Настройка сертификатов для внешнего интерфейса пограничного сервера для Lync Server 2013

 

Последнее изменение раздела: 2012-09-08

Важно

При запуске мастера сертификатов убедитесь, что вы вошли с помощью учетной записи, которая является членом группы, которой были назначены соответствующие разрешения для типа шаблона сертификата, который вы будете использовать. По умолчанию запрос сертификата Lync Server будет использовать шаблон сертификата веб-сервера. Если для запроса сертификата с помощью этого шаблона используется учетная запись, которая является членом группы RTCUniversalServerAdmins, убедитесь, что группе назначены разрешения на регистрацию, необходимые для использования этого шаблона.

Каждому пограничному серверу требуется открытый сертификат в интерфейсе между сетью периметра и Интернетом, а альтернативное имя субъекта сертификата должно содержать внешние имена службы Access Edge и полных доменных имен (FQDN) пограничной службы веб-конференций.

Дополнительные сведения об этом и других требованиях к сертификатам см. в требованиях к сертификатам для доступа внешних пользователей в Lync Server 2013.

Список общедоступных центров сертификации (ЦС), предоставляющих сертификаты, которые соответствуют определенным требованиям к унифицированным сертификатам связи и сотрудничает с корпорацией Майкрософт, чтобы обеспечить работу с мастером сертификатов Lync Server 2013, см. в статье базы знаний Майкрософт 929395 "Unified Communications Certificate Partners for Exchange Server and for Communications Server"https://go.microsoft.com/fwlink/p/?linkId=202834.

Настройка сертификатов во внешних интерфейсах

Чтобы настроить сертификат во внешнем пограничном интерфейсе на сайте, выполните следующие действия, описанные в этом разделе.

  • Создайте запрос сертификата для внешнего интерфейса пограничного сервера.

  • Отправьте запрос в общедоступный ЦС.

  • Импортируйте сертификат для внешнего интерфейса каждого пограничного сервера.

  • Назначьте сертификат для внешнего интерфейса каждого пограничного сервера.

  • Если развертывание включает несколько пограничных серверов, экспортируйте сертификат вместе с закрытым ключом и скопируйте его на другие пограничные серверы. Затем для каждого пограничного сервера импортируйте его и назначьте, как описано выше. Повторите эту процедуру для каждого пограничного сервера.

Вы можете запросить открытые сертификаты непосредственно из общедоступного центра сертификации (ЦС), например с веб-сайта общедоступного ЦС. Процедуры, описанные в этом разделе, используют мастер сертификатов для большинства задач с сертификатами. Если вы решили запросить сертификат непосредственно из общедоступного ЦС, вам потребуется изменить каждую процедуру, соответствующую запросу, транспортировке и импорту сертификата, а также импортировать цепочку сертификатов.

При запросе сертификата из внешнего ЦС предоставленные учетные данные должны иметь права на запрос сертификата из этого ЦС. Каждый ЦС имеет политику безопасности, которая определяет, какие учетные данные (то есть определенные имена пользователей и групп) могут запрашивать, выдачу, управление или чтение сертификатов.

Если вы решили использовать консоль управления (MMC) сертификатов для импорта цепочки сертификатов и сертификата, их необходимо импортировать в хранилище сертификатов для компьютера. Если импортировать их в хранилище сертификатов пользователя или службы, сертификат будет недоступен для назначения в мастере сертификатов Lync Server 2013.

Создание запроса сертификата для внешнего интерфейса пограничного сервера

  1. На пограничном сервере в мастере развертывания рядом с шагом 3" "Запрос, установка или назначение сертификатов" нажмите кнопку "Выполнить еще раз".

    Примечание.

    Если ваша организация хочет поддерживать общедоступное подключение к обмену мгновенными сообщениями с помощью AOL, вы не можете запросить сертификат с помощью мастера развертывания Lync Server. Вместо этого выполните действия, описанные ниже в разделе "Создание запроса сертификата для внешнего интерфейса пограничного сервера для поддержки общедоступного обмена мгновенными сообщениями с помощью AOL".
    При наличии нескольких пограничных серверов в одном расположении в пуле можно запустить мастер сертификатов Lync Server 2013 на любом из пограничных серверов.

  2. На странице Доступные задачи сертификатов щелкните команду Создать новый запрос сертификата.

  3. На странице запроса сертификата щелкните "Внешний пограничный сертификат".

  4. На странице "Отложенный или немедленный запрос " выберите "Подготовить запрос ", но отправьте его позже.

  5. На странице "Файл запроса сертификата" введите полный путь и имя файла, в котором будет сохранен запрос (например, c:\cert_exernal_edge.cer).

  6. На странице " Указание альтернативного шаблона сертификата" для использования шаблона, отличного от шаблона WebServer по умолчанию, установите флажок "Использовать альтернативный шаблон сертификата" для выбранного центра сертификации .

  7. На странице "Имя" и "Параметры безопасности " выполните следующие действия.

    • В поле "Понятное имя" введите отображаемое имя сертификата.

    • В битовой длине укажите длину бита (обычно это значение по умолчанию — 2048).

