Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
SE APLICA A:
2016
2019
Edición de suscripción
Para habilitar el cifrado para uno o varios servicios de Exchange, el servidor de Exchange tiene que usar un certificado. La comunicación SMTP entre servidores internos de Exchange se cifra mediante el certificado autofirmado predeterminado que está instalado en el servidor de Exchange. Para cifrar la comunicación con clientes, servidores o servicios internos o externos, es posible que quiera usar un certificado en el que todos los clientes, servicios y servidores que se conectan a la organización de Exchange confíen automáticamente. Para obtener más información, consulte Requisitos de certificados para los servicios de Exchange.
Puede importar (instalar) certificados en servidores de Exchange en la Centro de administración de Exchange (EAC) o en Shell de administración de Exchange.
Estos son los tipos de archivos de certificado que se pueden importar en un servidor de Exchange:
Archivos de certificado PKCS #12: Se trata de archivos de certificado binarios que tienen extensiones de nombre de archivo .cer, .crt, .der, .p12 o .pfx y requieren una contraseña cuando el archivo contiene la clave privada o la cadena de confianza. Los ejemplos de estos tipos de archivos incluyen:
Certificados autofirmados exportados desde otros servidores de Exchange mediante el EAC o Export-ExchangeCertificate con el valor
$truedel parámetro PrivateKeyExportable. Para obtener más información, consulte Exportar un certificado desde un servidor de Exchange.Certificados emitidos por una entidad de certificación (una interna como Servicios de certificados de Active Directory o una comercial).
Certificados exportados desde otros servidores (por ejemplo, Skype Empresarial Server).
Archivos de certificado PKCS #7: Estos son archivos de certificado de texto que tienen extensiones de nombre de archivo .p7b o .p7c. Estos archivos contienen el texto:
-----BEGIN CERTIFICATE-----y o-----END CERTIFICATE-----y-----BEGIN PKCS7-----.-----END PKCS7-----Una entidad de certificación puede incluir una cadena de archivo de certificados que también debe instalarse junto con el archivo de certificado binario real.
Nota:
El Centro de Administración de Exchange (EAC) se puede usar para administrar certificados en Exchange Server 2019 CU15 y versiones posteriores. Para Exchange Server 2016 CU23 y Exchange Server 2019 CU12 a CU14, utilice el procedimiento Exchange Management Shell (EMS).
¿Qué necesita saber antes de comenzar?
Tiempo estimado para finalizar: 5 minutos.
En el EAC, debe importar el archivo de certificado desde una ruta de acceso UNC (
\\<Server>\<Share>\o\\<LocalServerName>\c$\). En Shell de administración de Exchange, puede especificar una ruta de acceso local.En la EAC, puede importar el archivo de certificado en varios servidores de Exchange a la vez (paso 4 del procedimiento).
Para obtener información sobre cómo abrir el Shell de administración de Exchange en su organización de Exchange local, consulte Open the Exchange Management Shell.
Deberá tener asignados permisos antes de poder llevar a cabo este procedimiento o procedimientos. Para ver qué permisos necesita, consulte el Entrada "Seguridad de los servicios de acceso de clientes" en el tema Permisos de dispositivos móviles y clientes.
Para obtener información acerca de los métodos abreviados de teclado aplicables a los procedimientos de este tema, consulte Métodos abreviados de teclado en el Centro de administración de Exchange.
Sugerencia
¿Problemas? Solicite ayuda en el foro de Exchange Server en Exchange | Exchange Server | Gestión de datos.
Usar la EAC para importar un certificado en uno o más servidores de Exchange
Abra el EAC y vaya a Certificados de servidores>.
En la lista Seleccionar servidor, seleccione el servidor Exchange en el que desea instalar el certificado, haga clic en el icono Más opciones Más
y seleccione Importar certificado de Exchange.Se abre el asistente Importar certificado de Exchange. En la página Este asistente importará un certificado desde un archivo, escriba la siguiente información:
Archivo para importar: Escriba la ruta de acceso UNC y el nombre del archivo de certificado. Por ejemplo:
\\FileServer01\Data\Fabrikam.cerContraseña: Si el archivo de certificado contiene la clave privada o la cadena de confianza, el archivo está protegido por una contraseña. Escriba aquí la contraseña.
Cuando termine, haga clic en Siguiente.
En la página Especifique los servidores en los que desea aplicar este certificado , haga clic en el icono Agregar

En la página Seleccionar un servidor que se abre, seleccione el servidor de Exchange donde quiere instalar el certificado y haga clic en Agregar - >. Repita este paso tantas veces como sea necesario. Cuando termine de seleccionar los servidores, haga clic en Aceptar.
Cuando haya terminado, haga clic en Finalizar. Para los pasos siguientes, consulte la sección Pasos siguientes.
Usar Shell de administración de Exchange para importar un certificado en un servidor de Exchange
Para importar un archivo de certificado, utilice la sintaxis siguiente:
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('<FilePathOrUNCPath>')) [-Password (Read-Host "Enter password" -AsSecureString)] [-PrivateKeyExportable <$true | $false>] [-Server <ServerIdentity>]
Esta sintaxis se usa con los siguientes tipos de archivos de certificado:
- Archivos de certificado binarios (archivos PKCS #12 que tienen las extensiones de nombre de archivo .cer, .crt, .der, .p12 o .pfx).
- Archivos de cadena de certificados (archivos PKCS #7 con extensiones de nombre de archivo .p7b o .p7c).
En este ejemplo se importa el archivo \\FileServer01\Data\Fabrikam.pfx de certificado que está protegido por la contraseña P@ssw0rd1 en el servidor Exchange local. Se le pedirá que escriba la contraseña.
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('\\FileServer01\Data\Fabrikam.pfx')) -Password (Read-Host "Enter password" -AsSecureString)
En este ejemplo se importa el archivo de cadena \\FileServer01\Data\Chain of Certificates.p7bde certificados.
Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('\\FileServer01\Data\Chain of Certificates.p7b'))
Para obtener información detallada sobre sintaxis y parámetros, consulte Import-ExchangeCertificate.
Nota:
- Debe repetir este procedimiento en cada servidor Exchange en el que desee importar el certificado (ejecute el comando en el servidor o use el parámetro Server ).
- El parámetro FileData acepta rutas de acceso locales si el archivo de certificado se encuentra en el servidor de Exchange en el que ejecuta el comando y este es el mismo servidor en el que desea importar el certificado. De lo contrario, use una ruta de acceso UNC.
- Si desea exportar el certificado desde el servidor en el que lo está importando, debe usar el parámetro PrivateKeyExportable con el valor
$true.
¿Cómo saber si el proceso se ha completado correctamente?
Para comprobar que se ha importado (instalado) correctamente un certificado en un servidor de Exchange, use alguno de los procedimientos siguientes:
En el EAC en Certificados de servidores>, compruebe que esté seleccionado el servidor en el que instaló el certificado. El certificado debe estar en la lista de certificados con el valor de EstadoVálido.
En Shell de administración de Exchange, en el servidor donde se instaló el certificado, ejecute el siguiente comando:
Get-ExchangeCertificate | where {$_.Status -eq "Valid"} | Format-List FriendlyName,Subject,CertificateDomains,Thumbprint,NotBefore,NotAfter
Pasos siguientes
Después de instalar el certificado en el servidor, debe asignar el certificado a uno o más servicios de Exchange para que el servidor de Exchange pueda usarlo para el cifrado. Para obtener más información, consulte Asignar certificados a servicios de Exchange Server.