Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
ПРИМЕНЯЕТСЯ К:
2016
2019
по подписке
Общие сведения
В этой документации описаны действия, которые необходимо выполнить для смены сертификата проверки подлинности Exchange Server без прерывания работы службы Exchange и до истечения срока действия текущего.
Совет
Можно также использовать сценарий MonitorExchangeAuthCertificate . Она автоматически меняет сертификат OAuth. Это также поможет заменить сертификат OAuth, срок действия которого уже истек.
Конфигурация и сертификат проверки подлинности используются сервером Microsoft Exchange Server для обеспечения проверки подлинности между серверами с использованием протокола OAuth. Подробнее об этом можно прочитать в следующей статье: Планирование интеграции Exchange с SharePoint и Skype для бизнеса
Сертификат проверки подлинности также используется некоторыми функциями безопасности Exchange Server.
Во время установки первого сервера Exchange программа установки генерирует самозаверяющий сертификат с понятным именем Microsoft Exchange Server Auth Certificate, который затем добавляется в новую конфигурацию проверки подлинности. Этот сертификат автоматически реплицируется на все серверы переднего плана в организации Exchange. Служба сертификатов Exchange выполняет репликацию, которая является частью MSExchangeServiceHost процесса. При добавлении дополнительных серверов в организацию Exchange служба выполняет репликацию сертификата на все серверы Exchange, добавленные в организацию.
Сертификат, который настроен как текущий сертификат проверки подлинности, можно запросить, выполнив следующий запрос PowerShell (должен быть выполнен в командной консоли Exchange):
(Get-AuthConfig).CurrentCertificateThumbprint | Get-ExchangeCertificate | Format-List Subject, Thumbprint, NotAfter, NotBefore
Если вызов завершается сбоем со следующим предупреждением, это означает, что на сервере отсутствует текущий сертификат проверки подлинности.
A special Rpc error occurs on server <Servername>: The certificate with thumbprint <AuthCertificateThumbprint> was not found.
Следуйте инструкциям, указанным в разделе "Какие действия необходимо выполнить, если срок действия текущего сертификата уже истек или отсутствует?".
Сертификат, который настроен как следующий сертификат проверки подлинности, можно запросить следующим образом:
(Get-AuthConfig).NextCertificateThumbprint | Get-ExchangeCertificate | Format-List Subject, Thumbprint, NotAfter, NotBefore
Если вызов завершился с тем же предупреждением, что и для текущего сертификата проверки подлинности, это означает, что следующий сертификат проверки подлинности не настроен или отсутствует на сервере.
Следуйте инструкциям, изложенным в разделе "Поворот сертификата проверки подлинности Exchange Server", если срок действия текущего сертификата проверки подлинности истекает.
Что нужно делать, если срок действия текущего сертификата истек или он отсутствует?
В этом случае требуется немедленно заменить старый сертификат проверки подлинности новым. Следуйте инструкциям, изложенным в разделе "Решения" следующей статьи поддержки: Не удается войти в Outlook в Интернете или EAC, если истек срок действия сертификата OAuth Exchange Server
Смена сертификата проверки подлинности Exchange Server
Важно заменить активный сертификат проверки подлинности новым, прежде чем срок его действия истечет. Это обеспечит плавный переход на новый сертификат без прерывания работы службы Exchange. Вы можете выполнить указанные ниже действия, чтобы подготовить и разместить новый сертификат проверки подлинности.
Важно!
Убедитесь, что у вас установлен последний накопительный пакет обновления (CU) Exchange Server, так как он содержит исправления, влияющие на соответствующие функции Exchange.