    • Убедитесь, что флажок "Пометить закрытый ключ сертификата как экспортируемый" установлен.

  8. На странице "Сведения об организации" введите имя организации и подразделения (например, подразделение или отдел).

  9. На странице "Географическая информация " укажите сведения о расположении.

  10. На странице "Имя субъекта" или " Альтернативные имена субъектов" отображаются сведения, автоматически заполняемые мастером. Если требуются дополнительные альтернативные имена субъектов, укажите их в следующих двух шагах.

  11. На странице "Параметры домена SIP" на странице альтернативных имен субъектов (SAN) установите флажок домена, чтобы добавить SIP-запрос.< запись sipdomain> в списке альтернативных имен субъектов.

  12. На странице "Настройка дополнительных альтернативных имен субъектов " укажите дополнительные альтернативные имена субъектов, которые требуются.

  13. На странице "Сводка по запросу" просмотрите сведения о сертификате, которые будут использоваться для создания запроса.

  14. Завершив выполнение команд, выполните следующие действия.

    • Чтобы просмотреть журнал запроса сертификата, щелкните "Просмотреть журнал".

    • Чтобы завершить запрос сертификата, нажмите кнопку " Далее".

  15. На странице "Файл запроса сертификата " выполните следующие действия.

    • Чтобы просмотреть созданный CSR-файл, нажмите кнопку "Вид".

    • Для завершения работы мастера нажмите кнопку Готово.

  16. Скопируйте выходной файл в расположение, где его можно отправить в общедоступный ЦС.

Создание запроса сертификата для внешнего интерфейса пограничного сервера для поддержки общедоступного обмена мгновенными сообщениями с помощью AOL

  1. Если необходимый шаблон доступен для ЦС, используйте следующий Windows PowerShell на пограничном сервере, чтобы запросить сертификат:

    Request-CsCertificate -New -Type AccessEdgeExternal  -Output C:\ <certfilename.txt or certfilename.csr>  -ClientEku $true -Template <template name>
    

    Имя сертификата по умолчанию для шаблона, предоставленного в Lync Server 2013, — Web Server. Укажите имя <шаблона,> только если необходимо использовать шаблон, который отличается от шаблона по умолчанию.

    Примечание.

    Если ваша организация хочет поддерживать общедоступное подключение для обмена мгновенными сообщениями с помощью AOL, необходимо использовать Windows PowerShell вместо мастера сертификатов, чтобы запросить присвоение сертификата внешнему краю для службы Access Edge. Это связано с тем, что шаблон веб-сервера Lync Server 2013, используемый мастером сертификатов для запроса сертификата, не поддерживает конфигурацию EKU клиента. Прежде чем Windows PowerShell создать сертификат, администратор ЦС должен создать и развернуть новый шаблон, поддерживающий номер EKU клиента.

Отправка запроса в общедоступный центр сертификации

  1. Откройте выходной файл.

  2. Скопируйте и вставьте содержимое запроса на подпись сертификата (CSR).

  3. При появлении запроса укажите следующее:

    • Корпорация Майкрософт в качестве серверной платформы.

    • IIS в качестве версии.

    • Веб-сервер в качестве типа использования.

    • PKCS7 в качестве формата ответа.

  4. Когда общедоступный ЦС проверяет ваши данные, вы получите сообщение электронной почты с текстом, необходимым для сертификата.

  5. Скопируйте текст из сообщения электронной почты и сохраните его содержимое в текстовом файле (.txt) на локальном компьютере.

Импорт сертификата для внешнего интерфейса пограничного сервера

  1. Войдите в группу "Администраторы" на том же пограничном сервере, на котором был создан запрос сертификата.

  2. В мастере развертывания на странице "Развертывание пограничного сервера" рядом с шагом 3 "Запрос, установка или назначение сертификатов" нажмите кнопку "Выполнить еще раз".

  3. На странице "Доступные задачи сертификата " щелкните " Импортировать сертификат" из P7B-файла, PFX или CER-файла.

  4. На странице "Импорт сертификата" нажмите кнопку "Обзор", чтобы найти и выбрать сертификат, который вы запросите для внешнего интерфейса пограничного сервера (или введите полный путь и имя файла). Если сертификат содержит закрытый ключ, выберите файл сертификата, содержащий закрытый ключ сертификата, и введите пароль для закрытого ключа. Нажмите кнопку Далее.

  5. На странице "Сводка по импорту сертификата" просмотрите сводку и нажмите кнопку " Далее".

  6. В разделе "Выполнение команд" просмотрите результаты импорта, щелкните "Просмотреть журнал" для получения дополнительных сведений, а затем нажмите кнопку "Готово", чтобы завершить импорт сертификата.

  7. При настройке пула пограничных серверов экспортируйте сертификат с закрытым ключом, как описано ниже в разделе "Экспорт сертификата с закрытым ключом для пограничных серверов в пуле". Скопируйте экспортированный файл сертификата на другие пограничные серверы и импортируйте его в хранилище компьютеров на каждом пограничном сервере.

Экспорт сертификата с закрытым ключом для пограничных серверов в пуле

  1. Войдите в группу "Администраторы" на том же пограничном сервере, на котором был импортирован сертификат.

