Bu eğitimde Microsoft 365 (Office 365) için SSL sertifikasının nasıl kurulacağı açıklanmaktadır. En önemli kısım önce gelir: Microsoft 365 bulut hizmetine bir SSL sertifikası yükleyemezsiniz ve yüklemeniz de gerekmez. Microsoft, Exchange Online, SharePoint Online ve diğer barındırılan hizmetler için TLS’yi kendisi yönetir. Ticari sertifikaları yalnızca Microsoft 365’e bağlanan veya onunla birlikte çalışan kendi sunucularınızda, uygulamalarınızda ve ağ geçitlerinizde yönetirsiniz. Aşağıdaki bölümlerde bunun gerçekten geçerli olduğu üç senaryo ele alınmaktadır.
CSR kodu oluşturma
CSR (Sertifika İmzalama Talebi), kayıt sırasında Sertifika Yetkilisine gönderdiğiniz, iletişim ve alan adı bilgilerinizi içeren kodlanmış bir metin bloğudur. CSR’a yalnızca kendi sertifikanızı kurduğunuz senaryolarda (Exchange Server veya Azure) ihtiyacınız vardır. Exchange Online zorunlu TLS bağlayıcısı için CSR oluşturmanıza gerek yoktur, çünkü sizin tarafınızda hiçbir sertifika yüklenmez.
İki seçeneğiniz vardır:
- CSR Oluşturucumuz ile CSR’ı otomatik olarak oluşturun.
- Microsoft 365 için CSR nasıl oluşturulur konulu adım adım kılavuzumuzu takip edin.
Siparişiniz sırasında CSR’ı Sertifika Yetkilisine gönderin. CA bunu doğruladıktan ve sertifikanızı verdikten sonra (genellikle özel anahtarı ve zinciri içeren bir .pfx paketi olarak), aşağıdaki ilgili bölümle devam edin.
Microsoft 365 için SSL sertifikası kurma
Önemli: Exchange Online veya SharePoint Online gibi Microsoft 365 bulut hizmetlerine bir SSL sertifikası kurmazsınız. Microsoft, bu hizmetler için TLS’yi otomatik olarak yönetir ve bulut, manuel sertifika yüklemelerine izin vermez. Sertifikaları yalnızca Microsoft 365’e bağlanan veya onunla birlikte çalışan kendi sunucularınızda, uygulamalarınızda veya ağ geçitlerinizde kurar ve yönetirsiniz.
Bu kılavuz, Microsoft 365 ortamında ticari sertifika için üç yaygın kullanım senaryosunu kapsar:
- Zorunlu SSL/TLS’ye sahip Exchange Online (bağlayıcı, sertifika yüklemesi yok)
- Şirket içinde veya hibrit kurulumda Exchange Server
- Azure üzerinde barındırılan web uygulamaları veya hizmetler
Kullanım senaryosu 1: Exchange Online, bir ortakla SSL/TLS’yi zorunlu kılma (sertifika yüklemesi yok)
Yalnızca Exchange Online kullanıyorsanız ve güvenilir bir harici sunucuyla (örneğin bir ortak kuruluş, eski bir sistem veya çok fonksiyonlu bir yazıcı) posta akışını güvence altına almak istiyorsanız, TLS’yi bir bağlayıcı ile zorunlu kılarsınız. Sertifika yüklemezsiniz. Bunun yerine, karşı tarafın geçerli, herkese açık olarak güvenilir bir sertifika sunmasını gerektirirsiniz.
Microsoft 365 posta akışında zorunlu TLS ayarlama adımları
- Posta akışı izinlerine sahip bir hesapla Exchange yönetim merkezi‘ne giriş yapın.
- Sol paneldeki Posta akışı bölümüne, ardından Bağlayıcılar‘a gidin.
- Bağlayıcı ekle‘ye tıklayın. Bir ortaktan Microsoft 365’e gelen posta için bağlantıyı Şu taraftan: Ortak kuruluş ve Şu tarafa: Microsoft 365 olarak ayarlayın. (Bir ortağa gönderilen gidiş postası için yönü tersine çevirin: Şu taraftan: Microsoft 365 ve Şu tarafa: Ortak kuruluş.)
- İleri‘ye tıklayın ve sihirbazı takip edin.
- Güvenlik kısıtlamaları adımında, TLS’yi zorunlu kılmak için TLS üzerinden gönderilmeyen e-posta mesajlarını reddet seçeneğini seçin.
- Bağlantıyı belirli bir sertifikaya sabitlemek için, Ortağın Office 365 ile kimlik doğrulaması için kullandığı sertifikadaki konu adının bu alan adıyla eşleşmesini gerektir seçeneğini seçin, ardından ortak alan adını girin (örneğin
mail.partnerdomain.com). - Sihirbazı tamamlayın ve bağlayıcıyı doğrulayın.
