В этом руководстве вы узнаете, как установить SSL/TLS-сертификат на Microsoft Exchange Server. Мы рассмотрим современный метод для Exchange 2016, 2019 и новой Exchange Server Subscription Edition (SE), а также архивные шаги для устаревших версий.
Exchange охватывает множество релизов, и рабочий процесс с сертификатами отличается между ними, поэтому перед началом проверьте версию Exchange и накопительное обновление (CU). Если вы уже создали CSR и получили выпущенный сертификат, переходите сразу к разделу Установка SSL-сертификата на Exchange.
Как сгенерировать код CSR в Microsoft Exchange
Прежде чем установить сертификат, вам нужно получить его от доверенного CA (удостоверяющего центра), а это начинается с CSR (запроса на подпись сертификата). CSR — это блок закодированного текста, содержащий ваши контактные данные и данные организации. У вас есть два варианта:
- Сгенерировать CSR автоматически с помощью нашего генератора CSR.
- Следовать нашему пошаговому руководству по созданию CSR в Microsoft Exchange.
Как только удостоверяющий центр проверит ваш запрос и выпустит сертификат, вы сможете установить его на сервере Exchange, следуя приведённым ниже шагам.
Требования перед установкой
Это руководство охватывает все поддерживаемые версии Exchange, включая устаревшие конфигурации, различия в зависимости от CU и Exchange Server Subscription Edition (SE), выпущенную Microsoft в 2025 году. Прежде чем начать, подготовьте следующее.
Что вам понадобится
- Файл .pfx (PKCS#12), содержащий ваш SSL-сертификат, его закрытый ключ и полную цепочку сертификатов (промежуточный и корневой).
- Пароль, который вы установили для этого файла .pfx.
- Административный доступ к серверу Exchange, а для метода через оболочку — Exchange Management Shell.
Если вы сгенерировали CSR прямо на сервере Exchange, закрытый ключ уже хранится там в виде отложенного запроса, и CA обычно возвращает файл .cer или .crt, который вы завершаете относительно этого запроса (см. устаревшие шаги для 2010 версии в разделе «Завершение отложенного запроса»). Если же у вас есть отдельные файлы .crt, .cer или .pem плюс ключ, сначала объедините их в один файл .pfx. Это можно сделать с помощью наших SSL-инструментов или с помощью OpenSSL:
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
Таблица совместимости
| Версия Exchange | Метод установки сертификата | Примечания |
|---|---|---|
| Exchange SE (2025+) | EAC или PowerShell | Те же шаги, что и для 2019 CU15+ |
| Exchange 2019 CU15+ | EAC или PowerShell | Импорт/экспорт в EAC восстановлен в CU15 |
| Exchange 2019 CU12 — CU14 | PowerShell | Импорт/экспорт в EAC был удалён |
| Exchange 2016 (CU23) | PowerShell | Импорт/экспорт/завершение в EAC удалены; используйте оболочку |
| Exchange 2013 | EAC или PowerShell | Полная поддержка сертификатов в EAC |
| Exchange 2010 | Устаревшие методы (MMC + EMC) | Не поддерживается; на основе графического интерфейса |
| Exchange 2007 / 2003 | Устаревшие методы | Не поддерживается; больше не безопасно |
Эта таблица отражает важное изменение. Microsoft удалила опции импорта и экспорта сертификатов из EAC в Exchange 2016 и в Exchange 2019 CU12, а затем восстановила их в Exchange 2019 CU15 (обновление KB5014278 также одновременно удалило параметры путей UNC из нескольких командлетов). На версиях, где опция импорта в EAC отсутствует, используйте вместо неё метод PowerShell — он работает везде.
Установка SSL-сертификата на Exchange 2016, 2019 и SE
Вы можете установить сертификат через Центр администрирования Exchange (EAC) или через Exchange Management Shell (PowerShell). Выберите метод, соответствующий вашей версии, используя приведённую выше таблицу. Оба метода завершаются одинаково: сначала импортируется сертификат, затем он включается для используемых вами служб.
