schuhmann
Goto Top

Exchange2007 - Computerzertifikat nicht an IMAP binden

Hallo,

ich habe einen Exchange 2007 und darin Zertifikat-A seit eh und je eingebunden. Das Zertifikat ist von einer öffentlichen CA, gültig und an die Dienste IMAP,SMTP,POP,IIS gebunden. Das funktioniert auch wunderbar.
Gestern habe ich eine interne CA (Server2008R2) eingerichtet und das Autoenrollment von Computerzertifikaten installiert. Der Exchange hat dies bekommen (Zertifikat-B) und an den Dienst IMAP gebunden, sodass ich bei Clients nen Zertifikatsfehler bekommen. Das Computerzertifikat soll später für 802.1X Authentifizierung verwendet werden, aber nicht für IMAP.
Wie bekomm ich das Zertifikat vom IMAP "entbunden", so dass auf jeden Fall wieder mein Zertifikat-A verwendet wird. Bei Zertifikat-A ist IMAP auch gebunden.

enable-exchangecertificate -thumbprint Zertifikat-B -services NONE funktioniert leider nicht.
Ich habe momentan das Zertifikat komplett gelöscht, damit wieder alles funktioniert.
Hat dazu jemand eine Idee?

MfG, Schuhmann

Content-Key: 177474

Url: https://administrator.de/contentid/177474

Printed on: April 25, 2024 at 09:04 o'clock

Member: ollembyssan
ollembyssan Dec 08, 2011 at 17:03:59 (UTC)
Goto Top
Hallo Schuhmann,

einfach alle Dienste erneut an das richtige Zertifikat binden face-smile

z.B:

Enable-ExchangeCertificate -Thumbprint Zertifikat-A -Services SMTP, IIS, IMAP, POP

Bitte anschließend noch unter Serverkonfiguration/Clientzugriff ,
den entsprechenden Server auswählen und unterhalb von "POP3 und IMAP4" in den IMAP4-Einstellungen am Reiter Authentifizierung den Namen des entsprechenden Zertifikat eintragen.

Grüße
Stephan
Member: schuhmann
schuhmann Dec 09, 2011 at 06:47:13 (UTC)
Goto Top
Hi,

Enable... A IMAP.... hatte ich gestern Abend noch gemacht, hatte aber nichts begracht.
In der Server/Clientkonfig. hatte ich nicht nachgeschaut. Jetzt steht jedenfalls definitiv das richtige drin.
Ich habe das neue Zertifikat-B gerade neu eingebunden und des stand direkt auf Services:None.
Ich weis zwar nicht warum er es gestern an IMAP gebunden hat und heute nicht, aber so wie es jetzt ist soll es sein.

Danke
Member: schuhmann
schuhmann Dec 09, 2011 at 09:16:24 (UTC)
Goto Top
Hi,

das Problem ist leider doch nicht gelöst.
Wenn ich mir die Zertifikate anzeige, bekomm ich:

CertificateDomains : {st-mail.domain.de}
Services : None
Subject : CN=st-mail.domain.de
Thumbprint : BBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBBB

CertificateDomains : {webmail.domain.de, www.webmail.domain.de, st-mail, st-mail.domain.de, autodiscover.domain.de}
Services : IMAP, POP, IIS, SMTP
Subject : CN=webmail.domain.de, OU=Domain Control Validated, O=webmail.domain.de
Thumbprint : AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA

In der Server/Clientkonfig ist als Zertifikat bei IMAP und POP eingetragen: webmail.domain.de
Mein Thunderbird verwendet aber trotzdem Zertifikat-B.

Wenn ich versuche, das Zertifikat-A für IMAP zu enablen (obwohl es das ja eigentl. schon ist), erhalte ich:

WARNING: Dieses Zertifikat wird nicht für externe TLS-Verbindungen mit einem FQDN von
'webmail.domain' verwendet, weil das von einer CA signierte Zertifikat mit dem Fingerabdruck
'BBBBBBBBBBBBBBBBBBBBBBBB' den Vorrang übernimmt. Die folgenden Connectors stimmen
mit dem betreffenden FQDN überein: Default ST-MAIL,...

Kann ich irgendwo eine Zertifikatsreihenfolge eisntellen, so dass Zertifikat-A den Vorrang hat?

MFG