bg-tutorials

Exchange’e SSL Sertifikası Nasıl Kurulur

Bu kılavuzda, Microsoft Exchange Server’a SSL/TLS sertifikasının nasıl kurulacağını öğreneceksiniz. Exchange 2016, 2019 ve yeni Exchange Server Subscription Edition (SE) için modern yöntemi, ayrıca eski sürümler için arşivlenmiş adımları ele alıyoruz.

Exchange birçok sürümü kapsar ve sertifika iş akışı bunlar arasında farklılık gösterir, bu nedenle başlamadan önce Exchange sürümünüzü ve kümülatif güncellemenizi (CU) kontrol edin. CSR’nizi zaten oluşturduysanız ve verilen sertifikayı aldıysanız, doğrudan Exchange’e SSL sertifikası kurma bölümüne geçebilirsiniz.

Microsoft Exchange’de CSR kodu nasıl oluşturulur

Bir sertifika kurabilmeniz için önce güvenilir bir CA’dan (Sertifika Yetkilisi) bir sertifika almanız gerekir ve bu işlem bir CSR (Sertifika İmzalama Talebi) ile başlar. CSR, iletişim ve kuruluş bilgilerinizi içeren kodlanmış bir metin bloğudur. İki seçeneğiniz var:

Sertifika Yetkilisi talebinizi doğruladıktan ve sertifikayı verdikten sonra, aşağıdaki adımları kullanarak bunu Exchange sunucunuza kurabilirsiniz.

Kurulum öncesi gereksinimler

Bu kılavuz, eski kurulumlar, CU’ya özgü farklılıklar ve Microsoft’un 2025’te piyasaya sürdüğü Exchange Server Subscription Edition (SE) dahil desteklenen tüm Exchange sürümlerini kapsar. Başlamadan önce aşağıdakileri hazırlayın.

Neye ihtiyacınız olacak

  • SSL sertifikanızı, özel anahtarınızı ve tam sertifika zincirini (ara ve kök) içeren bir .pfx (PKCS#12) dosyası.
  • Bu .pfx dosyasına ayarladığınız parola.
  • Exchange sunucusuna yönetici erişimi ve kabuk yöntemi için Exchange Management Shell.

CSR’yi Exchange sunucusunun kendisinde oluşturduysanız, özel anahtar zaten orada bekleyen bir talep olarak bulunur ve CA genellikle bu talebe karşı tamamlayacağınız bir .cer veya .crt dosyası döndürür (bkz. “Complete pending request” akışı için eski 2010 adımları). Bunun yerine ayrı .crt, .cer veya .pem dosyalarınız ve anahtarınız varsa, önce bunları tek bir .pfx dosyasında birleştirin. Bunu SSL araçlarımızla veya OpenSSL ile yapabilirsiniz:

openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt

Uyumluluk tablosu

Exchange sürümüSertifika yöntemiNotlar
Exchange SE (2025+)EAC veya PowerShell2019 CU15+ ile aynı adımlar
Exchange 2019 CU15+EAC veya PowerShellEAC içe/dışa aktarma CU15’te geri getirildi
Exchange 2019 CU12’den CU14’ePowerShellEAC içe/dışa aktarma kaldırıldı
Exchange 2016 (CU23)PowerShellEAC içe/dışa aktarma/tamamlama kaldırıldı; kabuğu kullanın
Exchange 2013EAC veya PowerShellTam EAC sertifika desteği
Exchange 2010Eski yöntemler (MMC + EMC)Desteklenmiyor; arayüz tabanlı
Exchange 2007 / 2003Eski yöntemlerDesteklenmiyor; artık güvenli değil

Bu tablo önemli bir değişikliği yansıtıyor. Microsoft, Exchange 2016 ve Exchange 2019 CU12’de EAC’den sertifika içe ve dışa aktarma seçeneklerini kaldırdı, ardından bunları Exchange 2019 CU15’te geri getirdi (KB5014278 aynı zamanda birkaç cmdlet’ten UNC yolu girişlerini de kaldırdı). EAC içe aktarma seçeneğinin bulunmadığı sürümlerde, bunun yerine PowerShell yöntemini kullanın; bu yöntem her yerde çalışır.