Способ 1: установка через EAC (Центр администрирования Exchange)
Опция импорта в EAC доступна в Exchange 2013 и в Exchange 2019 CU15 или более поздних версиях. В Exchange 2016 (CU23) и Exchange 2019 CU12 — CU14 Microsoft удалила опции сертификатов в EAC (импорт, экспорт и завершение запроса), поэтому вместо этого используйте метод PowerShell ниже. Он работает во всех поддерживаемых версиях.
Шаг 1: Откройте EAC
- Войдите в EAC и перейдите в раздел Серверы > Сертификаты.
- В выпадающем меню Выбор сервера выберите сервер, на котором нужно установить сертификат.
Шаг 2: Импортируйте сертификат
- Нажмите Дополнительные параметры (три точки), затем Импорт сертификата Exchange.
- Введите путь к файлу .pfx. EAC требует UNC-путь, например \FileServer01Shareyourcert.pfx или \ServerNamec$Certsyourcert.pfx, а не букву локального диска.
- Введите пароль от файла .pfx, затем нажмите Далее.
- Добавьте целевой сервер (или серверы), затем нажмите Готово.
Шаг 3: Назначьте службы
- Выберите импортированный сертификат и нажмите Изменить.
- Откройте вкладку Службы и выберите службы, которые должны использовать этот сертификат:
- IIS — для Outlook в браузере (OWA), ECP и подключения через Outlook.
- SMTP — для передачи почты.
- POP и IMAP — только если вы включили эти клиентские протоколы.
- Нажмите Сохранить. Если появится запрос на замену стандартного сертификата SMTP, подтвердите только в том случае, если вы намерены его заменить.
Способ 2: установка через PowerShell (Exchange Management Shell)
Этот метод работает во всех версиях от Exchange 2013 до Exchange SE и является обязательным методом для Exchange 2016 и Exchange 2019 CU12 — CU14. Откройте Exchange Management Shell от имени администратора.
Шаг 1: Импортируйте сертификат
Укажите в оболочке путь к вашему файлу .pfx и введите его пароль. Поскольку обновление KB5014278 удалило параметры путей UNC, данный подход считывает файл в память с помощью ReadAllBytes, что является поддерживаемым способом в текущих сборках:
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
Команда импортирует сертификат и возвращает его отпечаток (thumbprint). Скопируйте это значение для следующего шага. Чтобы в любой момент вывести список установленных сертификатов и их отпечатков, выполните:
Get-ExchangeCertificate
Шаг 2: Назначьте службы
Включите сертификат для используемых вами служб, заменив <THUMBPRINT> на значение, полученное на шаге 1:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
Если вы также предоставляете клиентам доступ по POP или IMAP, включите их в ту же команду:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
Когда Exchange спросит, нужно ли заменить существующий сертификат SMTP по умолчанию, отвечайте Y, только если хотите, чтобы этот сертификат стал сертификатом по умолчанию для SMTP. После назначения служб перезапустите IIS, чтобы OWA и ECP использовали новый сертификат:
IISReset
Теперь сертификат установлен и включён. Чтобы убедиться, что он корректно применяется, вы можете просканировать хост с помощью нашего SSL Checker или протестировать конечную точку SMTP с помощью OpenSSL с другого компьютера:
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
Установка SSL-сертификата на устаревших версиях Exchange
Уведомление об устаревшей версии: Exchange 2010, 2007 и 2003 больше не поддерживаются и не получают обновлений или патчей безопасности от Microsoft. Приведённые ниже шаги предоставлены в качестве архивной справки для команд, поддерживающих старые внутренние системы. По возможности переходите на поддерживаемую версию (Exchange 2019 CU15+ или Exchange SE) для обеспечения актуальной совместимости с TLS и безопасности.
