Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
GILT FÜR:
2016
2019
Subscription Edition
Das Erstellen einer Zertifikatanforderung ist der erste Schritt bei der Installation eines neuen Zertifikats auf einem Exchange-Server, um die TLS-Verschlüsselung (Transport Layer Security) für einen oder mehrere Exchange-Dienste zu konfigurieren. Mit einer Zertifikatanforderung (auch Zertifikatsignieranforderung genannt) rufen Sie ein Zertifikat von einer Zertifizierungsstelle ab. Die Verfahren für das Abrufen von Zertifikaten von einer internen Zertifizierungsstelle (z. B. Active Directory-Zertifikatdienste) oder von einer kommerziellen Zertifizierungsstelle sind identisch. Nachdem Sie die Zertifikatsanforderung erstellt haben, senden Sie die Ergebnisse an die Zertifizierungsstelle, die diese Informationen verwendet, um das eigentliche Zertifikat auszustellen, das Sie später installieren.
Sie können Zertifikatanforderungen im Exchange Admin Center (EAC) oder in der Exchange-Verwaltungsshell erstellen. Der Assistent für neue Exchange-Zertifikate in der Exchange-Verwaltungskonsole kann Sie bei der Auswahl der Hostnamen unterstützen, die für das Zertifikat erforderlich sind.
Was sollten Sie wissen, bevor Sie beginnen?
Bevor Sie dieses Verfahren bzw. diese Verfahren ausführen können, müssen Ihnen die entsprechenden Berechtigungen zugewiesen werden. Weitere Informationen zu den erforderlichen Berechtigungen finden Sie im Eintrag "Sicherheit von Clientzugriffsdiensten" im Artikel Berechtigungen für Clients und mobile Geräte .
Geschätzte Zeit bis zum Abschließen des Vorgangs: 5 Minuten zum Abschließen der neuen Zertifikatanforderung. Es wird jedoch mehr Zeit benötigt, bevor die Anforderung zur Ausstellung eines Zertifikats führt. Weitere Informationen finden Sie unter: Nächste Schritte.
Sie müssen es sorgfältig planen, welchen Zertifikattyp sie auswählen, und welche Hostnamen im Zertifikat erforderlich sind. Weitere Informationen finden Sie unter Digitale Zertifikate und Verschlüsselung in Exchange Server.
Stellen Sie sicher, dass die Zertifikatanforderung die Anforderungen der Zertifizierungsstelle erfüllt. Exchange generiert eine PKCS #10-Anforderungsdatei (.req), die Base64 (Standard) oder Distinguished Encoding Rules (DER)-Codierung verwendet, mit einem öffentlichen RSA-Schlüssel mit 1024, 2048 (Standard) oder 4096 Bit. Codierungs- und Public Key-Optionen stehen nur in der Exchange-Verwaltungsshell zur Verfügung. Weitere Informationen finden Sie unter New-ExchangeCertificate.
In der Exchange-Verwaltungskonsole müssen Sie die Zertifikatanforderungsdatei in einem UNC-Pfad (
\\<Server>\<Share>\oder\\<LocalServerName>\c$\) speichern. In Exchange-Verwaltungsshell können Sie einen lokalen Pfad angeben.Informationen über das Öffnen der Exchange-Verwaltungsshell in Ihrer lokalen Exchange-Organisation finden Sie unter Open the Exchange Management Shell.
Weitere Informationen zu Tastenkombinationen, die für die Verfahren in diesem Artikel gelten können, finden Sie unter Tastenkombinationen im Exchange Admin Center.
Tipp
Liegt ein Problem vor? Bitten Sie im Exchange Server-Forum unter Exchange | Exchange Server | Verwaltung.
Erstellen einer neuen Zertifikatanforderung mithilfe der Exchange-Verwaltungskonsole
Hinweis
Das Exchange Admin Center (EAC) kann zum Verwalten von Zertifikaten in Exchange Server 2019 CU15 und höher verwendet werden. Verwenden Sie für Exchange Server 2016 CU23 und Exchange Server 2019 CU12 bis CU14 das Exchange Management Shell (EMS)-Verfahren.
Öffnen Sie das EAC und navigieren Sie zuServerzertifikate>.
