Bu kılavuz Microsoft 365 (Office 365) için nasıl CSR (Sertifika İmzalama Talebi) oluşturulacağını açıklar. Önce dürüst cevabı verelim: Microsoft 365 bulut hizmetinin kendisi için bir CSR oluşturmazsınız. Microsoft 365 barındırılan bir SaaS platformudur, bu nedenle outlook.office365.com, *.mail.protection.outlook.com posta uç noktaları, *.sharepoint.com ve diğer Microsoft tarafından barındırılan hizmetler üzerindeki TLS sertifikalarına Microsoft sahiptir ve bunları Microsoft yönetir. Bu URL’ler için müşteri tarafından sağlanan bir sertifikayı kabul eden bir portal sayfası yoktur.
Bir CSR yalnızca Microsoft 365 ile entegre çalışan yerinde (on-premises) veya bulutta barındırılan bir sunucunuz olduğunda devreye girer. CSR o sunucuda oluşturulur, Microsoft 365 yönetim portalında değil. Aşağıdaki bölümler bunun gerçekten gerçekleştiği senaryoları ele almaktadır.
Hangi senaryodasınız?
Gerçekte güvence altına almaya çalıştığınız şeyle eşleşen satırı seçin, ardından ilgili bölüme geçin:
| Neyi güvence altına almaya çalışıyorsunuz | CSR nerede oluşturulur | Bölüm |
|---|---|---|
| Microsoft 365 bulut hizmetlerinin kendisi (Exchange Online, SharePoint Online, Teams, outlook.office365.com) | Hiçbir yerde. Bu sertifikaları Microsoft yönetir. | Bulut için neden CSR olmadığı |
| Exchange Online ile hibrit yapılandırmada bulunan yerinde bir Exchange Server | Yerinde Exchange sunucusunda (PowerShell veya desteklenen sürümlerde EAC) | Hibrit Exchange CSR |
| Microsoft 365 / Entra ID ile oturum açmayı federe eden bir AD FS sunucusu | AD FS sunucusunda (Windows sertifika talebi) | AD FS / Entra federasyon CSR |
| Microsoft 365’e bağlanan bir Azure App Service web uygulaması, işlevi veya API’si | Harici olarak oluşturulur (herhangi bir araçla), ardından Azure’a yüklenir | Azure App Service CSR |
| Exchange olmayan ancak Microsoft 365 ile entegre çalışan bağımsız bir Windows web sunucusu (IIS) (örneğin bir portal, hook alıcısı veya röle) | O sunucudaki IIS Manager’da | Bağımsız IIS sunucusu CSR |
Microsoft 365 bulutu için neden CSR olmadığı
Microsoft 365 tamamen barındırılan, çok kiracılı bir bulut platformudur. Exchange Online, SharePoint Online, OneDrive for Business, Microsoft Teams ve diğer tüm Microsoft tarafından barındırılan uç noktalar için TLS sertifikaları Microsoft tarafından düzenlenir, dağıtılır ve yenilenir. Bir kiracının outlook.office365.com, *.mail.protection.outlook.com posta akışı uç noktaları veya Microsoft’a ait başka herhangi bir ana bilgisayar adına üçüncü taraf bir sertifika yüklemesine izin veren bir yönetim merkezi sayfası, PowerShell cmdlet’i veya API yoktur. Bu, contoso.com gibi kendi vanity alan adınızı eklediğiniz durumu da kapsar: alan adı doğrulandıktan sonra bile Microsoft, altta yatan SMTP, IMAP, POP ve HTTPS uç noktaları için TLS sonlandırmasını yapmaya devam eder, dolayısıyla sizin tarafınızda herhangi bir CSR gerekmez.
Amacınız Microsoft 365 ile harici bir ortak arasındaki posta akışında TLS’yi zorunlu kılmaksa, bunu ortağın geçerli bir genel sertifika sunmasını gerektiren bir Exchange Online bağlayıcısıyla yaparsınız. Sizin tarafınızda herhangi bir sertifika yüklenmez. Bağlayıcı adımları için Microsoft 365 SSL kurulum kılavuzumuza bakın.
