bg-tutorials

Cum să instalezi un certificat SSL pe Office 365

Acest tutorial explică cum se instalează un certificat SSL pentru Microsoft 365 (Office 365). Partea importantă vine mai întâi: nu puteți și nu trebuie să încărcați un certificat SSL în cloud-ul Microsoft 365 propriu-zis. Microsoft gestionează TLS pentru Exchange Online, SharePoint Online și celelalte servicii găzduite. Dumneavoastră gestionați certificate comerciale doar pe serverele, aplicațiile și gateway-urile care se conectează la sau funcționează alături de Microsoft 365. Secțiunile de mai jos acoperă cele trei scenarii în care acest lucru se aplică efectiv.

Generați un cod CSR

Un CSR (Certificate Signing Request) este un bloc de text codificat care conține datele dumneavoastră de contact și de domeniu, pe care îl trimiteți Autorității de Certificare în timpul înregistrării. Aveți nevoie de un CSR doar pentru scenariile în care instalați propriul certificat (Exchange Server sau Azure). Pentru un conector Exchange Online cu TLS forțat, nu generați un CSR, deoarece niciun certificat nu este încărcat de partea dumneavoastră.

Aveți două opțiuni:

Trimiteți CSR-ul către Autoritatea de Certificare în timpul comenzii. După ce CA validează cererea și emite certificatul (de obicei sub forma unui pachet .pfx care include cheia privată și lanțul de certificare), continuați cu secțiunea corespunzătoare de mai jos.

Instalați un certificat SSL pentru Microsoft 365

Important: nu instalați un certificat SSL în serviciile cloud Microsoft 365, cum ar fi Exchange Online sau SharePoint Online. Microsoft gestionează automat TLS pentru aceste servicii, iar cloud-ul nu permite încărcarea manuală a certificatelor. Instalați și gestionați certificate doar pe propriile servere, aplicații sau gateway-uri care se conectează la sau funcționează alături de Microsoft 365.

Acest ghid acoperă cele trei cazuri de utilizare comune pentru un certificat comercial într-un mediu Microsoft 365:

  • Exchange Online cu SSL/TLS impus (conector, fără încărcare de certificat)
  • Exchange Server on-premises sau într-o configurație hibridă
  • Aplicații web sau servicii găzduite pe Azure

Cazul de utilizare 1: Exchange Online, impunerea SSL/TLS cu un partener (fără încărcare de certificat)

Dacă folosiți doar Exchange Online și doriți să securizați fluxul de e-mail cu un server extern de încredere (de exemplu o organizație parteneră, un sistem vechi sau o imprimantă multifuncțională), impuneți TLS printr-un conector. Nu încărcați niciun certificat. În schimb, solicitați ca cealaltă parte să prezinte un certificat valid, de încredere publică.

Pași pentru configurarea TLS forțat în fluxul de e-mail Microsoft 365

  1. Autentificați-vă în Exchange admin center cu un cont care are permisiuni de flux de e-mail.
  2. În panoul din stânga, mergeți la Mail flow și apoi la Connectors.
  3. Faceți clic pe Add a connector. Pentru e-mailul primit de la un partener către Microsoft 365, setați conexiunea From: Partner organization și To: Microsoft 365. (Pentru e-mailul trimis către un partener, inversați direcția: From: Microsoft 365 și To: Partner organization.)
  4. Faceți clic pe Next și urmați asistentul.
  5. La pasul de restricții de securitate, selectați Reject email messages if they aren’t sent over TLS pentru a impune TLS.
  6. Pentru a fixa conexiunea la un anumit certificat, selectați And require that the subject name on the certificate that the partner uses to authenticate with Office 365 matches this domain name, apoi introduceți domeniul partenerului (de exemplu mail.partnerdomain.com).
  7. Finalizați asistentul și validați conectorul.

Notă: Microsoft impune să selectați cel puțin o restricție la pasul de securitate — fie opțiunea de TLS și de potrivire a domeniului de mai sus, fie o restricție bazată pe intervalul de adrese IP al partenerului. Asistentul nu vă va permite să finalizați conectorul fără nicio restricție selectată. Separat, serverul extern trebuie să prezinte un certificat SSL/TLS public valid, în care Microsoft 365 are încredere, adică unul emis de o CA comercială. Un certificat autosemnat va eșua validarea.

