Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
APLICA-SE A
2013
2016
2019
Subscription Edition
SharePoint no Microsoft 365
Este tópico fornece informações sobre como substituir o certificado STS (Serviço de Token de Segurança) do SharePoint em um farm do SharePoint.
Requisitos de certificado
Compre um certificado de uma Autoridade de Certificação confiável, crie um novo certificado a partir de uma infraestrutura PKI auto-hospedada (como os Serviços de Certificados do Active Directory) ou crie um certificado autoassinado (criado por meio de certreq.exe ou New-SelfSignedCertificate). O certificado deve estar usando criptografia de 2048 bits ou superior.
Para substituir o certificado STS, você precisará do certificado público (CER) e do certificado público com chave privada (PFX) e do nome amigável do certificado.
O certificado deve ser substituído durante uma janela de manutenção, pois o Serviço de Timer do SharePoint (SPTimerV4) deve ser reiniciado.
Como certificados públicos e por padrão, os certificados privados expiram dentro de 1 a 3 anos, dependendo do período de validade especificado, este procedimento deve ser seguido quando o certificado requer renovação.
Observação
O certificado STS padrão não precisa ser renovado. A renovação só se aplica após a substituição do certificado STS.
Criar um certificado Self-Signed
Para criar um certificado autoassinado escolha o método de criação e siga estas etapas.
Dica
O Nome comum e o Nome DNS podem ser definidos como qualquer valor.
Observação
Chaves privadas de certificado e senhas são confidenciais. Use uma senha forte e armazene com segurança o arquivo PFX.
New-SelfSignedCertificate
New-SelfSignedCertificate -DnsName 'sts.contoso.com' -KeyLength 2048 -FriendlyName 'SharePoint STS Certificate' -CertStoreLocation 'cert:\LocalMachine\My' -KeySpec KeyExchange
$password = ConvertTo-SecureString "P@ssw0rd1!" -Force -AsPlainText
$cert = Get-ChildItem "cert:\localmachine\my" | ?{$_.Subject -eq "CN=sts.contoso.com"}
Export-PfxCertificate -Cert $cert -Password $password -FilePath C:\sts.pfx
Export-Certificate -Cert $cert -Type CERT -FilePath C:\sts.cer
Este exemplo cria um novo certificado com o nome DNS 'sts.contoso.com' e o nome comum 'CN=sts.contoso.com'. O Nome comum é definido automaticamente pelo New-SelfSignedCertificate cmdlet. Usando uma senha segura, exportamos o PFX (sts.pfx) e o certificado público (sts.cer).
Certreq
Crie um novo arquivo, request.inf, para o certificado. Ajuste o assunto conforme necessário no exemplo abaixo.
[Version]
Signature="$Windows NT$
[NewRequest]
FriendlyName = "SharePoint STS Certificate"
Subject = "CN=sts.contoso.com"
KeyLength = 2048
KeyAlgorithm = RSA
KeyUsage = "CERT_KEY_ENCIPHERMENT_KEY_USAGE | CERT_DIGITAL_SIGNATURE_KEY_USAGE"
KeySpec = "AT_KEYEXCHANGE"
MachineKeySet = true
RequestType = Cert
ExportableEncrypted = true
[Strings]
szOID_ENHANCED_KEY_USAGE = "2.5.29.37"
szOID_PKIX_KP_SERVER_AUTH = "1.3.6.1.5.5.7.3.1"
szOID_PKIX_KP_CLIENT_AUTH = "1.3.6.1.5.5.7.3.2"
[Extensions]
%szOID_ENHANCED_KEY_USAGE%="{text}%szOID_PKIX_KP_SERVER_AUTH%,"
_continue_ = "%szOID_PKIX_KP_CLIENT_AUTH%"
Em um prompt de comandos com privilégios elevados, execute o seguinte procedimento para criar e instalar o certificado no repositório do computador local. Quando o certificado for instalado, uma caixa de diálogo salvar será exibida. Altere o tipo Certificate Files Salvar como e salve o arquivo como C:\sts.cer.
certreq -new request.inf
certutil -store My "sts.contoso.com"
copie a saída SerialNumber do segundo comando e use-a no comando a seguir. Substitua <SerialNumber> pelo valor real.
certutil -exportPFX -p "P@ssw0rd1!" CA <SerialNumber> C:\sts.pfx
A primeira etapa cria o certificado com base na solicitação acima. A segunda etapa nos permite encontrar o número de série do nosso novo certificado. Por fim, a última etapa exporta o certificado para um PFX protegido por uma senha.
Substituindo o certificado STS
Esse procedimento deve ser executado em todos os servidores do farm. A primeira etapa é importar o PFX para o contêiner de Autoridades de Certificação Raiz Confiáveis no repositório do Computador Local.
Import-PfxCertificate
Para importar um PFX usando Import-PfxCertificate, siga o exemplo.
$password = Get-Credential -UserName "certificate" -Message "Enter password"
Import-PfxCertificate -FilePath C:\sts.pfx -CertStoreLocation Cert:\LocalMachine\Root -Password $password.Password
Neste exemplo, primeiro criamos uma credencial. O nome de usuário não é usado neste exemplo, mas deve ser definido. A senha será o valor da senha PFX exportada; No nosso exemplo, "P@ssw0rd1!".
Certutil
certutil -f -p "P@ssw0rd1!" -importpfx Root C:\sts.pfx
Neste exemplo, importamos o arquivo PFX usando certutil, especificando a senha que usamos ao exportar o PFX e importando para o contêiner Autoridades de Certificação Raiz Confiáveis no repositório do Computador Local.
Substitua o certificado STS no SharePoint
Depois que o PFX tiver sido importado em todos os servidores do SharePoint no farm, devemos substituir o certificado que está em uso pelo STS. Você deve ser um Administrador do Shell do SharePoint (consulte Add-SPShellAdmin para obter detalhes sobre como adicionar um Administrador do Shell do SharePoint) para executar esta operação.
Usando o Shell de Gerenciamento do SharePoint, especificaremos o caminho para o arquivo PFX, definiremos a senha, definiremos o STS para usar o novo certificado, reiniciaremos o IIS e, por fim, reiniciaremos o Serviço de Timer do SharePoint (SPTimerV4).
$path = 'C:\sts.pfx'
$pass = 'P@ssw0rd1!'
$cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($path, $pass, 20)
Set-SPSecurityTokenServiceConfig -ImportSigningCertificate $cert
iisreset
Restart-Service SPTimerV4
Conclua as etapas anteriores em todos os servidores do SharePoint no farm. Isso conclui o processo de substituição do certificado STS. Se você estiver usando um farm híbrido, consulte Usar um site do Microsoft 365 SharePoint para autorizar suplementos hospedados pelo provedor em um site do SharePoint local para obter as etapas adicionais necessárias para carregar o certificado STS no Azure.