Exchange Server: ACME-automatisering med simple-acme
Automatisk SSL-certifikat fornyelse på Exchange Server med simple-acme ACME-klienten. Dækker Exchange 2013, 2016 og 2019.
Denne vejledning viser hvordan du opsætter automatisk SSL-certifikat fornyelse på Exchange Server med simple-acme — så du aldrig skal bekymre dig om manuelt at forny, installere eller aktivere certifikater igen.
Hvorfor ACME på Exchange?
- Automatisk fornyelse — certifikater fornyes og installeres uden manuel indgriben
- Ingen CSR — ACME-protokollen håndterer nøglegenerering og certifikatudstedelse automatisk
- Ingen nedetid — certifikatet bindes automatisk til IIS, SMTP, IMAP og POP
- Færre fejl — ingen risiko for udløbne certifikater der stopper mailflow
Forudsætninger
- Exchange Server 2013, 2016 eller 2019
- Windows Server med administratoradgang
- DNS-navne (f.eks.
mail.eksempel.dk,autodiscover.eksempel.dk) der peger på serveren - En ACME-konto hos en CA (f.eks. Let's Encrypt eller FairSSL)
Trin 1: Download og installer simple-acme
Download simple-acme fra simple-acme.com og udpak til C:\simple-acme eller %ProgramFiles%\simple-acme.
Trin 2: Vælg domænevalidering
ACME-protokollen kræver at du beviser kontrol over domænet. Der er to metoder:
HTTP-01 validering
CA'en verificerer domænet ved at hente en fil fra din webserver via HTTP port 80.
- Krav: Port 80 skal være åben og tilgængelig fra internettet
- Fordel: Simpelt at opsætte — simple-acme håndterer det automatisk via IIS
- Ulempe: Virker ikke med wildcard-certifikater eller servere bag firewall/load balancer
Brug parameteren --validation selfhosting i simple-acme kommandoen.
DNS-01 validering
CA'en verificerer domænet ved at tjekke en TXT-record i DNS.
- Krav: API-adgang til din DNS-udbyder (f.eks. Cloudflare, Azure DNS, Route53)
- Fordel: Virker bag firewall, med load balancers og med wildcard-certifikater
- Ulempe: Kræver DNS API-integration
Brug parameteren --validation dns-01 med den relevante DNS-plugin.
--validation none i simple-acme kommandoen. Auto-DNS opretter DNS-records automatisk via en engangs CNAME-delegering.
Trin 3: Installer certifikatet med simple-acme
Åbn en Exchange Management Shell som administrator og naviger til simple-acme mappen.
Kør følgende kommando (tilpas domænenavne og validering til dit miljø):
Med Let's Encrypt (gratis DV-certifikat)
wacs.exe --source manual --host "mail.eksempel.dk,autodiscover.eksempel.dk" --csr rsa --validation selfhosting --certificatestore My --acl-fullcontrol "network service,administrators" --installation iis,script --script "./Scripts/ImportExchange.v2.ps1" --scriptparameters "'{CertThumbprint}' 'IIS,SMTP,IMAP,POP' 1 '{CacheFile}' '{CachePassword}' '{CertFriendlyName}'" --friendlyname "mail.eksempel.dk" --accepttos
Erstat --validation selfhosting med --validation dns-01 --dnsPlugin cloudflare (eller din DNS-udbyder) hvis du bruger DNS-validering.
Med FairSSL ACME (OV/DV-certifikat)
wacs.exe --baseuri "https://fairssl.dk/acme" --eab-key-identifier DIN_EAB_KID --eab-key DIN_EAB_HMAC --source manual --host "mail.eksempel.dk,autodiscover.eksempel.dk" --csr rsa --validation none --certificatestore My --acl-fullcontrol "network service,administrators" --installation iis,script --script "./Scripts/ImportExchange.v2.ps1" --scriptparameters "'{CertThumbprint}' 'IIS,SMTP,IMAP,POP' 1 '{CacheFile}' '{CachePassword}' '{CertFriendlyName}'" --friendlyname "mail.eksempel.dk" --accepttos
EAB KID og HMAC-nøgle får du fra dit FairSSL kontrolpanel når du bestiller et ACME-certifikat.
Parameteroversigt
| Parameter | Beskrivelse |
|---|---|
--baseuri | ACME-serverens URL (udelad for Let's Encrypt) |
--eab-key-identifier / --eab-key | External Account Binding — påkrævet for FairSSL, ikke for Let's Encrypt |
--source manual | Angiv domænenavne manuelt |
--host | Kommasepareret liste af domæner |
--validation | selfhosting (HTTP-01), dns-01 (DNS), eller none (FairSSL Auto-DNS) |
--installation iis,script | Installer i IIS + kør Exchange-script |
--script | PowerShell-script der aktiverer certifikatet i Exchange |
--scriptparameters | Services der skal aktiveres: IIS, SMTP, IMAP, POP |
--friendlyname | Valgfrit navn til certifikatet i Windows Certificate Store |
Trin 4: Bekræft Exchange-services
Kør følgende i Exchange Management Shell for at verificere at certifikatet er aktiveret:
Get-ExchangeCertificate
Det nye certifikat skal vise IPWS (eller tilsvarende) under Services-kolonnen — dette betyder IIS, POP, Web og SMTP er aktiveret.
Get-WebBinding
Bekræft at Default Web Site bruger det nye certifikat.
Trin 5: Bekræft IIS-bindings
Åbn IIS Manager og kontroller:
- Default Web Site skal bruge det nye ACME-certifikat
- Exchange Back End skal fortsat bruge det interne Exchange-certifikat (typisk kaldet "Microsoft Exchange")
Advarsler
--host "*.eksempel.dk,mail.eksempel.dk,autodiscover.eksempel.dk").
Fejlsøgning
- Certifikatet installeres men services virker ikke: Tjek at
ImportExchange.v2.ps1-scriptet kører korrekt. KørGet-ExchangeCertificatefor at se om services er aktiveret. - HTTP-01 validering fejler: Port 80 er sandsynligvis blokeret af firewall. Brug DNS-01 eller FairSSL Auto-DNS i stedet.
- Fornyelse fejler stille: Tjek logfiler i simple-acme mappen. Kør
wacs.exe --renew --forcemanuelt for at teste.
FairSSL ACME-certifikater til Exchange
Med FairSSL får du ACME-automatisering med kommercielle certifikater fra DigiCert, GlobalSign og Sectigo — inkl. OV-validering med firmanavn i certifikatet.
| SAN-certifikat (mail + autodiscover) | fra 1.000 kr/år |
| Wildcard-certifikat | fra 1.100 kr/år |
| Installationsservice | 500 kr (vi opsætter det hele via TeamViewer) |
Læs mere om SSL-automatisering · Auto-DNS validering · ACME-klienter · Installationsservice
--verbose flaget for detaljeret fejlfinding: wacs.exe --verbose
Styrk din TLS-sikkerhed
Brug IIS Crypto til nemt at konfigurere sikre TLS-protokoller og cipher suites på din Windows Server.
IIS Crypto TLS konfigurationsguide