Small Business Server 2011 SSL
SSL-certifikatinstallation og konfiguration i Microsoft Small Business Server 2011 med Exchange og IIS.
SBS 2011 (EOL januar 2020)
Produkter der ikke længere modtager opdateringer.
Oversigt
Microsoft Small Business Server (SBS) 2011 er en alt-i-en-serverløsning der integrerer IIS, Exchange 2010, SharePoint Foundation og Remote Web Access. SSL-certifikatkonfiguration i SBS er mere kompleks end på en standard IIS-server, fordi certifikatet skal tildeles til alle integrerede tjenester korrekt.
Forudsætninger
- Windows Small Business Server 2011 Standard
- Administrator-adgang til serveren
- Et SAN-certifikat (Subject Alternative Name) fra FairSSL, der inkluderer alle nødvendige hostnavne
Trin 1: Planlæg domæner til SAN-certifikatet
SBS 2011 bruger typisk flere hostnavne som alle skal dækkes af certifikatet:
remote.eksempel.dk-- Remote Web Access (RWA)mail.eksempel.dk-- OWA, ActiveSync, Outlook Anywhereautodiscover.eksempel.dk-- Autodiscover (kritisk for Outlook og mobilenheder)eksempel.dk-- Basisdomænet (valgfrit men anbefalet)
Vigtigt: Brug ikke et Wildcard-certifikat (*.eksempel.dk) med SBS 2011, da det kan give problemer med Exchange Autodiscover og visse SBS-wizards.
Trin 2: Opret CSR
Du kan oprette CSR på to måder:
Metode A: Via Exchange Management Shell (anbefalet):
New-ExchangeCertificate -GenerateRequest `
-SubjectName "c=DK, o=Eksempel A/S, cn=remote.eksempel.dk" `
-DomainName remote.eksempel.dk, mail.eksempel.dk, autodiscover.eksempel.dk, eksempel.dk `
-KeySize 2048 `
-PrivateKeyExportable $true `
-Path "C:\ssl\sbs-csr.req"Metode B: Via IIS Manager:
- Åbn IIS Manager → klik på servernavnet → Server Certificates.
- Klik Create Certificate Request i højre panel.
- Udfyld felterne med dit primære domæne som Common Name.
- Bemærk: IIS Manager GUI kan kun angive et domæne. Yderligere SAN-domæner angives i FairSSL kontrolpanelet ved bestilling.
Indsend CSR-teksten i FairSSL kontrolpanelet og vælg et SAN-certifikat med de nødvendige ekstra domæner.
Trin 3: Importer certifikatet
- Åbn IIS Manager → servernavnet → Server Certificates.
- Klik Complete Certificate Request.
- Vælg certifikatfilen fra FairSSL.
- Angiv et Friendly name (fx
Eksempel SBS SAN 2026). - Vælg certifikatlager Personal.
Installer også intermediate-certifikatet via MMC (se vores guide til intermediate-certifikater).
Trin 4: Tildel certifikatet til Exchange-tjenester
# Find det nye certifikats thumbprint
Get-ExchangeCertificate | Format-List Subject, Thumbprint, Services, NotAfter
# Tildel til IIS (OWA, ActiveSync, Autodiscover) og SMTP
Enable-ExchangeCertificate -Thumbprint "DIT-THUMBPRINT" -Services IIS,SMTPTrin 5: Opdater IIS-bindinger og SBS-tjenester
- IIS Default Web Site: Opdater HTTPS-bindingen til at bruge det nye certifikat (Site → Bindings → rediger https-binding).
- Remote Web Access: Kør SBS Console → Network → Remote Web Access → Repair. SBS-wizarden bør automatisk bruge det nye certifikat.
- SharePoint: Hvis du bruger SharePoint via HTTPS, opdater også dens binding i IIS.
Advarsel: SBS-wizards ("Fix my network", "Set up your Internet address") kan nulstille SSL-bindinger til et self-signed certifikat. Konfigurer altid certifikatet manuelt efter at have kørt en SBS-wizard, og kontroller bindingerne.
Trin 6: Test og validering
- Remote Web Access: Åbn
https://remote.eksempel.dk-- bør vise loginside uden certifikatadvarsler. - OWA: Åbn
https://mail.eksempel.dk/owa-- kontroller certifikatet. - Outlook: Test Autodiscover fra en ekstern Outlook-klient. Brug Ctrl+Højreklik på Outlook-ikonet i systembakken → Test E-mail AutoConfiguration.
- Mobilenheder: Konfigurer Exchange-mail på en mobil via ActiveSync og kontroller at der ikke er certifikatfejl.
# Hurtig Exchange-certifikatverifikation
Get-ExchangeCertificate | Where {$_.Status -eq "Valid"} | Format-Table Subject, CertificateDomains, Services, NotAfter -AutoSizeFejlsøgning
- SBS-wizard har overskrevet certifikatet: Gentag Trin 3-5. Overvej at deaktivere "Fix My Network"-wizarden i produktion.
- Autodiscover fejler: Kontroller at
autodiscover.eksempel.dker inkluderet i SAN-listen og at DNS-posten peger korrekt. - Remote Web Access viser self-signed cert: Kør
Repairi SBS Console under Remote Web Access, og kontroller derefter IIS-bindingerne manuelt. - Certifikat skal fornyes: Husk at opdatere alle tjenester (Exchange, IIS, RWA) når du installerer et nyt certifikat. SBS gør det ikke automatisk.
Styrk din TLS-sikkerhed
Brug IIS Crypto til nemt at konfigurere sikre TLS-protokoller og cipher suites på din Windows Server.
IIS Crypto TLS konfigurationsguide