aethercert
Microsoft und Windows Server

Automatische Zertifikatserneuerung für Microsoft Exchange Server

Ein Exchange-Zertifikat zu tauschen heißt Import-ExchangeCertificate, Enable-ExchangeCertificate für die richtigen Dienste - und das Auth-Zertifikat nicht anzufassen. Das Exchange-Paket erledigt genau das, bei jeder Erneuerung.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
windows-exchange-target 3.0.0
Kompatibilität
Exchange Server >=2016 <2026
Ausgeführt von
Ein Windows-Agent auf dem Server
Mechanismus
PowerShell
Authentifizierung
Lokal - keine entfernte Anmeldung
Fähigkeiten
Zertifikat und Schlüssel importierenBinding aktualisierenBereitstellung prüfenAltes Zertifikat entfernen
Bereitstellungsschritte
import → enableServices → verifyServices → cleanup*
Rollback
Keiner
Schlüsselverwendung
Server-Authentifizierung

* bedingter Schritt

Was es leistet

Der Agent auf dem Exchange-Server importiert das erneuerte Zertifikat über die Exchange-Verwaltungsshell und aktiviert es für die gewählten Dienste - IIS, SMTP, POP, IMAP sowie bei Bedarf UM, UMCallRouter oder Federation. Anschließend prüft er, dass diese Dienste das neue Zertifikat verwenden.

Optional werden ältere Zertifikate mit demselben Subject entfernt, deren Dienste das neue nun abdeckt. Das Exchange-Auth-Zertifikat wird nie entfernt.

So läuft es ab

  1. 01

    import

    Das Zertifikat wird mit Import-ExchangeCertificate importiert.

  2. 02

    enableServices

    Enable-ExchangeCertificate weist es den konfigurierten Diensten zu.

  3. 03

    verifyServices

    Das Paket bestätigt, dass die Dienste das neue Zertifikat nutzen.

  4. 04

    cleanup

    Ersetzte Zertifikate mit demselben Subject werden entfernt, sofern aktiviert - nie das Auth-Zertifikat.

Was Sie konfigurieren

  • Zu aktivierende Dienste: IIS, SMTP, POP, IMAP, UM, UMCallRouter, Federation
  • Ob der Schlüssel später exportiert werden darf
  • Ob ersetzte Zertifikate entfernt werden

Voraussetzungen

  • Ein Windows-Agent auf jedem Exchange-Server
  • Die Exchange-Verwaltungsshell für den Agent-Dienst verfügbar
  • Ein Zertifikat, dessen SANs die genutzten Namespaces abdecken (etwa mail und autodiscover)

Einschränkungen

  • Jeder Exchange-Server einer DAG hat seinen eigenen Agent und sein eigenes Deploy-Ziel.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

Microsoft Exchange Server

Ist das Exchange-Auth-Zertifikat betroffen?

Nein. Der Aufräumschritt entfernt das Exchange-Auth-Zertifikat ausdrücklich nie.

Kann ich Let's Encrypt für Exchange nutzen?

Ja, für öffentlich auflösbare Namen mit DNS-01-Validierung. Rein interne Namen können aus AD CS über den CA Connector kommen.

Microsoft Exchange Server automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.