bg-tutorials

Microsoft Exchange’de CSR Nasıl Oluşturulur

Bu kılavuz size Microsoft Exchange Server’da CSR (Certificate Signing Request) nasıl oluşturulur konusunu göstermektedir. Güncel sürümleri (Exchange Server Subscription Edition ve Exchange 2019 CU15+) hem PowerShell hem de Exchange Admin Center kullanarak, Exchange 2016 (CU23+) ve Exchange 2019 CU12’den CU14’e kadar gereken sadece PowerShell yolunu, ve eski Exchange 2013, 2010, 2007 ve 2003 için arşiv niteliğindeki adımları kapsar.

Bu eğitim yalnızca Microsoft Exchange Server (şirket içi/on-premises) için geçerlidir. Microsoft 365’in bir parçası olarak Exchange Online kullanıyorsanız, CSR oluşturmanız gerekmez: *.mail.protection.outlook.com ve *.outlook.com uç noktalarınız için TLS, Microsoft tarafından yönetilir ve üçüncü taraf bir sertifikayla değiştirilemez.

Hangi yöntemi kullanmalıyım?

Exchange, sertifika yönetimini farklı sürümlerde farklı şekilde ele alır. Microsoft, sertifika seçeneklerini Exchange 2016 CU23‘te (Eylül 2021) ve Exchange 2019 CU12‘de (Nisan 2022) Exchange Admin Center’dan (EAC) kaldırdı, ardından Exchange 2019 CU15‘te (Şubat 2025) ve Exchange Server Subscription Edition‘da (1 Temmuz 2025’te yayınlandı) geri getirdi. Başlamadan önce sürümünüzü ve CU’nuzu kontrol edin.

Derlemenizi bulmak için Exchange Management Shell’de şunu çalıştırın:

Get-ExchangeServer | Format-List Name,AdminDisplayVersion
Exchange sürümüCSR yöntemiNotlar
Exchange Server SE (2025+)EAC veya PowerShellGüncel ürün. 2019 CU15 ile kod bakımından eşdeğer.
Exchange 2019 CU15EAC veya PowerShell2019 için son CU. EAC sertifika sihirbazı geri getirildi.
Exchange 2019 CU12’den CU14’eSadece PowerShellEAC sertifika seçenekleri KB5014278 tarafından kaldırıldı.
Exchange 2016 CU23+Sadece PowerShellEAC sertifika seçenekleri kaldırıldı; 14 Ekim 2025’ten itibaren ana destek dışında.
Exchange 2013EAC veya PowerShellDestek dışı (11 Nisan 2023). Mümkün olduğunda geçiş yapın.
Exchange 2010, 2007, 2003Eski arayüz / shellUzun süredir destek dışı. Sadece arşiv referansı.

Aşağıda sürümünüze uygun bölümü seçin:

Exchange Server SE, Exchange 2019 ve Exchange 2016’da CSR Oluşturma

Aşağıdaki PowerShell yöntemi, Exchange 2013’ten Exchange Server SE’ye kadar desteklenen her sürümde çalışır ve Exchange 2016 (CU23+) ile Exchange 2019 CU12’den CU14’e kadar desteklenen tek yöntemdir. Exchange Server SE ve Exchange 2019 CU15+’ta, PowerShell akışından sonra ele alınan EAC sihirbazını da kullanabilirsiniz.

Yöntem 1: PowerShell (Exchange Management Shell)

Özel anahtarı barındıracak Exchange sunucusunda Exchange Management Shell‘i yönetici olarak açın. -GenerateRequest parametresiyle New-ExchangeCertificate cmdlet’ini çalıştırın, ardından döndürülen CSR metnini Set-Content ile bir dosyaya kaydedin. Bu iki aşamalı işlem gereklidir çünkü Microsoft, -RequestFile parametresini Exchange 2016 CU23 ve Exchange 2019 CU12’de (güvenlik güncellemesi KB5014278) cmdlet’ten kaldırdı. -RequestFile veya -Path parametrelerini doğrudan geçiren eski kılavuzlar güncel derlemelerde başarısız olacaktır.

