Criar um novo certificado autoassinado do Exchange Server

APLICA-SE A:yes-img-162016 yes-img-192019 yes-img-seSubscription Edition

Quando você instala o Exchange Server, um certificado autoassinado criado e assinado pelo próprio servidor Exchange é instalado automaticamente no servidor. No entanto, você também pode criar certificados autoassinados adicionais que podem ser usados.

Você pode criar certificados autoassinados no centro de administração do Exchange (EAC) ou no Shell de Gerenciamento do Exchange.

O que você precisa saber antes de começar?

  • Tempo estimado para conclusão: 5 minutos.

  • Os certificados autoassinados do Exchange funcionam bem para criptografar a comunicação entre servidores internos do Exchange, mas não tão bem para criptografar conexões externas, porque clientes, servidores e serviços não confiam automaticamente nos certificados autoassinados do Exchange. Para criar uma solicitação de certificado (também conhecida como solicitação de assinatura de certificado ou CSR) para uma autoridade de certificação comercial que seja automaticamente confiável para todos os clientes, servidores e serviços, consulte Criar uma solicitação de certificado do Exchange Server para uma autoridade de certificação.

  • Ao criar um novo certificado autoassinado usando o cmdlet New-ExchangeCertificate , você pode atribuir o certificado aos serviços do Exchange durante a criação do certificado. Para obter mais informações sobre os serviços do Exchange, consulte Atribuir certificados aos serviços do Exchange Server.

  • Para saber como abrir o Shell de Gerenciamento do Exchange em sua organização do Exchange local, confira Open the Exchange Management Shell.

  • Para executar este procedimento ou estes procedimentos, você precisa receber permissões. Para ver quais permissões você precisa, consulte a entrada "Segurança dos serviços de Acesso para Cliente" no tópico Permissões de clientes e dispositivos móveis .

  • Para informações sobre atalhos de teclado que possam se aplicar aos procedimentos neste tópico, confira Atalhos de teclado no Centro de Administração do Exchange.

Dica

Está com problemas? Peça ajuda no fórum do Exchange Server no Exchange | Exchange Server | e Vulnerabilidade.

Usar o EAC para criar um novo certificado autoassinado do Exchange

  1. Abra o EAC e navegue até Certificados de>servidores.

  2. Na lista Selecionar servidor, selecione o servidor Exchange no qual você deseja instalar o certificado e clique em Adicionarícone Adicionar.

  3. O assistente de Novo certificado do Exchange é aberto. Na página Este assistente criará um novo certificado ou um arquivo de solicitação de certificado , selecione Criar um certificado autoassinado e clique em Avançar.

    Observação: Para criar uma nova solicitação de certificado para uma autoridade de certificação, consulte Criar uma solicitação de certificado do Exchange Server para uma autoridade de certificação.

  4. Na página Nome amigável para este certificado , insira um nome amigável para o certificado e clique em Avançar.

  5. Na página Especifique os servidores aos quais você deseja aplicar este certificado , clique no ícone AdicionarAdicionar.

    Na página Selecionar um servidor que abre, selecione o servidor do Exchange onde você deseja instalar o certificado e clique em Adicionar - >. Repita essa etapa quantas vezes forem necessárias. Quando terminar de selecionar os servidores, clique em OK.

    Ao terminar, clique em Avançar.

  6. A página Especificar os domínios que você deseja incluir em seu certificado é basicamente uma planilha que ajuda a determinar os nomes de host interno e externo que são necessários no certificado para os seguintes serviços do Exchange:

    • Outlook na Web

    • Geração de catálogo de endereços offline (OAB)

    • Serviços de Web do Exchange

    • Exchange ActiveSync

    • Descoberta automática

    • POP

    • IMAP

    • Outlook em Qualquer Lugar

      Se você inserir um valor para cada serviço com base no local (interno ou externo), o assistente determinará os nomes de host que são necessários no certificado e as informações serão exibidas na próxima página. Para modificar um valor de um serviço, clique em Editar (ícone Editar.) e insira o valor do nome do host que você deseja usar (ou exclua o valor). Ao terminar, clique em Avançar.

      Se você já determinou os valores de nome de host necessários no certificado, não precisa preencher as informações nesta página. Em vez disso, clique em Avançar para inserir manualmente os nomes de host na próxima página.