Wählen Sie in der Dropdownliste Server auswählen den Exchange-Server aus, auf dem Sie das Zertifikat installieren möchten, und klicken Sie dann
"Hinzufügen".Der neue Exchange-Zertifikat-Assistent wird geöffnet.
Überprüfen Sie auf der Seite Dieser Assistent erstellt ein neues Zertifikat oder eine Zertifikatanforderungsdatei , ob Anforderung für ein Zertifikat von einer Zertifizierungsstelle erstellen ausgewählt ist, und klicken Sie dann auf Weiter.
Hinweis
Informationen zum Erstellen eines neuen selbstsignierten Zertifikats finden Sie unter Erstellen eines neuen selbstsignierten Exchange Server-Zertifikats.
Geben Sie auf der Seite Anzeigename für dieses Zertifikat einen beschreibenden Namen für das Zertifikat ein, und klicken Sie dann auf Weiter.
Wählen Sie auf der Seite Fordern Sie ein Platzhalterzertifikat an eine der folgenden Optionen:
- Wenn Sie ein Platzhalterzertifikat wünschen: Wählen Sie Platzhalterzertifikat anfordern aus, und geben Sie das Platzhalterzeichen (*) und die Domäne in das Feld Stammdomäne ein, z. B. *.contoso.com oder *.eu.contoso.com. Klicken Sie anschließend auf Weiter.
- Wenn Sie ein SAN-Zertifikat (Subject Alternative Name) wünschen: Treffen Sie auf dieser Seite keine Auswahl, und wählen Sie Weiter aus.
- Wenn Sie ein Zertifikat für einen einzelnen Host wünschen: Treffen Sie keine Auswahl auf dieser Seite, und wählen Sie Weiter aus.
Wählen Sie auf der Seite Zertifikatanforderung auf diesem Server speichern die Option Durchsuchen aus, und wählen Sie den Exchange-Server aus, auf dem Sie die Zertifikatanforderung speichern möchten (auf dem Sie das Zertifikat installieren möchten). Wählen Sie dann OK und Weiter aus.
Hinweis
Schritte 7 und 8 gelten nur für eine Anforderung eines SAN-Zertifikats oder ein Zertifikat für einen Host. Wenn Sie die Option Platzhalterzertifikat anfordern ausgewählt haben, fahren Sie mit Schritt 9 fort.
Die Seite Geben Sie die Domänen an, die in Ihr Zertifikat aufgenommen werden sollen, wird angezeigt. Diese Seite ist im Grunde ein Arbeitsblatt, mit dem Sie die internen und externen Hostnamen ermitteln können, die im Zertifikat für die folgenden Exchange-Dienste erforderlich sind:
- Outlook im Web
- Offlineadressbuch-Generierung (OAB)
- Exchange-Webdienste
- Exchange ActiveSync
- AutoErmittlung
- POP
- IMAP
- Outlook Anywhere
Geben Sie für jeden Dienst einen Wert basierend auf dem Standort (intern oder extern) ein. Anschließend bestimmt der Assistent die Hostnamen, die im Zertifikat erforderlich sind, und die Informationen werden auf der nächsten Seite angezeigt.
Wenn Sie einen Wert für einen Dienst ändern möchten, wählen Sie Bearbeiten (
) aus, und geben Sie den Hostnamenwert ein, den Sie verwenden möchten (oder löschen Sie den Wert). Klicken Sie anschließend auf Weiter.Hinweis
Wenn Sie bereits die Werte für Hostnamen ermittelt haben, die Sie im Zertifikat benötigen, müssen Sie keine Informationen auf dieser Seite angeben. Wählen Sie stattdessen "Weiter " aus, um die Hostnamen auf der nächsten Seite manuell einzugeben.
Basierend auf Ihrer Auswahl werden die folgenden Domänen in Ihre Zertifikatseite aufgenommen. Auf dieser Seite sind die Hostnamen aufgeführt, die in der Zertifikatsanforderung enthalten sind. Der Hostname, der im Feld "Antragsteller " des Zertifikats verwendet wird, ist fett formatiert, was schwer zu erkennen sein kann, wenn dieser Hostname ausgewählt ist.