New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  | Set-Content -Path "C:certsexchange.req"

Değerleri kendi ortamınıza göre düzenleyin:

  • C, iki harfli ülke kodudur (US, GB, DE vb.).
  • S, eyalet veya ilin tam adıdır (kısaltma kullanmayın).
  • L, şehir veya yerin tam adıdır.
  • O, yasal olarak tescil edilmiş şirket adıdır.
  • OU, departmandır, genellikle “IT”. Bu alan isteğe bağlıdır.
  • CN, sertifikanın güvence altına alacağı birincil tam nitelikli host adıdır, örneğin mail.example.com.
  • -DomainName, sertifikanın kapsaması gereken her host adının virgülle ayrılmış listesidir (Subject Alternative Names). Tipik bir Exchange dağıtımı için en az mail.example.com ve autodiscover.example.com‘u listeleyin. İstemcilerin kullandığı diğer adları ekleyin: webmail, owa, EWS ana bilgisayarı, hibrit host adları vb.
  • -KeySize 2048, CA/Browser Forum temel gerekliliklerine uygundur. Yalnızca politikanız gerektiriyorsa 3072 veya 4096 kullanın.
  • -PrivateKeyExportable $true, anahtarı daha sonra yedekleme veya aynı DAG’daki diğer Exchange düğümlerinde kullanmak için dışa aktarmanıza olanak tanır.

Wildcard sertifika. Wildcard için CN’yi ve DomainName girişlerinden birini wildcard desenine ayarlayın, örneğin CN=*.example.com ve -DomainName *.example.com,example.com. Bazı Exchange özelliklerinin (özellikle eski derlemelerde Outlook Anywhere) tarihsel olarak wildcard’larla sınırlamaları olduğunu unutmayın; üretim için her host adını açıkça listeleyen çok alanlı (SAN) bir sertifika öneriyoruz.

Cmdlet çalıştıktan sonra, kaydedilen dosyayı Notepad’de açın ve normal bir PEM CSR gibi görünüp görünmediğini doğrulayın:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----

Bloğun tamamını, BEGIN ve END satırları dahil (her iki tarafta beş tire ile), kopyalayın ve SSL siparişinizin CSR alanına yapıştırın. Göndermeden önce CSR’yi çözümlemek ve incelemek isterseniz, common name, SAN’lar ve anahtar boyutunun doğru olduğunu onaylamak için CSR Decoder aracımızdan geçirin.

Bekleyen istek, verilen sertifika ile tamamlanana kadar bu Exchange sunucusunda kalır. Bekleyen istekleri listelemek için:

Get-ExchangeCertificate | Where-Object {$_.Status -eq "PendingRequest"} | Format-List FriendlyName,Thumbprint,Subject

Yöntem 2: Exchange Admin Center (Sadece Exchange Server SE ve 2019 CU15+)

EAC sertifika sihirbazı, Exchange Server SE’de ve Exchange 2019 CU15’te yeniden mevcuttur. Exchange 2016’da (CU23’ten herhangi bir CU), Exchange 2019 CU12, CU13 veya CU14’teyseniz, sihirbaz mevcut değildir: bunun yerine yukarıdaki PowerShell yöntemini kullanın.

  • Organization Management rolüne sahip bir hesapla https://<exchange-server>/ecp adresinden EAC’ye giriş yapın.
  • Servers > Certificates‘a gidin.
  • Select server açılır menüsünde, özel anahtara sahip olacak Exchange sunucusunu seçin.
  • New Exchange Certificate sihirbazını başlatmak için + düğmesine tıklayın.
  • Create a request for a certificate from a certification authority‘yi seçin, ardından Next‘e tıklayın.
  • Sertifikayı daha sonra tanımlayacak bir Friendly name girin, örneğin mail.example.com 2026. Bu sadece bir etikettir.
  • Wildcard için Request a wildcard certificate‘i işaretleyin ve kök alan adını girin (örneğin example.com). Standart veya çok alanlı (SAN) sertifika için kutuyu işaretlemeyin ve Next‘e tıklayın.
  • Browse‘a tıklayın ve sertifika isteğini saklayacak Exchange sunucusunu seçin, ardından Next‘e tıklayın.
  • Wildcard talep etmiyorsanız, sertifikanın koruyacağı hizmetleri (OWA, ECP, Outlook Anywhere, OAB, Autodiscover, POP, IMAP) seçin, ardından Next‘e tıklayın. Exchange bunu SAN listesini önermek için kullanır.
  • Host adlarının listesini gözden geçirin, + ve eksi düğmesiyle ad ekleyin veya kaldırın ve birincil common name’i onaylayın. Next‘e tıklayın.
  • organization bilgilerinizi doldurun: yasal organizasyon adı, departman, ülke/bölge, şehir ve eyalet veya il. Tam yazımları kullanın (kısaltma değil).
  • Save the certificate request to the following file altında, daha sonra erişebileceğiniz bir yol girin, örneğin \exch01c$certsexchange.req, ardından Finish‘e tıklayın.
  • Kaydedilen .req dosyasını Notepad’de açın, —–BEGIN NEW CERTIFICATE REQUEST—– ve —–END NEW CERTIFICATE REQUEST—– işaretleyicileri dahil tam metni kopyalayın ve CA’nızın sipariş formuna yapıştırın.

