在本指南中,您将学习如何在 Microsoft Exchange Server 上安装 SSL/TLS 证书。我们介绍了适用于 Exchange 2016、2019 以及全新的 Exchange Server Subscription Edition (SE) 的现代方法,同时也提供了旧版本的存档步骤。
Exchange 涵盖多个版本,各版本之间的证书操作流程有所不同,因此在开始之前请先检查您的 Exchange 版本和累积更新 (CU)。如果您已经生成了 CSR 并收到已签发的证书,可以直接跳到在 Exchange 上安装 SSL 证书部分。
如何在 Microsoft Exchange 中生成 CSR 代码
在安装证书之前,您需要先从受信任的 CA(证书颁发机构)获取证书,而这一切都从 CSR(证书签名请求)开始。CSR 是一段包含您联系信息和组织详情的编码文本。您有两个选择:
- 使用我们的CSR 生成器自动生成 CSR。
- 参照我们的如何在 Microsoft Exchange 中创建 CSR分步教程操作。
一旦证书颁发机构验证了您的请求并签发了证书,您就可以按照以下步骤将其安装到您的 Exchange 服务器上。
安装前的准备要求
本指南涵盖了所有受支持的 Exchange 版本,包括旧版设置、特定于 CU 的差异,以及微软于 2025 年发布的 Exchange Server Subscription Edition (SE)。在开始之前,请准备好以下内容。
您需要准备的内容
- 一个包含您的 SSL 证书、私钥以及完整证书链(中间证书和根证书)的.pfx(PKCS#12)文件。
- 您为该 .pfx 文件设置的密码。
- 对 Exchange 服务器的管理员访问权限,如果使用命令行方式,还需要Exchange Management Shell。
如果您是在 Exchange 服务器本身上生成 CSR 的,那么私钥已经作为待处理请求存在于服务器上,CA 通常会返回一个 .cer 或 .crt 文件,供您针对该请求完成安装(请参阅旧版 2010 步骤中的”完成待处理请求”流程)。如果您手头有单独的 .crt、.cer 或 .pem 文件以及密钥,请先将它们合并为一个 .pfx 文件。您可以使用我们的SSL 工具或 OpenSSL 来完成此操作:
openssl pkcs12 -export -out yourcert.pfx -inkey privkey.key -in server.crt -certfile ca-bundle.crt
兼容性表
| Exchange 版本 | 证书方法 | 说明 |
|---|---|---|
| Exchange SE(2025 及更高版本) | EAC 或 PowerShell | 与 2019 CU15+ 步骤相同 |
| Exchange 2019 CU15+ | EAC 或 PowerShell | CU15 中恢复了 EAC 导入/导出功能 |
| Exchange 2019 CU12 至 CU14 | PowerShell | EAC 导入/导出功能已被移除 |
| Exchange 2016(CU23) | PowerShell | EAC 导入/导出/完成请求功能已被移除;请使用命令行 |
| Exchange 2013 | EAC 或 PowerShell | 完整支持 EAC 证书功能 |
| Exchange 2010 | 旧版方法(MMC + EMC) | 不再受支持;基于图形界面 |
| Exchange 2007 / 2003 | 旧版方法 | 不再受支持;已不再安全 |
该表反映了一项重要变化。微软在 Exchange 2016 和 Exchange 2019 CU12 中从 EAC 移除了证书的导入和导出选项,然后在 Exchange 2019 CU15 中恢复了这些功能(KB5014278 同时也从多个 cmdlet 中移除了 UNC 路径输入方式)。在缺少 EAC 导入选项的版本上,请改用 PowerShell 方法;该方法适用于所有版本。
在 Exchange 2016、2019 和 SE 上安装 SSL 证书
您可以通过 Exchange 管理中心(EAC)或 Exchange Management Shell(PowerShell)来安装证书。请根据上表选择与您版本匹配的方法。两种方法的最终步骤相同:导入证书,然后为您正在运行的服务启用该证书。
方法一:通过 EAC(Exchange 管理中心)安装
EAC 导入选项在 Exchange 2013 以及 Exchange 2019 CU15 或更高版本上可用。在 Exchange 2016(CU23)以及 Exchange 2019 CU12 至 CU14 版本上,微软移除了 EAC 证书选项(导入、导出和完成请求),因此请改用下面的 PowerShell 方法。该方法适用于所有受支持的版本。
步骤 1:打开 EAC
- 登录 EAC 并前往服务器 > 证书。
- 在选择服务器下拉菜单中,选择您要安装证书的服务器。
步骤 2:导入证书
- 点击更多选项(三个点图标),然后选择导入 Exchange 证书。
- 输入您的 .pfx 文件路径。EAC 要求使用 UNC 路径,例如 \FileServer01Shareyourcert.pfx 或 \ServerNamec$Certsyourcert.pfx,而不是本地驱动器字母路径。