Überprüfen Sie die Hostnameneinträge, die im Zertifikat erforderlich sind, indem Sie auf die Auswahl verweisen, die Sie auf der vorherigen Seite getroffen haben.
Wenn Sie diese Liste von Hostnamen nicht für die Aufnahme in die Zertifikatsanforderung berücksichtigen möchten, fahren Sie mit Schritt 10 fort.
Ignorieren Sie die Werte der letzten Seite, und fügen Sie Hostnamenwerte hinzu, bearbeiten oder entfernen Sie sie, indem Sie die folgenden Schritte ausführen: a. Wenn Sie ein SAN-Zertifikat wünschen: Um den Hostnamen für das Feld "Antragsteller " des Zertifikats auszuwählen, wählen Sie den Wert aus, und wählen Sie Als allgemeinen Namen festlegen (Häkchen). Der Wert sollte jetzt fett formatiert angezeigt werden. b. Wenn Sie ein Zertifikat für einen einzelnen Hostnamen wünschen: Wählen Sie die anderen Werte nacheinander aus und wählen Sie Entfernen (

Hinweis
Sie können den fett formatierten Hostnamenwert, der für das Feld "Antragsteller" des Zertifikats verwendet wird, nicht löschen. Zuerst müssen Sie einen anderen Hostnamen auswählen oder hinzufügen und dann das Kontrollkästchen Als allgemeinen Namen festlegen aktivieren. Die auf dieser Seite vorgenommenen Änderungen gehen möglicherweise verloren, wenn Sie die Schaltfläche "Zurück" auswählen.
Geben Sie auf der Seite Informationen zu Ihrer Organisation angeben die folgenden Werte ein:
- Name der Organisation
- Name der Abteilung
- Ort
- Bundesland/Kanton
- Land/Region
Hinweis
Diese X.500-Werte sind im Feld "Antragsteller " des Zertifikats enthalten. Obwohl in jedem Feld ein Wert erforderlich ist, bevor Sie fortfahren können, sind der Zertifizierungsstelle bestimmte Felder (z. B. Abteilungsname) möglicherweise egal, während andere Felder wichtig sind (z. B. Name des Landes/der Region und Name der Organisation). Überprüfen Sie die Anforderungen für das Betrefffeld Ihrer Zertifizierungsstelle.
Klicken Sie anschließend auf Weiter.
Geben Sie auf der Seite Zertifikatsanforderung in der folgenden Datei speichern den UNC-Pfad und den Dateinamen für die Zertifikatsanforderung ein,
\\FileServer01\Data\ExchCertRequest.reqz. B. . . Wenn Sie fertig sind, wählen Sie Fertig stellen aus.
Die Zertifikatanforderung wird in der Liste der Exchange-Zertifikate mit dem Statuswert Ausstehend angezeigt. Weitere Informationen zu den nächsten Schritten finden Sie im Abschnitt "Nächste Schritte ".
Erstellen einer neuen Zertifikatanforderung mithilfe der Exchange-Verwaltungsshell
Verwenden Sie die folgende Syntax, um eine neue Anforderung für ein Platzhalterzertifikat, ein SAN-Zertifikat oder ein Zertifikat für einen einzelnen Host zu erstellen:
Wenn Sie den Inhalt der Zertifikatanforderungsdatei an die Zertifizierungsstelle senden müssen, verwenden Sie die folgende Syntax, um eine Base64-codierte Anforderungsdatei zu erstellen:
$txtrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest [-FriendlyName <DescriptiveName>] -SubjectName C=<CountryOrRegion>[,S=<StateOrProvince>,L=<LocalityOrCity>,O=<Organization>,OU=<Department>],CN=<HostNameOrFQDN> [-DomainName <Host1>,<Host2>...] [-KeySize <1024 | 2048 | 4096>] [-Server <ServerIdentity>] [System.IO.File]::WriteAllBytes('<FilePathOrUNCPath>\<FileName>.req', [System.Text.Encoding]::Unicode.GetBytes($txtrequest))Wenn Sie die Zertifikatanforderungsdatei an die Zertifizierungsstelle senden müssen, verwenden Sie die folgende Syntax, um eine DER-codierte Anforderungsdatei zu erstellen:
$binrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest -BinaryEncoded [-FriendlyName <DescriptiveName>] -SubjectName C=<CountryOrRegion>[,S=<StateOrProvince>,L=<LocalityOrCity>,O=<Organization>,OU=<Department>],CN=<HostNameOrFQDN> [-DomainName <Host1>,<Host2>...] [-KeySize <1024 | 2048 | 4096>] [-Server <ServerIdentity>] [System.IO.File]::WriteAllBytes('<FilePathOrUNCPath>\<FileName>.pfx', $binrequest.FileData)
Hinweis
Der einzige erforderliche Teil des X.500-Parameterwerts "SubjectName " (das Feld "Antragsteller " des Zertifikats) zum Ausführen des Befehls ist CN=<HostNameOrFQDN>. Sie sollten den C=<CountryOrRegion> Wert aber immer angeben. Andernfalls können Sie das Zertifikat möglicherweise nicht erneuern. Überprüfen Sie die Anforderungen für das Betrefffeld Ihrer Zertifizierungsstelle.