Создайте новый сертификат проверки подлинности, выполнив следующую команду:
$newAuthCertificate = New-ExchangeCertificate -KeySize 2048 -PrivateKeyExportable $true -SubjectName "cn=Microsoft Exchange Server Auth Certificate" -FriendlyName "Microsoft Exchange Server Auth Certificate" -DomainName @()Не перезаписывайте существующий стандартный сертификат SMTP (введите "N" и нажмите клавишу ВВОД):
Confirm Overwrite the existing default SMTP certificate? Current certificate: '<DefaultSMTPCertificateThumbprint>' (expires 12/30/2027 2:39:08 PM) Replace it with certificate: '<NewCertificateThumbprint>' (expires 1/5/2028 9:04:48 AM) [Y] Yes [A] Yes to All [N] No [L] No to All [?] Help (default is "Y"): NНастройте сертификат проверки подлинности, чтобы он стал новым активным не ранее чем через 49 часов:
Set-AuthConfig -NewCertificateThumbprint $newAuthCertificate.Thumbprint -NewCertificateEffectiveDate (Get-Date).AddHours(49)
В зависимости от размера организации Exchange развертывание нового сертификата проверки подлинности на всех серверах Exchange может занять некоторое время. Мы рекомендуем планировать по крайней мере 48 часов до того, как вновь созданный сертификат проверки подлинности станет активным. В крупных средах Exchange это может занять еще больше времени.
Ссылка на сертификат проверки подлинности кэшируется в пуле MSExchangeOWAAppPoolMSExchangeECPAppPool приложений. Вы можете повторно использовать эти пулы приложений, чтобы обновить эту ссылку. Это можно сделать, выполнив следующие команды из окна PowerShell с повышенными привилегиями:
Restart-WebAppPool MSExchangeOWAAppPool
Restart-WebAppPool MSExchangeECPAppPool
Сервислет Exchange AuthAdmin, который также является частью MSExchangeServiceHost процесса, отвечает за окончательный процесс публикации сертификата проверки подлинности. Сервислет выполняется сразу же при перезапуске MSExchangeServiceHost службы. После этого он выполняется каждые 12 часов, и если он обнаруживает, что он NewCertificateEffectiveDate достигнут, он публикует новый сертификат проверки подлинности, чтобы сделать его новым активным.
Чтобы обеспечить запуск сервислета AuthAdmin, необходимо включить AuthAdminReadSession его, если серверы Exchange установлены в дочернем домене, а системный почтовый ящик находится в корневом домене. В противном случае служба AuthAdmin не сможет запуститься. Запустите следующий командлет PowerShell, если серверы Exchange установлены в описанной группе:
Set-OrganizationConfig -EnableAuthAdminReadSession:$true
Вы можете запросить последнее время выполнения сервиса AuthAdmin, запустив следующие командлеты PowerShell:
[xml]$xml = Get-ExchangeDiagnosticInfo -Process "Microsoft.Exchange.ServiceHost"
$xml.Diagnostics.Components.AnchorApplication.AnchorServiceComponents.CacheScheduler.lastRunTime
Каждый запуск сервислета AuthAdmin регистрируется в следующем каталоге: <ExchangeInstallPath>\Logging\AuthAdminLogs
При успешном завершении смены сертификата проверки подлинности служба создает новую запись в журнале событий:
Log Name: Application
Source: MSExchange AuthAdmin
Date: 12/29/2022 5:56:13 AM
Event ID: 2014
Task Category: General
Level: Information
Keywords: Classic
User: N/A
Description: The current signing certificate for Exchange has been updated to certificate with thumbprint <NewExchangeCertificateThumbprint>.
Вопросы и ответы
Вопрос: Требуется ли повторно запускать мастер гибридной конфигурации после замены сертификата проверки подлинности?
Ответ: Да, мы настоятельно рекомендуем запустить мастер гибридной конфигурации после замены активного сертификата проверки подлинности.
Вопрос: Что делать, если на сервере Exchange на другом сайте Active Directory (AD) отсутствует новый сертификат проверки подлинности?
Ответ: Сертификат можно экспортировать с помощью командлета Export-ExchangeCertificate и импортировать с помощью Import-ExchangeCertificate на сервер на другом сайте AD. Служба сертификатов выполняет репликацию на остальные серверы Exchange, расположенные на сайте AD.