Exchange 2016, 2019 ve SE’ye SSL sertifikası kurma

Sertifikayı Exchange Yönetim Merkezi (EAC) veya Exchange Management Shell (PowerShell) üzerinden kurabilirsiniz. Yukarıdaki tabloyu kullanarak sürümünüze uyan yöntemi seçin. Her iki yöntem de aynı şekilde tamamlanır: sertifikayı içe aktarın, ardından çalıştırdığınız hizmetler için etkinleştirin.

Yöntem 1: EAC (Exchange Yönetim Merkezi) ile kurulum

EAC içe aktarma seçeneği Exchange 2013’te ve Exchange 2019 CU15 veya sonrasında kullanılabilir. Exchange 2016 (CU23) ve Exchange 2019 CU12’den CU14’e kadar olan sürümlerde Microsoft, EAC sertifika seçeneklerini (içe aktarma, dışa aktarma ve talebi tamamlama) kaldırmıştır, bu nedenle bunun yerine aşağıdaki PowerShell yöntemini kullanın. Bu yöntem desteklenen her sürümde çalışır.

Adım 1: EAC’yi açın

  • EAC’de oturum açın ve Servers > Certificates bölümüne gidin.
  • Select server açılır menüsünden sertifikayı kurmak istediğiniz sunucuyu seçin.

Adım 2: Sertifikayı içe aktarın

  • More options‘a (üç nokta) tıklayın, ardından Import Exchange certificate seçin.
  • .pfx dosyanızın yolunu girin. EAC bir yerel sürücü harfi değil, UNC yolu gerektirir; örneğin \FileServer01Shareyourcert.pfx veya \ServerNamec$Certsyourcert.pfx.
  • .pfx parolasını girin, ardından Next‘e tıklayın.
  • Hedef sunucuyu (veya sunucuları) ekleyin, ardından Finish‘e tıklayın.

Adım 3: Hizmetleri atayın

  • İçe aktarılan sertifikayı seçin ve Edit‘e tıklayın.
  • Services sekmesini açın ve sertifikayı kullanması gereken hizmetleri seçin:
  • Outlook on the web (OWA), ECP ve Outlook bağlantısı için IIS.
  • Posta iletimi için SMTP.
  • Sadece bu istemci protokollerini etkinleştirdiyseniz POP ve IMAP.
  • Save‘e tıklayın. Varsayılan SMTP sertifikasının üzerine yazılması istenirse, bu sertifikayı değiştirmek istiyorsanız onaylayın.

Yöntem 2: PowerShell (Exchange Management Shell) ile kurulum

Bu yöntem, Exchange 2013’ten Exchange SE’ye kadar her sürümde çalışır ve Exchange 2016 ile Exchange 2019 CU12’den CU14’e kadar olan sürümlerde gerekli yöntemdir. Exchange Management Shell‘i yönetici olarak açın.

Adım 1: Sertifikayı içe aktarın

Kabuğu .pfx dosyanıza yönlendirin ve parolasını girin. KB5014278, UNC yolu parametrelerini kaldırdığından, bu yaklaşım dosyayı belleğe okur; bu, güncel derlemelerde desteklenen yöntemdir; ReadAllBytes ile:

$file = "C:pathtoyourcert.pfx"
$pwd  = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd

Komut sertifikayı içe aktarır ve parmak izini (thumbprint) döndürür. Bu değeri sonraki adım için kopyalayın. Kurulu sertifikaları ve parmak izlerini herhangi bir zamanda listelemek için şunu çalıştırın:

