none
comment renouveller le certificat dans exchange 2010 RRS feed

  • Question

  • bonjour @ tous!

    voila, j'ai 1 mois pour renouveller mon certificatqui gere les services imap, pop, smtp et iis
    en fait j'ai le mess suivant dans mes logs windows:
    The STARTTLS certificate will expire soon; hours remaining: 707. Run the New-ExchangeCertificate cmdlet to create a new certificate

    alors j'ai cliqué droit sur le certificat en question, j'ai choisi Renouveler, j'ai créé la demande de certificat; et c'est la que j'ai un souci, ce qu'il y a a l'interieur de mon fichier .req sont des hyerogliphes chinois...
    alors forcement quand je copie colle ces hyerogliphes dans le formulaire de renouvellement sur mon serveur de certificat j'ai u beau message d'erreur : données eronnées

    savez vous pourquoi ais je ces caracteres chinois dans mon .req???

    si je fais simplement une demande et non un renouvellement (dans exchange), j'ai pas de soucis, là il y a bien une clé qui est générée dans le fichier .req, et je peux finaliser mon certificat en y affectant les services smtp, pop, imap et iis.

    d'ailleurs cela pose t il probleme de créer un nouveau certificat au lieu de le renouveller?

    merci pour votre aide

    bye

    vendredi 8 juin 2012 14:35

Réponses

  • Hello,

    Voici la procédure officielle => http://technet.microsoft.com/fr-FR/library/ee332322.aspx

    Le  fichier .req est une demande de certificat a faire traiter par ton autorité de certification pour obtenir un certificat.


    -- Cédric GEORGEOT [MVP] Virtual Machine http://www.e-novatic.fr -- Auteur du livre "Bonnes pratiques, planification et dimensionnement des infrastructures de stockage et de serveur en environnement virtuel"

    samedi 9 juin 2012 08:20
    Modérateur
  • Bonsoir,

    En fait, concernant le certificat, tout dépend de sa provenance...

    Si le certificat est/était autosigné, il sera plus simple d'en regénérer un nouveau et le distribuer à la place de l'ancien.

    Si le certificat dépend d'une autorité de certification locale, le renouvellement devrait pouvoir se faire, soit en mode automatique si l'autorité et la stratégie l'autorisent, sinon en générant une nouvelle demande...

    Si le certificat est émis par une autorité publique, il faudra suivre la procédure prévue par cette autorité.

    A bientôt,


    Thierry DEMAN. Exchange MVP. https://www.mcpvirtualbusinesscard.com/VBCServer/MVPtdeman/profile (69 MCPs) http://base.faqexchange.info

    dimanche 10 juin 2012 22:04
    Modérateur
  • Bonjour,

    si l'autorité est intégrée à AD, le renouvellement se fait assez facilement à partir de la console d'administration de l'autorité.

    Le certificat d'origine (N°0) va générer un nouveau certificat pour une durée équivalente à celle d'origine. Il est possible, mais plus compliqué de redéfinir une nouvelle durée de vie pour la nouvelle autorité.

    Ensuite, le service doit être redémarré et, normalement, AD est mis à jour, ainsi que les emplacements de distribution définis. (Parfois une commande doit être lancée pour mettre à jour ces points de distributions).

    Ensuite seulement, il sera possible de renouveler les certificats Exchange ou autres...

    Attention, l'ancienne autorité/certificat sert encore, ainsi 2 "cross-certificates", qu'il ne faut pas supprimer !

    A bientôt,


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013,MCSE:Server Infrastructure 2012(82 MCPs). MCSA Office 365 https://mvp.microsoft.com/en-us/mvp/Thierry%20Deman-7660 http://base.faqexchange.info

    • Proposé comme réponse guigui323 mercredi 1 juillet 2015 15:42
    • Marqué comme réponse Teodora Sharkova vendredi 3 juillet 2015 14:22
    mardi 30 juin 2015 12:38
    Modérateur
  • c'est tout bon!

    CA renouvelé sans souci, et après certif Exchange renouvelé avec cette fois une date d'expiration en 2018

    merci pour votre aide

    mercredi 1 juillet 2015 15:42

Toutes les réponses

  • Hello,

    Voici la procédure officielle => http://technet.microsoft.com/fr-FR/library/ee332322.aspx

    Le  fichier .req est une demande de certificat a faire traiter par ton autorité de certification pour obtenir un certificat.


    -- Cédric GEORGEOT [MVP] Virtual Machine http://www.e-novatic.fr -- Auteur du livre "Bonnes pratiques, planification et dimensionnement des infrastructures de stockage et de serveur en environnement virtuel"

    samedi 9 juin 2012 08:20
    Modérateur
  • Bonsoir,

    En fait, concernant le certificat, tout dépend de sa provenance...