Как установить SSL-сертификат на Exchange 2010
Установка сертификата на Exchange 2010 включает три действия: создание оснастки сертификатов, установку промежуточного сертификата и завершение отложенного запроса для основного сертификата. Выполняйте всё шаг за шагом.
Шаг 1: Создайте оснастку сертификатов
- Нажмите Пуск, откройте окно Выполнить, введите MMC (Microsoft Management Console) и нажмите ОК.
- В консоли перейдите в меню Файл и выберите Добавить/удалить оснастку.
- Выберите Сертификаты и нажмите Добавить.
- Выберите Учётная запись компьютера, затем Далее.
- Выберите Локальный компьютер и нажмите Готово.
- Нажмите ОК и закройте окно добавления/удаления оснастки.
Шаг 2: Установите промежуточный сертификат
- В левом меню консоли щёлкните правой кнопкой мыши по Промежуточные центры сертификации.
- Выберите Все задачи, затем Импорт.
- В мастере импорта сертификатов нажмите Далее.
- Нажмите Обзор, чтобы найти файл промежуточного сертификата, затем нажмите Далее.
- Выберите Поместить все сертификаты в следующее хранилище и укажите Промежуточные центры сертификации. Нажмите ОК.
- Нажмите Далее, затем Готово, затем ОК, и закройте консоль MMC.
Шаг 3: Установите основной сертификат
- Нажмите Пуск, затем перейдите в Все программы > Microsoft Exchange Server 2010 > Консоль управления Exchange.
- В левом меню выберите Microsoft Exchange локально > Конфигурация сервера.
- В разделе Сертификаты Exchange выберите ваш основной сертификат, затем в меню Действия нажмите Завершить отложенный запрос.
- Нажмите Обзор, чтобы указать файл сертификата, нажмите Открыть, затем нажмите Завершить.
- Вернувшись в консоль, в меню Действия выберите Назначить сертификату службы.
- Выберите сервер, нажмите Далее, выберите службы, которые нужно защитить, нажмите Далее, затем Назначить и Готово.
Если появится ошибка «The source data is corrupted or not properly Base64 encoded», проверьте поле Self-Signed в запросе. Если оно показывает True, нажмите F5, чтобы обновить консоль. Если оно всё ещё показывает True, создайте новый CSR и перевыпустите сертификат. После этого сертификат установлен на Exchange 2010.
Как установить SSL-сертификат на Exchange 2007
Прежде чем начать, сохраните файлы сертификата, полученные от вашего CA, в папку на сервере.
- Перейдите в Пуск, нажмите Выполнить, введите MMC и нажмите ОК.
- В консоли нажмите Файл > Добавить/удалить оснастку.
- Выберите Сертификаты, затем нажмите Добавить.
- Выберите Учётная запись компьютера, нажмите Далее, выберите Локальный компьютер, и нажмите Готово.
- Нажмите ОК, чтобы вернуться в консоль.
- Разверните папку Сертификаты, щёлкните правой кнопкой мыши по Промежуточные центры сертификации, выберите Все задачи > Импорт и завершите работу мастера, поместив файл в хранилище Промежуточные центры сертификации.
- Откройте Пуск > Microsoft Exchange Server 2007 > Exchange Management Shell.
Импортируйте сертификат, заменив путь на полный путь и имя файла вашего сертификата:
Import-ExchangeCertificate -Path C:your_certificate.crt
Затем включите сертификат, вставив ваш отпечаток вместо заполнителя и перечислив используемые вами службы (например SMTP, POP, IMAP, UM, IIS):
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
Закройте Exchange Management Shell. Теперь сертификат установлен на Exchange 2007.
Как установить SSL-сертификат на Exchange 2003
Шаг 1: Загрузите сертификаты на сервер
Откройте архив, полученный от вашего SSL-провайдера, извлеките основной и промежуточный сертификаты, сохраните их содержимое с помощью текстового редактора, например Блокнота, и загрузите их на сервер.
Шаг 2: Создайте оснастку и установите промежуточный сертификат
- Перейдите в Пуск > Выполнить, введите MMC, затем нажмите ОК.
