Microsoft Exchange Server: SSL-certifikat via ACME
Exchange Server 2013, 2016 og 2019 kan automatiseres med simple-acme. Certifikatet installeres i Windows Certificate Store, bindes til IIS for OWA og EWS, og aktiveres for SMTP, IMAP og POP via ImportExchange.v2.ps1. Eksisterende interne Exchange-certifikater forbliver urørte.
Opsætning
Trin 1: Installer simple-acme
Hent FairSSL-udgaven af simple-acme
(forudkonfigureret med ACME-adresse og indeholder ImportExchange.v2.ps1 i Scripts-mappen).
Udpak til C:\simple-acme på Exchange-serveren.
Trin 2: Forbered miljøet
- Alle relevante domæner er konfigureret til FairSSL AutoDNS.
- Eksemplet antager én Exchange-server med OWA på IIS. Tilpas
--host-listen efter behov. - Kør Exchange Management Shell som administrator og naviger til
C:\simple-acme.
Trin 3: Udsted og aktiver
Kør kommandoen i Exchange Management Shell som administrator. simple-acme udsteder certifikatet, installerer det med Network Service og Administrators som ACL-ejere (så Exchange kan læse den private nøgle), binder det til IIS, og kalder ImportExchange.v2.ps1, der aktiverer det for de angivne tjenester.
wacs.exe --verbose --baseuri "https://fairssl.dk/acme" `
--eab-key-identifier DIN_EAB_KID --eab-key DIN_EAB_HMAC --accepttos `
--source manual --csr rsa `
--certificatestore My --acl-fullcontrol "network service,administrators" `
--validation none `
--installation iis,script --script "./Scripts/ImportExchange.v2.ps1" `
--scriptparameters "'{CertThumbprint}' 'IIS,SMTP,IMAP,POP' 1 '{CacheFile}' '{CachePassword}' '{CertFriendlyName}'" `
--host "mail.eksempel.dk,autodiscover.eksempel.dk" `
--friendlyname "fairssl-acme-mail.eksempel.dk" Trin 4: Verificér tjenester
Kør følgende i Exchange Management Shell for at bekræfte, at Exchange har aktiveret certifikatet for de
rigtige tjenester (forvent flag som IPWS for det nye certifikat):
Get-ExchangeCertificate
Get-WebBinding Trin 5: Bekræft IIS-bindings
- Default Website skal bruge det nye certifikat.
- Exchange Back End skal fortsat bruge det interne certifikat (typisk hedder det "Microsoft Exchange").
- Test offentligt med FairSSLs SSL-scanner.
Trin 6: Indstil simple-acme fornyelsesvinduet
Hvis du brugte FairSSL-udgaven af simple-acme, er det allerede sat. Ellers så ret i
settings.json: ScheduledTask → RenewalDays = 365 og
ScheduledTask → RenewalMinimumValidDays = 7. Det får simple-acme til at lade ARI styre
fornyelsen, men senest 7 dage før udløb tvinges fornyelse.
Vigtigt at vide
Det interne "Microsoft Exchange"-certifikat skal stadig fornys
Exchange Server bruger sit eget interne certifikat til Exchange Back End-IIS-sitet og en række interne tjenester. Det udskiftes ikke af ACME-flowet. Hold øje med dets udløb og forny det med Exchange-værktøjer.
Wildcard-certifikater dækker ikke SMTP, IMAP og POP fuldt ud
Exchange bruger kun wildcard til OWA, EWS og ActiveSync. SMTP, IMAP og POP kræver det specifikke FQDN i SAN. Hvis det mangler, falder Exchange tilbage til det interne certifikat for de tjenester. Bestil et SAN-certifikat med alle FQDN\'er for at undgå det.
Ofte stillede spørgsmål
Find svar på de mest almindelige spørgsmål om SSL certifikater og FairSSL.
Enable-ExchangeCertificate til at aktivere det nye certifikat for de relevante tjenester (IIS, SMTP, IMAP, POP). Selve simple-acme håndterer installation i Windows Certificate Store og IIS-binding.C:\simple-acme før du kører kommandoen.IIS,SMTP,IMAP,POP. Det dækker OWA, EWS, ActiveSync, autodiscover (alle via IIS), samt SMTP, IMAP og POP, hvis de er aktiveret. Ret listen i --scriptparameters hvis du ikke bruger en bestemt tjeneste.Klar til at automatisere Exchange-certifikater?
Opret en gratis konto og udsted dit første certifikat på under 10 minutter.