    Si le certificat est/était autosigné, il sera plus simple d'en regénérer un nouveau et le distribuer à la place de l'ancien.

    Si le certificat dépend d'une autorité de certification locale, le renouvellement devrait pouvoir se faire, soit en mode automatique si l'autorité et la stratégie l'autorisent, sinon en générant une nouvelle demande...

    Si le certificat est émis par une autorité publique, il faudra suivre la procédure prévue par cette autorité.

    A bientôt,


    Thierry DEMAN. Exchange MVP. https://www.mcpvirtualbusinesscard.com/VBCServer/MVPtdeman/profile (69 MCPs) http://base.faqexchange.info

    dimanche 10 juin 2012 22:04
    Modérateur
  • merci pour ces réponses précises.

    j'ai créé ce certificat de maniere "autosigné";

    n'etant pas familié avec ça, j'aurai souhaité avoir le process exacte pour le renouveler sans risquer de couper les flux de mails.

    pour cédric: dans la procedure officielle, je bloque apres avoir cliqué sur Renouveller le certificat, car il cré le .rec mais son contenu est illisible...

    et donc le renouvellement plante.

    lundi 11 juin 2012 07:48
  • en fait il n'est pas auto signé (d'apres la console exchange le statut est en Faux concernant l'autosignature) pourtant c'est bien moi qui l'ai créé à l'installation d'exchange il ya 2 ans.

    ce certificat dépend bien d'une autorité locale (installée sur exchange)

    donc si je genere une nouvelle demande, ensuite je cré le certificat en y assignant les services que je souhaite (en l'occurance smtp + iis + pop + imap), puis je détruit l'ancien qui va expirer, ca devrait etre ok?

    il n'y aura pas de problemes avec les ouvertures de session des stations clientes (a part le certificat a reinstaller sur les machines)?

    lundi 11 juin 2012 09:27
  • Bonjour,

    Si votre autorité de certification et intégré dans AD, les postes membre du domaine recoivent automatiquement le certificat racine de ce serveur.

    ce certificat racine permet de vérifier tout les certificats emis par votre serveur de certificat, le certificat racine est ajouté dans le magasin ordinateur local dans le dossier autorité de certification racines de confiance. Quoi qu'il en soit, actuellement vous utilisez un certificat émanent de cette autorité donc le certificat racine doit déjà être dans le magasin des postes client.

    Donc par sécurité utiliser une console mmc sur un poste de travail afin de vérifier que le certificat est bien présent

    si ce n'est pas le cas vous pouvez le déployer par gpo ci-dessous le liens vers le technet

    http://technet.microsoft.com/en-us/library/cc770315(WS.10).aspx

    Une fois que vous êtes assuré que le certificat racine est bien présent regénérer un nouveau certificat et attribuer le au service iis,smtp,pop et imap

    une fois le fichier req generer depuis l'EMC connecter vous sur le serveur de certificat via IE http://Votre-serveur-de-certificats/certsrv

    cliquer sur le lien : « Soumettez une demande de certificat en utilisant un fichier CMC ou PKCS #10 codé en base 64, ou soumettez une demande en utilisant un fichier PKCS #7 codé en base 64. »

    Dans le formulaire coller tout le contenu du fichier req comme ci dessous

    Puis télécharger le fichier généré

    depuis la console exchange terminer la demande en attente (Exch 2010) ou avec powershell (exch 2007 & 2010)

    http://technet.microsoft.com/fr-fr/library/dd351057.aspx gestion des certificats sous exch 2010

    http://technet.microsoft.com/en-us/library/bb851505(v=exchg.80).aspx gestion des certificats sous Exch 2007


    MCITP Enterprise Messaging MCTS Lync server 2010

    vendredi 22 juin 2012 14:14
  • Bonjour,

    je suis face au même problème que le vôtre, je vous prie de me dire quelle solution avez-vous apportée pour remédier à ce problème.

    Merci

    jeudi 20 novembre 2014 08:43
  • bonjour et désolé pour le retard.

    En fait pas de souci pour moi, le certificat s'est bien renouvelé grâce au process ci dessus.

    le seul hic est qu'il ne se renouvelle que pour 1 an, j'aurai préféré avoir la main sur le délais d'expiration.

    il faut bien penser a cocher WebServer et à entrer les services associés.

