bg-tutorials

Как установить SSL-сертификат на Office 365

Это руководство объясняет как установить SSL-сертификат для Microsoft 365 (Office 365). Важная часть сначала: вы не загружаете и не можете загрузить SSL-сертификат в само облако Microsoft 365. Microsoft управляет TLS для Exchange Online, SharePoint Online и других облачных служб. Вы же управляете коммерческими сертификатами только на серверах, приложениях и шлюзах, которые подключаются к Microsoft 365 или работают вместе с ним. В разделах ниже рассмотрены три сценария, где это действительно применимо.

Создание CSR-кода

CSR (запрос на подпись сертификата) — это блок закодированного текста, содержащий ваши контактные данные и данные домена, который вы отправляете в удостоверяющий центр в процессе оформления заказа. CSR нужен только для сценариев, где вы устанавливаете собственный сертификат (Exchange Server или Azure). Для форсированного TLS-коннектора Exchange Online CSR создавать не нужно, так как со своей стороны вы не загружаете сертификат.

У вас есть два варианта:

Отправьте CSR в удостоверяющий центр при оформлении заказа. После того как CA проверит его и выпустит ваш сертификат (обычно в виде пакета .pfx, который включает закрытый ключ и цепочку), переходите к соответствующему разделу ниже.

Установка SSL-сертификата для Microsoft 365

Важно: вы не устанавливаете SSL-сертификат в облачные службы Microsoft 365, такие как Exchange Online или SharePoint Online. Microsoft автоматически обрабатывает TLS для этих служб, и облако не допускает ручной загрузки сертификатов. Вы устанавливаете и управляете сертификатами только на собственных серверах, в приложениях или шлюзах, которые подключаются к Microsoft 365 или работают вместе с ним.

В этом руководстве рассмотрены три распространённых сценария использования коммерческого сертификата в среде Microsoft 365:

  • Exchange Online с принудительным SSL/TLS (коннектор, без загрузки сертификата)
  • Exchange Server локально или в гибридной конфигурации
  • Веб-приложения или службы, размещённые в Azure

Сценарий 1: Exchange Online, принудительный SSL/TLS с партнёром (без загрузки сертификата)

Если вы используете только Exchange Online и хотите защитить поток почты с доверенным внешним сервером (например, партнёрской организацией, устаревшей системой или многофункциональным принтером), вы применяете принудительный TLS через коннектор. Сертификат при этом не загружается. Вместо этого вы требуете, чтобы другая сторона предоставила действительный, публично доверенный сертификат.

Шаги для настройки принудительного TLS в потоке почты Microsoft 365

  1. Войдите в Центр администрирования Exchange, используя учётную запись с правами на управление потоком почты.
  2. В левой панели перейдите в раздел Поток почты, затем Коннекторы.
  3. Нажмите Добавить коннектор. Для почты от партнёра в Microsoft 365 укажите направление подключения Откуда: Партнёрская организация и Куда: Microsoft 365. (Для исходящей почты партнёру направление меняется наоборот: Откуда: Microsoft 365 и Куда: Партнёрская организация.)
  4. Нажмите Далее и следуйте инструкциям мастера.
  5. На шаге ограничений безопасности выберите Отклонять сообщения электронной почты, если они не отправлены по TLS, чтобы потребовать TLS.
  6. Чтобы привязать соединение к конкретному сертификату, выберите И требовать, чтобы имя субъекта сертификата, который партнёр использует для аутентификации в Office 365, совпадало с этим доменным именем, затем введите домен партнёра (например, mail.partnerdomain.com).
  7. Завершите работу мастера и проверьте коннектор.

Примечание: Microsoft требует выбрать хотя бы одно ограничение на шаге безопасности — либо указанную выше опцию TLS и соответствия домена, либо ограничение по диапазону IP-адресов партнёра. Мастер не позволит завершить настройку коннектора без выбора ограничения. Кроме того, внешний сервер должен предоставить действительный публичный SSL/TLS-сертификат, которому доверяет Microsoft 365, то есть выпущенный коммерческим CA. Самоподписанный сертификат не пройдёт проверку.