- 输入 .pfx 密码,然后点击下一步。
- 添加目标服务器(可以是多个),然后点击完成。
步骤 3:分配服务
- 选择已导入的证书,然后点击编辑。
- 打开服务选项卡,选择应使用该证书的服务:
- IIS,用于 Outlook on the web(OWA)、ECP 以及 Outlook 连接。
- SMTP,用于邮件传输。
- POP 和 IMAP,仅在您已启用这些客户端协议时才需要。
- 点击保存。如果系统提示您是否覆盖默认的 SMTP 证书,只有在您确实打算替换它时才确认。
方法二:通过 PowerShell(Exchange Management Shell)安装
此方法适用于从 Exchange 2013 到 Exchange SE 的所有版本,并且是 Exchange 2016 及 Exchange 2019 CU12 至 CU14 版本上的必需方法。以管理员身份打开Exchange Management Shell。
步骤 1:导入证书
让 shell 指向您的 .pfx 文件并提供其密码。由于 KB5014278 移除了 UNC 路径参数,此方法使用 ReadAllBytes 将文件读入内存,这是当前版本上受支持的方式:
$file = "C:pathtoyourcert.pfx"
$pwd = Read-Host -AsSecureString "Enter the PFX password"
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes($file)) -Password $pwd
该命令会导入证书并返回其指纹(thumbprint)。请复制该值用于下一步。要随时列出已安装的证书及其指纹,请运行:
Get-ExchangeCertificate
步骤 2:分配服务
为您使用的服务启用该证书,将 <THUMBPRINT> 替换为步骤 1 中获得的值:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP
如果您还向客户端提供 POP 或 IMAP 服务,请将它们包含在同一条命令中:
Enable-ExchangeCertificate -Thumbprint <THUMBPRINT> -Services IIS,SMTP,POP,IMAP
当 Exchange 询问是否要覆盖现有的默认 SMTP 证书时,只有在您希望该证书成为 SMTP 的默认证书时才回答Y。分配完服务后,重启 IIS,以便 OWA 和 ECP 能够使用新证书:
IISReset
现在您已经完成了证书的安装和启用。要确认证书是否正常提供服务,您可以使用我们的SSL Checker扫描主机,或者从另一台机器上使用 OpenSSL 测试 SMTP 端点:
openssl s_client -starttls smtp -connect mail.yourdomain.com:25 -servername mail.yourdomain.com
在旧版 Exchange 上安装 SSL 证书
旧版提示:Exchange 2010、2007 和 2003 已停止支持,微软不再为其提供更新或安全补丁。以下步骤仅供维护旧版内部系统的团队作存档参考。如有可能,建议迁移到受支持的版本(Exchange 2019 CU15+ 或 Exchange SE),以获得当前的 TLS 兼容性和安全性。
如何在 Exchange 2010 上安装 SSL 证书
在 Exchange 2010 上安装证书涉及三个操作:创建证书管理单元、安装中间证书,以及为主证书完成待处理请求。请逐步进行。
步骤 1:创建证书管理单元
- 点击开始,打开运行窗口,输入MMC(Microsoft 管理控制台),然后按确定。
- 在控制台中,前往文件并选择添加/删除管理单元。
- 选择证书,然后点击添加。
- 选择计算机账户,然后点击下一步。
- 选择本地计算机并点击完成。
- 点击确定并关闭添加/删除管理单元窗口。
步骤 2:安装中间证书
- 在控制台左侧菜单中,右键点击中间证书颁发机构。
- 选择所有任务,然后选择导入。
- 在证书导入向导中,点击下一步。
- 点击浏览以定位中间证书文件,然后点击下一步。
- 选择将所有证书放入下列存储并选择中间证书颁发机构。点击确定。
- 点击下一步,然后完成,再点击确定,最后关闭 MMC 控制台。
步骤 3:安装主证书
- 点击开始,然后前往所有程序 > Microsoft Exchange Server 2010 > Exchange 管理控制台。
- 在左侧菜单中,选择Microsoft Exchange 本地部署 > 服务器配置。
- 在Exchange 证书下,选择您的主证书,然后在操作菜单中点击完成待处理请求。
- 点击浏览指向您的证书文件,按打开,然后点击完成。
- 返回控制台,在操作菜单中选择为证书分配服务。
- 选择服务器,点击下一步,选择要保护的服务,点击下一步,然后分配并完成。
如果您看到错误“源数据已损坏或未正确进行 Base64 编码”,请检查请求的自签名(Self-Signed)字段。如果显示为True,请按F5刷新控制台。如果仍然显示True,请生成新的 CSR 并重新签发证书。完成后,您就已经在 Exchange 2010 上成功安装了证书。
