SSL-certifikatens maximala livslängd reduceras till 200 dagar från mars 2026. Läs mer →
Exchange Server Advanced ~8 min. lästid

Exchange 2016/2019: Installation av SSL-certifikat

Komplett guide för SSL på Exchange 2016/2019: DNS-planering, Split-DNS, tjänsternas URL-adresser, CSR-generering, certifikatinstallation och aktivering av tjänster.

Exchange 2016/2019: Installation av SSL-certifikat

Komplett guide för hantering av SSL-certifikat på Exchange 2016/2019: DNS-planering, Split-DNS, CSR-generering, certifikatinstallation och aktivering av tjänster.

Gå från interna till internetvaliderade servernamn

När Exchange-servern installeras är standardkonfigurationen att den använder ett internt servernamn för intern kommunikation. Det är dock inte längre möjligt att använda interna servernamn i offentligt utfärdade SSL-certifikat. Eftersom Exchange inte kan använda flera certifikat för varje tjänst måste vi därför enbart använda externt giltiga DNS-namn i certifikatet.

Exempel på interna servernamn:

  • server01
  • exch01.fairssl.local
  • srv01.domain.lan
  • localhost
  • 192.168.100.10
  • 10.0.0.10

Det krävs att det finns ett eller flera DNS-namn som kan nås både utifrån och internt, som pekar mot Exchange-servern. Exchange-servern måste sedan konfigureras för att känna till dessa namn.

Vi föreslår en av följande två populära lösningar:

Split-DNS

1 DNS-namn, t.ex. webmail.fairssl.dk, ger på det lokala nätverket en intern IP-adress till Exchange-servern, medan det från internet ger den offentliga IP-adressen.

Om man inte vill skapa hela domänen som en split-DNS-zon rekommenderar vi att skapa själva servernamnet som en underzon och därmed bara köra split-DNS för det specifika namnet.

Se guide för konfiguration av Split-DNS

Konfigurera därefter serverns interna och externa URL-adresser till detta namn.

Två DNS-namn

Här används helt enkelt olika DNS-namn för intern och extern åtkomst. Detta är normal praxis för företag som har skapat en underdomän till sin offentliga, t.ex. intern.fairssl.dk.

Det skulle t.ex. kunna vara webmail.fairssl.dk som pekar på den externa IP-adressen och exchangeint.fairssl.dk som pekar på den interna IP-adressen.

Därefter konfigureras Exchanges interna och externa URL-adresser till dessa namn.

Konfiguration av Split-DNS

  1. Logga in på domänkontrollanten med ett administratörskonto
  1. Tryck på Windowskey + R och skriv följande kommando för att öppna DNS Manager:
dnsmgmt.msc

Start Dns Manager

  1. Högerklicka på Forward Lookup Zone och klicka på New Zone.

Add New Forward Lookup Zone

  1. Klicka på Next.

Välj Primary zone och Store the zone in Active Directory om detta alternativ är tillgängligt.

Klicka på Next.

Primary Zone Type

  1. Välj To all DNS servers running on domain controllers in this forest.

Klicka på Next.

Active Directory Zone Replication Scope

  1. Skriv det DNS-namn som den interna DNS-servern ska peka på (t.ex.: mail.fairssl.dk).

Du kan också välja att använda domänen (t.ex.: fairssl.dk), men då måste en host skapas för varje enskilt DNS-namn (se punkt 9).

Klicka på Next.

New Zone Name

  1. Välj Allow only secure dynamic updates.

Klicka på Next.

Klicka på Finish.

Dynamic Update

  1. Högerklicka på den nya zonen och klicka på New Host (A or AAAA).

New Host

  1. Lämna Name tomt.

Skriv in den interna IP-adressen till Exchange-serveren.

Om du har skapat en reverse lookup-zon eller planerar att göra det, markera Create associated pointer (PTR) record, annars lämna den tom.

Klicka på Add Host.

New Host No Name

  1. Om du har valt att skapa en zon för hela domänen ska du följa nedanstående steg. Kom ihåg att du måste skapa en post för alla DNS-namn ni använder (t.ex.: www.domain.dk, vpn.domain.dk, login.domain.dk).