Сценарий 2: Exchange Server локально, установка и назначение сертификата

Если вы используете Exchange Server 2016, 2019 или Subscription Edition (SE), либо у вас гибридная настройка с Microsoft 365, вы устанавливаете сертификат на локальном сервере. В гибридной конфигурации сертификат Exchange должен быть действительным сертификатом от стороннего доверенного CA, иначе поток почты между локальной системой и Exchange Online будет нарушен.

Предварительные требования

  • Файл .pfx, содержащий сертификат, его закрытый ключ и промежуточную цепочку.
  • Пароль от этого файла .pfx, надёжно сохранённый.

Метод PowerShell (Exchange Management Shell)

PowerShell работает на всех поддерживаемых сборках Exchange, поэтому именно этот способ показан здесь (см. примечание после этих шагов о том, когда для этого также можно использовать Exchange Admin Center). Запустите Exchange Management Shell от имени администратора и замените путь к файлу, пароль и отпечаток (thumbprint) на свои значения.

1. Определите путь к файлу сертификата:

$file = "\servershareyourdomain.pfx"

2. Введите пароль безопасным способом (вам будет предложено ввести его, значение не отображается на экране):

$pwd = Read-Host -AsSecureString

3. Импортируйте сертификат:

Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd

4. Найдите отпечаток (thumbprint), затем назначьте сертификат нужным службам:

Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP

Назначайте только те службы, для которых предназначен сертификат (обычно это IIS, SMTP, POP и IMAP). Если появится запрос на перезапись сертификата SMTP по умолчанию, подтверждайте только в том случае, если это действительно необходимо.

Примечание об Exchange Admin Center: многие руководства импортируют сертификаты через графический интерфейс EAC (Серверы, затем Сертификаты). Доступность зависит от вашей сборки. Начиная с Exchange Server 2019 CU12 и Exchange Server 2016 CU23, Microsoft удалила из EAC функции импорта, экспорта, запроса, завершения и продления сертификатов из соображений безопасности. Позже Microsoft вернула эти функции в EAC в Exchange Server 2019 CU15, и они присутствуют в Exchange Server Subscription Edition (SE). Таким образом, в зависимости от используемой версии мастер EAC может быть доступен или недоступен, но описанные выше шаги PowerShell работают на всех поддерживаемых версиях, поэтому здесь показан именно этот способ.

Сценарий 3: Azure App Service, загрузка и привязка сертификата

Если вы размещаете веб-сайт или приложение в Azure App Service (например, портал для клиентов, конечную точку SSO или обработчик webhook), который подключается к Microsoft 365, вы устанавливаете сертификат в Azure и привязываете его к вашему пользовательскому домену.

  1. Откройте портал Azure и перейдите к своей службе App Service.
  2. В левом меню откройте раздел Сертификаты (в более старых версиях портала он называется Параметры TLS/SSL).
  3. В разделе Использовать собственные сертификаты (.pfx) нажмите Добавить сертификат и загрузите файл .pfx, затем введите его пароль.
  4. Перейдите в раздел Пользовательские домены и выберите свой домен.
  5. В разделе Привязка TLS/SSL (или Привязки SSL) нажмите Добавить привязку.
  6. Выберите загруженный сертификат, укажите SNI SSL для большинства приложений и подтвердите привязку.

Azure требует сертификаты с расширенным использованием ключа Server Authentication (OID 1.3.6.1.5.5.7.3.1). Каждый действительный коммерческий SSL-сертификат по умолчанию включает эту функцию.

Заметки для администраторов и разработчиков

  • Устанавливайте сертификаты только на подконтрольных вам конечных точках. Облако Microsoft 365 не допускает ручной установки сертификатов.
  • Каждый сертификат должен быть выпущен публичным доверенным удостоверяющим центром. Самоподписанные сертификаты не проходят проверку в этих сценариях.
  • Используйте файл .pfx для Windows, IIS, Exchange и Azure вместо импорта отдельных файлов .crt или .pem, так как .pfx содержит закрытый ключ и цепочку вместе.
  • Включайте полную цепочку (промежуточный и, при необходимости, корневой сертификаты) в файл .pfx, чтобы клиенты могли построить полный путь доверия.

