Это руководство показывает вам как установить SSL-сертификат на Skype for Business Server (ранее Microsoft Lync). Вы можете назначить сертификат с помощью графического Deployment Wizard или с помощью PowerShell.
Microsoft часто рекомендует здесь UCC-сертификат, потому что развертывание Skype for Business обычно должно защищать несколько альтернативных имен субъекта (например, SIP-домен, FQDN веб-служб и простые URL-адреса) в одном сертификате.
Заметка о версиях Skype for Business Server
Прежде чем начать, убедитесь, какую версию вы используете, потому что статус поддержки недавно изменился:
- Skype for Business Server 2015 и 2019 достигли конца поддержки 14 октября 2025 года. Первое платное окно расширенных обновлений безопасности (ESU) от Microsoft продолжалось до 14 апреля 2026 года, а второй шестимесячный период ESU охватывает май-октябрь 2026 года для организаций, которые приобретают его отдельно. После этого дальнейших продлений ESU не планируется, поэтому планируйте миграцию соответствующим образом.
- Skype for Business Server Subscription Edition (SE), выпущенная в июле 2025 года, является текущей локальной версией и следует современному жизненному циклу Microsoft.
- Многие организации перешли на Microsoft Teams, который использует сертификаты, управляемые Microsoft, и не требует выполнения приведенных ниже шагов.
Процесс запроса, импорта и назначения сертификата, описанный здесь, одинаков для Skype for Business Server 2015, 2019 и Subscription Edition. Если вы все еще используете 2015 или 2019, спланируйте миграцию, но пока можете сохранять сертификаты действительными, выполняя эти шаги.
Создание CSR в Skype for Business
Если вы уже запросили сертификат и получили его от вашего Центра сертификации, пропустите раздел о CSR и переходите непосредственно к шагам установки.
Выпуск сертификата начинается с CSR (запроса на подпись сертификата) — закодированного запроса, который вы отправляете в Центр сертификации. У вас есть два варианта:
- Используйте наш Генератор CSR, чтобы автоматически создать CSR и приватный ключ.
- Следуйте нашему пошаговому руководству по созданию CSR в Skype for Business, где используется Deployment Wizard для формирования запроса на основе вашей опубликованной топологии.
Создание CSR через Deployment Wizard является более надежным способом, потому что он считывает альтернативные имена субъекта непосредственно из вашей топологии Skype for Business, поэтому сертификат охватывает все имена, необходимые для развертывания. Отправьте CSR в ваш Центр сертификации во время оформления заказа. После того как CA проверит его и выпустит сертификат, продолжите с установкой ниже.
Установка SSL-сертификата в Skype for Business
После того как ваш CA отправит файлы, загрузите архив и распакуйте его на сервере. Skype for Business ожидает сертификат в формате PKCS#12 (.pfx или .p12) или PKCS#7 (.p7b), а .pfx должен включать приватный ключ. Если ваш CA предоставил отдельные файлы PEM (.crt плюс .ca-bundle), сначала преобразуйте их в единый .pfx с помощью OpenSSL или инструмента конвертации. Наше руководство по форматам SSL-сертификатов подробно рассматривает этот процесс конвертации.
Вы можете выполнить установку двумя способами: с помощью графического Deployment Wizard или через Skype for Business Server Management Shell (PowerShell). Deployment Wizard — это метод, который Microsoft документирует первым, и это более простой выбор для большинства администраторов. Оба способа рассмотрены ниже.
Вариант A: Назначение сертификата с помощью Deployment Wizard
Выполните эти шаги на каждом Front End Server, войдя в систему как член локальной группы Administrators и группы RTCUniversalServerAdmins:
- Откройте Start и запустите Skype for Business Server Deployment Wizard.
- Нажмите Install or Update Skype for Business Server System.
- Рядом с пунктом Step 3: Request, Install, or Assign Certificates нажмите Run (кнопка отображается как Run Again, если сертификаты уже существуют на этом компьютере).
- В Certificate Wizard выберите импортированный вами сертификат (например, Default certificate), затем нажмите Assign и следуйте инструкциям. Чтобы вместо этого импортировать сертификат из архива, сначала выберите Import Certificate и укажите путь к вашему файлу .pfx.
- Нажмите Next, чтобы просмотреть сводку назначения, затем Finish и закройте мастер.
Тот же Step 3 также содержит действие Request, поэтому вы можете сгенерировать CSR, импортировать выпущенный сертификат и назначить его, не выходя из мастера.