Skriv DNS-namnet utan domän i name (t.ex.: mail)

Skriv in den interna IP-adressen till Exchange-servern.

Om du har skapat en reverse lookup-zon eller planerar att göra det, markera Create associated pointer (PTR) record, annars lämna den tom.

New Host With Name

Konfiguration av interna och externa URL-adresser för Exchange-tjänster

  1. Logga in på Exchange 2016-servern som har CAS-rollen. Använd ett konto som är medlem i gruppen "Exchange Administrators" samt gruppen "Administrators" på den lokala servern.
  1. Starta Exchange Management Shell, högerklicka på genvägen och välj Run as Administrator.

Exchange Management Shell Run As Admin

  1. Skriv följande kommando och tryck på [ENTER]:
Get-ExchangeServer | fl name

Get Server

  1. Skriv följande kommando och tryck på [ENTER]. SERVERNAVN är namnet du hittade i punkt 3, INTERNURL är den interna adressen till mailservern, t.ex. exch01.fairssl.dk eller mail.fairssl.dk. EKSTERNURL är den externa adressen till mailservern utan https://, t.ex. mail.fairssl.dk. Kom ihåg att skriva citationstecken runt servernavn, internurl och eksternurl:
$CASserver = "SERVERNAVN" ; $internalURL= "INTERNURL" ; $externalURL= "EKSTERNURL"

Set Server Name Server Url

  1. Kopiera eller skriv följande kommandon och tryck på [ENTER] för att byta adresserna till internetgiltiga namn (för ett fullständigt skript med alla kommandon i ett svep, se punkt 6):
Get-AutodiscoverVirtualDirectory -Server $CASserver | Set-AutodiscoverVirtualDirectory -InternalUrl "https://$internalURL/Autodiscover/Autodiscover.xml" -ExternalUrl "https://$externalURL/Autodiscover/Autodiscover.xml"

Autodiscover Virtual Directory

Get-ClientAccessService -Identity $CASserver | Set-ClientAccessService -AutodiscoverServiceInternalUri "https://$internalURL/Autodiscover/Autodiscover.xml"

Client Access Service

Get-WebservicesVirtualDirectory -Server $CASserver | Set-WebservicesVirtualDirectory -InternalUrl "https://$internalURL/Ews/Exchange.asmx" -ExternalUrl "https://$externalURL/Ews/Exchange.asmx"

Webservices Virtual Directory

Get-OabVirtualDirectory -Server $CASserver | Set-OabVirtualDirectory -InternalUrl "https://$internalURL/Oab" -ExternalUrl "https://$externalURL/Oab"

Oab Virtual Directory

Get-OwaVirtualDirectory -Server $CASserver | Set-OwaVirtualDirectory -InternalUrl "https://$internalURL/Owa" -ExternalUrl "https://$externalURL/Owa"

Owa Virtual Directory

Get-EcpVirtualDirectory -Server $CASserver | Set-EcpVirtualDirectory -InternalUrl "https://$internalURL/Ecp" -ExternalUrl "https://$externalURL/Ecp"

Ecp Virtual Directory

Get-ActiveSyncVirtualDirectory -Server $CASserver | Set-ActiveSyncVirtualDirectory -InternalUrl "https://$internalURL/Microsoft-Server-ActiveSync" -ExternalUrl "https://$externalURL/Microsoft-Server-ActiveSync"