Get-ExchangeCertificate

Adım 2: Hizmetleri atayın

Kullandığınız hizmetler için sertifikayı etkinleştirin, <THUMBPRINT> yerine Adım 1’deki değeri yazın:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP

İstemcilere POP veya IMAP hizmeti de sunuyorsanız, bunları aynı komuta ekleyin:

Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP

Exchange, mevcut varsayılan SMTP sertifikasının üzerine yazılıp yazılmayacağını sorduğunda, bu sertifikanın SMTP için varsayılan olmasını istiyorsanız sadece Y ile yanıtlayın. Hizmetler atandıktan sonra, OWA ve ECP’nin yeni sertifikayı kullanması için IIS’yi yeniden başlatın:

IISReset

Artık sertifikayı kurdunuz ve etkinleştirdiniz. Doğru şekilde sunulduğunu doğrulamak için sunucuyu SSL Checker aracımızla tarayabilir veya başka bir makineden OpenSSL ile SMTP uç noktasını test edebilirsiniz:

openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com

Eski Exchange sürümlerine SSL sertifikası kurma

Eski sürüm bildirimi: Exchange 2010, 2007 ve 2003 desteklenmemektedir ve Microsoft’tan artık güncelleme veya güvenlik yaması almamaktadır. Aşağıdaki adımlar, eski dahili sistemleri sürdüren ekipler için arşivsel referans olarak sunulmuştur. Mümkünse, güncel TLS uyumluluğu ve güvenliği için desteklenen bir sürüme (Exchange 2019 CU15+ veya Exchange SE) geçiş yapın.

Exchange 2010’a SSL sertifikası nasıl kurulur

Exchange 2010’a bir sertifika kurmak üç işlemi içerir: bir sertifikalar snap-in’i oluşturmak, ara sertifikayı kurmak ve birincil sertifika için beklemede olan talebi tamamlamak. Bunu adım adım gerçekleştirin.

Adım 1: Sertifika snap-in’ini oluşturun

  • Start‘a tıklayın, Run penceresini açın, MMC (Microsoft Management Console) yazın ve OK‘a basın.
  • Konsolda File‘a gidin ve Add/Remove Snap-in‘i seçin.
  • Certificates‘i seçin ve Add‘a tıklayın.
  • Computer account‘u seçin, ardından Next.
  • Local computer‘ı seçin ve Finish‘e basın.
  • OK‘a tıklayın ve Add/Remove Snap-in penceresini kapatın.

Adım 2: Ara sertifikayı kurun

  • Konsolun sol menüsünde, Intermediate Certification Authorities‘e sağ tıklayın.
  • All Tasks‘ı seçin, ardından Import.
  • Certificate Import Wizard’da Next‘e tıklayın.
  • Ara sertifika dosyasını bulmak için Browse‘a tıklayın, ardından Next‘e tıklayın.
  • Place all certificates in the following store‘u seçin ve Intermediate Certification Authorities‘i seçin. OK‘a tıklayın.
  • Next‘e, ardından Finish‘e, ardından OK‘a tıklayın ve MMC konsolunu kapatın.

Adım 3: Birincil sertifikayı kurun

  • Start‘a tıklayın, ardından All Programs > Microsoft Exchange Server 2010 > Exchange Management Console‘a gidin.
  • Sol menüde Microsoft Exchange On-Premises > Server Configuration‘ı seçin.
  • Exchange Certificates altında birincil sertifikanızı seçin, ardından Actions menüsünde Complete Pending Request‘e tıklayın.
  • Sertifika dosyanıza yönlendirmek için Browse‘a tıklayın, Open‘a basın, ardından Complete‘e tıklayın.
  • Konsola geri dönerek, Actions menüsünde Assign Services to Certificate‘i seçin.
  • Sunucuyu seçin, Next‘e tıklayın, güvenceye almak istediğiniz hizmetleri seçin, Next‘e, ardından Assign ve Finish‘e tıklayın.

