Concluir uma solicitação de certificado pendente do Exchange Server

APLICA-SE A:yes-img-162016 yes-img-192019 yes-img-seSubscription Edition

Concluir uma solicitação de certificado pendente (também conhecida como solicitação de assinatura de certificado ou CSR) é a próxima etapa na configuração da criptografia TLS (Transport Layer Security) no Exchange Server. Depois de receber o certificado da AC (autoridade de certificação), instale-o no servidor Exchange para concluir a solicitação de certificado pendente.

Você pode concluir uma solicitação de certificado pendente no EAC (centro de administração do Exchange) ou no Shell de Gerenciamento do Exchange. Os procedimentos são os mesmos para concluir novas solicitações de certificado ou solicitações de renovação de certificado. Os procedimentos também são os mesmos para certificados emitidos por uma autoridade de certificação interna (por exemplo, Serviços de Certificados do Active Directory) ou uma autoridade de certificação comercial.

Você pode receber um ou mais dos seguintes tipos de arquivos de certificado CA:

  • Arquivos de certificado PKCS #12: são arquivos de certificado binários que possuem extensões de nome de arquivo .cer, .crt, .der, .p12 ou .pfx e exigem uma senha quando o arquivo contém a chave privada ou a cadeia de confiança. A CA pode emitir apenas um arquivo de certificado binário que você precisa instalar (protegido por uma senha) ou vários arquivos de certificado binário raiz ou intermediário que você também precisa instalar.

  • Arquivos de certificado PKCS #7: são arquivos de certificado de texto com extensões de nome de arquivo .p7b ou .p7c. Esses arquivos contêm o texto: -----BEGIN CERTIFICATE----- and -----END CERTIFICATE----- ou -----BEGIN PKCS7----- and .-----END PKCS7----- Se a autoridade de certificação incluir um arquivo de cadeia de certificados com seu arquivo de certificado binário, você também precisará instalar o arquivo de cadeia de certificados.

Observação

O EAC (Centro de Administração do Exchange) pode ser usado para gerenciar certificados no Exchange Server 2019 CU15 e posterior. Para o Exchange Server 2016 CU23 e o Exchange Server 2019 CU12 a CU14, use o procedimento do Shell de Gerenciamento do Exchange (EMS).

O que você precisa saber antes de começar?

  • Tempo estimado para conclusão: 5 minutos.

  • Os procedimentos neste tópico exigem que você tenha criado uma nova solicitação de certificado no servidor Exchange, enviado a solicitação de certificado para a autoridade de certificação e recebido o certificado da autoridade de certificação. Para obter mais informações, consulte Criar uma solicitação de certificado do Exchange Server para uma autoridade de certificação.

  • No EAC, você precisa recuperar o arquivo de certificado de um caminho UNC (\\<Server>\<Share> ou \\<LocalServerName>\c$\). No Shell de Gerenciamento do Exchange, você pode usar um caminho de arquivo local.

  • Se você renovar ou substituir um certificado emitido por uma autoridade de certificação em um servidor de Transporte de Borda inscrito, precisará remover o certificado antigo e, em seguida, excluir e recriar a Assinatura do Edge. Para obter mais informações, consulte Processo de assinatura do Edge.

  • Para saber como abrir o Shell de Gerenciamento do Exchange em sua organização do Exchange local, confira Open the Exchange Management Shell.

  • Para executar este procedimento ou estes procedimentos, você precisa receber permissões. Para ver quais permissões você precisa, consulte a entrada "Segurança dos serviços de Acesso para Cliente" no tópico Permissões de clientes e dispositivos móveis .

  • Para informações sobre atalhos de teclado que possam se aplicar aos procedimentos neste tópico, confira Atalhos de teclado no Centro de Administração do Exchange.

Dica

Está com problemas? Peça ajuda no fórum do Exchange Server no Exchange | Exchange Server | e Vulnerabilidade.

Usar o EAC para criar uma solicitação de certificado pendente

  1. Abra o EAC e navegue até Certificados de>servidores.

  2. Na lista Selecionar servidor , selecione o servidor Exchange que contém a solicitação de certificado pendente.

  3. Uma solicitação de certificado pendente tem as seguintes propriedades:

    • Na lista de certificados, o valor do campo Status é Solicitação pendente.

    • Quando você seleciona a solicitação de certificado na lista, há um link Completo no painel de detalhes.

    Selecione a solicitação de certificado pendente que você deseja concluir e clique em Concluir no painel de detalhes.

  4. Na página Solicitação pendente completa que é aberta, no campo Arquivo de importar de , insira o caminho UNC e o nome de arquivo para o arquivo de certificado. Por exemplo, \\FileServer01\Data\ContosoCert.cer. Quando terminar, clique em OK.

A solicitação de certificado se torna um certificado na lista de certificados do Exchange com um valor Status de Válido. Para as próximas etapas, confira a seção Próximas etapas.

Usar o Shell de Gerenciamento do Exchange para concluir uma solicitação de certificado pendente

Para concluir uma solicitação de certificado pendente, use a seguinte sintaxe:

Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('<FilePathOrUNCPath>')) [-Password (Read-Host "Enter password" -AsSecureString)] [-PrivateKeyExportable <$true | $false>] [-Server <ServerIdentity>]

Use essa sintaxe com os seguintes tipos de arquivos de certificado:

  • Arquivos de certificado binário (arquivos PKCS #12 que têm extensões de nome de arquivo .cer, .crt, .der, .p12 ou .pfx).
  • Cadeia de arquivos de certificados (arquivos de texto PKCS #7 que têm extensões de nome de arquivo .p7b ou .p7c).

Este exemplo importa o arquivo \\FileServer01\Data\Contoso Cert.cer de certificado binário protegido no servidor Exchange local. Você será solicitado a digitar a senha.

Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('\\FileServer01\Data\Contoso Cert.cer')) -Password (Read-Host "Enter password" -AsSecureString)

Este exemplo importa o arquivo \\FileServer01\Data\Chain of Certificates.p7b de certificado de texto no servidor Exchange local.

Import-ExchangeCertificate -FileData ([System.IO.File]::ReadAllBytes('\\FileServer01\Data\Chain of Certificates.p7b'))

Observações:

  • O parâmetro FileData aceitará caminhos locais se o arquivo de certificado estiver localizado no servidor Exchange em que você está executando o comando e este for o mesmo servidor em que você deseja importar o certificado. Caso contrário, use um caminho UNC.
  • Se quiser exportar o certificado do servidor no qual você o está importando, será necessário usar o parâmetro PrivateKeyExportable com o valor $true.
  • Para saber mais, veja Import-ExchangeCertificate.

Como saber se funcionou?

Para verificar se você concluiu com êxito a solicitação de certificado e instalou o certificado no servidor Exchange, use um dos seguintes procedimentos:

  • No EAC emCertificados de servidores>, verifique se o servidor em que você instalou o certificado está selecionado. Na lista de certificados, verifique se o certificado tem o valor da propriedade Statusválido.

  • No Shell de Gerenciamento do Exchange no servidor em que você instalou o certificado, execute o seguinte comando e verifique se o certificado está listado:

    Get-ExchangeCertificate | where {$_.Status -eq "Valid" -and $_.IsSelfSigned -eq $false} | Format-List FriendlyName,Subject,CertificateDomains,Thumbprint
    

Próximas etapas

Depois de concluir a solicitação de certificado pendente instalando o certificado no servidor, você precisa atribuir o certificado a um ou mais serviços do Exchange para que o servidor Exchange possa usar o certificado para criptografia. Para obter mais informações, consulte Atribuir certificados aos serviços do Exchange.