Active Sync Virtual Directory

  1. Följande är alla ovanstående kommandon samlade i ett för enkel copy/paste. Om punkt 5 redan har följts finns ingen anledning att använda detta:
Get-AutodiscoverVirtualDirectory -Server $CASserver | Set-AutodiscoverVirtualDirectory -InternalUrl "https://$internalURL/Autodiscover/Autodiscover.xml" -ExternalUrl "https://$externalURL/Autodiscover/Autodiscover.xml" ; Get-ClientAccessService -Identity $CASserver | Set-ClientAccessService -AutodiscoverServiceInternalUri "https://$internalURL/Autodiscover/Autodiscover.xml" ; Get-WebservicesVirtualDirectory -Server $CASserver | Set-WebservicesVirtualDirectory -InternalUrl "https://$internalURL/Ews/Exchange.asmx" -ExternalUrl "https://$externalURL/Ews/Exchange.asmx" ; Get-OabVirtualDirectory -Server $CASserver | Set-OabVirtualDirectory -InternalUrl "https://$internalURL/Oab" -ExternalUrl "https://$externalURL/Oab" ; Get-OwaVirtualDirectory -Server $CASserver | Set-OwaVirtualDirectory -InternalUrl "https://$internalURL/Owa" -ExternalUrl "https://$externalURL/Owa" ; Get-EcpVirtualDirectory -Server $CASserver | Set-EcpVirtualDirectory -InternalUrl "https://$internalURL/Ecp" -ExternalUrl "https://$externalURL/Ecp" ; Get-ActiveSyncVirtualDirectory -Server $CASserver | Set-ActiveSyncVirtualDirectory -InternalUrl "https://$internalURL/Microsoft-Server-ActiveSync" -ExternalUrl "https://$externalURL/Microsoft-Server-ActiveSync"

Generera CSR för certifikatbeställning

  1. Logga in på Exchange-servern som har CAS-rollen. Använd ett konto som är medlem i gruppen "Exchange Administrators" samt gruppen "Administrators" på den lokala servern.
  1. Tryck på Windows-tangenten.

Skriv Exchange ad för att söka.

Starta Exchange Administrative Center.

Start Exchange Administrative Center

  1. Ange ditt administratörsanvändarnamn och lösenord.

Klicka på sign in.

Exchange Admin Center Login

  1. Klicka på servers till vänster.

Klicka på den server som ska få ett nytt certifikat i listan i mitten.

Selecet Server

  1. Klicka på certificates uppe till höger.

Klicka på +-ikonen.

Certificates Tab

  1. Välj Create a request for a certificate from a certificate authority.

Klicka på Next.

Start Csr

  1. Ge ditt certifikat ett namn så att du kommer ihåg vad det ska användas till, t.ex. DNS-namnet.

Klicka på Next.

Friendly Name

  1. Se till att Request a wildcard INTE är markerat.

Klicka på Next.

No Wildcard

  1. Klicka på Browse och välj servern.

Klicka på Next.

Store Csr On Server

  1. Här har du möjlighet att ändra vilket DNS-namn olika tjänster ska nås ifrån internt och externt.

Om det finns namn som slutar på .local eller liknande bör dessa ändras. Följ vid behov Gå från interna till internetvaliderade servernamn. Du kan vänta med att ändra dessa tills du är klar med CSR-filen.

Klicka på Next.

Internal Server Addresses

  1. Ta bort alla DNS-namn du inte behöver och lägg till de som saknas.

Klicka på Next.

Extra San Names

  1. Fyll i företagsinformationen.
    • Organization name: Fyll i exakt så som företagsnamnet är registrerat hos Bolagsverket.
    • Department Name: Kan lämnas tomt.
    • City/Locatity: Fullständigt ortsnamn, t.ex. Stockholm.
    • State/Province: Län eller region, t.ex. Stockholm.
    • Country/Region: Landet där företaget är baserat.

Klicka på Next.

Organisation Information

  1. Ange en UNC-sökväg till var du vill spara CSR-filen. Nedanstående exempel sparar på c:\www.fairssl.dk.csr på EX2016-servern.

Klicka på Finish.

Save Csr

  1. Använd din favorittextredigerare för att öppna CSR-filen, t.ex. Notepad, och kopiera texten till CSR-fältet i beställningen.

Csr Text

Importera mellanliggande certifikat (Intermediate Certificate Authority)

Följande beskriver hur mellanliggande certifikat importeras på en Microsoft Windows-baserad server och därmed även på en Exchange-server. För att säkerställa att klienter kan validera certifikatskedjan måste utfärdarens publika mellanliggande certifikat installeras på Exchange-servern.

Observera att Windows ibland installerar detta automatiskt när servercertifikatet installeras. Det skadar dock inte att importera samma mellanliggande certifikat flera gånger; det kommer bara en varning om att det redan finns.