CA sertifikayı verdiğinde, Servers > Certificates‘a geri dönün, bekleyen isteği seçin ve Complete‘e tıklayın. Kurulumu tamamlamak ve hizmetleri atamak için Exchange SSL kurulum kılavuzumuzdaki adımları izleyin.

Exchange 2013’te CSR Oluşturma (eski)

Eski sürüm bildirimi: Exchange 2013, 11 Nisan 2023’te destek süresi sona erdi ve artık güvenlik güncellemeleri almıyor. Exchange Server SE’ye geçişi planlayın. Aşağıdaki adımlar arşiv referansı içindir.

  • https://<server>/ecp adresinden EAC’yi açın ve giriş yapın.
  • Servers > Certificates‘a gidin ve açılır menüde hedef sunucuyu seçin.
  • New Exchange Certificate sihirbazını başlatmak için + simgesine tıklayın.
  • Create a request for a certificate from a certification authority‘yi seçin, Next‘e tıklayın.
  • Bir Friendly name girin, ardından Next‘e tıklayın.
  • Wildcard için wildcard kutusunu işaretleyin ve kök alan adını girin (örneğin *.example.com); aksi halde işaretsiz bırakın. Next‘e tıklayın.
  • Browse‘a tıklayın ve özel anahtarın saklanacağı sunucuyu seçin, ardından Next‘e tıklayın.
  • Sertifikanın güvence altına alacağı Exchange hizmetlerini seçin (OWA, ECP, Outlook Anywhere, Autodiscover, SMTP, POP, IMAP), ardından Next‘e tıklayın.
  • SAN listesini gözden geçirin, + ile eksik host adlarını ekleyin, gereksiz girişleri kaldırın ve Next‘e tıklayın.
  • Organizasyon bilgilerini doldurun (yasal ad, departman, ülke, şehir, eyalet), ardından Next‘e tıklayın.
  • .req dosyasının kaydedileceği UNC yolunu girin (örneğin \exch01c$certsexchange.req), ardından Finish‘e tıklayın.
  • Dosyayı Notepad’de açın ve tam bloğu (BEGIN ve END satırları dahil) CA’nızın CSR alanına kopyalayın.

Verilen sertifika geldiğinde, bekleyen isteği aynı Certificates ekranından tamamlayın ve kuruluma devam edin.

Exchange 2010’da CSR Oluşturma (eski)

Eski sürüm bildirimi: Exchange 2010, 13 Ekim 2020’de genişletilmiş destek süresinin dışına çıktı. Güvenlik güncellemeleri almaz ve herkese açık hizmetlerde çalıştırılmamalıdır. Adımlar sadece izole dahili sistemleri sürdüren ekipler için burada tutulmuştur.

  • Start > All Programs > Microsoft Exchange Server 2010‘dan Exchange Management Console‘u başlatın.
  • Sol ağaçta Microsoft Exchange On-Premises‘i genişletin ve Server Configuration‘a tıklayın.
  • Sağdaki Actions panelinde, New Exchange Certificate‘e tıklayın.
  • Introduction ekranında bir Friendly name girin ve Next‘e tıklayın.
  • Domain Scope‘ta, standart sertifika için wildcard kutusunu işaretsiz bırakın veya wildcard için işaretleyip kök alan adını girin (örneğin *.example.com), ardından Next‘e tıklayın.
  • Exchange Configuration altında, güvence altına alınacak hizmetleri seçin (OWA, Outlook Anywhere, Autodiscover, POP, IMAP, SMTP, Unified Messaging) ve Next‘e tıklayın.
  • Certificate Domains‘de, common name’i (birincil FQDN) ekleyin, Set as common name‘e tıklayın, ardından Next‘e tıklayın.
  • Organization and Location bilgilerini doldurun: tam yasal organizasyon adı, departman, ülke, şehir ve eyalet, ardından Browse‘a tıklayın ve .req dosyası için bir kayıt konumu ile dosya adı seçin. Save‘e tıklayın, ardından Next, New ve Finish‘e tıklayın.
  • Kaydedilen dosyayı Notepad ile açın ve —–BEGIN NEW CERTIFICATE REQUEST—– ve —–END NEW CERTIFICATE REQUEST—– satırları dahil tüm içeriği CA’nızın sipariş formuna kopyalayın.