Wenn Sie den KeySize-Parameter nicht verwenden, verfügt die Zertifikatanforderung über einen öffentlichen 2048-Bit-RSA-Schlüssel.
Wenn Sie den Parameter "Server " nicht verwenden, wird der Befehl auf dem lokalen Exchange-Server ausgeführt.
Ausführliche Informationen zu Syntax und Parametern finden Sie unter New-ExchangeCertificate.
Anforderung eines Platzhalterzertifikats
Diese Beispiele erstellen Zertifikatanforderungsdateien für Platzhalterzertifikate mit den folgenden Eigenschaften:
-
SubjectName: *.contoso.com im USA, wofür der Wert
C=US,CN=*.contoso.com. -
RequestFile:
\\FileServer01\Data\Contoso Wildcard Cert.<cer or pfx> - FriendlyName: Platzhalterzertifikat Contoso.com
Führen Sie den folgenden Befehl aus, um eine Base64-codierte Anforderungsdatei für das Platzhalterzertifikat zu erstellen:
$txtrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest -FriendlyName "Contoso.com Wildcard Cert" -SubjectName "C=US,CN=*.contoso.com"
[System.IO.File]::WriteAllBytes('\\FileServer01\Data\Contoso Wildcard Cert.req', [System.Text.Encoding]::Unicode.GetBytes($txtrequest))
Führen Sie den folgenden Befehl aus, um eine DER-codierte Anforderungsdatei für das Platzhalterzertifikat zu erstellen:
$binrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest -BinaryEncoded -FriendlyName "Contoso.com Wildcard Cert" -SubjectName "C=US,CN=*.contoso.com"
[System.IO.File]::WriteAllBytes('\\FileServer01\Data\Contoso Wildcard Cert.pfx', $binrequest.FileData)
SAN-Zertifikatanforderung
In diesen Beispielen werden Zertifikatanforderungsdateien für SAN-Zertifikate mit den folgenden Eigenschaften erstellt:
-
SubjectName: mail.contoso.com in der USA, die den Wert
C=US,CN=mail.contoso.comerfordert. Dieser CN-Wert wird automatisch in den Parameter DomainName (im Feld "Alternativer Antragstellername ") eingefügt. - Andere Feldwerte für den alternativen Antragstellernamen :
- autodiscover.contoso.com
- legacy.contoso.com
- mail.contoso.net
- autodiscover.contoso.net
- legacy.contoso.net
-
RequestFile:
\\FileServer01\Data\Contoso SAN Cert.<cer or pfx> - FreundlichName: SAN-Zertifikat Contoso.com
- DomainName: Liste der Domänen ohne durch Anführungszeichen getrennte Liste
Um eine Base64-codierte Anforderungsdatei für das SAN-Zertifikat zu erstellen, führen Sie den folgenden Befehl aus:
$txtrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest -FriendlyName "Contoso.com SAN Cert" -SubjectName "C=US,CN=mail.contoso.com" -DomainName autodiscover.contoso.com,legacy.contoso.com,mail.contoso.net,autodiscover.contoso.net,legacy.contoso.net
[System.IO.File]::WriteAllBytes('\\FileServer01\Data\Contoso SAN Cert.req', [System.Text.Encoding]::Unicode.GetBytes($txtrequest))
Um eine DER-codierte Anforderungsdatei für das SAN-Zertifikat zu erstellen, führen Sie den folgenden Befehl aus:
$binrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest -BinaryEncoded -FriendlyName "Contoso.com SAN Cert" -SubjectName "C=US,CN=mail.contoso.com" -DomainName autodiscover.contoso.com,legacy.contoso.com,mail.contoso.net,autodiscover.contoso.net,legacy.contoso.net
