2 votes

Erreur de certificat : Le nom dans le certificat ne correspond pas..., client Outlook utilisant .local

Nous avons récemment dû mettre hors service notre .local certificat de Godaddy, car il ne sera plus valide. Le nouveau certificat contient les noms suivants :

  • mail.mondomaine.com
  • autodiscover.mondomaine.com

Ce certificat a été appliqué au serveur Exchange et activé pour tous les services.

Je m'attendais à ce que les clients obtiennent des erreurs sur le certificat lorsqu'ils sont connectés à l'ordinateur. mail.mylocaldomain.local nom. J'ai lu beaucoup de documents et ils disent tous à peu près la même chose :

  1. ajouter une nouvelle zone sur le serveur DNS local avec le domaine public (j'ai ajouté une zone mydomain.com )
  2. ajouter un enregistrement A pointant vers l'ip locale du serveur de messagerie (j'ai ajouté mail.mydomain.com pointant vers l'IP locale du serveur)

J'ai émis ces ordres :

Set-ClientAccessServer -Identity EXCHANGE-MAIL -AutodiscoverServiceInternalUrihttps://mail.publicdomain.co.uk/autodiscover/autodiscover.xml
Set-WebServicesVirtualDirectory -Identity “EXCHANGE-MAIL\EWS (Default Web Site)” –InternalUrlhttps://mail.publicdomain.co.uk/EWS/Exchange.asmx
Set-OABVirtualDirectory -Identity “EXCHANGE-MAIL\OAB (Default Web Site)” -InternalURL https://mail.publicdomain.co.uk/OAB
Set-ActiveSyncVirtualDirectory -Identity “EXCHANGE-MAIL\Microsoft-Server-ActiveSync (Default Web Site)” -InternalURLhttps://mail.publicdomain.co.uk/Microsoft-Server-Activesync
Set-WebServicesVirtualDirectory –Identity ‘EXCHANGE-MAIL\EWS (Default Web Site)’ –ExternalUrlhttps://mail.publicdomain.co.uk/ews/exchange.asmx

avec les noms appropriés, mais mes clients obtiennent toujours l'erreur de certificat.

Pourquoi ?

4voto

HopelessN00b Points 53075

Le FQDN (Fully Qualified Domain Name) de votre serveur Exchange est encore hostname.domainname.local Les clients s'y connectent donc et constatent que le nom du serveur auquel ils se connectent ne correspond ni au nom, ni aux SAN (Subject Alternative Names) du certificat que vous possédez, et lancent cette erreur, comme ils sont conçus pour le faire.

La solution la plus simple (et de loin) consiste à effectuer une migration Exchange pour placer votre serveur Exchange sur un domaine correctement nommé pour lequel vous pouvez obtenir un certificat émis par une autorité de certification publique de confiance.

Voir ce fil de discussion sur les meilleures pratiques d'Active Directory Il s'agit de l'un des nombreux documents que nous possédons sur le sujet. Votre nom DNS Active Directory doit être un sous-domaine inutilisé de votre nom de domaine enregistré publiquement. Une fois que vous l'avez mis en place, faites migrer votre serveur Exchange vers celui-ci et faites émettre un certificat qui inclut le FQDN de votre nouveau serveur Exchange, pour lequel vous pourrez obtenir un certificat.

1voto

Nickd Points 31

Veuillez garder à l'esprit que la réponse de HopelessN00b N'EST PAS correcte. VOUS N'AVEZ PAS besoin de migrer l'Exchange même s'il a le nom d'hôte local. L'ajout d'une zone DNS interne pointant vers le nom public fera l'affaire, tout comme la modification du commutateur autodiscoverinternaluri.

0voto

Twirlee Points 1

Veuillez vous référer à l'article suivant de Microsoft KB (940726) pour la résolution : http://support.microsoft.com/en-us/kb/940726

Outlook interroge AD périodiquement pour mettre à jour les paramètres d'Autodiscover, ce qui peut prendre jusqu'à une heure pour qu'Outlook prenne en compte les nouveaux paramètres (ou vous pouvez redémarrer Outlook pour rafraîchir les paramètres immédiatement).

Vérifiez également que mail.mydomain.com pointe vers l'adresse IP interne du serveur Exchange sur les clients Outlook, et que vous avez recyclé le MSExchangeAutodiscoverAppPool dans IIS sur le serveur Exchange après avoir appliqué les nouveaux paramètres.

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X