SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →
Exchange Advanced ~4 min. læsetid

Exchange Server: ACME-automatisering med simple-acme

Automatisk SSL-certifikat fornyelse på Exchange Server med simple-acme ACME-klienten. Dækker Exchange 2013, 2016 og 2019.

Exchange Server: ACME-automatisering med simple-acme

Denne vejledning viser hvordan du opsætter automatisk SSL-certifikat fornyelse på Exchange Server med simple-acme — så du aldrig skal bekymre dig om manuelt at forny, installere eller aktivere certifikater igen.

Hvorfor ACME på Exchange?

  • Automatisk fornyelse — certifikater fornyes og installeres uden manuel indgriben
  • Ingen CSR — ACME-protokollen håndterer nøglegenerering og certifikatudstedelse automatisk
  • Ingen nedetid — certifikatet bindes automatisk til IIS, SMTP, IMAP og POP
  • Færre fejl — ingen risiko for udløbne certifikater der stopper mailflow

Forudsætninger

  • Exchange Server 2013, 2016 eller 2019
  • Windows Server med administratoradgang
  • DNS-navne (f.eks. mail.eksempel.dk, autodiscover.eksempel.dk) der peger på serveren
  • En ACME-konto hos en CA (f.eks. Let's Encrypt eller FairSSL)

Trin 1: Download og installer simple-acme

Download simple-acme fra simple-acme.com og udpak til C:\simple-acme eller %ProgramFiles%\simple-acme.

Trin 2: Vælg domænevalidering

ACME-protokollen kræver at du beviser kontrol over domænet. Der er to metoder:

HTTP-01 validering

CA'en verificerer domænet ved at hente en fil fra din webserver via HTTP port 80.

  • Krav: Port 80 skal være åben og tilgængelig fra internettet
  • Fordel: Simpelt at opsætte — simple-acme håndterer det automatisk via IIS
  • Ulempe: Virker ikke med wildcard-certifikater eller servere bag firewall/load balancer

Brug parameteren --validation selfhosting i simple-acme kommandoen.

DNS-01 validering

CA'en verificerer domænet ved at tjekke en TXT-record i DNS.

  • Krav: API-adgang til din DNS-udbyder (f.eks. Cloudflare, Azure DNS, Route53)
  • Fordel: Virker bag firewall, med load balancers og med wildcard-certifikater
  • Ulempe: Kræver DNS API-integration

Brug parameteren --validation dns-01 med den relevante DNS-plugin.

FairSSL kunder: Domænevalidering håndteres automatisk med FairSSL Auto-DNS. Du behøver ikke konfigurere HTTP-01 eller DNS-01 — brug blot --validation none i simple-acme kommandoen. Auto-DNS opretter DNS-records automatisk via en engangs CNAME-delegering.

Trin 3: Installer certifikatet med simple-acme

Åbn en Exchange Management Shell som administrator og naviger til simple-acme mappen.

Kør følgende kommando (tilpas domænenavne og validering til dit miljø):

Med Let's Encrypt (gratis DV-certifikat)

wacs.exe --source manual --host "mail.eksempel.dk,autodiscover.eksempel.dk" --csr rsa --validation selfhosting --certificatestore My --acl-fullcontrol "network service,administrators" --installation iis,script --script "./Scripts/ImportExchange.v2.ps1" --scriptparameters "'{CertThumbprint}' 'IIS,SMTP,IMAP,POP' 1 '{CacheFile}' '{CachePassword}' '{CertFriendlyName}'" --friendlyname "mail.eksempel.dk" --accepttos

Erstat --validation selfhosting med --validation dns-01 --dnsPlugin cloudflare (eller din DNS-udbyder) hvis du bruger DNS-validering.

Med FairSSL ACME (OV/DV-certifikat)

wacs.exe --baseuri "https://fairssl.dk/acme" --eab-key-identifier DIN_EAB_KID --eab-key DIN_EAB_HMAC --source manual --host "mail.eksempel.dk,autodiscover.eksempel.dk" --csr rsa --validation none --certificatestore My --acl-fullcontrol "network service,administrators" --installation iis,script --script "./Scripts/ImportExchange.v2.ps1" --scriptparameters "'{CertThumbprint}' 'IIS,SMTP,IMAP,POP' 1 '{CacheFile}' '{CachePassword}' '{CertFriendlyName}'" --friendlyname "mail.eksempel.dk" --accepttos

EAB KID og HMAC-nøgle får du fra dit FairSSL kontrolpanel når du bestiller et ACME-certifikat.