Hibrit Exchange için CSR oluşturma (yerinde Exchange Server)
Yerinde Exchange sunucunuzda CSR’nizi zaten oluşturduysanız, doğrudan Microsoft 365 / Exchange SSL kurulum kılavuzuna geçebilirsiniz. Aksi takdirde, müşterilerin “Microsoft 365 CSR” talep etmesinin en yaygın nedeni budur. Hibrit bir dağıtımda, yerinde Exchange Server’ınız (2016, 2019 veya Subscription Edition) Exchange Online ile OAuth, EWS ve Autodiscover üzerinden konuşur ve bu bağlantıların genel olarak güvenilir bir sertifikayla güvence altına alınması gerekir. CSR’yi yerinde Exchange sunucusunda oluşturursunuz, Microsoft 365’teki herhangi bir şey üzerinde değil.
Desteklenen her Exchange sürümünde (ve Microsoft’un EAC sertifika seçeneklerini kaldırdığı Exchange 2016 CU23+ ile Exchange 2019 CU12 ila CU14’te desteklenen tek yol olarak), CSR PowerShell ile oluşturulur. Özel anahtarı barındıracak sunucuda Exchange Management Shell‘i yönetici olarak çalıştırın, ardından şunu çalıştırın:
New-ExchangeCertificate `
-GenerateRequest `
-SubjectName "C=US, S=California, L=San Francisco, O=Example Inc, OU=IT, CN=mail.example.com" `
-DomainName mail.example.com, autodiscover.example.com `
-KeySize 2048 `
-PrivateKeyExportable $true `
| Set-Content -Path "C:certsexchange.req"
Mevcut sürümlerde iki adımlı kullanım (cmdlet çıktısının Set-Content‘e yönlendirilmesi) gereklidir: KB5014278 güvenlik güncellemesi, Exchange 2016 CU23 ve Exchange 2019 CU12’de New-ExchangeCertificate‘ten eski -RequestFile parametresini kaldırmıştır. Değerleri kendi ortamınıza göre düzenleyin:
- C iki harfli ülke kodudur (US, GB, DE ve benzeri).
- S eyalet veya ilin kısaltma olmayan tam adıdır.
- L şehir veya yerleşim yerinin tam adıdır.
- O yasal olarak kayıtlı şirket adıdır.
- OU departmandır, genellikle “IT”. İsteğe bağlıdır.
- CN, sertifikanın güvence altına alacağı birincil tam nitelikli ana bilgisayar adıdır, örneğin mail.example.com.
- -DomainName, virgülle ayrılmış Konu Alternatif Adı (SAN) listesidir. Hibrit bir dağıtım için en azından mail.example.com ve autodiscover.example.com‘u, artı kullandığınız ek ad alanlarını (OWA, EWS, hibrit ana bilgisayar adları) ekleyin.
- -KeySize 2048, CA/Browser Forum temel gerekliliklerine uyar. Güvenlik politikanız zorunlu kılmadıkça yalnızca 4096 kullanın. Microsoft,
-KeySizeiçin yalnızca 1024, 2048 ve 4096’yı geçerli değerler olarak belgeler, bu nedenle burada 3072 kullanmayın. - -PrivateKeyExportable $true, anahtarı daha sonra yedekleme amacıyla veya bir DAG içindeki diğer düğümlerle paylaşmak için dışa aktarmanıza olanak tanır.
Exchange Server Subscription Edition ve Exchange 2019 CU15’te, Servers > Certificates altındaki EAC sertifika sihirbazı alternatif bir grafik arayüz akışı olarak yeniden kullanılabilir hale gelmiştir. Sürüme göre notlarla birlikte tam adım adım kılavuz (PowerShell artı EAC sihirbazı), tamamlayıcı Microsoft Exchange CSR kılavuzumuzda yer almaktadır. Kanonik hibrit-Exchange CSR akışı için o sayfayı kullanın; aynı CSR, Microsoft 365’e bağlanan yerinde Exchange hizmetlerine atayacağınız sertifika için de işe yarar.
