Import or install a certificate on an Exchange server

SI APPLICA A:YES-IMG-162016 yes-img-192019 yes-img-seEdizione in abbonamento

Per attivare la crittografia per uno o più servizi Exchange, il server Exchange deve utilizzare un certificato. La comunicazione SMTP tra i server Exchange interni è crittografata dal certificato autofirmato predefinito installato sul server Exchange. Per crittografare la comunicazione con i servizi, i server e i client interni o esterni, probabilmente sarà necessario utilizzare un certificato considerato automaticamente attendibile da tutti i client, i servizi e i server connessi all'organizzazione di Exchange. Per ulteriori informazioni, vedere Requisiti dei certificati per i servizi Exchange.

È possibile importare (installare) certificati nei server Exchange nell'Interfaccia di amministrazione di Exchange (EAC) o in Exchange Management Shell.

Questi sono i tipi di file di certificato che è possibile importare in un server Exchange:

  • File di certificato PKCS #12: si tratta di file di certificati binari con estensione .cer, .crt, .der, .p12 o .pfx e richiedono una password quando il file contiene la chiave privata o la catena di trust. Esempi di questi tipi di file includono:

    • Certificati autofirmati esportati da altri server Exchange utilizzando l'interfaccia di amministrazione di Exchange o Export-ExchangeCertificate con il valore del parametro PrivateKeyExportable$true. Per ulteriori informazioni, vedere Esportare un certificato da un server Exchange.

    • Certificati rilasciati da un'autorità di certificazione (ad esempio, un'autorità di certificazione interna come Servizi certificati Active Directory o un'autorità di certificazione commerciale).

    • Certificati che sono stati esportati da altri server (ad esempio, Skype for Business Server).

  • File di certificato PKCS #7: si tratta di file di certificati di testo con estensione .p7b o .p7c. Questi file contengono il testo: -----BEGIN CERTIFICATE----- and -----END CERTIFICATE----- or -----BEGIN PKCS7----- e -----END PKCS7-----. Un'autorità di certificazione potrebbe includere una catena di file di certificati che deve essere installato insieme al file di certificato binario effettivo.

Nota

L'interfaccia di amministrazione di Exchange (EAC) può essere usata per gestire i certificati in Exchange Server 2019 CU15 e versioni successive. Per Exchange Server 2016 CU23 ed Exchange Server 2019 da CU12 a CU14, utilizzare la procedura Exchange Management Shell (EMS).

Che cosa è necessario sapere prima di iniziare

  • Tempo stimato per il completamento: 5 minuti.

  • Nell'interfaccia di amministrazione di Exchange è necessario importare il file del certificato da un percorso UNC (\\<Server>\<Share>\ oppure \\<LocalServerName>\c$\). In Exchange Management Shell, è possibile specificare un percorso locale.

  • In EAC, è possibile importare il file di certificato in più server Exchange contemporaneamente (passaggio 4 nella procedura).

  • Per sapere come aprire Exchange Management Shell nell'organizzazione di Exchange locale, vedere Open the Exchange Management Shell.

  • Devi disporre delle autorizzazioni per poter eseguire queste procedure. Per visualizzare le autorizzazioni necessarie, vedere la voce "Sicurezza dei servizi Accesso client" nell'argomento Autorizzazioni per client e dispositivi mobili .

  • Per informazioni sui tasti di scelta rapida che è possibile utilizzare con le procedure in questo argomento, vedere Tasti di scelta rapida nell'interfaccia di amministrazione di Exchange.

Consiglio

Problemi? Chiedere assistenza nel forum di Exchange Server all'indirizzo Exchange | Exchange Server | Gestione.

Importazione di un certificato in uno o più server Exchange tramite EAC

  1. Aprire l'interfaccia di amministrazione di Exchange e passare a Certificati server>.

  2. Nell'elenco Seleziona server, selezionare il server Exchange in cui si desidera installare il certificato, fare clic sull'iconaAltre opzioni e selezionare Importa certificato Exchange.