Parameteroversigt

ParameterBeskrivelse
--baseuriACME-serverens URL (udelad for Let's Encrypt)
--eab-key-identifier / --eab-keyExternal Account Binding — påkrævet for FairSSL, ikke for Let's Encrypt
--source manualAngiv domænenavne manuelt
--hostKommasepareret liste af domæner
--validationselfhosting (HTTP-01), dns-01 (DNS), eller none (FairSSL Auto-DNS)
--installation iis,scriptInstaller i IIS + kør Exchange-script
--scriptPowerShell-script der aktiverer certifikatet i Exchange
--scriptparametersServices der skal aktiveres: IIS, SMTP, IMAP, POP
--friendlynameValgfrit navn til certifikatet i Windows Certificate Store

Trin 4: Bekræft Exchange-services

Kør følgende i Exchange Management Shell for at verificere at certifikatet er aktiveret:

Get-ExchangeCertificate

Det nye certifikat skal vise IPWS (eller tilsvarende) under Services-kolonnen — dette betyder IIS, POP, Web og SMTP er aktiveret.

Get-WebBinding

Bekræft at Default Web Site bruger det nye certifikat.

Trin 5: Bekræft IIS-bindings

Åbn IIS Manager og kontroller:

  • Default Web Site skal bruge det nye ACME-certifikat
  • Exchange Back End skal fortsat bruge det interne Exchange-certifikat (typisk kaldet "Microsoft Exchange")

Advarsler

Exchange internt certifikat: Exchange kræver et gyldigt internt certifikat til "Exchange Back End"-websitet. Dette certifikat hedder typisk "Microsoft Exchange" og oprettes under Exchange-installationen. Sørg for at holde det opdateret separat — ACME-certifikatet erstatter det ikke.
Wildcard-certifikater: Exchange kan bruge et wildcard-certifikat til OWA og EWS, men det bruges ikke til SMTP, IMAP eller POP, medmindre det specifikke FQDN også er i certifikatets SAN-liste. Hvis du bruger wildcard, tilføj også de eksplicitte navne (f.eks. --host "*.eksempel.dk,mail.eksempel.dk,autodiscover.eksempel.dk").

Fejlsøgning

  • Certifikatet installeres men services virker ikke: Tjek at ImportExchange.v2.ps1-scriptet kører korrekt. Kør Get-ExchangeCertificate for at se om services er aktiveret.
  • HTTP-01 validering fejler: Port 80 er sandsynligvis blokeret af firewall. Brug DNS-01 eller FairSSL Auto-DNS i stedet.
  • Fornyelse fejler stille: Tjek logfiler i simple-acme mappen. Kør wacs.exe --renew --force manuelt for at teste.

FairSSL ACME-certifikater til Exchange

Med FairSSL får du ACME-automatisering med kommercielle certifikater fra DigiCert, GlobalSign og Sectigo — inkl. OV-validering med firmanavn i certifikatet.

SAN-certifikat (mail + autodiscover)fra 1.000 kr/år
Wildcard-certifikatfra 1.100 kr/år
Installationsservice500 kr (vi opsætter det hele via TeamViewer)

Læs mere om SSL-automatisering · Auto-DNS validering · ACME-klienter · Installationsservice

Tip: Brug --verbose flaget for detaljeret fejlfinding:
wacs.exe --verbose
Gratis support: FairSSL kunder der bruger vores ACME-løsning med AutoDNS får gratis support til opsætning og fejlfinding. Kontakt os på telefon eller e-mail.

Styrk din TLS-sikkerhed

Brug IIS Crypto til nemt at konfigurere sikre TLS-protokoller og cipher suites på din Windows Server.

IIS Crypto TLS konfigurationsguide

Klar til at oprette en gratis konto?

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.