bg-tutorials

Skype for Business Server’da CSR Nasıl Oluşturulur

Bu rehber size Skype for Business Server üzerinde nasıl CSR (Certificate Signing Request) oluşturulacağını gösterir. Talebi iki şekilde oluşturabilirsiniz: Skype for Business Server Deployment Wizard içindeki görsel Certificate Wizard ile veya Skype for Business Server Management Shell içindeki Request-CsCertificate cmdlet’i ile. Her ikisi de sertifika için gereken isimleri yayınlanmış topolojinizden okur, bu yüzden burada genel bir CSR aracından daha güvenilirdirler.

Bu adımlar Skype for Business Server (şirket içi): 2015, 2019 ve Abonelik Sürümü için geçerlidir. 31 Temmuz 2021’de kullanımdan kaldırılan Skype for Business Online için veya 5 Mayıs 2025’te kullanımdan kaldırılan tüketici Skype uygulaması için geçerli değildir. Kuruluşunuz zaten Microsoft Teams‘e geçtiyse, sertifikaları Microsoft yönetir ve oluşturulacak bir CSR yoktur.

Önce Skype for Business Server sürümünüzü kontrol edin

Skype for Business Server Management Shell‘i açın ve yüklü her bileşenin sürümünü listeleyin:

Get-CsServerPatchVersion

İlgili Get-CsServerVersion cmdlet’i yalnızca yerel sunucunun lisanslamasını ve temel sürümünü bildirir, kümülatif güncelleme olmadan; bu yüzden hangi güncelleme seviyesinde olduğunuzu tam olarak bilmeniz gerektiğinde Get-CsServerPatchVersion‘ı kullanın.

Temmuz 2026 itibarıyla destek durumu:

  • Skype for Business Server 2015 ve 2019‘un her ikisi de 14 Ekim 2025‘te genişletilmiş desteğin sonuna ulaştı.
  • Ücretli Extended Security Update programı Ekim 2025’ten Nisan 2026 sonuna kadar (1. Dönem) çalıştı. İkinci bir pencere olan 2. Dönem, Mayıs 2026’dan Ekim 2026 sonuna kadar sürüyor. 2. Dönem ayrı olarak satın alınmalıdır: 1. Dönemi satın almak buna otomatik olarak devretmez ve 2. Dönemi satın almak için 1. Dönemi satın almış olmanız gerekmez.
  • Microsoft, 21 Temmuz 2026‘da başka bir uzatma olmayacağını yeniden ifade etti. Ekim 2026 sona erdiğinde, 2. Dönem ESU’ya sahip kuruluşlar için bile 2015 veya 2019 için başka güncelleme olmayacak.
  • Skype for Business Server Subscription Edition, 1 Temmuz 2025‘te başladı, Microsoft Modern Lifecycle Policy’yi izler ve mevcut şirket içi sürümdür. Skype for Business Server 2019’un yerinde bir yükseltmesi olarak kurulur.

CSR prosedürü her üçünde de aynıdır. Destek durumu sertifikaların davranışını değiştirmez: süresi dolmuş bir sertifika, hangi sürümü çalıştırdığınıza bakılmaksızın istemci oturum açmasını, toplantı katılımlarını ve sunucudan sunucuya TLS’yi bozar, bu yüzden geçişi planlarken yenilemeye devam edin.

CSR oluşturmadan önce

  • Önce topolojinizi yayınlayın. Her iki yol da subject name’i ve subject alternative name’leri, Topology Builder’ın Central Management store’a yayınladığı topoloji belgesinden okur. Sihirbaz bunları salt okunur bir özet sayfasında gösterir. Oradaki bir isim yanlışsa, sihirbazı iptal edin, Topology Builder‘da düzeltin, yeniden yayınlayın ve talebi baştan başlatın.
  • Önce DNS kayıtlarını oluşturun. Sertifikada yer alacak her isim, onu kullanacak istemciler için çözümlenebilmelidir.
  • İzinlerinizi kontrol edin. Certificate Wizard’ı çalıştırmak için RTCUniversalServerAdmins grubunun üyesi olmanız gerekir. Microsoft, herkese açık bir CA’ya çevrimdışı bir talep için bu grup üyeliğinden başka hiçbir şeye gerek olmadığını söylüyor, ancak CA’nın yanıtını işleme koymak ve sertifikayı daha sonra atamak için yerel Administrators grubuna da ihtiyaç var. Dahili bir Windows CA’dan çevrimiçi talep etmek için yerel Administrators artı CA’yı barındıran alandaki kimliği doğrulanmış bir alan hesabı gerekir.
  • Hangi sertifikayı talep ettiğinize karar verin. Bir Front End veya Standard Edition sunucusu bir Default sertifikasına artı dahili ve harici web hizmetleri sertifikalarına sahiptir. Bir Edge Server’ın ayrı bir harici sertifikası ve dahili sertifikası vardır. Bunlar birbirinin yerine kullanılamaz.

