Meilleur auteur de réponses
comment renouveller le certificat dans exchange 2010

Question
-
bonjour @ tous!
voila, j'ai 1 mois pour renouveller mon certificatqui gere les services imap, pop, smtp et iis
en fait j'ai le mess suivant dans mes logs windows:
The STARTTLS certificate will expire soon; hours remaining: 707. Run the New-ExchangeCertificate cmdlet to create a new certificatealors j'ai cliqué droit sur le certificat en question, j'ai choisi Renouveler, j'ai créé la demande de certificat; et c'est la que j'ai un souci, ce qu'il y a a l'interieur de mon fichier .req sont des hyerogliphes chinois...
alors forcement quand je copie colle ces hyerogliphes dans le formulaire de renouvellement sur mon serveur de certificat j'ai u beau message d'erreur : données eronnéessavez vous pourquoi ais je ces caracteres chinois dans mon .req???
si je fais simplement une demande et non un renouvellement (dans exchange), j'ai pas de soucis, là il y a bien une clé qui est générée dans le fichier .req, et je peux finaliser mon certificat en y affectant les services smtp, pop, imap et iis.
d'ailleurs cela pose t il probleme de créer un nouveau certificat au lieu de le renouveller?
merci pour votre aide
bye
Réponses
-
Hello,
Voici la procédure officielle => http://technet.microsoft.com/fr-FR/library/ee332322.aspx
Le fichier .req est une demande de certificat a faire traiter par ton autorité de certification pour obtenir un certificat.
-- Cédric GEORGEOT [MVP] Virtual Machine http://www.e-novatic.fr -- Auteur du livre "Bonnes pratiques, planification et dimensionnement des infrastructures de stockage et de serveur en environnement virtuel"
- Marqué comme réponse Teodora Sharkova dimanche 23 novembre 2014 19:01
-
Bonsoir,
En fait, concernant le certificat, tout dépend de sa provenance...
Si le certificat est/était autosigné, il sera plus simple d'en regénérer un nouveau et le distribuer à la place de l'ancien.
Si le certificat dépend d'une autorité de certification locale, le renouvellement devrait pouvoir se faire, soit en mode automatique si l'autorité et la stratégie l'autorisent, sinon en générant une nouvelle demande...
Si le certificat est émis par une autorité publique, il faudra suivre la procédure prévue par cette autorité.
A bientôt,
Thierry DEMAN. Exchange MVP. https://www.mcpvirtualbusinesscard.com/VBCServer/MVPtdeman/profile (69 MCPs) http://base.faqexchange.info
- Marqué comme réponse GEORGEOT CédricMVP, Moderator lundi 11 juin 2012 16:41
-
Bonjour,
si l'autorité est intégrée à AD, le renouvellement se fait assez facilement à partir de la console d'administration de l'autorité.
Le certificat d'origine (N°0) va générer un nouveau certificat pour une durée équivalente à celle d'origine. Il est possible, mais plus compliqué de redéfinir une nouvelle durée de vie pour la nouvelle autorité.
Ensuite, le service doit être redémarré et, normalement, AD est mis à jour, ainsi que les emplacements de distribution définis. (Parfois une commande doit être lancée pour mettre à jour ces points de distributions).
Ensuite seulement, il sera possible de renouveler les certificats Exchange ou autres...
Attention, l'ancienne autorité/certificat sert encore, ainsi 2 "cross-certificates", qu'il ne faut pas supprimer !
A bientôt,
Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013,MCSE:Server Infrastructure 2012(82 MCPs). MCSA Office 365 https://mvp.microsoft.com/en-us/mvp/Thierry%20Deman-7660 http://base.faqexchange.info
- Proposé comme réponse guigui323 mercredi 1 juillet 2015 15:42
- Marqué comme réponse Teodora Sharkova vendredi 3 juillet 2015 14:22
-
c'est tout bon!
CA renouvelé sans souci, et après certif Exchange renouvelé avec cette fois une date d'expiration en 2018
merci pour votre aide
- Marqué comme réponse Teodora Sharkova vendredi 3 juillet 2015 14:21
Toutes les réponses
-
Hello,
Voici la procédure officielle => http://technet.microsoft.com/fr-FR/library/ee332322.aspx
Le fichier .req est une demande de certificat a faire traiter par ton autorité de certification pour obtenir un certificat.