- Нажмите Файл > Добавить/удалить оснастку, затем вкладку Добавить.
- Выберите Сертификаты и нажмите Добавить.
- Выберите Учётная запись компьютера и нажмите Далее.
- Выберите Локальный компьютер и нажмите Готово, затем закройте окна, нажав ОК.
Шаг 3: Продолжите установку промежуточного сертификата
- В консоли MMC дважды щёлкните по папке Промежуточные центры сертификации в левой панели.
- В правой панели щёлкните правой кнопкой мыши по Сертификаты, выберите Все задачи, затем Импорт.
- В мастере импорта сертификатов нажмите Далее, укажите файл промежуточного сертификата и нажмите Далее.
- Выберите Поместить все сертификаты в следующее хранилище и укажите Промежуточные центры сертификации. Нажмите ОК.
- Нажмите Готово, затем ОК в окне подтверждения.
Шаг 4: Установите основной сертификат в Exchange 2003
- Перейдите в Пуск > Программы > Microsoft Exchange > Диспетчер системы.
- Разверните Административные группы, затем вашу административную группу (например Первая административная группа). Если административные группы скрыты, щёлкните правой кнопкой мыши по вашей организации, выберите Свойства, отметьте Отображать административные группы, нажмите ОК дважды, затем перезапустите Диспетчер системы.
- Разверните Серверы, затем сервер, который нужно настроить.
- Разверните Протоколы и протокол, который нужно защитить. Для POP3 разверните его, щёлкните правой кнопкой мыши по Виртуальный сервер POP3 по умолчанию и нажмите Свойства.
- На вкладке Доступ нажмите Сертификат, чтобы запустить мастер сертификатов веб-сервера.
- Выберите Обработать отложенный запрос и установить сертификат, затем нажмите Далее.
- Укажите файл сертификата, просмотрите сводку, нажмите Далее, затем Готово.
Теперь сертификат установлен на сервере Exchange 2003.
Часто задаваемые вопросы
Закажите новый сертификат у вашего CA, затем установите его на сервере Exchange так же, как вы устанавливали предыдущий: импортируйте .pfx (или завершите отложенный запрос), затем выполните команду Enable-ExchangeCertificate, чтобы назначить его вашим службам. В Exchange 2019 CU15+ и SE вы также можете продлить сертификат через EAC. После включения нового сертификата перезапустите IIS, чтобы OWA и ECP начали его использовать.
SSL расшифровывается как Secure Sockets Layer — устаревший протокол, заменённый TLS (Transport Layer Security). SSL/TLS-сертификат шифрует соединение между сервером Exchange и его клиентами, будь то Outlook, браузер, использующий OWA, или другой почтовый сервер по SMTP. Шифрование не позволяет злоумышленникам перехватывать учётные данные и содержимое сообщений при передаче.
Выполните командлет Get-ExchangeCertificate в Exchange Management Shell, чтобы вывести список сертификатов, установленных на сервере, вместе с их отпечатками, назначенными службами и датами истечения срока действия:Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
Это зависит от сборки. Microsoft удалила опции импорта и экспорта сертификатов из EAC в Exchange 2016 и в Exchange 2019 CU12, а затем восстановила их в Exchange 2019 CU15. В Exchange 2013 и в Exchange 2019 CU15 или более поздних версиях вы можете выполнять импорт в EAC. В Exchange 2016 и Exchange 2019 CU12 — CU14 используйте вместо этого метод PowerShell — он работает во всех поддерживаемых версиях.
Как минимум назначьте сертификат для IIS (для OWA, ECP и подключения через Outlook) и SMTP (для передачи почты). Добавьте POP и IMAP только если вы включили эти клиентские протоколы. При назначении для SMTP Exchange может спросить, нужно ли заменить существующий сертификат SMTP по умолчанию; подтверждайте только если хотите, чтобы этот сертификат стал сертификатом по умолчанию.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