“The source data is corrupted or not properly Base64 encoded” hatasını görürseniz, talebin Self-Signed alanını kontrol edin. Eğer True gösteriyorsa, konsolu yenilemek için F5‘e basın. Hâlâ True gösteriyorsa, yeni bir CSR oluşturun ve sertifikayı yeniden verin. Bu işlem tamamlandığında, Exchange 2010’a sertifikayı kurmuş olursunuz.

Exchange 2007’ye SSL sertifikası nasıl kurulur

Başlamadan önce, CA’nızdan gelen sertifika dosyalarını sunucudaki bir klasöre kaydedin.

  • Start‘a gidin, Run‘a tıklayın, MMC yazın ve OK‘a tıklayın.
  • Konsolda File > Add/Remove Snap-in‘e tıklayın.
  • Certificates‘i seçin, ardından Add‘a tıklayın.
  • Computer account‘u seçin, Next‘e tıklayın, Local computer‘ı seçin ve Finish‘e tıklayın.
  • Konsola geri dönmek için OK‘a tıklayın.
  • Certificates klasörünü açın, Intermediate Certification Authorities‘e sağ tıklayın, All Tasks > Import‘u seçin ve sihirbazı tamamlayarak dosyayı Intermediate Certification Authorities deposuna yerleştirin.
  • Start > Microsoft Exchange Server 2007 > Exchange Management Shell‘i açın.

Yolu sertifikanızın tam yolu ve dosya adıyla değiştirerek sertifikayı içe aktarın:

Import-ExchangeCertificate -Path C:your_certificate.crt

Ardından, yer tutucu yerine parmak izinizi yapıştırıp kullandığınız hizmetleri listeleyerek (örneğin SMTP, POP, IMAP, UM, IIS) sertifikayı etkinleştirin:

Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"

Exchange Management Shell’i kapatın. Sertifika artık Exchange 2007’ye kurulmuştur.

Exchange 2003’e SSL sertifikası nasıl kurulur

Adım 1: Sertifikaları sunucunuza yükleyin

SSL sağlayıcınızdan gelen arşivi açın, birincil ve ara sertifikaları çıkarın, içeriklerini Notepad gibi bir metin düzenleyiciyle kaydedin ve sunucuya yükleyin.

Adım 2: Bir snap-in oluşturun ve ara sertifikayı kurun

  • Start > Run‘a gidin, MMC yazın, ardından OK‘a tıklayın.
  • File > Add/Remove Snap-in‘e, ardından Add sekmesine tıklayın.
  • Certificates‘i seçin ve Add‘a tıklayın.
  • Computer account‘u seçin ve Next‘e tıklayın.
  • Local computer‘ı seçin ve Finish‘e tıklayın, ardından pencereleri OK ile kapatın.

Adım 3: Ara sertifika kurulumuna devam edin

  • MMC konsolunda, sol bölmedeki Intermediate Certification Authorities klasörüne çift tıklayın.
  • Sağ bölmede, Certificates‘e sağ tıklayın, All Tasks‘ı seçin, ardından Import.
  • Certificate Import Wizard’da Next‘e tıklayın, ara sertifika dosyanıza göz atın ve Next‘e tıklayın.
  • Place all certificates in the following store‘u seçin ve Intermediate Certification Authorities‘i seçin. OK‘a tıklayın.
  • Finish‘e, ardından onay penceresinde OK‘a tıklayın.

