bg-tutorials

如何在 Skype for Business 上安装 SSL 证书

本指南将向您展示如何在 Skype for Business Server(原 Microsoft Lync)上安装 SSL 证书。您可以使用图形化的部署向导(Deployment Wizard)或通过 PowerShell 来分配证书。

Microsoft 在这里通常会建议使用UCC 证书,因为 Skype for Business 部署通常需要在同一张证书上保护多个使用者备用名称(例如 SIP 域、Web 服务的 FQDN 以及简单 URL)。

关于 Skype for Business Server 版本的说明

在开始之前,请确认您运行的是哪个版本,因为支持状态最近发生了变化:

  • Skype for Business Server 2015 和 2019 已于 2025 年 10 月 14 日停止支持。Microsoft 提供的首个付费扩展安全更新(ESU)窗口期持续到 2026 年 4 月 14 日,而对于单独购买的组织,还有第二个为期六个月的 ESU 期,覆盖 2026 年 5 月至 10 月。此后不再计划提供进一步的 ESU 延期,因此请据此规划迁移。
  • Skype for Business Server 订阅版(Subscription Edition,SE)于 2025 年 7 月发布,是当前的本地部署版本,并遵循 Microsoft 的现代生命周期政策。
  • 许多组织已迁移到 Microsoft Teams,该平台使用 Microsoft 托管的证书,无需执行以下步骤。

本文所述的证书申请、导入和分配流程在 Skype for Business Server 2015、2019 和订阅版上是相同的。如果您仍在使用 2015 或 2019 版本,请规划迁移,但在此期间可以通过这些步骤保持证书的有效性。

在 Skype for Business 上生成 CSR

如果您已经申请了证书并从您的证书颁发机构收到了证书,请跳过 CSR 部分,直接进行安装步骤。

证书签发流程从 CSR(证书签名请求)开始,这是您提交给证书颁发机构的编码请求。您有两种选择:

通过部署向导生成 CSR 是更可靠的方式,因为它会直接从您的 Skype for Business 拓扑结构中读取使用者备用名称,从而使证书覆盖部署所需的每一个名称。在下单时将 CSR 提交给您的证书颁发机构。在 CA 验证并签发证书后,继续执行下面的安装步骤。

在 Skype for Business 上安装 SSL 证书

在您的 CA 发送文件后,下载压缩包并在服务器上解压。Skype for Business 要求证书采用PKCS#12(.pfx 或 .p12)或PKCS#7(.p7b)格式,且 .pfx 文件必须包含私钥。如果您的 CA 提供的是独立的 PEM 文件(.crt 加 .ca-bundle),请先使用 OpenSSL 或转换工具将它们合并为单个 .pfx 文件。我们关于SSL 证书格式的指南详细介绍了转换方法。

您可以通过两种方式完成安装:图形化的部署向导Skype for Business Server 管理外壳(PowerShell)。部署向导是 Microsoft 首先记录的方法,对大多数管理员来说更简便。下面将详细介绍这两种方法。

选项 A:使用部署向导分配证书

在每台前端服务器上执行以下步骤,需以本地管理员组和 RTCUniversalServerAdmins 组成员身份登录:

  1. 打开开始菜单,启动Skype for Business Server 部署向导
  2. 点击安装或更新 Skype for Business Server 系统
  3. 步骤 3:请求、安装或分配证书旁,点击运行(如果本机上已存在证书,则显示为再次运行)。
  4. 在证书向导中,选择您导入的证书(例如默认证书),然后点击分配并按提示操作。若要改从压缩包中导入证书,请先选择导入证书,并指向您的 .pfx 文件。
  5. 在分配摘要页面点击下一步,然后点击完成,关闭向导。

同样在步骤 3 中还有一个请求操作,因此您可以在不离开向导的情况下生成 CSR、导入已签发的证书并进行分配。

选项 B:使用 PowerShell 分配证书

以管理员身份打开Skype for Business Server 管理外壳。首先导入证书。传入 .pfx 文件的完整路径,并保持私钥可导出,以便证书能够复制到您其他的前端服务器:

Import-CsCertificate -Path "C:your_certificate.pfx" -PrivateKeyExportable $True

如果 .pfx 文件有密码保护,请添加 -Password 参数,例如 -Password "YourPfxPassword"