Hangi Skype for Business sertifikalarını herkese açık bir CA imzalayabilir?

Hepsini değil ve çoğu kişiyi yanılttığı nokta tam olarak burasıdır. Kasım 2015’ten bu yana CA/Browser Forum Temel Gereksinimleri, herkese açık güvenilir CA’ların dahili sunucu isimleri ve ayrılmış IP adresleri için sertifika vermesini yasaklamıştır. .local ile biten her şey, herhangi bir tek etiketli ana bilgisayar adı ve herkese açık olarak sahip olmadığınız bir alandaki herhangi bir FQDN, herkese açık bir sertifikaya konulamaz.

  • Herkese açık bir CA’dan: harici Edge sertifikası ve ters proxy sertifikası. Microsoft’un yönlendirmesi, harici Edge arayüzlerinin en azından herkese açık bir CA’dan bir sertifikaya ihtiyaç duyduğu yönündedir, çünkü harici istemciler ve federe ortaklar buna güvenmek zorundadır.
  • Genellikle dahili CA’nızdan: Default sertifikası, dahili web hizmetleri sertifikası, Director sertifikası ve dahili Edge sertifikası. Bunlar genellikle dahili isimler olan pool ve sunucu FQDN’leri taşır. Dahili FQDN’leriniz herkese açık olarak sahip olduğunuz bir alanda bulunuyorsa, bunun yerine onlar için herkese açık bir sertifika satın alabilirsiniz. Microsoft, dahili Edge sertifikasının herkese açık bir CA’dan veya dahili CA’nızdan gelmesine açıkça izin verir.

Harici sertifika aynı anda birkaç isim taşıdığından, bu normalde bir çok alanlı (UCC/SAN) sertifikadır. Microsoft, basit URL isimleri ve otomatik keşif isimleri için wildcard girişlerini desteklenen olarak belgeler, ancak belgelenmiş Edge sertifikası her SIP erişim adını açıkça listeler, bu yüzden bir wildcard‘a güvenmek yerine her SIP alanı için ayrı bir sip.alanadiniz.tld girişi listeleyin.

Subject name’i ve SAN girişlerini planlayın

Skype for Business sertifikaları SAN ağırlıklıdır ve tarayıcılar ile istemciler ana bilgisayar adını Common Name ile değil SAN alanıyla eşleştirir. Sipariş vermeden önce bu listeyi doğru almak, tek bir sertifika ile yeniden verme arasındaki farktır. Tablo, Microsoft’un kendi örnek alanlarını kullanır: birincil SIP alanı olarak contoso.com, ikinci bir SIP alanı olarak fabrikam.com ve dahili alan olarak contoso.net.

SertifikaSubject name (CN)Subject alternative name’lerÖrnek
Default (Standard Edition veya Front End pool)Pool FQDNPool FQDN ve sunucu FQDN. Bu pool otomatik oturum açma sunucusuysa ve grup ilkesinde katı DNS eşleştirmesi zorunluysa her SIP alanı için sip.sipalani ekleyin.SN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com
Web dahiliPool FQDN (Standard Edition’da sunucu FQDN)Dahili web FQDN, sunucu FQDN, pool FQDN, her SIP alanı için Meet basit URL’si, Dial-in basit URL’si ve Admin basit URL’siSN=eepool.contoso.com; SAN=eepool.contoso.com; SAN=ee01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com; SAN=admin.contoso.com
Web hariciPool FQDN (Standard Edition’da sunucu FQDN)Harici web FQDN, her SIP alanı için Meet basit URL’si ve Dial-in basit URL’siSN=eepool.contoso.com; SAN=webcon01.contoso.com; SAN=meet.contoso.com; SAN=meet.fabrikam.com; SAN=dialin.contoso.com
Mobility (Front End ve Director sertifikalarına eklenir)Yukarıdaki gibiDahili otomatik keşif adı ve harici otomatik keşif adı, her SIP alanı için bir çiftSAN=lyncdiscoverinternal.contoso.com; SAN=lyncdiscover.contoso.com
Harici EdgeBirincil SIP alanınızın sip adıWeb konferans Edge FQDN’sine ek olarak her SIP alanı için bir sip girişiSN=sip.contoso.com; SAN=sip.contoso.com; SAN=webcon.contoso.com; SAN=sip.fabrikam.com
Dahili EdgeEdge dahili FQDNYok. Dahili Edge sertifikası yalnızca bir subject name kullanır.SN=sfbedge.contoso.net
Ters proxyHarici web hizmetleri FQDNHarici otomatik keşif adı artı harici web hizmetleri FQDN’lerinizSAN=lyncdiscover.contoso.com; SAN=skypewebextpool01.contoso.com; SAN=dirwebexternal.contoso.com