    Petite question au passage, j'ai d'autres certificats qui se terminent dans quelques jours, ils n'ont que le role SMTP, mon certificat principal (smtp/iis/imap/pop) est bien installé et opérationnel. Mais j'aimerai savoir a quoi servent les autres et si ils sont nécessaires... y a t il un moyen de le savoir?

    Merci par avance

    mardi 9 juin 2015 08:54
  • Bonjour

    il faut créer un nouveau Template de certificat si l'on veut modifier la durée de vie des nouveaux certificats émis.

    En l'occurrence, il faut copier le certificat "webserver" puis modifier la copie et publier le nouveau modèle de certificat.

    Attention, la durée des certificats émis ne peut pas dépasser la date de validité de l'autorité.

    A bientôt,


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013,MCSE:Server Infrastructure 2012(82 MCPs). MCSA Office 365 https://mvp.microsoft.com/en-us/mvp/Thierry%20Deman-7660 http://base.faqexchange.info

    mercredi 10 juin 2015 20:30
    Modérateur
  • Merci Thierry

    comment fait on pour connaitre la date de validité de l'autorité?

    as tu un lien qui détaille la manip pour la copie du certificat webserver et sa modification? 

    le certificat webserver est bien celui qui a le service IIS?

    Merci pour ton aide

    jeudi 11 juin 2015 07:17
  • ok je pense que c'est ça... mon aitaurité de certification a son certificat qui expire le meme jour que l'expiration de mon nouveau certificat exchange... 

    j'ai vu des procedures de renouvellement d'autorité de cert racine et ca m'a l'air plutot simple... trop simple même... du coup je doute... :)

    doit on juste faire clic droit sur l'autorité (dans la MMC Certsrv), Toutes les taches, puis Renouveler le certificat d'autorité de certification?

    ou y a t il d'autres étapes bien spécifiques juste après?

    Merci 

    jeudi 11 juin 2015 12:33
  • personne pour m'aider?

    Pour le renouvellement du cert de l'autorité de certification c'est aussi simple que plus haut?

    mardi 16 juin 2015 07:28
  • Bonjour, guigui32,

    Le problème persiste-t-il ?
    Je vous remercie par avance de votre retour.

    Cordialement,
    Téodora

    Votez! Appel à la contribution TechNet Community Support. LE CONTENU EST FOURNI "TEL QUEL" SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. S'il vous plaît n'oubliez pas de "Marquer comme réponse" les réponses qui ont résolu votre problème. C'est une voie commune pour reconnaître ceux qui vous ont aidé, et rend plus facile pour les autres visiteurs de trouver plus tard la résolution.

    mardi 30 juin 2015 01:13
  • bonjour Teodora

    oui et il ne me reste que quelques jours pour renouveller mon CA puis mon certif exchange...

    Donc votre réponse tombe a pic :)

    mardi 30 juin 2015 08:03
  • Bonjour,

    si l'autorité est intégrée à AD, le renouvellement se fait assez facilement à partir de la console d'administration de l'autorité.

    Le certificat d'origine (N°0) va générer un nouveau certificat pour une durée équivalente à celle d'origine. Il est possible, mais plus compliqué de redéfinir une nouvelle durée de vie pour la nouvelle autorité.

    Ensuite, le service doit être redémarré et, normalement, AD est mis à jour, ainsi que les emplacements de distribution définis. (Parfois une commande doit être lancée pour mettre à jour ces points de distributions).

    Ensuite seulement, il sera possible de renouveler les certificats Exchange ou autres...

    Attention, l'ancienne autorité/certificat sert encore, ainsi 2 "cross-certificates", qu'il ne faut pas supprimer !

    A bientôt,


    Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013,MCSE:Server Infrastructure 2012(82 MCPs). MCSA Office 365 https://mvp.microsoft.com/en-us/mvp/Thierry%20Deman-7660 http://base.faqexchange.info

    • Proposé comme réponse guigui323 mercredi 1 juillet 2015 15:42
    • Marqué comme réponse Teodora Sharkova vendredi 3 juillet 2015 14:22
    mardi 30 juin 2015 12:38
    Modérateur
  • merci Thierry

    ok donc je renouvelle sans créer de nouvelles paires de clés publiques, ce sera plus rapide...

    et après je renouvelle le certif exchange.

    Pour les 2 autres (dont je ne connais pas l'utilité) que j'ai détaillé plus haut, je dois également les renouveller? y a t il un moyen simple de connaitre leur utilité?

    mardi 30 juin 2015 13:01
  • c'est tout bon!

    CA renouvelé sans souci, et après certif Exchange renouvelé avec cette fois une date d'expiration en 2018

    merci pour votre aide

    mercredi 1 juillet 2015 15:42