SSL-certifikaternes maksimale levetid reduceres til 200 dage fra marts 2026. Læs mere →
SBS / Exchange Advanced ~3 min. læsetid

Small Business Server 2011 SSL

SSL-certifikatinstallation og konfiguration i Microsoft Small Business Server 2011 med Exchange og IIS.

SBS 2011 (EOL januar 2020)

Produkter der ikke længere modtager opdateringer.

Small Business Server 2011 SSL

Oversigt

Microsoft Small Business Server (SBS) 2011 er en alt-i-en-serverløsning der integrerer IIS, Exchange 2010, SharePoint Foundation og Remote Web Access. SSL-certifikatkonfiguration i SBS er mere kompleks end på en standard IIS-server, fordi certifikatet skal tildeles til alle integrerede tjenester korrekt.

Forudsætninger

  • Windows Small Business Server 2011 Standard
  • Administrator-adgang til serveren
  • Et SAN-certifikat (Subject Alternative Name) fra FairSSL, der inkluderer alle nødvendige hostnavne

Trin 1: Planlæg domæner til SAN-certifikatet

SBS 2011 bruger typisk flere hostnavne som alle skal dækkes af certifikatet:

  • remote.eksempel.dk -- Remote Web Access (RWA)
  • mail.eksempel.dk -- OWA, ActiveSync, Outlook Anywhere
  • autodiscover.eksempel.dk -- Autodiscover (kritisk for Outlook og mobilenheder)
  • eksempel.dk -- Basisdomænet (valgfrit men anbefalet)

Vigtigt: Brug ikke et Wildcard-certifikat (*.eksempel.dk) med SBS 2011, da det kan give problemer med Exchange Autodiscover og visse SBS-wizards.

Trin 2: Opret CSR

Du kan oprette CSR på to måder:

Metode A: Via Exchange Management Shell (anbefalet):

New-ExchangeCertificate -GenerateRequest `
  -SubjectName "c=DK, o=Eksempel A/S, cn=remote.eksempel.dk" `
  -DomainName remote.eksempel.dk, mail.eksempel.dk, autodiscover.eksempel.dk, eksempel.dk `
  -KeySize 2048 `
  -PrivateKeyExportable $true `
  -Path "C:\ssl\sbs-csr.req"

Metode B: Via IIS Manager:

  1. Åbn IIS Manager → klik på servernavnet → Server Certificates.
  2. Klik Create Certificate Request i højre panel.
  3. Udfyld felterne med dit primære domæne som Common Name.
  4. Bemærk: IIS Manager GUI kan kun angive et domæne. Yderligere SAN-domæner angives i FairSSL kontrolpanelet ved bestilling.

Indsend CSR-teksten i FairSSL kontrolpanelet og vælg et SAN-certifikat med de nødvendige ekstra domæner.

Trin 3: Importer certifikatet

  1. Åbn IIS Manager → servernavnet → Server Certificates.
  2. Klik Complete Certificate Request.
  3. Vælg certifikatfilen fra FairSSL.
  4. Angiv et Friendly name (fx Eksempel SBS SAN 2026).
  5. Vælg certifikatlager Personal.

Installer også intermediate-certifikatet via MMC (se vores guide til intermediate-certifikater).

Trin 4: Tildel certifikatet til Exchange-tjenester

# Find det nye certifikats thumbprint
Get-ExchangeCertificate | Format-List Subject, Thumbprint, Services, NotAfter

# Tildel til IIS (OWA, ActiveSync, Autodiscover) og SMTP
Enable-ExchangeCertificate -Thumbprint "DIT-THUMBPRINT" -Services IIS,SMTP

Trin 5: Opdater IIS-bindinger og SBS-tjenester

  1. IIS Default Web Site: Opdater HTTPS-bindingen til at bruge det nye certifikat (Site → Bindings → rediger https-binding).
  2. Remote Web Access: Kør SBS Console → Network → Remote Web Access → Repair. SBS-wizarden bør automatisk bruge det nye certifikat.
  3. SharePoint: Hvis du bruger SharePoint via HTTPS, opdater også dens binding i IIS.

Advarsel: SBS-wizards ("Fix my network", "Set up your Internet address") kan nulstille SSL-bindinger til et self-signed certifikat. Konfigurer altid certifikatet manuelt efter at have kørt en SBS-wizard, og kontroller bindingerne.

Trin 6: Test og validering

  1. Remote Web Access: Åbn https://remote.eksempel.dk -- bør vise loginside uden certifikatadvarsler.
  2. OWA: Åbn https://mail.eksempel.dk/owa -- kontroller certifikatet.
  3. Outlook: Test Autodiscover fra en ekstern Outlook-klient. Brug Ctrl+Højreklik på Outlook-ikonet i systembakken → Test E-mail AutoConfiguration.
  4. Mobilenheder: Konfigurer Exchange-mail på en mobil via ActiveSync og kontroller at der ikke er certifikatfejl.
# Hurtig Exchange-certifikatverifikation
Get-ExchangeCertificate | Where {$_.Status -eq "Valid"} | Format-Table Subject, CertificateDomains, Services, NotAfter -AutoSize

Fejlsøgning

  • SBS-wizard har overskrevet certifikatet: Gentag Trin 3-5. Overvej at deaktivere "Fix My Network"-wizarden i produktion.
  • Autodiscover fejler: Kontroller at autodiscover.eksempel.dk er inkluderet i SAN-listen og at DNS-posten peger korrekt.
  • Remote Web Access viser self-signed cert: Kør Repair i SBS Console under Remote Web Access, og kontroller derefter IIS-bindingerne manuelt.
  • Certifikat skal fornyes: Husk at opdatere alle tjenester (Exchange, IIS, RWA) når du installerer et nyt certifikat. SBS gør det ikke automatisk.

Styrk din TLS-sikkerhed

Brug IIS Crypto til nemt at konfigurere sikre TLS-protokoller og cipher suites på din Windows Server.

IIS Crypto TLS konfigurationsguide

Klar til at oprette en gratis konto?

Opret en gratis konto og udsted dit første certifikat på under 10 minutter.