Göndermeden önce kontrol etmeye değer dört ayrıntı:

  • Basit URL’ler. Her SIP alanı için bir Meet basit URL’sine, tüm kuruluş için bir Dial-in basit URL’sine ihtiyacınız var ve Admin basit URL’si isteğe bağlıdır. Kullandığınız her Meet URL’si sertifikada olmalıdır.
  • sipinternal ve sipexternal. DNS’te sipinternal.contoso.com veya sipexternal.contoso.com kayıtları oluşturduysanız, Microsoft bunların da SAN listesinde olmasını gerektirir.
  • A/V adı bir SAN değildir. av.contoso.com, A/V Edge hizmeti için bir DNS kaydıdır ve medyayı şifrelemek için bir sertifika kullanmaz, bu yüzden talebe dahil edilmemelidir. Harici Edge sertifikası, Access Edge, Web Conferencing Edge ve ayrı A/V Authentication hizmetine atanır.
  • Edge pool’ları tek bir sertifika paylaşır. Bir pool’daki her Edge Server, media relay authentication hizmeti için tam olarak aynı sertifikayı ve aynı özel anahtarı taşımalıdır, bu yüzden dışa aktarılabilir bir özel anahtara gerçekten ihtiyaç duyduğunuz talep budur.

Deployment Wizard ile CSR oluşturma

CSR’nizi zaten başka bir araçla oluşturduysanız, bunu atlayın ve bunun yerine Skype for Business Server üzerine SSL sertifikası nasıl kurulur rehberimizi izleyin.

Bu adımları sertifikanın ait olduğu sunucuda çalıştırın: bir Default veya web hizmetleri sertifikası için Front End Server, bir Edge sertifikası için Edge Server.

  1. Start‘ı açın ve Skype for Business Server Deployment Wizard‘ı başlatın.
  2. Install or Update Skype for Business Server System‘a tıklayın.
  3. Step 3: Request, Install or Assign Certificates‘ın yanında Run‘a tıklayın. Bu bilgisayarda zaten sertifikalar varsa Run Again yazar.
  4. Certificate Wizard’da ihtiyacınız olan sertifikayı seçin (örneğin Default certificate veya bir Edge Server’da External Edge certificate) ve Request‘e tıklayın.
  5. Prepare the request now, but send it later (offline certificate request)‘i seçin. Bu, herkese açık bir CA için seçenektir. Alternatif olan Send the request immediately to an online certification authority, kendi PKI’nizin içindeki bir CA’ya karşı kayıt yapar, normalde dahili bir Windows CA’dır ve herkese açık bir CA’ya giden bir yol değildir.
  6. File Name kutusuna talep için yol ve dosya adını yazın veya bir konum seçmek için Browse‘a tıklayın. Nereye kaydettiğinizi not edin. Varsayılan, sihirbazı çalıştıran hesabın Documents klasörüdür.
  7. Name and Security Settings sayfasında, bilgisayarın sertifika deposunda benzersiz olan bir Friendly Name yazın, ardından Bit length‘i seçin. Liste 1024, 2048 ve 4096 sunar: 2048‘i seçin, çünkü hiçbir herkese açık CA 1024 bitlik bir anahtarı imzalamaz. Edge Server pool’u için bir sertifika talep etmediğiniz sürece Mark the certificate’s private key as exportable‘ı boş bırakın, ki Microsoft’un buna gerek olan durum olarak adlandırdığı tek durum budur.
  8. Organization Information sayfasında Organization ve Organizational Unit‘i doldurun. OU, sertifikada serbest metindir ve bir Active Directory organizasyonel birimiyle eşleşmek zorunda değildir.
  9. Geographical Information sayfasında Country‘yi seçin, ardından State/Province ve City/Locality‘yi yazın. İkisini de tam olarak yazın, örneğin AZ yerine Arizona.
  10. Subject Name / Subject Alternative Names sayfasını gözden geçirin. Bu girişler yayınlanmış topolojinizden gelir ve burada düzenlenemez. Biri yanlışsa, Cancel‘a tıklayın, Topology Builder’da düzeltin, topolojiyi yeniden yayınlayın ve talebi baştan başlatın.
  11. SIP Domain setting on Subject Alternate Names (SANs) sayfasında, birincil SIP alanınızı ve bu sertifikanın kapsaması gereken diğer tüm SIP alanlarını işaretleyin. Hiçbirini işaretlemez ve yapılandırmanız daha sonra değişirse, yeni bir sertifika talep etmeniz gerekecek.
  12. Configure Additional Subject Alternate Names sayfasında, topolojinin sağlamadığı herhangi bir adı ekleyin: FQDN’yi yazın ve Add‘e tıklayın. Remove ve Clear All yalnızca bu sayfada eklediğiniz girişleri etkiler, topolojiden gelen isimleri değil.
  13. Talep özetini kontrol edin ve CSR’yi oluşturmak için Next‘e tıklayın. Certificate Request File sayfasında, talebi kopyalayabilmek için Notepad’de açmak üzere View‘a tıklayın, ardından Finish‘e tıklayın.