CA sertifikayı verdikten sonra, bekleyen isteği Exchange Management Console’a geri dönerek tamamlayın.

Exchange 2007’de CSR Oluşturma (eski)

Eski sürüm bildirimi: Exchange 2007, 11 Nisan 2017’de genişletilmiş desteğin dışına çıktı. Adımlar yalnızca arşiv referansı için sağlanmıştır.

  • Start > All Programs > Microsoft Exchange Server 2007 > Exchange Management Shell‘i açın.
  • Aşağıdaki cmdlet’i Notepad’de uyarlayın, ardından shell’e yapıştırın. Örnek subject değerlerini kendi gerçek organizasyon bilgilerinizle ve güvence altına almanız gereken host adlarıyla değiştirin.
New-ExchangeCertificate `
  -GenerateRequest `
  -SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
  -DomainName mail.example.com, autodiscover.example.com `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path C:certsexchange.req

Exchange 2007’de orijinal -Path parametresi hâlâ çalışır (KB5014278’deki UNC yolu kısıtlaması yalnızca Exchange 2016 ve 2019’a uygulanmıştır). Subject alanlarını yukarıdaki modern PowerShell bölümündeki gibi düzenleyin:

  • C, S, L, O, OU, ve CN, standart X.509 subject kuralını takip eder.
  • -DomainName, virgülle ayrılmış bir SAN listesi alır. Wildcard için *.example.com kullanın.
  • -KeySize 2048, herkese açık CA’ların kabul ettiği minimum değerdir.
  • -PrivateKeyExportable $true, sertifikayı ve anahtarı daha sonra dışa aktarmanıza olanak tanır.
  • -Path, CSR’nin yazılacağı yerel dosyadır.

Cmdlet tamamlandıktan sonra, dosyayı Notepad’de açın ve tam PEM bloğunu (BEGIN ve END satırları dahil, her iki tarafta beş tire ile) CA’nızın CSR alanına kopyalayın.

Exchange 2003’te CSR Oluşturma (eski)

Eski sürüm bildirimi: Exchange 2003, 8 Nisan 2014’te genişletilmiş desteğin dışına çıktı. Herhangi bir herkese açık altyapı için güvenli değildir ve modern herkese açık CA’lar, 2003 dönemi istemcilerin doğrulayabileceği SHA-256 sertifikalarını vermeyi reddedebilir. En kısa sürede geçiş yapın.

Exchange 2003 kendi sertifika isteği araçlarını içermiyordu. CSR oluşturma, altta yatan IIS 6 web sunucusu tarafından ele alınıyordu, ardından verilen sertifika, Exchange System Manager aracılığıyla Exchange sanal protokol sunucularına (SMTP, POP3, IMAP4) bağlanıyordu. İsteği oluşturmak için Microsoft IIS’te CSR nasıl oluşturulur (IIS 6 bölümü) kılavuzumuzu takip edin, ardından sertifikayı sipariş etmek için CA’nıza geri dönün.

Göndermeden önce CSR’nizi doğrulayın

CSR’yi sipariş formuna yapıştırmadan önce, ayrıntıların doğru olduğunu onaylamak için çözümleyin. Common name’de bir yazım hatası, eksik bir SAN veya kısa bir anahtar uzunluğu, siparişi reddedecek veya daha sonra ücretsiz bir yeniden verme işlemine zorlayacaktır. Common name, tam SAN listesi, organizasyon, ülke, imza algoritması ve anahtar boyutunu görmek için CSR’nizi CSR Decoder aracımıza yapıştırın.

CA isteği doğruladıktan ve sertifikayı verdikten sonra, sertifikayı içe aktarmak ve IIS, SMTP ve çalıştırdığınız diğer hizmetlere atamak için adım adım Exchange SSL kurulum kılavuzumuza devam edin.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.