Not: Microsoft, güvenlik adımında en az bir kısıtlama seçmenizi gerektirir — yukarıdaki TLS ve alan adı eşleştirme seçeneği veya ortağın IP adresi aralığına dayalı bir kısıtlama. Sihirbaz, hiçbir kısıtlama seçilmeden bağlayıcıyı tamamlamanıza izin vermez. Ayrıca, harici sunucunun Microsoft 365’in güvendiği geçerli bir genel SSL/TLS sertifikası, yani ticari bir CA tarafından verilmiş bir sertifika sunması gerekir. Kendi kendine imzalanmış bir sertifika doğrulamada başarısız olur.
Kullanım senaryosu 2: Şirket içi Exchange Server, sertifikanızı kurma ve atama
Exchange Server 2016, 2019 veya Abonelik Sürümü’nü (SE) çalıştırıyorsanız veya Microsoft 365 ile hibrit bir kurulumunuz varsa, sertifikanızı şirket içi sunucuya kurarsınız. Hibrit bir yapılandırmada, Exchange sertifikası güvenilir bir CA’dan geçerli bir üçüncü taraf sertifikası olmalıdır, aksi takdirde şirket içi ile Exchange Online arasındaki posta akışı bozulur.
Ön koşullar
- Sertifikayı, özel anahtarını ve ara zinciri içeren bir .pfx dosyası.
- O .pfx dosyasının şifresi, güvenli bir şekilde saklanmış.
PowerShell yöntemi (Exchange Management Shell)
PowerShell desteklenen her Exchange sürümünde çalışır, bu yüzden burada gösterilmektedir (Exchange Yönetim Merkezi’nin bunu ne zaman yapabildiğine ilişkin not için bu adımların sonuna bakın). Exchange Management Shell’i yönetici olarak çalıştırın ve dosya yolunu, şifreyi ve parmak izini kendi değerlerinizle değiştirin.
1. Sertifika dosyanızın yolunu tanımlayın:
$file = "\servershareyourdomain.pfx"
2. Şifreyi güvenli bir şekilde girin (sizden istenecektir ve değer ekranda gösterilmez):
$pwd = Read-Host -AsSecureString
3. Sertifikayı içe aktarın:
Import-ExchangeCertificate -FileData ([IO.File]::ReadAllBytes($file)) -Password $pwd
4. Parmak izini bulun, ardından sertifikayı gereken hizmetlere atayın:
Get-ExchangeCertificate | FL Thumbprint, Subject
Enable-ExchangeCertificate -Thumbprint <YourThumbprintHere> -Services IIS,SMTP
Sertifikanın amaçlandığı hizmetleri atayın (yaygın değerler IIS, SMTP, POP ve IMAP‘tır). Varsayılan SMTP sertifikasının üzerine yazmanız istendiğinde, bu amacınızsa onaylayın.
Exchange Yönetim Merkezi ile ilgili not: birçok kılavuz, sertifikaları EAC grafik arayüzü (Sunucular ve ardından Sertifikalar) üzerinden içe aktarır. Kullanılabilirlik, sürümünüze bağlıdır. Exchange Server 2019 CU12 ve Exchange Server 2016 CU23 ile başlayarak, Microsoft güvenlik nedenleriyle EAC’den sertifika içe aktarma, dışa aktarma, talep etme, tamamlama ve yenileme özelliklerini kaldırdı. Microsoft daha sonra bu görevleri Exchange Server 2019 CU15’te EAC’ye geri getirdi ve bunlar Exchange Server Abonelik Sürümü’nde (SE) de mevcuttur. Dolayısıyla hangi sürümü çalıştırdığınıza bağlı olarak EAC sihirbazı kullanılabilir olabilir veya olmayabilir, ancak yukarıdaki PowerShell adımları desteklenen her sürümde çalışır, bu yüzden burada gösterilen yöntem budur.
Kullanım senaryosu 3: Azure App Service, sertifikanızı yükleme ve bağlama
Microsoft 365’e bağlanan bir web sitesini veya uygulamayı (örneğin bir müşteri portalı, bir SSO uç noktası veya bir web kancası alıcısı) Azure App Service’te barındırıyorsanız, sertifikayı Azure’a kurar ve özel alan adınıza bağlarsınız.
- Azure portalı‘nı açın ve App Service‘inize gidin.
- Sol menüde Sertifikalar‘ı açın (eski portallarda bu TLS/SSL ayarları olarak etiketlenir).
- Kendi sertifikanızı getirin (.pfx) altında, Sertifika ekle‘ye tıklayın ve .pfx dosyanızı yükleyin, ardından şifresini girin.
- Özel alan adları‘na gidin ve alan adınızı seçin.
- TLS/SSL bağlama (veya SSL Bağlamaları) altında, Bağlama ekle‘ye tıklayın.
- Yüklediğiniz sertifikayı seçin, çoğu uygulama için SNI SSL‘yi seçin ve bağlamayı onaylayın.
Azure, Genişletilmiş Anahtar Kullanımı Sunucu Kimlik Doğrulaması (OID 1.3.6.1.5.5.7.3.1) içeren sertifikaları gerektirir. Her geçerli ticari SSL sertifikası bunu varsayılan olarak içerir.