-- Cédric GEORGEOT [MVP] Virtual Machine http://www.e-novatic.fr -- Auteur du livre "Bonnes pratiques, planification et dimensionnement des infrastructures de stockage et de serveur en environnement virtuel"
- Marqué comme réponse Teodora Sharkova dimanche 23 novembre 2014 19:01
-
Bonsoir,
En fait, concernant le certificat, tout dépend de sa provenance...
Si le certificat est/était autosigné, il sera plus simple d'en regénérer un nouveau et le distribuer à la place de l'ancien.
Si le certificat dépend d'une autorité de certification locale, le renouvellement devrait pouvoir se faire, soit en mode automatique si l'autorité et la stratégie l'autorisent, sinon en générant une nouvelle demande...
Si le certificat est émis par une autorité publique, il faudra suivre la procédure prévue par cette autorité.
A bientôt,
Thierry DEMAN. Exchange MVP. https://www.mcpvirtualbusinesscard.com/VBCServer/MVPtdeman/profile (69 MCPs) http://base.faqexchange.info
- Marqué comme réponse GEORGEOT CédricMVP, Moderator lundi 11 juin 2012 16:41
-
merci pour ces réponses précises.
j'ai créé ce certificat de maniere "autosigné";
n'etant pas familié avec ça, j'aurai souhaité avoir le process exacte pour le renouveler sans risquer de couper les flux de mails.
pour cédric: dans la procedure officielle, je bloque apres avoir cliqué sur Renouveller le certificat, car il cré le .rec mais son contenu est illisible...
et donc le renouvellement plante.
-
en fait il n'est pas auto signé (d'apres la console exchange le statut est en Faux concernant l'autosignature) pourtant c'est bien moi qui l'ai créé à l'installation d'exchange il ya 2 ans.
ce certificat dépend bien d'une autorité locale (installée sur exchange)
donc si je genere une nouvelle demande, ensuite je cré le certificat en y assignant les services que je souhaite (en l'occurance smtp + iis + pop + imap), puis je détruit l'ancien qui va expirer, ca devrait etre ok?
il n'y aura pas de problemes avec les ouvertures de session des stations clientes (a part le certificat a reinstaller sur les machines)?
-
Bonjour,
Si votre autorité de certification et intégré dans AD, les postes membre du domaine recoivent automatiquement le certificat racine de ce serveur.
ce certificat racine permet de vérifier tout les certificats emis par votre serveur de certificat, le certificat racine est ajouté dans le magasin ordinateur local dans le dossier autorité de certification racines de confiance. Quoi qu'il en soit, actuellement vous utilisez un certificat émanent de cette autorité donc le certificat racine doit déjà être dans le magasin des postes client.
Donc par sécurité utiliser une console mmc sur un poste de travail afin de vérifier que le certificat est bien présent
si ce n'est pas le cas vous pouvez le déployer par gpo ci-dessous le liens vers le technet
http://technet.microsoft.com/en-us/library/cc770315(WS.10).aspx
Une fois que vous êtes assuré que le certificat racine est bien présent regénérer un nouveau certificat et attribuer le au service iis,smtp,pop et imap
une fois le fichier req generer depuis l'EMC connecter vous sur le serveur de certificat via IE http://Votre-serveur-de-certificats/certsrv
cliquer sur le lien : « Soumettez une demande de certificat en utilisant un fichier CMC ou PKCS #10 codé en base 64, ou soumettez une demande en utilisant un fichier PKCS #7 codé en base 64. »
Dans le formulaire coller tout le contenu du fichier req comme ci dessous
Puis télécharger le fichier généré
depuis la console exchange terminer la demande en attente (Exch 2010) ou avec powershell (exch 2007 & 2010)
http://technet.microsoft.com/fr-fr/library/dd351057.aspx gestion des certificats sous exch 2010
http://technet.microsoft.com/en-us/library/bb851505(v=exchg.80).aspx gestion des certificats sous Exch 2007
MCITP Enterprise Messaging MCTS Lync server 2010
-
-
bonjour et désolé pour le retard.