Cmdlet çalıştıktan sonra, .req dosyasını Notepad’de açın ve normal bir PEM bloğu gibi göründüğünü onaylayın:
-----BEGIN NEW CERTIFICATE REQUEST-----
MIIC6TCCAdECAQAwgaMxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApDYWxpZm9ybmlh
...
-----END NEW CERTIFICATE REQUEST-----
BEGIN ve END satırları dahil (her iki tarafta beş tire) tüm bloğu kopyalayın ve SSL siparişinizin CSR alanına yapıştırın. Göndermeden önce ortak adı, SAN’ları ve anahtar boyutunu doğrulamak için önce CSR Çözücümüz ile çözümleyin.
Microsoft 365 ile AD FS / Entra ID federasyonu için CSR oluşturma
Microsoft 365 tek oturum açma için yerinde Active Directory’nizle Microsoft Entra ID (eski adıyla Azure AD) arasında oturum açmayı federe etmek üzere AD FS (Active Directory Federation Services) kullanıyorsanız, AD FS hizmetinin federasyon hizmeti adı (örneğin sts.example.com) için genel olarak güvenilir bir TLS sertifikasına ihtiyacı vardır. Bu sertifika, AD FS hizmetine ve önündeki isteğe bağlı Web Application Proxy’ye bağlanır.
CSR, Microsoft Management Console sertifika eklentisi veya PowerShell kullanılarak AD FS sunucusunda (veya herhangi bir Windows sunucusunda) oluşturulur, ardından genel bir CA’ya gönderilir. CSR’yi CSR Oluşturucumuzla oluşturun (daha sonra verilen sertifika ve anahtarı bir .pfx dosyasında birleştirin) veya isteği sunucunun kendisinde oluşturmak için Windows CSR kılavuzumuzu izleyin. Aynı sertifika daha sonra Set-AdfsCertificate -CertificateType Service-Communications -Thumbprint <thumb> ile AD FS hizmetine atanır.
AD FS içindeki jeton imzalama ve jeton şifre çözme sertifikaları ayrı bir konudur. Bunlar genellikle AD FS’nin kendisi tarafından kendinden imzalanır ve otomatik olarak yenilenir, bu nedenle bunlar için bir CSR oluşturmazsınız.
Microsoft 365 ile entegre çalışan bir Azure App Service için CSR oluşturma
Microsoft 365’e bağlanan (özel bir portal, bir SSO uç noktası, bir webhook alıcısı) bir web uygulaması, işlev veya API’yi Azure App Service üzerinde barındırıyorsanız, özel alan adınızı Azure’a yüklediğiniz bir sertifikayla güvence altına alırsınız. Azure App Service kendisi CSR oluşturmaz: talebi Azure’un dışında oluşturur ve elde edilen .pfx dosyasını yüklersiniz.
En basit yol CSR Oluşturucumuzdur: bilgilerinizi girin, CSR’yi ve eşleşen özel anahtarı indirin, CSR’yi CA’ya gönderin, ardından verilen sertifikayı, ara sertifikaları ve özel anahtarı bir .pfx dosyasında (PKCS#12) birleştirin. Bu .pfx dosyasını App Service > Certificates > Bring your own certificates (.pfx) altına yükleyin ve özel alan adınıza bağlayın. Tamamen sunucu tarafından yönetilen bir akış tercih ediyorsanız, CSR’yi Windows CSR kılavuzumuzu kullanarak bir Windows yönetici iş istasyonunda oluşturun ve yüklemeden önce sonucu bir .pfx dosyasına aktarın. Azure, sertifikanın Genişletilmiş Anahtar Kullanımı Server Authentication‘ı (OID 1.3.6.1.5.5.7.3.1) içermesini gerektirir, ki bu her ticari SSL sertifikasında zaten mevcuttur.