PowerShell ile CSR oluşturma

Skype for Business Server Management Shell‘i yönetici olarak açın ve Request-CsCertificate‘ı çalıştırın. Sihirbazın oluşturduğu aynı talebi oluşturur: cmdlet, dosyayı yazmadan önce topolojinizi analiz eder ve subject name’i ve subject alternative name’leri sizin için doldurur.

Bir Front End Server için tam bir çevrimdışı talep şöyle görünür. Tek bir satırdır, bu yüzden tamamını kopyalayın:

Request-CsCertificate -New -Type Default,WebServicesInternal,WebServicesExternal -ComputerFqdn "ee01.contoso.com" -FriendlyName "SfB Front End 2026" -KeySize 2048 -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "meet.contoso.com,dialin.contoso.com,admin.contoso.com,lyncdiscover.contoso.com" -Output "C:certscontoso_sfb.csr"

Her parçanın ne yaptığı:

  • -New yeni bir talep başlatır ve bu komut biçimi için gereklidir.
  • -Type zorunludur. Sertifikanın kapsadığı hizmet rollerini belirtir ve bu roller cmdlet’in SAN alanına hangi FQDN’leri koyacağına karar verir.
  • -Output, verdiğiniz yola çevrimdışı bir talep yazar. Komutun herkese açık bir CA’ya gönderebileceğiniz bir CSR üretmesini sağlayan budur. Bunu çıkarıp yerine -CA eklerseniz, cmdlet doğrudan dahili bir Windows CA ile iletişime geçer.
  • -ComputerFqdn, sertifikanın ait olduğu bilgisayarın FQDN’sidir. Microsoft’un yönlendirmesi, bir pool sertifikası talep ederken bile her zaman bilgisayar adını kullanmaktır, çünkü cmdlet pool adını subject’e kendi başına ekler.
  • -DomainName, topolojinin sağladığı isimlere ek olarak SAN alanına eklenecek ekstra FQDN’lerin virgülle ayrılmış bir listesini alır.
  • -Organization, -OU, -Country, -State ve -City subject’i doldurur. Country iki harfli kodu alır (US, GB, DE); eyalet ve şehri tam olarak yazın.
  • -KeySize 1024, 2048 ve 4096’yı kabul eder. 2048 veya daha büyüğünü kullanın.
  • -FriendlyName, sertifikayı Windows deposunda etiketler ve o depoda benzersiz olmalıdır.
  • -PrivateKeyExportable $True, anahtarı dışa aktarılabilir olarak işaretler. Yalnızca sertifikayı başka bir makineye gerçekten kopyalamanız gerektiğinde, örneğin aşağıdaki Edge pool durumunda ayarlayın.
  • -AllSipDomain, her SIP alanını SAN alanına ekler. Bu olmadan yalnızca birincil SIP alanı otomatik olarak girer.
  • -Template, dahili bir CA’da bir sertifika şablonunu belirtir. Herkese açık bir CA talebi için hiçbir anlamı yoktur.