Проверка установки SSL-сертификата

После установки сертификата на вашем Exchange Server или в приложении Azure откройте соответствующий URL-адрес в браузере и проверьте значок замка и данные сертификата. Даже если всё выглядит правильно, выполните полную проверку, чтобы выявить скрытые проблемы с цепочкой сертификатов или протоколом. Наш SSL Checker мгновенно предоставит отчёт о состоянии вашего сертификата. Для настроек, связанных с почтой, вы также можете подтвердить шифрованную доставку, просмотрев результаты коннектора и трассировки сообщений в Центре администрирования Exchange.

Часто задаваемые вопросы

Нужно ли устанавливать SSL-сертификат в Office 365?

Нет. Облако Microsoft 365 (Exchange Online, SharePoint Online, Teams) уже защищено с помощью TLS, и Microsoft самостоятельно выпускает и продлевает эти сертификаты. Вы приобретаете и устанавливаете коммерческий сертификат только в том случае, если сами управляете подключённой конечной точкой, например локальным или гибридным Exchange Server, либо веб-приложением в Azure. В облачную службу ничего загружать не нужно.

Office 365 использует SSL или TLS?

Используется TLS (Transport Layer Security) для шифрования трафика между клиентами и серверами. Устаревший протокол SSL больше не используется. По привычке люди по-прежнему говорят «SSL-сертификат», но на практике используются стандартные TLS-сертификаты.

Как настроить принудительный TLS для потока почты в Microsoft 365?

В Центре администрирования Exchange перейдите в раздел Поток почты, затем Коннекторы, добавьте коннектор для нужного направления с партнёром и на шаге безопасности выберите Отклонять сообщения электронной почты, если они не отправлены по TLS. Чтобы закрепить соединение, также потребуйте совпадение имени субъекта сертификата партнёра с его доменом. Со своей стороны вы не загружаете сертификат — вы требуете TLS от другой стороны.

Где найти сертификат, назначенный моему Exchange Server?

На сервере Exchange запустите Exchange Management Shell и выведите список установленных сертификатов с помощью Get-ExchangeCertificate | FL Thumbprint, Subject, Services. Это покажет каждый сертификат, его отпечаток (thumbprint) и службы, для которых он включён. Для сертификата, привязанного к отдельному сайту IIS, откройте Диспетчер служб IIS (Internet Information Services), выберите сервер и дважды щёлкните Сертификаты сервера.

Можно ли импортировать сертификат Exchange в Exchange Admin Center?

Это зависит от вашей сборки. Microsoft удалила из Exchange Admin Center функции импорта, экспорта, запроса, завершения и продления сертификатов в Exchange Server 2019 CU12 и Exchange Server 2016 CU23, чтобы устранить брешь в безопасности, а затем вернула эти функции в Exchange Server 2019 CU15 и в Exchange Server Subscription Edition (SE). Если в вашей сборке эта опция отсутствует, или вы просто хотите использовать метод, работающий везде, используйте вместо этого Exchange Management Shell: импортируйте с помощью Import-ExchangeCertificate и назначайте службы с помощью Enable-ExchangeCertificate, как показано выше.

Какой формат сертификата нужен для Exchange или Azure?

Используйте файл .pfx (PKCS#12), объединяющий сертификат, его закрытый ключ и промежуточную цепочку. И Exchange Server, и Azure App Service импортируют файл .pfx напрямую и запрашивают его пароль. Отдельного файла .crt или .pem без закрытого ключа для такой установки недостаточно.

Сэкономьте 10% на SSL-сертификатах при заказе сегодня!

Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10

Детальное изображение дракона в полете
Написано

Опытный автор контента, специализирующийся на SSL-сертификатах. Превращает сложные темы кибербезопасности в понятный, увлекательный контент. Вносите свой вклад в повышение уровня цифровой безопасности с помощью впечатляющих рассказов.