  1. Logga in på servern med ett konto som är medlem i gruppen "Administrators" på den lokala servern.

Kopiera texten för det mellanliggande certifikatet (Intermediate certificate) från e-postmeddelandet med ditt nya certifikat till en enkel textredigerare (som Notepad). Spara filen på skrivbordet med filnamnet intermediate.cer.

  1. Tryck på Windows-tangenten + R.

Skriv mmc.exe.

Tryck på OK.

Open Mmc

  1. Klicka på File och därefter Add/Remove snap-in.

Add Remove Snap In

  1. Välj Certificates och klicka därefter på Add.

Certificates Add

  1. Välj Computer account och klicka på Next>

Computer Account

  1. Se till att Local computer är valt.

Klicka på Finish.

Klicka på OK.

Local Computer

  1. Expandera Certificates (Local Computer) och Intermediate Certificate Authorities

Högerklicka på Certificates, välj All Tasks och klicka på Import...

All Tasks Import Intermediate

  1. Klicka på Browse... och välj filen du sparade på skrivbordet.

Klicka på Next

Browse Files Intermediate

  1. Välj Automatically select the certificate store based on the type of certificate

Klicka på Next

Klicka på Finish

Automatically Select Store Intermediate

Installation av certifikat från CSR

Det är viktigt att installera certifikatet på den server där CSR (Certificate Signing Request) skapades, eftersom det är där certifikatets privata nyckel finns.

Den privata nyckeln skapades som en del av CSR-processen, och det är nödvändigt att slutföra denna installationsprocess för att koppla ihop den privata nyckeln med certifikatet.

  1. Spara det nya certifikatet som en fil på en plats där du kan nå den från servern via en UNC-sökväg.

t.ex. "\\exserver\c$\admin\certnew.cer".

  1. Tryck på Windows-tangenten.

Skriv Exchange ad för att söka.

Starta Exchange Administrative Center.

Start Exchange Administrative Center

  1. Ange ditt administratörsanvändarnamn och lösenord.

Klicka på sign in.

Exchange Admin Center Login

  1. Klicka på servers till vänster.

Klicka på den server certifikatet ska installeras på i listan i mitten.

Klicka på certificates uppe till höger.

Selecet Server

  1. Klicka på det friendly name du angav när du skapade din CSR; den kommer att ha status pending request.

Klicka på complete till höger.

Select Pending

  1. Ange UNC-sökvägen till där du sparade certifikatet.

Klicka på OK.

Certificate Unc Path

  1. Certifikatet installeras nu på Exchange-servern och dess status ändras från Pending Request till Valid (giltig) i certifikatöversikten på servern.

Aktivera certifikat för valda tjänster

  1. Logga in på Exchange-servern som har CAS-rollen. Använd ett konto som är medlem i gruppen "Exchange Administrators" samt gruppen "Administrators" på den lokala servern.
  1. Tryck på Windows-tangenten.

Skriv Exchange ad för att söka.

Starta Exchange Administrative Center.

Start Exchange Administrative Center

  1. Ange ditt administratörsanvändarnamn och lösenord.

Klicka på sign in.

Exchange Admin Center Login

  1. Klicka på servers till vänster.

Klicka på den server där certifikatet ska aktiveras.

Klicka på certificates uppe till höger.

Selecet Server

  1. Markera det certifikat du vill aktivera tjänster för.

Klicka på ✏-ikonen (Redigera).

Select Certificate

  1. Klicka på Services till vänster.

Markera de tjänster du vill aktivera för certifikatet.

Klicka på Save.

Select Services

  1. Om du har valt SMTP kommer det nu en fråga om du vill skriva över det befintliga SMTP-certifikatet.

Klicka på Yes.

Overwrite Smtp

Förbättra din TLS-säkerhet

Använd IIS Crypto för att enkelt konfigurera säkra TLS-protokoll och cipher suites på din Windows Server.

IIS Crypto TLS-konfigurationsguide

Redo att skapa ett gratis konto?

Skapa ett gratis konto och utfärda ditt första certifikat på under 10 minuter.