-Type’a geçirebileceğiniz sertifika türleri

Microsoft bu değerleri belgeler ve listenin eksiksiz olmadığını belirtir: AccessEdgeExternal, AudioVideoAuthentication, DataEdgeExternal, Default, External, Internal, iPhoneAPNService, iPadAPNService, MPNService, PICWebService, ProvisionService, WebServicesExternal, WebServicesInternal ve WsFedTokenTransfer. Birkaç türü virgülle ayırın.

Bunlardan ikisi şirket içi bir sunucuda çıkmaz sokaktır: Microsoft PICWebService ve ProvisionService‘i Skype for Business Online türleri olarak listeler ve bu hizmet 2021’de kullanımdan kaldırıldı. Pratikte üç kombinasyondan birini kullanırsınız:

  • Front End veya Director: -Type Default,WebServicesInternal,WebServicesExternal
  • Edge dahili arayüzü: -Type Internal
  • Edge harici arayüzleri: -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication

Harici Edge talebi, pool’daki her Edge Server’ın aynı sertifikayı ve anahtarı paylaşması gerektiğinden dışa aktarılabilir bir anahtara ihtiyaç duyan taleptir:

Request-CsCertificate -New -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication -ComputerFqdn "sfbedge01.contoso.net" -FriendlyName "SfB Edge External 2026" -KeySize 2048 -PrivateKeyExportable $True -Organization "Contoso Ltd" -OU "IT" -Country US -State "Arizona" -City "Phoenix" -DomainName "sip.contoso.com,webcon.contoso.com,sip.fabrikam.com" -Output "C:certscontoso_edge.csr"

Anahtar algoritması olarak RSA’yı koruyun

Cmdlet ayrıca RSA, ECDH_P256, ECDH_P384 ve ECDH_P521’i kabul eden bir -KeyAlg parametresine de sahiptir. Microsoft’un kendi sistem gereksinimleri, Skype for Business Server’ın CNG sertifikalarını desteklemediğini belirtir ve herkese açık CA’lar bu iş akışında RSA bekler, bu yüzden -KeyAlg‘ı olduğu gibi bırakın ve talebin RSA kullanmasına izin verin. Aynı belge ayrıca oturum açma ve çağrı yönlendirme hatalarına neden olabileceğini söylediği RSASSA-PSS imza algoritmasını da hariç tutar.

Zaten yaptığınız talepleri yönetme

Aynı cmdlet kendi bekleyen taleplerini takip eder. Bunları listeleyin, verilmiş olan birini alın veya talep kimliğine göre birini silin:

Request-CsCertificate -List
Request-CsCertificate -Retrieve
Request-CsCertificate -Clear -RequestId 224

Bir talebi temizlemek, iptal edilmiş bir talep engel olduğu için alma işlemi başarısız olduğunda belgelenmiş çözümdür: Request-CsCertificate yalnızca Issued, Denied ve Pending durumlarını işler.

CSR’yi Sertifika Yetkilinize gönderin

Kaydettiğiniz dosyayı düz metin düzenleyicide açın. Sihirbazın View düğmesi sizin için onu Notepad’de açar. Başlık ve alt bilgi satırları dahil olmak üzere her şeyi kopyalayın. Windows normalde bunları şu şekilde yazar:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIICtjCCAZ4CAQAwcTELMAkGA1UEBhMCVVMxEDAOBgNVBAgMB0FyaXpvbmExEDAO
... many more lines of base64 ...
jCD4RG92Kab0LzO1Hl07fPvTf8j4kDkWhlE=
-----END NEW CERTIFICATE REQUEST-----

Bazı araçlar NEW kelimesi olmadan BEGIN CERTIFICATE REQUEST yazar. Her ikisi de aynı PKCS #10 talebidir ve Sertifika Yetkilileri her ikisini de kabul eder. Bu işaretçilerin her iki tarafta beş düz kısa çizgi olduğunu unutmayın. Bir kelime işlemci veya zengin metin alanı bunları tipografik tirelere dönüştürürse veya bir satır sonu düşürürse, CA talebi hatalı biçimlendirilmiş olarak reddeder, bu yüzden düz metin alanına yapıştırın.

Doğrulama için ödeme yapmadan önce, bloğu CSR Decoder aracımızdan geçirin ve planlama tablonuzdaki her ismin gerçekten SAN listesinde göründüğünü onaylayın. Eksik bir Meet URL’si veya unutulmuş bir ikinci SIP alanı yeniden verme anlamına gelir.