Cazul de utilizare 2: Exchange Server on-premises, instalați și atribuiți certificatul

Dacă rulați Exchange Server 2016, 2019 sau Subscription Edition (SE), sau aveți o configurație hibridă cu Microsoft 365, instalați certificatul pe serverul on-premises. Într-o configurație hibridă, certificatul Exchange trebuie să fie un certificat terț valid, emis de o CA de încredere, altfel fluxul de e-mail dintre on-premises și Exchange Online se va întrerupe.

Cerințe preliminare

  • Un fișier .pfx care conține certificatul, cheia sa privată și lanțul intermediar.
  • Parola pentru fișierul .pfx, stocată în siguranță.

Metoda PowerShell (Exchange Management Shell)

PowerShell funcționează pe fiecare versiune Exchange acceptată, motiv pentru care este prezentată aici (vedeți nota de după acești pași despre situațiile în care Exchange Admin Center poate face de asemenea acest lucru). Rulați Exchange Management Shell ca administrator și înlocuiți calea fișierului, parola și amprenta (thumbprint) cu propriile valori.

1. Definiți calea către fișierul certificatului:

$file = "\servershareyourdomain.pfx"

2. Introduceți parola în siguranță (vi se va solicita, iar valoarea nu este afișată pe ecran):

$pwd = Read-Host -AsSecureString

3. Importați certificatul:

Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd

4. Găsiți amprenta (thumbprint), apoi atribuiți certificatul serviciilor care au nevoie de el:

Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP

Atribuiți doar serviciile pentru care este destinat certificatul (valorile comune sunt IIS, SMTP, POP și IMAP). Când vi se solicită să suprascrieți certificatul SMTP implicit, confirmați doar dacă aceasta este intenția dumneavoastră.

Notă despre Exchange Admin Center: multe ghiduri importă certificate prin interfața grafică EAC (Servers și apoi Certificates). Disponibilitatea depinde de versiunea utilizată. Începând cu Exchange Server 2019 CU12 și Exchange Server 2016 CU23, Microsoft a eliminat din EAC funcțiile de import, export, solicitare, finalizare și reînnoire a certificatelor din motive de securitate. Microsoft a restaurat ulterior aceste funcții în EAC odată cu Exchange Server 2019 CU15, iar acestea sunt prezente și în Exchange Server Subscription Edition (SE). Prin urmare, în funcție de versiunea pe care o rulați, asistentul EAC poate fi sau nu disponibil, dar pașii PowerShell de mai sus funcționează pe orice versiune acceptată, motiv pentru care aceasta este metoda prezentată aici.

Cazul de utilizare 3: Azure App Service, încărcați și asociați certificatul

Dacă găzduiți un site web sau o aplicație pe Azure App Service (de exemplu un portal pentru clienți, un punct final SSO sau un receptor de webhook-uri) care se conectează la Microsoft 365, instalați certificatul în Azure și îl asociați cu domeniul personalizat.

  1. Deschideți Azure portal și accesați App Service.
  2. În meniul din stânga, deschideți Certificates (portalurile mai vechi denumesc această secțiune TLS/SSL settings).
  3. În secțiunea Bring your own certificates (.pfx), faceți clic pe Add certificate și încărcați fișierul .pfx, apoi introduceți parola acestuia.
  4. Mergeți la Custom domains și selectați domeniul dumneavoastră.
  5. În secțiunea TLS/SSL binding (sau SSL Bindings), faceți clic pe Add binding.
  6. Alegeți certificatul încărcat, selectați SNI SSL pentru majoritatea aplicațiilor și confirmați asocierea.

Azure necesită certificate cu Extended Key Usage Server Authentication (OID 1.3.6.1.5.5.7.3.1). Fiecare certificat SSL comercial valid include acest lucru în mod implicit.

Note pentru administratori și dezvoltatori

  • Instalați certificate doar pe punctele finale pe care le controlați. Cloud-ul Microsoft 365 nu permite instalarea manuală a certificatelor.
  • Fiecare certificat trebuie să provină de la o Autoritate de Certificare publică, de încredere. Certificatele autosemnate eșuează în aceste scenarii.
  • Folosiți un fișier .pfx pentru Windows, IIS, Exchange și Azure, în loc să importați un simplu .crt sau .pem, deoarece fișierul .pfx conține atât cheia privată, cât și lanțul de certificare.
  • Includeți lanțul complet (intermediar și, unde este necesar, rădăcină) în fișierul .pfx, astfel încât clienții să poată construi o cale completă de încredere.

