Automatische Zertifikatserneuerung für Microsoft Exchange Server
Ein Exchange-Zertifikat zu tauschen heißt Import-ExchangeCertificate, Enable-ExchangeCertificate für die richtigen Dienste - und das Auth-Zertifikat nicht anzufassen. Das Exchange-Paket erledigt genau das, bei jeder Erneuerung.
package windows-exchange-target 3.0.0
importenableServicesverifyServicescleanupwhen configured
Auf einen Blick
- Paket
windows-exchange-target 3.0.0- Kompatibilität
Exchange Server >=2016 <2026- Ausgeführt von
- Ein Windows-Agent auf dem Server
- Mechanismus
- PowerShell
- Authentifizierung
- Lokal - keine entfernte Anmeldung
- Fähigkeiten
- Zertifikat und Schlüssel importierenBinding aktualisierenBereitstellung prüfenAltes Zertifikat entfernen
- Bereitstellungsschritte
- import → enableServices → verifyServices → cleanup*
- Rollback
- Keiner
- Schlüsselverwendung
- Server-Authentifizierung
* bedingter Schritt
Was es leistet
Der Agent auf dem Exchange-Server importiert das erneuerte Zertifikat über die Exchange-Verwaltungsshell und aktiviert es für die gewählten Dienste - IIS, SMTP, POP, IMAP sowie bei Bedarf UM, UMCallRouter oder Federation. Anschließend prüft er, dass diese Dienste das neue Zertifikat verwenden.
Optional werden ältere Zertifikate mit demselben Subject entfernt, deren Dienste das neue nun abdeckt. Das Exchange-Auth-Zertifikat wird nie entfernt.
So läuft es ab
- 01
import
Das Zertifikat wird mit Import-ExchangeCertificate importiert.
- 02
enableServices
Enable-ExchangeCertificate weist es den konfigurierten Diensten zu.
- 03
verifyServices
Das Paket bestätigt, dass die Dienste das neue Zertifikat nutzen.
- 04
cleanup
Ersetzte Zertifikate mit demselben Subject werden entfernt, sofern aktiviert - nie das Auth-Zertifikat.
Was Sie konfigurieren
- Zu aktivierende Dienste: IIS, SMTP, POP, IMAP, UM, UMCallRouter, Federation
- Ob der Schlüssel später exportiert werden darf
- Ob ersetzte Zertifikate entfernt werden
Voraussetzungen
- Ein Windows-Agent auf jedem Exchange-Server
- Die Exchange-Verwaltungsshell für den Agent-Dienst verfügbar
- Ein Zertifikat, dessen SANs die genutzten Namespaces abdecken (etwa mail und autodiscover)
Einschränkungen
- Jeder Exchange-Server einer DAG hat seinen eigenen Agent und sein eigenes Deploy-Ziel.
Manuell erledigen
Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.
Verwandte Funktionen
Lösungen
Mehr in Microsoft und Windows Server
Dokumentation
Häufige Fragen
Microsoft Exchange Server
Ist das Exchange-Auth-Zertifikat betroffen?
Nein. Der Aufräumschritt entfernt das Exchange-Auth-Zertifikat ausdrücklich nie.
Kann ich Let's Encrypt für Exchange nutzen?
Ja, für öffentlich auflösbare Namen mit DNS-01-Validierung. Rein interne Namen können aus AD CS über den CA Connector kommen.
Microsoft Exchange Server automatisieren
Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.
Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.