Yöneticiler ve geliştiriciler için notlar
- Sertifikaları yalnızca kontrol ettiğiniz uç noktalara kurun. Microsoft 365 bulutu, manuel sertifika kurulumuna izin vermez.
- Her sertifika, genel, güvenilir bir Sertifika Yetkilisinden gelmelidir. Kendi kendine imzalanmış sertifikalar bu senaryolarda başarısız olur.
- Windows, IIS, Exchange ve Azure için sade bir .crt veya .pem içe aktarmak yerine bir .pfx dosyası kullanın, çünkü .pfx özel anahtarı ve zinciri birlikte taşır.
- İstemcilerin eksiksiz bir güven yolu oluşturabilmesi için tam zinciri (ara ve gerektiğinde kök) .pfx içine ekleyin.
SSL kurulumunuzu test edin
Sertifikayı Exchange Server’ınıza veya Azure uygulamanıza kurduktan sonra, ilgili URL’yi bir tarayıcıda açın ve kilit simgesini ile sertifika detaylarını kontrol edin. Her şey doğru görünse de, gizli zincir veya protokol sorunlarını yakalamak için eksiksiz bir tarama çalıştırın. SSL Checker aracımız, sertifikanızın durumu hakkında anında bir rapor sunar. Posta ile ilgili kurulumlar için, Exchange yönetim merkezindeki bağlayıcı ve mesaj izleme sonuçlarını inceleyerek şifreli teslimat da doğrulayabilirsiniz.
Sık sorulan sorular
Hayır. Microsoft 365 bulutu (Exchange Online, SharePoint Online, Teams) zaten TLS ile güvence altındadır ve Microsoft bu sertifikaları sizin için sağlar ve yeniler. Ticari bir sertifikayı yalnızca şirket içi veya hibrit bir Exchange Server veya Azure üzerinde bir web uygulaması gibi bağlı bir uç noktayı kendiniz çalıştırdığınızda satın alır ve kurarsınız. Bulut hizmetine yüklenecek hiçbir şey yoktur.
İstemciler ve sunucular arasındaki trafiği şifrelemek için TLS (Transport Layer Security) kullanır. Daha eski SSL protokolü kullanımdan kaldırılmıştır ve artık kullanılmamaktadır. İnsanlar hâlâ alışkanlıkla “SSL sertifikası” der, ancak kullanılan sertifikalar standart TLS sertifikalarıdır.
Exchange yönetim merkezinde, Posta akışı bölümüne ve ardından Bağlayıcılar‘a gidin, ortak yönü için bir bağlayıcı ekleyin ve güvenlik adımında TLS üzerinden gönderilmeyen e-posta mesajlarını reddet seçeneğini seçin. Bağlantıyı sabitlemek için, ayrıca ortağın sertifika konu adının kendi alan adıyla eşleşmesini gerektirin. Sizin tarafınızda hiçbir sertifika yüklenmez; karşı taraftan TLS talep ediyorsunuzdur.
Exchange sunucusunda, Exchange Management Shell’i çalıştırın ve kurulu sertifikaları Get-ExchangeCertificate | FL Thumbprint, Subject, Services ile listeleyin. Bu, her sertifikayı, parmak izini ve etkin olduğu hizmetleri gösterir. Ayrı bir IIS sitesine bağlı bir sertifika için, Internet Information Services (IIS) Manager‘ı açın, sunucuyu seçin ve Server Certificates‘e çift tıklayın.
Bu, sürümünüze bağlıdır. Microsoft, bir güvenlik açığını kapatmak için Exchange Server 2019 CU12 ve Exchange Server 2016 CU23’te sertifika içe aktarma, dışa aktarma, talep etme, tamamlama ve yenileme özelliklerini Exchange Yönetim Merkezi’nden kaldırdı, ardından bu görevleri Exchange Server 2019 CU15’te ve Exchange Server Abonelik Sürümü’nde (SE) geri getirdi. Sürümünüz bu seçeneği göstermiyorsa veya her yerde çalışan bir yöntem istiyorsanız, bunun yerine Exchange Management Shell’i kullanın: yukarıda gösterildiği gibi Import-ExchangeCertificate ile içe aktarın ve Enable-ExchangeCertificate ile hizmetleri atayın.
Sertifikayı, özel anahtarını ve ara zinciri bir arada içeren bir .pfx (PKCS#12) dosyası kullanın. Hem Exchange Server hem de Azure App Service, .pfx dosyasını doğrudan içe aktarır ve şifresini sorar. Özel anahtarı olmayan sade bir .crt veya .pem bu kurulumlar için yeterli değildir.
Bugün SSL Dragon’dan sipariş vererek SSL Sertifikalarında %10 indirimden yararlanın!
Hızlı düzenleme, güçlü şifreleme, %99,99 tarayıcı güvenilirliği, özel destek ve 25 günlük para iade garantisi. Kupon kodu: SAVE10