Adım 4: Exchange 2003’te birincil sertifikayı kurun

  • Start > Programs > Microsoft Exchange > System Manager‘a gidin.
  • Administrative Groups‘u açın, ardından yönetim grubunuzu (örneğin First Administrative Group) açın. Yönetim grupları gizliyse, kuruluşunuza sağ tıklayın, Properties‘i seçin, Display administrative groups‘u seçin, OK‘a iki kez tıklayın, ardından System Manager’ı yeniden başlatın.
  • Servers‘ı açın, ardından yapılandırmak istediğiniz sunucuyu açın.
  • Protocols‘u ve güvenceye almak istediğiniz protokolü açın. POP3 için, onu açın, Default POP3 Virtual Server‘a sağ tıklayın ve Properties‘e tıklayın.
  • Access sekmesinde, Web Server Certificate Wizard’ı başlatmak için Certificate‘e tıklayın.
  • Process the pending request and install the certificate‘i seçin, ardından Next‘e tıklayın.
  • Sertifika dosyanıza yönlendirin, özeti gözden geçirin, Next‘e, ardından Finish‘e tıklayın.

Sertifika artık Exchange 2003 sunucusuna kurulmuştur.

Sıkça Sorulan Sorular

Exchange’de SSL sertifikasını nasıl güncellerim veya yenilerim?

CA’nızdan yeni bir sertifika sipariş edin, ardından bunu Exchange sunucusuna önceki sertifikayı kurduğunuz şekilde kurun: .pfx‘yi içe aktarın (veya beklemede olan talebi tamamlayın), ardından hizmetlerinize atamak için Enable-ExchangeCertificate‘i çalıştırın. Exchange 2019 CU15+ ve SE’de EAC üzerinden de yenileyebilirsiniz. Yeni sertifikayı etkinleştirdikten sonra, OWA ve ECP’nin bunu kullanması için IIS’yi yeniden başlatın.

Exchange’de SSL nedir?

SSL, Secure Sockets Layer’ın kısaltmasıdır; artık kullanımdan kaldırılan bu protokolün yerini TLS (Transport Layer Security) almıştır. Bir SSL/TLS sertifikası, Exchange sunucusu ile istemcileri arasındaki bağlantıyı şifreler; bu istemciler Outlook, OWA kullanan bir tarayıcı veya SMTP üzerinden başka bir posta sunucusu olabilir. Bu şifreleme, saldırganların kimlik bilgilerini ve mesaj içeriklerini iletim sırasında ele geçirmesini önler.

Exchange SSL sertifikamı nasıl bulurum?

Sunucuya kurulu sertifikaları, parmak izlerini, atanmış hizmetleri ve son kullanma tarihlerini listelemek için Exchange Management Shell’de Get-ExchangeCertificate cmdlet’ini çalıştırın:
Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject

Exchange 2016 veya 2019’da sertifikayı EAC üzerinden kurabilir miyim?

Bu, derlemeye bağlıdır. Microsoft, Exchange 2016 ve Exchange 2019 CU12’de EAC’den sertifika içe ve dışa aktarma seçeneklerini kaldırdı, ardından bunları Exchange 2019 CU15’te geri getirdi. Exchange 2013’te ve Exchange 2019 CU15 veya sonrasında, EAC’de içe aktarma yapabilirsiniz. Exchange 2016 ve Exchange 2019 CU12’den CU14’e kadar olan sürümlerde, bunun yerine PowerShell yöntemini kullanın; bu yöntem desteklenen her sürümde çalışır.

Sertifikayı hangi hizmetlere atamalıyım?

En azından IIS‘yi (OWA, ECP ve Outlook bağlantısı için) ve SMTP‘yi (posta iletimi için) atayın. Sadece bu istemci protokollerini etkinleştirdiyseniz POP ve IMAP‘yi ekleyin. SMTP atarken, Exchange mevcut varsayılan SMTP sertifikasının değiştirilip değiştirilmeyeceğini sorabilir; sadece bu sertifikanın varsayılan olmasını istiyorsanız onaylayın.

Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!

Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

A detailed image of a dragon in flight
Tarafından yazıldı

SSL Sertifikaları konusunda uzmanlaşmış deneyimli içerik yazarı. Karmaşık siber güvenlik konularını açık, ilgi çekici içeriğe dönüştürmek. Etkili anlatımlar yoluyla dijital güvenliğin geliştirilmesine katkıda bulunun.