certificate, apoi fă clic pe Next.
- Indică fișierul certificatului tău, verifică rezumatul, fă clic pe Next, apoi pe Finish.
Certificatul este acum instalat pe serverul Exchange 2003.
Întrebări frecvente
Comandă un certificat nou de la CA-ul tău, apoi instalează-l pe serverul Exchange la fel cum ai instalat certificatul anterior: importă fișierul .pfx (sau finalizează cererea în așteptare), apoi rulează Enable-ExchangeCertificate pentru a-l atribui serviciilor tale. Pe Exchange 2019 CU15+ și SE poți reînnoi și prin EAC. După activarea noului certificat, repornește IIS pentru ca OWA și ECP să îl folosească.
SSL înseamnă Secure Sockets Layer, un protocol acum depreciat, înlocuit de TLS (Transport Layer Security). Un certificat SSL/TLS criptează conexiunea dintre serverul Exchange și clienții săi, fie că este vorba de Outlook, un browser care folosește OWA, sau un alt server de mail prin SMTP. Criptarea împiedică atacatorii să intercepteze credențialele și conținutul mesajelor pe durata transmiterii.
Rulează cmdlet-ul Get-ExchangeCertificate în Exchange Management Shell pentru a lista certificatele instalate pe server, împreună cu amprentele lor, serviciile atribuite și datele de expirare:Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
Depinde de versiune. Microsoft a eliminat opțiunile de import și export a certificatului din EAC în Exchange 2016 și în Exchange 2019 CU12, apoi le-a restaurat în Exchange 2019 CU15. Pe Exchange 2013 și pe Exchange 2019 CU15 sau ulterior, poți importa prin EAC. Pe Exchange 2016 și Exchange 2019 CU12 până la CU14, folosește în schimb metoda PowerShell; aceasta funcționează pe toate versiunile suportate.
Cel puțin, atribuie IIS (pentru OWA, ECP și conectivitatea Outlook) și SMTP (pentru transportul de mail). Adaugă POP și IMAP doar dacă ai activat aceste protocoale de client. La atribuirea SMTP, Exchange te poate întreba dacă dorești să înlocuiești certificatul SMTP implicit existent; confirmă doar dacă intenționezi ca acest certificat să devină cel implicit.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