  7. O Com base em suas seleções, os seguintes domínios serão incluídos em sua página de certificados lista os nomes de host que serão incluídos no certificado autoassinado. O nome do host usado no campo Assunto do certificado está em negrito, o que pode ser difícil de ver se esse nome de host estiver selecionado. Você pode verificar as entradas de nome do host que são necessárias no certificado com base nas seleções feitas na página anterior. Ou você pode ignorar os valores da última página e adicionar, editar ou remover valores de nome de host.

    • Se você quiser um certificado SAN, o campo Assunto ainda exigirá um valor de nome comum (CN). Para selecionar o nome do host para o campo Entidade do certificado, selecione o valor e clique em Definir como nome comum (marca de seleção). O valor agora deve aparecer em negrito.

    • Se você quiser um certificado para um único nome de host, selecione os outros valores um de cada vez e clique em Remover (ícone Remover.).

      Ao concluir esta página, clique em Concluir.

    Observações:

    • Não é possível excluir o valor de nome do host em negrito que será usado para o campo Assunto do certificado. Primeiro, você precisa selecionar ou adicionar um nome de host diferente e, em seguida, clicar em Definir como nome comum (marca de seleção).
    • As alterações feitas nesta página podem ser perdidas se você clicar no botão Voltar .

Usar o Shell de Gerenciamento do Exchange para criar um novo certificado autoassinado do Exchange

Para criar um novo certificado autoassinado do Exchange, use a seguinte sintaxe:

New-ExchangeCertificate [-FriendlyName <DescriptiveName>] [-SubjectName [C=<CountryOrRegion>,S=<StateOrProvince>,L=<LocalityOrCity>,O=<Organization>,OU=<Department>],CN=<HostNameOrFQDN>]] [-DomainName <Host1>,<Host2>...] [-Services <None | IIS | IMAP | POP | SMTP | UM | UMCallRouter> [-PrivateKeyExportable < $true | $false>] [-Server <ServerIdentity>] -[Force]

Este exemplo cria um certificado autoassinado no servidor Exchange local com as seguintes propriedades:

  • Assunto: <ServerName>. Por exemplo, se você executar o comando no servidor chamado Mailbox01, o valor será Mailbox01.
  • Nomes alternativos da entidade: <ServerName>, <Server FQDN>. Por exemplo, Mailbox01, Mailbox01.contoso.com.
  • Nome amigável: Microsoft Exchange
  • Serviços: POP, IMAP, SMTP.
New-ExchangeCertificate

Este exemplo cria um cria um certificado autoassinado no servidor Exchange local com as seguintes propriedades:

  • Assunto: Exchange01, que requer o valor CN=Exchange01. Observe que esse valor é incluído automaticamente no parâmetro DomainName (o campo Nome alternativo para o assunto).
  • Nomes alternativos de assunto adicionais:
    • mail.contoso.com
    • autodiscover.contoso.com
    • Exchange01.contoso.com
    • Exchange02.contoso.com
  • Serviços: SMTP, IIS
  • Nome amigável: Contoso Exchange Certificate
  • A chave privada é exportável. Isso permite que você exporte o certificado do servidor (e importe-o para outros servidores).
New-ExchangeCertificate -FriendlyName "Contoso Exchange Certificate" -SubjectName CN=Exchange01 -DomainName mail.contoso.com,autodiscover.contoso.com,Exchange01.contoso.com,Exchange02.contoso.com -Services SMTP,IIS -PrivateKeyExportable $true

Observações:

Como saber se funcionou?

Para verificar se você criou com êxito um certificado autoassinado do Exchange, execute uma das seguintes etapas:

  • No EAC emCertificados de servidores>, verifique se o servidor em que você criou o certificado autoassinado está selecionado. O certificado deve estar na lista de certificados com o valor StatusVálido.

  • No Shell de Gerenciamento do Exchange no servidor em que você criou o certificado autoassinado, execute o seguinte comando e verifique as propriedades:

    Get-ExchangeCertificate | where {$_.Status -eq "Valid" -and $_.IsSelfSigned -eq $true} | Format-List FriendlyName,Subject,CertificateDomains,Thumbprint,NotBefore,NotAfter