如何在 Exchange 2007 上安装 SSL 证书
开始之前,请将 CA 提供的证书文件保存到服务器上的一个文件夹中。
- 前往开始,点击运行,输入MMC,然后点击确定。
- 在控制台中,点击文件 > 添加/删除管理单元。
- 选择证书,然后点击添加。
- 选择计算机账户,点击下一步,选择本地计算机,然后点击完成。
- 点击确定返回控制台。
- 展开证书文件夹,右键点击中间证书颁发机构,选择所有任务 > 导入,并完成向导,将文件放入中间证书颁发机构存储中。
- 打开开始 > Microsoft Exchange Server 2007 > Exchange Management Shell。
导入证书,将路径替换为您证书的完整路径和文件名:
Import-ExchangeCertificate -Path C:your_certificate.crt
然后启用该证书,将占位符替换为您的指纹,并列出您使用的服务(例如 SMTP、POP、IMAP、UM、IIS):
Enable-ExchangeCertificate -Thumbprint paste_thumbprint_here -Services "SMTP,IMAP,IIS"
关闭 Exchange Management Shell。现在证书已经安装到 Exchange 2007 上。
如何在 Exchange 2003 上安装 SSL 证书
步骤 1:将证书上传到服务器
打开 SSL 提供商提供的压缩包,提取主证书和中间证书,使用文本编辑器(如记事本)保存其内容,然后上传到服务器。
步骤 2:创建管理单元并安装中间证书
- 前往开始 > 运行,输入MMC,然后点击确定。
- 点击文件 > 添加/删除管理单元,然后选择添加选项卡。
- 选择证书并点击添加。
- 选择计算机账户并点击下一步。
- 选择本地计算机并点击完成,然后通过确定关闭窗口。
步骤 3:继续安装中间证书
- 在 MMC 控制台中,双击左侧窗格中的中间证书颁发机构文件夹。
- 在右侧窗格中,右键点击证书,选择所有任务,然后导入。
- 在证书导入向导中,点击下一步,浏览到您的中间证书文件,然后点击下一步。
- 选择将所有证书放入下列存储并选择中间证书颁发机构。点击确定。
- 点击完成,然后在确认框中点击确定。
步骤 4:在 Exchange 2003 中安装主证书
- 前往开始 > 程序 > Microsoft Exchange > 系统管理器。
- 展开管理组,然后展开您的管理组(例如第一管理组)。如果管理组处于隐藏状态,请右键点击您的组织,选择属性,选中显示管理组,点击确定两次,然后重启系统管理器。
- 展开服务器,然后选择您要配置的服务器。
- 展开协议以及您要保护的协议。对于 POP3,展开它,右键点击默认 POP3 虚拟服务器,然后点击属性。
- 在访问选项卡中,点击证书以启动 Web 服务器证书向导。
- 选择处理待处理请求并安装证书,然后点击下一步。
- 指向您的证书文件,查看摘要信息,点击下一步,然后完成。
此时证书已成功安装在 Exchange 2003 服务器上。
常见问题
从您的 CA 处订购新证书,然后按照您安装前一个证书的相同方式将其安装到 Exchange 服务器上:导入 .pfx(或完成待处理请求),然后运行 Enable-ExchangeCertificate 将其分配给您的服务。在 Exchange 2019 CU15+ 和 SE 中,您也可以通过 EAC 进行续订。启用新证书后,重启 IIS 以便 OWA 和 ECP 使用新证书。
SSL 代表 Secure Sockets Layer(安全套接层),这是一种目前已被弃用的协议,已被 TLS(Transport Layer Security,传输层安全协议)取代。SSL/TLS 证书对 Exchange 服务器与其客户端之间的连接进行加密,不论客户端是 Outlook、使用 OWA 的浏览器,还是通过 SMTP 连接的另一台邮件服务器。这种加密可防止攻击者在传输过程中截获凭据和邮件内容。
在 Exchange Management Shell 中运行 Get-ExchangeCertificate cmdlet,即可列出服务器上安装的证书,以及它们的指纹、分配的服务和到期日期:Get-ExchangeCertificate | Format-List Thumbprint,Services,NotAfter,Subject
这取决于具体版本。微软在 Exchange 2016 和 Exchange 2019 CU12 中移除了 EAC 的证书导入和导出选项,然后在 Exchange 2019 CU15 中恢复了这些功能。在 Exchange 2013 以及 Exchange 2019 CU15 或更高版本上,您可以在 EAC 中进行导入。在 Exchange 2016 以及 Exchange 2019 CU12 至 CU14 版本上,请改用 PowerShell 方法;该方法适用于所有受支持的版本。
至少应分配给 IIS(用于 OWA、ECP 以及 Outlook 连接)和 SMTP(用于邮件传输)。只有在您已启用相应客户端协议的情况下,才需要添加 POP 和 IMAP。分配 SMTP 时,Exchange 可能会询问是否要替换现有的默认 SMTP 证书;只有在您确实希望该证书成为默认证书时才确认。