Sertifikayı beklerken kaçınılması gereken iki şey:

  • Bekleyen talebi temizlemeyin veya sunucuyu yeniden kurmayın. Özel anahtar o sunucunun sertifika deposunda kalır ve asla oradan ayrılmaz. Verilen sertifika, eşleşen anahtar olmadan işe yaramaz.
  • Aynı sertifika için ikinci bir CSR talep edip her ikisini de göndermeyin. Her talep kendi anahtar çiftini oluşturur ve CA’nın döndürdüğü sertifika yalnızca bunlardan biriyle eşleşecektir.

Yenileme tarihini şimdi planlayın. 15 Mart 2026’dan bu yana herkese açık güvenilir TLS sertifikaları 200 gün ile sınırlıdır, 15 Mart 2027’de 100 güne ve 15 Mart 2029’da 47 güne düşer. Skype for Business üzerinde sihirbaz tabanlı manuel bir yenileme artık yılda en az iki kez döner, bu yüzden topoloji notlarını ekleyerek bunu takvime koyun.

Talebi sunucuda hiç oluşturmak istemiyorsanız, CSR Generator aracımız tarayıcınızda bir CSR ve özel anahtar oluşturur. Skype for Business’ta bu daha zayıf bir seçenektir, çünkü talep topolojinizden isimleri almaz ve daha sonra verilen sertifikayı bir .pfx dosyasına dönüştürmeniz ve anahtarı elle içe aktarmanız gerekir.

CA sertifikanızı verdikten sonra

Doğrulama tamamlandığında CA sertifikayı döndürür. Aynı sunucuda içe aktarın, ardından ya Deployment Wizard’ın Step 3‘üne geri dönerek ya da Import-CsCertificate ve Set-CsCertificate cmdlet’leriyle talep ettiğiniz hizmet rollerine atayın. Skype for Business Server üzerine SSL sertifikası nasıl kurulur rehberimiz ikisini de adım adım anlatır.

Talebi bu sunucuda oluşturduğunuz için özel anahtar zaten sertifika deposundadır, bu yüzden CA’nın döndürdüğü şey sertifikanın kendisidir. Teslim edildiği şekliyle içe aktarın: bir .cer veya .crt dosyası ya da birçok CA’nın Windows için gönderdiği .p7b paketi. Dönüştürülecek bir şey yoktur. Yalnızca sertifika ve özel anahtarının birlikte hareket etmesi gerektiğinde bir PKCS#12 dosyasına (.pfx veya .p12) ihtiyacınız vardır, ki bu CSR’yi farklı bir makinede oluşturduğunuz durumdur. Önce bunları OpenSSL ile birleştirin, ardından .pfx’i şifresiyle içe aktarın:

openssl pkcs12 -export -out cert.pfx -inkey private.key -in cert.crt -certfile chain.crt

Sertifika atandıktan ve hizmetler yeniden başlatıldıktan sonra, zincirin ve SAN listesinin beklediğiniz gibi olduğunu doğrulamak için harici adı SSL Checker aracımızla tarayın.

Sıkça Sorulan Sorular

-Type parametresine hangi sertifika türlerini geçirmeliyim?

Bir Front End Server veya Director için -Type Default,WebServicesInternal,WebServicesExternal kullanın. Bir Edge Server’ın dahili arayüzü için -Type Internal kullanın. Harici Edge arayüzleri için -Type AccessEdgeExternal,DataEdgeExternal,AudioVideoAuthentication kullanın. Seçtiğiniz tür, cmdlet’in topolojinizden hangi FQDN’leri okuyup SAN alanına yazacağını belirler, bu yüzden kozmetik bir ayar değildir.

Dahili Skype for Business sunucularım için herkese açık bir SSL sertifikası satın alabilir miyim?

Yalnızca isimler herkese açık olarak kayıtlıysa. Kasım 2015’ten bu yana, herkese açık güvenilir CA’lar dahili sunucu isimleri veya ayrılmış IP adresleri içeren sertifikalar veremez, bu da .local alanlarını ve tek etiketli ana bilgisayar adlarını dışlar. Sahip olmadığınız bir alandaki bir FQDN ayrıca yasaktır, çünkü CA sizin kontrolünüzü doğrulayamaz. Tipik bir dağıtımda, harici Edge sertifikası ve ters proxy sertifikası herkese açık bir CA’dan gelirken, Default, dahili web hizmetleri, Director ve dahili Edge sertifikaları kuruluşunuzun kendi CA’sından gelir.