  3. Verrà visualizzata la procedura guidata Importa certificato di Exchange. Nella pagina La procedura guidata importa un certificato da un file, immettere le informazioni seguenti:

    • File da cui eseguire l'importazione: immettere il percorso UNC e il nome file del certificato. Ad esempio, \\FileServer01\Data\Fabrikam.cer

    • Password: se il file del certificato contiene la chiave privata o la catena di trust, il file è protetto da una password. Immettere la password qui.

    Al termine dell'operazione, fare clic su Avanti.

  4. Nella pagina Specificare i server a cui si desidera applicare il certificato, fare clic sull'icona Aggiungi Aggiungi.

    Nella pagina Seleziona server visualizzata, selezionare il server Exchange in cui si desidera installare il certificato, quindi fare clic su Aggiungi- >. Ripetere questo passaggio tutte le volte necessarie. Una volta terminata la selezione dei server, fai clic su OK.

    Al termine dell'operazione, scegliere Fine. Per i passaggi successivi, vedere la sezione Passaggi successivi.

Importazione di un certificato su un server Exchange tramite Exchange Management Shell

Per importare un file di certificato, utilizzare la sintassi seguente:

Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('<FilePathOrUNCPath>')) [-Password (Read-Host "Enter password" -AsSecureString)] [-PrivateKeyExportable <$true | $false>] [-Server <ServerIdentity>]

Questa sintassi viene utilizzata con i tipi di file di certificato seguenti:

  • File di certificati binari (file PKCS #12 con estensione .cer, .crt, .der, .p12 o .pfx).
  • Catena di file di certificati (file di testo PKCS #7 con estensione .p7b o .p7c).

In questo esempio viene importato il file \\FileServer01\Data\Fabrikam.pfx di certificato protetto dalla password P@ssw0rd1 nel server Exchange locale. Verrà richiesto di immettere la password.

Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('\\FileServer01\Data\Fabrikam.pfx')) -Password (Read-Host "Enter password" -AsSecureString)

In questo esempio viene importata la catena di file \\FileServer01\Data\Chain of Certificates.p7bdi certificati .

Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('\\FileServer01\Data\Chain of Certificates.p7b'))

Per informazioni dettagliate sulla sintassi e sui parametri, vedere Import-ExchangeCertificate.

Nota

  • È necessario ripetere questa procedura in ogni server di Exchange in cui si desidera importare il certificato (eseguire il comando sul server o utilizzare il parametro Server ).
  • Il parametro FileData accetta percorsi locali se il file del certificato si trova sul server Exchange in cui si esegue il comando e questo è lo stesso server in cui si desidera importare il certificato. In caso contrario, utilizzare un percorso UNC.
  • Se si desidera poter esportare il certificato dal server in cui lo si sta importando, è necessario utilizzare il parametro PrivateKeyExportable con il valore $true.

Come verificare se l'operazione ha avuto esito positivo

Per verificare di aver importato (installato) correttamente un certificato in un server Exchange, utilizzare una delle seguenti procedure:

  • Nell'interfaccia di amministrazione di Exchange at Servers>Certificates verificare che sia selezionato il server in cui è stato installato il certificato. Il certificato dovrebbe essere nell'elenco dei certificati con il valore StatoValido.

  • In Exchange Management Shell, nel server in cui è installato il certificato, eseguire il seguente comando:

    Get-ExchangeCertificate | where {$_.Status -eq "Valid"} | Format-List FriendlyName,Subject,CertificateDomains,Thumbprint,NotBefore,NotAfter
    

Passaggi successivi

Dopo aver installato il certificato sul server, è necessario assegnare il certificato a uno o più servizi Exchange prima che il server Exchange sia in grado di utilizzare il certificato per la crittografia. Per ulteriori informazioni, vedere Assegnare certificati ai servizi di Exchange Server.