Вариант B: Назначение сертификата с помощью PowerShell
Откройте Skype for Business Server Management Shell от имени администратора. Сначала импортируйте сертификат. Укажите полный путь к вашему файлу .pfx и оставьте приватный ключ экспортируемым, чтобы сертификат мог реплицироваться на другие ваши Front End Server:
Import-CsCertificate -Path "C:your_certificate.pfx" -PrivateKeyExportable $True
Если файл .pfx защищен паролем, добавьте параметр -Password, например -Password "YourPfxPassword".
Поиск отпечатка (thumbprint) вашего сертификата
Вы назначаете сертификат по его отпечатку (thumbprint). Только что импортированный вами сертификат находится в личном хранилище локального компьютера, но еще не назначен Skype for Business, поэтому считайте его отпечаток из хранилища сертификатов Windows (замените yourdomain.tld на ваше общее имя):
Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"} | Format-List Subject, Thumbprint, NotAfter
Скопируйте значение Thumbprint из вывода. Оно понадобится вам на следующем шаге. Обратите внимание, что Get-CsCertificate выводит список только тех сертификатов, которые уже назначены ролям Skype for Business, поэтому используйте его для проверки назначения после следующего шага, а не для поиска отпечатка сейчас.
Назначение сертификата роли службы
Определите, какую службу должен защищать сертификат, и укажите ее в параметре -Type. Распространенные роли — Default, WebServicesInternal и WebServicesExternal. Полный список типов сертификатов см. в документации Microsoft по командлету Set-CsCertificate.
Назначьте сертификат по его отпечатку (значение ниже приведено только в качестве примера, используйте свое собственное):
Set-CsCertificate -Type WebServicesExternal -Thumbprint "B142918E463981A76503828BB1278391B716280987B"
Вы также можете назначить несколько ролей одновременно, не копируя отпечаток вручную. Сохраните импортированный сертификат в переменную, затем передайте его отпечаток в Set-CsCertificate:
$cert = Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"}
Set-CsCertificate -Type Default,WebServicesInternal,WebServicesExternal -Thumbprint $cert.Thumbprint
Это назначает сертификат ролям Default, внутренним и внешним веб-службам одной командой. Дополнительную информацию о каждом командлете см. в справочнике Microsoft для Get-CsCertificate и Set-CsCertificate. После назначения сертификата перезапустите затронутые службы (или службу Front End), чтобы Skype for Business начал использовать его.
После того как сертификат установлен, проверьте его на наличие ошибок цепочки и конфигурации с помощью нашего SSL Checker.
Часто задаваемые вопросы
Skype for Business Server принимает сертификаты в формате PKCS#12 (.pfx или .p12) или PKCS#7 (.p7b). Файл .pfx должен включать приватный ключ. Если ваш CA предоставил файлы PEM, преобразуйте их в единый .pfx перед импортом.
Оба способа дают одинаковый результат. Deployment Wizard (Step 3: Request, Install, or Assign Certificates) — это графический метод, который Microsoft документирует первым, и он подходит большинству администраторов. PowerShell с использованием Import-CsCertificate и Set-CsCertificate быстрее для написания скриптов и для назначения нескольких ролей одной командой.
Выполните Get-ChildItem Cert:LocalMachineMy в Skype for Business Server Management Shell, чтобы вывести список сертификатов в хранилище локального компьютера, затем скопируйте значение Thumbprint. Чтобы сузить список, направьте вывод через Where-Object {$_.Subject -like "*yourdomain.tld*"}. Get-CsCertificate показывает только сертификаты, уже назначенные ролям Skype for Business, поэтому он не выведет только что импортированный вами сертификат.
Параметр -Type у Set-CsCertificate указывает Skype for Business, какую службу защищает сертификат, например Default, WebServicesInternal или WebServicesExternal. Вы можете назначить более одной роли одновременно, разделив типы запятыми.
Skype for Business Server 2015 и 2019 достигли конца поддержки 14 октября 2025 года. Первый платный период расширенных обновлений безопасности от Microsoft продолжался до 14 апреля 2026 года, а отдельный второй период ESU охватывает май-октябрь 2026 года для организаций, которые его приобретают, без дальнейших продлений после этого. Текущая локальная версия — Skype for Business Server Subscription Edition, выпущенная в июле 2025 года. Многие организации перешли на Microsoft Teams, который управляет сертификатами за вас.
Сэкономьте 10% на SSL-сертификатах при заказе сегодня!
Быстрая выдача, надежное шифрование, 99,99% доверия к браузеру, специализированная поддержка и 25-дневная гарантия возврата денег. Код купона: SAVE10