Certificate Wizard’da SAN girişlerini neden düzenleyemiyorum?

Çünkü bunlar sihirbazın düzenleyebileceği şeyler değildir. Subject Name / Subject Alternative Names sayfası, Topology Builder’ın Central Management store’a yayınladığı topoloji belgesinde tanımlanan isimlerin salt okunur bir özetidir. Bir giriş yanlışsa, sihirbazı iptal edin, dağıtımı Topology Builder’da düzeltin, yeniden yayınlayın ve sertifikayı tekrar talep edin. Akışın ilerleyen kısımlarında, Configure Additional Subject Alternate Names sayfasında yine de ekstra isimler ekleyebilirsiniz.

Özel anahtarı dışa aktarılabilir olarak işaretlemeli miyim?

Genellikle hayır. Microsoft’un yönlendirmesi, Mark the certificate’s private key as exportable‘ı yalnızca gerekli olduğunda seçmektir ve gerekli olduğu bir durumu adlandırır: her üyenin media relay authentication hizmeti için aynı sertifikayı ve aynı özel anahtarı sunması gereken bir Edge Server pool’u. Sertifikayı bir ters proxy’ye veya donanım yük dengeleyicisine taşımayı planlıyorsanız da buna ihtiyacınız vardır. Diğer her durumda, anahtarı dışa aktarılamaz bırakın ve sunucu başına ayrı bir talep oluşturun.

Bir Skype for Business CSR’si için hangi anahtar boyutunu kullanmalıyım?

2048 bit RSA kullanın. Skype for Business Server 1024, 2048 ve 4096 anahtar uzunluklarını destekler ve Microsoft 2048 veya daha büyüğünü önerir, ancak 1024 bitlik anahtarlar yıllardır herkese açık CA’lar tarafından verilebilir değildir. 4096 bitlik bir anahtar kabul edilir ve artık en fazla 200 gün geçerli olan bir sertifika için pratik bir güvenlik katkısı sağlamaz, ancak her TLS el sıkışmasında ekstra CPU maliyeti getirir.

CSR dosyasının .csr ile bitmesi gerekiyor mu?

Hayır. -Output‘a geçirdiğiniz veya sihirbazın File Name kutusuna yazdığınız uzantı yalnızca bir etikettir ve Microsoft’un kendi referansı bu konuda tutarsızdır: bir örnek bir .cer dosyası yazar ve parametre açıklaması bir .pfx yolu gösterir. Önemli olan içeriktir, BEGIN ve END işaretçi satırları arasındaki base64 PKCS #10 talebidir. Dosyayı daha sonra kolayca tanımak için .csr veya .req kullanın.

CSR’yi farklı bir makinede oluşturabilir miyim?

Yapabilirsiniz, ancak bunu sunucuda yapmanın ana avantajını kaybedersiniz. Başka bir yerde oluşturulan bir CSR topolojinizi okumaz, bu yüzden her SAN girişini elle yazmanız gerekir ve herhangi bir hata yeniden verme anlamına gelir. Ayrıca özel anahtarınız sunucunun sertifika deposunun dışında kalır, bu da verilen sertifikayı bir .pfx dosyasına dönüştürüp elle içe aktarmanız gerektiği anlamına gelir. Talebi Front End veya Edge Server üzerinde oluşturmak, anahtarı Skype for Business’ın beklediği yerde tutar.

Skype for Business Server 2026’da hâlâ destekleniyor mu?

Skype for Business Server 2015 ve 2019, 14 Ekim 2025’te genişletilmiş desteğin sonuna ulaştı. Ücretli Extended Security Update’ler Ekim 2025’ten Nisan 2026’ya kadar sürdü ve ayrı olarak satın alan kuruluşlar için ikinci bir dönem Mayıs 2026’dan Ekim 2026 sonuna kadar sürüyor. Microsoft, Temmuz 2026’da bundan sonra başka bir uzatma olmayacağını tekrar doğruladı. Skype for Business Server Subscription Edition, 1 Temmuz 2025’ten bu yana mevcut olup mevcut şirket içi sürümdür ve Modern Lifecycle Policy’yi izler. Bu sayfadaki CSR adımları her üçünde de aynıdır.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.