Bağımsız bir Windows / IIS sunucusunda CSR oluşturma
Sizin durumunuzda “Office 365” aslında “Microsoft 365 ile aynı ortamda IIS çalıştıran bir Windows sunucusu” anlamına geliyorsa (örneğin bir portal, bir intranet sitesi veya Exchange olmayan bir röle), CSR’yi o sunucuda IIS Manager’da oluşturursunuz. Bu, orijinal öğreticinin açıkladığı yoldur. Genel bir IIS sunucusu için doğru akıştır, ancak Microsoft 365 bulutu için değil, yalnızca yönettiğiniz IIS tabanlı site için bir sertifika üretir.
- Başlat > Windows Yönetim Araçları > Internet Information Services (IIS) Manager‘ı açın veya Win + R‘ye basın,
inetmgryazın ve Enter tuşuna basın. - Soldaki Connections panelinde sunucu adınızı seçin.
- Orta bölmede Server Certificates‘a çift tıklayın.
- Sağdaki Actions panelinde Create Certificate Request‘e tıklayın.
- Request Certificate sihirbazında, Distinguished Name Properties alanlarını aşağıdaki gibi doldurun:
- Common Name: güvence altına almak istediğiniz tam nitelikli alan adı, örneğin portal.example.com. outlook.office365.com veya Microsoft’a ait herhangi bir ana bilgisayar adı girmeyin.
- Organization: şirketinizin tam yasal adı (örneğin Example Inc.).
- Organizational unit: departman, genellikle IT.
- City/locality: şirketinizin kayıtlı olduğu şehir (kısaltma kullanmayın).
- State/province: eyalet veya ilin tam adı (kısaltma kullanmayın).
- Country/region: iki harfli ISO ülke kodu (US, GB, DE ve benzeri).
- Next‘e tıklayın.
- Cryptographic Service Provider Properties ekranında, sağlayıcıyı Microsoft RSA SChannel Cryptographic Provider olarak bırakın, Bit length‘i 2048 olarak ayarlayın (politikanız gerektiriyorsa 3072 / 4096), ardından Next‘e tıklayın.
- CSR için bir dosya adı belirtin (örneğin C:certsportal.req) ve Finish‘e tıklayın.
IIS bu sihirbaz aracılığıyla Konu Alternatif Adları oluşturmaz. Bir SAN veya çoklu alan adı sertifikası için CSR’yi certreq ile özel bir INF dosyası kullanarak PowerShell üzerinden oluşturun veya CSR Oluşturucumuzu kullanın ve daha sonra verilen sertifika ile anahtarı içe aktarma için bir .pfx dosyasında birleştirin. Ekran görüntüleriyle birlikte tam IIS’ye özel akış için Microsoft IIS CSR kılavuzumuza bakın.
Kaydedilen .req dosyasını Notepad’de açın ve -----BEGIN NEW CERTIFICATE REQUEST----- ile -----END NEW CERTIFICATE REQUEST----- satırları dahil tüm bloğu CA’nızın sipariş formuna kopyalayın.
Göndermeden önce CSR’nizi doğrulayın
CSR’yi sipariş formuna yapıştırmadan önce, ayrıntıların doğru olduğunu onaylamak için çözümleyin. Ortak addaki bir yazım hatası, eksik bir SAN veya kısa bir anahtar uzunluğu siparişin reddedilmesine veya daha sonra yeniden verilmesinin zorunlu olmasına neden olur. Ortak adı, tam SAN listesini, organizasyonu, ülkeyi, imza algoritmasını ve anahtar boyutunu görmek için CSR’yi CSR Çözücümüze yapıştırın.
CA talebi doğrulayıp sertifikayı verdikten sonra, ilgili kurulum adımı (hibrit Exchange içe aktarma, AD FS bağlama, Azure App Service yükleme veya IIS bağlama) için Microsoft 365 SSL kurulum kılavuzumuzla devam edin.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