查找证书指纹

分配证书需要使用其指纹。您刚导入的证书位于本机的个人存储区中,但尚未分配给 Skype for Business,因此需要从 Windows 证书存储区中读取其指纹(将yourdomain.tld替换为您的通用名称):

Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"} | Format-List Subject, Thumbprint, NotAfter

从输出中复制Thumbprint值。下一步会用到它。请注意,Get-CsCertificate 仅列出已分配给 Skype for Business 角色的证书,因此应在下一步操作后使用它来验证分配情况,而不是现在用它来查找指纹。

将证书分配给某个服务角色

决定该证书应保护哪项服务,然后将其传给 -Type 参数。常见的角色包括DefaultWebServicesInternalWebServicesExternal。有关证书类型的完整列表,请参阅 Microsoft 关于 Set-CsCertificate cmdlet 的文档。

按指纹分配证书(以下值仅为示例,请使用您自己的值):

Set-CsCertificate -Type WebServicesExternal -Thumbprint "B142918E463981A76503828BB1278391B716280987B"

您还可以无需手动复制指纹,一次性分配多个角色。将导入的证书捕获到一个变量中,然后将其指纹传给 Set-CsCertificate

$cert = Get-ChildItem -Path Cert:LocalMachineMy | Where-Object {$_.Subject -like "*yourdomain.tld*"}
Set-CsCertificate -Type Default,WebServicesInternal,WebServicesExternal -Thumbprint $cert.Thumbprint

这将通过一条命令将证书同时分配给 Default、内部 Web 服务和外部 Web 服务角色。有关每个 cmdlet 的背景信息,请参阅 Microsoft 关于 Get-CsCertificateSet-CsCertificate 的参考文档。分配证书后,重启受影响的服务(或前端服务),以便 Skype for Business 开始使用它。

证书就位后,使用我们的SSL Checker扫描是否存在证书链和配置错误。

常见问题解答

Skype for Business Server 需要什么证书格式?

Skype for Business Server 接受PKCS#12(.pfx 或 .p12)或PKCS#7(.p7b)格式的证书。.pfx 文件必须包含私钥。如果您的 CA 提供的是 PEM 文件,请在导入之前将它们合并为单个 .pfx 文件。

我应该使用部署向导还是 PowerShell?

两者都能达到相同的结果。部署向导(步骤 3:请求、安装或分配证书)是 Microsoft 首先记录的图形化方法,适合大多数管理员使用。使用 Import-CsCertificateSet-CsCertificate 的 PowerShell 方式在脚本编写和一次性分配多个角色时速度更快。

如何在 Skype for Business 中查找证书指纹?

在 Skype for Business Server 管理外壳中运行 Get-ChildItem Cert:LocalMachineMy,以列出本机存储区中的证书,然后复制Thumbprint值。要缩小列表范围,可通过管道传给 Where-Object {$_.Subject -like "*yourdomain.tld*"}Get-CsCertificate 仅显示已分配给 Skype for Business 角色的证书,因此不会列出您刚导入的证书。

-Type 参数的作用是什么?

Set-CsCertificate 上的 -Type 参数用于告诉 Skype for Business 该证书要保护哪项服务,例如DefaultWebServicesInternalWebServicesExternal。您可以通过用逗号分隔多个类型来一次性分配多个角色。

2026 年 Skype for Business Server 是否仍受支持?

Skype for Business Server 2015 和 2019 已于 2025 年 10 月 14 日停止支持。Microsoft 提供的首个付费扩展安全更新期持续到 2026 年 4 月 14 日,而对于购买该服务的组织,还有一个单独的第二个 ESU 期,覆盖 2026 年 5 月至 10 月,此后不再计划进一步延期。当前的本地部署版本是Skype for Business Server 订阅版,于 2025 年 7 月发布。许多组织已迁移到 Microsoft Teams,该平台会为您管理证书。

立即订购 SSL 证书, 可节省 10% 的费用!

快速发行, 强大加密, 99.99% 的浏览器信任度, 专业支持和 25 天退款保证. 优惠券代码 SAVE10

龙飞行的详细图像
撰写人

经验丰富的内容撰稿人, 擅长 SSL 证书. 将复杂的网络安全主题转化为清晰, 引人入胜的内容. 通过有影响力的叙述, 为提高数字安全作出贡献.