  2. Нажмите кнопку "Пуск", нажмите кнопку "Выполнить" и введите MMC.

  3. В консоли консоли управления (MMC) щелкните "Файл" и выберите команду "Добавить или удалить оснастку".

  4. В разделе "Добавление или удаление оснастки" щелкните " Сертификаты", а затем нажмите кнопку "Добавить".

  5. В диалоговом окне "Сертификаты" выберите "Учетная запись компьютера", нажмите кнопку "Далее", выберите "Локальный компьютер" (компьютер, на котором запущена консоль) в разделе "Выбор компьютера", нажмите кнопку "Готово", а затем нажмите кнопку "ОК", чтобы завершить настройку консоли MMC.

  6. Дважды щелкните "Сертификаты "Локальный компьютер", чтобы развернуть хранилища сертификатов, дважды щелкните " Личные", а затем дважды щелкните " Сертификаты".

    Важно

    Если в личном хранилище сертификатов для локального компьютера нет сертификатов, закрытый ключ, связанный с импортируемым сертификатом, отсутствует. Просмотрите запрос и выполните действия по импорту. Если проблема не исчезнет, обратитесь к администратору или поставщику центра сертификации.

  7. В личном хранилище сертификатов для локального компьютера щелкните правой кнопкой мыши экспортируемый сертификат, выберите пункт "Все задачи", а затем нажмите кнопку " Экспорт".

  8. В мастере экспорта сертификатов нажмите кнопку "Далее", выберите "Да", экспортируйте закрытый ключ и нажмите кнопку " Далее".

    Примечание.

    Если выбрано значение "Да", экспорт закрытого ключа недоступен, закрытый ключ, связанный с этим сертификатом, не помечен для экспорта. Вам потребуется снова запросить сертификат, чтобы убедиться, что сертификат помечен, чтобы разрешить экспорт закрытого ключа, прежде чем можно будет продолжить экспорт. Обратитесь к администратору или поставщику центра сертификации.

  9. В диалоговом окне "Форматы экспортируемых файлов" выберите "Обмен личной информацией — PKCS#12 (. PFX) и выберите следующее:

    • По возможности включите все сертификаты в путь сертификации.

    • Экспорт всех расширенных свойств

      Предупреждение

      При экспорте сертификата с пограничного сервера не следует удалять закрытый ключ, если экспорт выполнен успешно. При выборе этого параметра потребуется импортировать сертификат и закрытый ключ на этот пограничный сервер.

  10. Нажмите кнопку Далее.

  11. Введите пароль для закрытого ключа, еще раз введите пароль для подтверждения и нажмите кнопку " Далее".

  12. Type a path and file name for the exported certificate, using a file extension of .pfx. Путь должен быть доступен для всех остальных пограничных серверов в пуле или доступен для передачи с помощью съемного носителя, например USB-устройства флэш-памяти. Нажмите кнопку Далее.

  13. Просмотрите сводку в мастере экспорта сертификатов и нажмите кнопку "Готово".

  14. В диалоговом окне успешного экспорта нажмите кнопку "ОК".

  15. Импортируйте экспортированный файл сертификата на другие пограничные серверы, вы выполните действия, описанные в процедуре "Импорт сертификата для внешнего интерфейса пограничного сервера" выше в этом разделе.

Назначение сертификата для внешнего интерфейса пограничного сервера

  1. На каждом пограничном сервере в мастере развертывания рядом с шагом 3" "Запрос, установка или назначение сертификатов" нажмите кнопку "Выполнить еще раз".

  2. На странице "Доступные задачи сертификата " щелкните "Назначить существующий сертификат".

  3. На странице назначения сертификата щелкните "Сертификат внешнего пограничного сервера" и установите флажок "Расширенное использование сертификатов ".

  4. На странице "Дополнительные сведения об использовании сертификатов" установите все флажки, чтобы назначить сертификат для всех параметров использования.

  5. На странице хранилища сертификатов выберите общедоступный сертификат, который вы запросите и импортируете для внешнего интерфейса пограничного сервера.

    Примечание.

    Если запрашиваемый и импортированный сертификат отсутствует в списке, одним из способов устранения неполадок является проверка того, что имя субъекта и альтернативные имена субъектов сертификата соответствуют всем требованиям к сертификату и если вы вручную импортируете сертификат и цепочку сертификатов вместо использования описанных выше процедур, сертификат находится в правильном хранилище сертификатов (хранилище сертификатов компьютера, не является хранилищем сертификатов пользователя или службы).

  6. На странице "Сводка по назначению сертификатов" проверьте параметры и нажмите кнопку " Далее", чтобы назначить сертификаты.

  7. На странице завершения работы мастера нажмите кнопку Готово.

  8. После использования этой процедуры для назначения пограничного сертификата откройте оснастку сертификата на каждом сервере, разверните "Сертификаты (локальный компьютер)", разверните узел "Личные", щелкните "Сертификаты" и убедитесь, что в области сведений указан сертификат.

  9. Если развертывание включает несколько пограничных серверов, повторите эту процедуру для каждого пограничного сервера.