SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →

Microsoft Exchange Server: SSL-certifikat via ACME

Exchange Server 2013, 2016 og 2019 kan automatiseres med simple-acme. Certifikatet installeres i Windows Certificate Store, bindes til IIS for OWA og EWS, og aktiveres for SMTP, IMAP og POP via ImportExchange.v2.ps1. Eksisterende interne Exchange-certifikater forbliver urørte.

Opsætning

Trin 1: Installer simple-acme

Hent FairSSL-udgaven af simple-acme (forudkonfigureret med ACME-adresse og indeholder ImportExchange.v2.ps1 i Scripts-mappen). Udpak til C:\simple-acme på Exchange-serveren.

Trin 2: Forbered miljøet

  • Alle relevante domæner er konfigureret til FairSSL AutoDNS.
  • Eksemplet antager én Exchange-server med OWA på IIS. Tilpas --host-listen efter behov.
  • Kør Exchange Management Shell som administrator og naviger til C:\simple-acme.

Trin 3: Udsted og aktiver

Kør kommandoen i Exchange Management Shell som administrator. simple-acme udsteder certifikatet, installerer det med Network Service og Administrators som ACL-ejere (så Exchange kan læse den private nøgle), binder det til IIS, og kalder ImportExchange.v2.ps1, der aktiverer det for de angivne tjenester.

wacs.exe --verbose --baseuri "https://fairssl.dk/acme" `
  --eab-key-identifier DIN_EAB_KID --eab-key DIN_EAB_HMAC --accepttos `
  --source manual --csr rsa `
  --certificatestore My --acl-fullcontrol "network service,administrators" `
  --validation none `
  --installation iis,script --script "./Scripts/ImportExchange.v2.ps1" `
  --scriptparameters "'{CertThumbprint}' 'IIS,SMTP,IMAP,POP' 1 '{CacheFile}' '{CachePassword}' '{CertFriendlyName}'" `
  --host "mail.eksempel.dk,autodiscover.eksempel.dk" `
  --friendlyname "fairssl-acme-mail.eksempel.dk"

Trin 4: Verificér tjenester

Kør følgende i Exchange Management Shell for at bekræfte, at Exchange har aktiveret certifikatet for de rigtige tjenester (forvent flag som IPWS for det nye certifikat):

Get-ExchangeCertificate
Get-WebBinding

Trin 5: Bekræft IIS-bindings

  • Default Website skal bruge det nye certifikat.
  • Exchange Back End skal fortsat bruge det interne certifikat (typisk hedder det "Microsoft Exchange").
  • Test offentligt med FairSSLs SSL-scanner.

Trin 6: Indstil simple-acme fornyelsesvinduet

Hvis du brugte FairSSL-udgaven af simple-acme, er det allerede sat. Ellers så ret i settings.json: ScheduledTask → RenewalDays = 365 og ScheduledTask → RenewalMinimumValidDays = 7. Det får simple-acme til at lade ARI styre fornyelsen, men senest 7 dage før udløb tvinges fornyelse.

Vigtigt at vide

Det interne "Microsoft Exchange"-certifikat skal stadig fornys

Exchange Server bruger sit eget interne certifikat til Exchange Back End-IIS-sitet og en række interne tjenester. Det udskiftes ikke af ACME-flowet. Hold øje med dets udløb og forny det med Exchange-værktøjer.

Wildcard-certifikater dækker ikke SMTP, IMAP og POP fuldt ud

Exchange bruger kun wildcard til OWA, EWS og ActiveSync. SMTP, IMAP og POP kræver det specifikke FQDN i SAN. Hvis det mangler, falder Exchange tilbage til det interne certifikat for de tjenester. Bestil et SAN-certifikat med alle FQDN\'er for at undgå det.

Ofte stillede spørgsmål

Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.

Exchange Server 2013, 2016 og 2019. ImportExchange.v2.ps1 bruger Exchange Management Shell (EMS) cmdlet's Enable-ExchangeCertificate til at aktivere det nye certifikat for de relevante tjenester (IIS, SMTP, IMAP, POP). Selve simple-acme håndterer installation i Windows Certificate Store og IIS-binding.
Ja. Exchange Server kræver et gyldigt internt certifikat til Exchange Back End-IIS-sitet og en række interne tjenester. Det hedder typisk Microsoft Exchange og bliver oprettet under installationen. Vores ACME-flow erstatter kun frontend-certifikaterne på OWA, EWS, ActiveSync, SMTP, IMAP og POP - aldrig det interne. Husk at forny det interne certifikat separat ved hjælp af Exchange-værktøjer, før det udløber.
Delvist. Exchange accepterer et wildcard SSL/TLS-certifikat til OWA, EWS og ActiveSync, men SMTP, IMAP og POP bruger ikke wildcardet, medmindre det specifikke FQDN er listet i certifikatets SAN. Hvis ingen andre certifikater indeholder FQDN'et, falder Exchange tilbage til det interne certifikat for de tjenester. Vi anbefaler et SAN-certifikat med alle relevante FQDN'er (mail.example.com, autodiscover.example.com, smtp.example.com).
Exchange Management Shell. Scriptet kalder Exchange-specifikke cmdlets, der ikke er tilgængelige i en standard PowerShell. Start EMS som administrator og naviger til C:\simple-acme før du kører kommandoen.
Som standard IIS,SMTP,IMAP,POP. Det dækker OWA, EWS, ActiveSync, autodiscover (alle via IIS), samt SMTP, IMAP og POP, hvis de er aktiveret. Ret listen i --scriptparameters hvis du ikke bruger en bestemt tjeneste.
simple-acme planlægger automatisk en daglig opgave. Når ARI eller den indbyggede 7-dages fallback udløser fornyelse, installeres det nye certifikat i Windows Certificate Store, IIS-bindingen opdateres, og ImportExchange.v2.ps1 kører igen og aktiverer det for de samme Exchange-tjenester. Det gamle certifikat forbliver i certifikatlageret, indtil det udløber.

Klar til at automatisere Exchange-certifikater?

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.