[System.IO.File]::WriteAllBytes('\\FileServer01\Data\Contoso SAN Cert.pfx', $binrequest.FileData)
Anfordern eines Zertifikats für einen einzelnen Antragsteller
Diese Beispiele erstellen Zertifikatanforderungsdateien für Zertifikate mit einem einzelnen Thema mit den folgenden Eigenschaften:
-
SubjectName: mail.contoso.com in der USA, die den Wert
C=US,CN=mail.contoso.comerfordert. -
RequestFile:
\\FileServer01\Data\Mail.contoso.com Cert.<cer or pfx> - FreundlichName: Mail.contoso.com Zertifikat
Um eine Base64-codierte Anforderungsdatei für das Einzelantragstellerzertifikat zu erstellen, führen Sie den folgenden Befehl aus:
$txtrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest -FriendlyName "Mail.contoso.com Cert" -SubjectName "C=US,CN=mail.contoso.com"
[System.IO.File]::WriteAllBytes('\\FileServer01\Data\Mail.contoso.com Cert.req', [System.Text.Encoding]::Unicode.GetBytes($txtrequest))
Führen Sie den folgenden Befehl aus, um eine DER-codierte Anforderungsdatei für das Einzelantragstellerzertifikat zu erstellen:
$binrequest = New-ExchangeCertificate -PrivateKeyExportable $True -GenerateRequest -BinaryEncoded -FriendlyName "Mail.contoso.com Cert" -SubjectName "C=US,CN=mail.contoso.com"
[System.IO.File]::WriteAllBytes('\\FileServer01\Data\Mail.contoso.com Cert.pfx', $binrequest.FileData)
Woran erkennen Sie, dass diese Befehle funktioniert haben?
Führen Sie einen der folgenden Schritte aus, um zu überprüfen, ob Sie erfolgreich eine neue Zertifikatanforderung erstellt haben:
Überprüfen Sie in der Exchange-Verwaltungskonsole unter Serverzertifikate>, ob der Server ausgewählt ist, auf dem Sie die Zertifikatsanforderung gespeichert haben. Die Anforderung sollte sich in der Liste der Zertifikate befinden, wobei der Wert des Statusparameters als ausstehende Anforderung festgelegt ist.
Führen sie in der Exchange-Verwaltungsshell auf dem Server, auf dem Sie die Zertifikatanforderung gespeichert haben, den folgenden Befehl aus:
Get-ExchangeCertificate | where {$_.Status -eq "PendingRequest" -and $_.IsSelfSigned -eq $false} | Format-List FriendlyName,Subject,CertificateDomains,Thumbprint
Nächste Schritte
Der Inhalt einer Base64-codierten Zertifikatsanforderungsdatei sieht wie im folgenden Beispiel aus:
-----BEGIN NEW CERTIFICATE REQUEST-----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-----END NEW CERTIFICATE REQUEST-----
Sie müssen diese Informationen an die Zertifizierungsstelle senden. Wie Sie sie senden, hängt von der Zertifizierungsstelle ab, aber in der Regel senden Sie den Inhalt der Datei in einer E-Mail-Nachricht oder im Zertifikatanforderungsformular auf der Website der Zertifizierungsstelle.
Wenn die Zertifizierungsstelle eine binäre DER-codierte Zertifikatanforderung benötigt (Bei Verwendung des New-ExchangeCertificate-Cmdlets mit der BinaryEncoded-Option), senden Sie in der Regel die gesamte Zertifikatanforderungsdatei an die Zertifizierungsstelle.
Wenn Sie das Zertifikat von der Zertifizierungsstelle erhalten haben, müssen Sie die ausstehende Zertifikatanforderung abschließen. Weitere Informationen finden Sie unter Abschließen einer ausstehenden Zertifikatanforderung für Exchange Server.