Testați instalarea SSL

După ce instalați certificatul pe serverul Exchange sau pe aplicația Azure, deschideți URL-ul relevant într-un browser și verificați lacătul și detaliile certificatului. Chiar și atunci când totul pare corect, rulați o scanare completă pentru a detecta probleme ascunse de lanț sau de protocol. SSL Checker-ul nostru oferă un raport instantaneu despre starea certificatului dumneavoastră. Pentru configurările legate de e-mail, puteți confirma și livrarea criptată prin verificarea conectorului și a rezultatelor de urmărire a mesajelor din Exchange admin center.

Întrebări frecvente

Trebuie să instalez un certificat SSL pe Office 365?

Nu. Cloud-ul Microsoft 365 (Exchange Online, SharePoint Online, Teams) este deja securizat cu TLS, iar Microsoft furnizează și reînnoiește aceste certificate pentru dumneavoastră. Cumpărați și instalați un certificat comercial doar atunci când rulați dumneavoastră înșivă un punct final conectat, cum ar fi un Exchange Server on-premises sau hibrid, sau o aplicație web pe Azure. Nu este nimic de încărcat în serviciul cloud.

Office 365 folosește SSL sau TLS?

Folosește TLS (Transport Layer Security) pentru a cripta traficul dintre clienți și servere. Vechiul protocol SSL este depreciat și nu mai este utilizat. Oamenii încă spun „certificat SSL” din obișnuință, dar certificatele folosite sunt certificate TLS standard.

Cum impun TLS pentru fluxul de e-mail în Microsoft 365?

În Exchange admin center, mergeți la Mail flow și apoi la Connectors, adăugați un conector pentru direcția partenerului și, la pasul de securitate, selectați Reject email messages if they aren’t sent over TLS. Pentru a fixa conexiunea, solicitați de asemenea ca numele subiectului certificatului partenerului să corespundă domeniului acestuia. Niciun certificat nu este încărcat de partea dumneavoastră; solicitați TLS de la cealaltă parte.

Unde găsesc certificatul atribuit serverului meu Exchange?

Pe serverul Exchange, rulați Exchange Management Shell și listați certificatele instalate cu Get-ExchangeCertificate | FL Thumbprint, Subject, Services. Aceasta afișează fiecare certificat, amprenta sa (thumbprint) și serviciile pentru care este activat. Pentru un certificat asociat unui site IIS separat, deschideți Internet Information Services (IIS) Manager, selectați serverul și faceți dublu clic pe Server Certificates.

Pot importa certificatul Exchange în Exchange Admin Center?

Depinde de versiunea utilizată. Microsoft a eliminat funcțiile de import, export, solicitare, finalizare și reînnoire a certificatelor din Exchange Admin Center în Exchange Server 2019 CU12 și Exchange Server 2016 CU23 pentru a închide o breșă de securitate, apoi a restaurat aceste funcții în Exchange Server 2019 CU15 și în Exchange Server Subscription Edition (SE). Dacă versiunea dumneavoastră nu afișează opțiunea, sau dacă doriți pur și simplu o metodă care funcționează peste tot, folosiți în schimb Exchange Management Shell: importați cu Import-ExchangeCertificate și atribuiți servicii cu Enable-ExchangeCertificate, așa cum este arătat mai sus.

Ce format de certificat necesită Exchange sau Azure?

Folosiți un fișier .pfx (PKCS#12) care conține certificatul, cheia sa privată și lanțul intermediar. Atât Exchange Server, cât și Azure App Service importă direct fișierul .pfx și solicită parola acestuia. Un simplu fișier .crt sau .pem fără cheia privată nu este suficient pentru aceste instalări.

Economisește 10% la certificatele SSL în momentul plasării comenzii!

Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10

A detailed image of a dragon in flight

Autor cu experiență, specializat în certificate SSL. Transformă subiectele complexe despre securitatea cibernetică în conținut clar și captivant. Contribuie la îmbunătățirea securității digite prin narațiuni cu impact.