En fait pas de souci pour moi, le certificat s'est bien renouvelé grâce au process ci dessus.
le seul hic est qu'il ne se renouvelle que pour 1 an, j'aurai préféré avoir la main sur le délais d'expiration.
il faut bien penser a cocher WebServer et à entrer les services associés.
Petite question au passage, j'ai d'autres certificats qui se terminent dans quelques jours, ils n'ont que le role SMTP, mon certificat principal (smtp/iis/imap/pop) est bien installé et opérationnel. Mais j'aimerai savoir a quoi servent les autres et si ils sont nécessaires... y a t il un moyen de le savoir?
Merci par avance
-
Bonjour
il faut créer un nouveau Template de certificat si l'on veut modifier la durée de vie des nouveaux certificats émis.
En l'occurrence, il faut copier le certificat "webserver" puis modifier la copie et publier le nouveau modèle de certificat.
Attention, la durée des certificats émis ne peut pas dépasser la date de validité de l'autorité.
A bientôt,
Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013,MCSE:Server Infrastructure 2012(82 MCPs). MCSA Office 365 https://mvp.microsoft.com/en-us/mvp/Thierry%20Deman-7660 http://base.faqexchange.info
-
-
ok je pense que c'est ça... mon aitaurité de certification a son certificat qui expire le meme jour que l'expiration de mon nouveau certificat exchange...
j'ai vu des procedures de renouvellement d'autorité de cert racine et ca m'a l'air plutot simple... trop simple même... du coup je doute... :)
doit on juste faire clic droit sur l'autorité (dans la MMC Certsrv), Toutes les taches, puis Renouveler le certificat d'autorité de certification?
ou y a t il d'autres étapes bien spécifiques juste après?
Merci
-
-
Bonjour, guigui32,
Le problème persiste-t-il ?
Je vous remercie par avance de votre retour.
Cordialement,
TéodoraVotez! Appel à la contribution TechNet Community Support. LE CONTENU EST FOURNI "TEL QUEL" SANS GARANTIE D'AUCUNE SORTE, EXPLICITE OU IMPLICITE. S'il vous plaît n'oubliez pas de "Marquer comme réponse" les réponses qui ont résolu votre problème. C'est une voie commune pour reconnaître ceux qui vous ont aidé, et rend plus facile pour les autres visiteurs de trouver plus tard la résolution.
-
-
Bonjour,
si l'autorité est intégrée à AD, le renouvellement se fait assez facilement à partir de la console d'administration de l'autorité.
Le certificat d'origine (N°0) va générer un nouveau certificat pour une durée équivalente à celle d'origine. Il est possible, mais plus compliqué de redéfinir une nouvelle durée de vie pour la nouvelle autorité.
Ensuite, le service doit être redémarré et, normalement, AD est mis à jour, ainsi que les emplacements de distribution définis. (Parfois une commande doit être lancée pour mettre à jour ces points de distributions).
Ensuite seulement, il sera possible de renouveler les certificats Exchange ou autres...
Attention, l'ancienne autorité/certificat sert encore, ainsi 2 "cross-certificates", qu'il ne faut pas supprimer !
A bientôt,
Thierry DEMAN. Exchange MVP. MCSE:Messaging 2013,MCSE:Server Infrastructure 2012(82 MCPs). MCSA Office 365 https://mvp.microsoft.com/en-us/mvp/Thierry%20Deman-7660 http://base.faqexchange.info
- Proposé comme réponse guigui323 mercredi 1 juillet 2015 15:42
- Marqué comme réponse Teodora Sharkova vendredi 3 juillet 2015 14:22
-
merci Thierry
ok donc je renouvelle sans créer de nouvelles paires de clés publiques, ce sera plus rapide...
et après je renouvelle le certif exchange.
Pour les 2 autres (dont je ne connais pas l'utilité) que j'ai détaillé plus haut, je dois également les renouveller? y a t il un moyen simple de connaitre leur utilité?
-
c'est tout bon!
CA renouvelé sans souci, et après certif Exchange renouvelé avec cette fois une date d'expiration en 2018
merci pour votre aide
- Marqué comme réponse Teodora Sharkova vendredi 3 juillet 2015 14:21