Selbstsigniertes Zertifikat durch vertrauenswürdigeres Zertifikat ersetzen

  • Hallo,


    bisher war unsere Exchange-Server extern über mail.company.com bzw. autodiscover.company.com und intern über exchange.company.local erreichbar. Das ist extern natürlich etwas unschön, weil man erstmal die Zertifikatswarnung wegklicken muss und viele mobile Geräte das selbst ausgestellte Zertifikat gar nicht erst akzeptieren. Wir haben daher unser vorhandenes Zertifikat für *.company.com installiert und die externen URL angepasst. Der Artikel Exchange 2016: Zertifikate konfigurieren (Teil 2) bei Frankys Web bietet hier einen recht schönen Einstieg.


    Jetzt haben wir allerdings das Problem, dass beim Start von Outlook eine Zertifikatswarnung kommt, weil zwar das richtige Zertifikat für *.company.com aber teilweise offenbar weiterhin exchange.company.local statt mail.company.com bzw. autodiscover.company.com verwendet wird. Wenn man die Meldung einfach offen lässt funktioniert alles. Lege ich jedoch ein neues Outlook-Profil an und versuche die Einrichtung eines Postfachs schlägt das fehl. Der über den Verbindungsstatus angezeigte Servername lautet mail.company.com.


    Die ganzen Pfade sollten passen. Die interne und die externe URL ist identisch. Das habe ich heute beides mehrmals überprüft. Da zweifelt man langsam an sich selbst...


    Was könnten wir da noch übersehen haben?


    Beste Grüße


    Gerhard

  • Hallo Norbert,


    vielen Dank für deine Antwort. Unten die Ausgabe des Befehls.

    Code
    AutoDiscoverServiceInternalUri: https://autodiscover.company.com/Autodiscover/Autodiscover.xml

    Das sollte also eigentlich passen. Ich hatte es vorhin noch geschafft, dass die Meldung bei meinem Rechner nicht mehr erschien, aber bei den anderen kommt nach wie vor ein Fehler. Habe natürlich schon geschaut, was ich alles an meinem Rechner gemacht habe, das dafür verantwortlich sein könnte, aber ich habe eigentlich nur den Zertifikats- und den DNS-Cache geleert. Die externe URL wurde aber auch zuvor sauber auf die interne IP des Exchange-Servers aufgelöst. Und bei den anderen Rechnern zeigte das keine Wirkung.


    Was könnte man noch prüfen? :/


    Beste Grüße


    Gerhard

    • Offizieller Beitrag

    Was passiert bei einem neuen Outlook Profil? Wenn die vorher auf den alten Namen konfiguriert waren, ist ja logisch, dass die bis zum Profilupdate solche Fehler bringen. Meist ist man dann schneller, einfach ein neues Outlookprofil zu erstellen. Alternativ nochmal ein internes Zertifikat nehmen in dem sowohl der öffentliche als auch der interne (alte) Name steht und warten bis die Mehrzahl mal ihr Profil aktualisiert hat :)


    Bye
    Norbert

  • Auf meinem Rechner konnte ich zumindest über Autodiscover kein neues Profil hinzufügen. So richtig klar lesbarer Fehler wurde allerdings keiner angezeigt. Ich versuche das aber gleich nochmal auf dem Terminalserver und berichte.

  • Auf dem Terminalserver kommt wie auch auf den Clients die Meldung bezüglich des Zertifikats. Ich habe dann ein neues Profil hinzugefügt. Grüner Haken bei Netzwerkverbindung herstellen, bei „postfach@company.com-Einstellungen suchen“ kommt dann aber eine Abfrage von Benutzername und Passwort und auch wenn ich beides eintippe, kommt wieder und wieder diese Passwortabfrage.


    Klicke ich bei der Passwortabfrage auf „Abbrechen“ kommt die Meldung „Konfigurieren von Postfach@company.com-Servereinstellungen für diese Website zulassen? https://autodiscover.company.c…discover/autodiscover.xml Das Konto wurde für die Einstellungen auf diese Website umgeleitet. Sie sollten nur Einstellungen aus Quellen zulassen, die Sie kennen und denen Sie vertrauen.


    Klicke ich dort auf „Zulassen“ kommt die Meldung „Leider konnten wir Ihr Konto nicht automatisch einrichten. Um es selbst einzurichten, klicken Sie auf "Weiter"“. Trage ich dort die Informationen manuell ein kommt die Fehlermeldung „An Exchange ActiveSync-E-Mail-Server anmelden (EAS): Der eingegebene Benutzername oder das Kennwort funktioniert nicht. Bitte wiederholen Sie die Einnahme.“ Benutzername und Kennwort passen allerdings. Als Servername habe ich allerdings den externen Namen „mail.componay.com“ eingetragen.


    Verwende ich stattdessen den internen Namen exchange.company.local oder auch nur EXCHANGE, kommt die bereits aus Outlook bekannte Meldung, dass Zertifikat und Server nicht zusammenpassen: „Das Sicherheitszertifikat stammt aus einer vertrauenswürdigen Quelle. Das Datum des Sicherheitszertifikats ist gültig. Der Name auf dem Sicherheitszertifikat ist ungültig oder stimmt nicht mit dem Namen der Website überein.“


    Klicke ich zum Fortsetzen auf „Ja“ kommt dann wiederum die Meldung von oben „An Exchange ActiveSync-E-Mail-Server anmelden (EAS): Der eingegebene Benutzername oder das Kennwort funktioniert nicht. Bitte wiederholen Sie die Einnahme.“


    Daraufhin habe ich Outlook nochmal mit dem vorhandenen Profil geöffnet und die E-Mail-Autokonfiguration getestet. Da kam zunächst auch die Passwortabfrage, obwohl ich das Passwort im Assistenten bereits eingegeben hatte, aber beim zweiten Versuch ist die Autokonfiguration durchgelaufen. Unten das Log dazu.

    Sehr seltsam das alles... :huh:


    Und die Namen zeigen intern auch auf die interne IP?

    Sowohl mail.company.com als auch autodiscover.company.com zeigen auf die interne IP.

    2 Mal editiert, zuletzt von Geronimo ()

  • Guten Morgen,


    neuer Tag neuer Versuch. Die entsprechenden Proxyausnahmen sind vorhanden. Da bin ich auch erst drüber gestolpert. Denn plötzlich kommunizierte vermeintlich alles mit einem Zertifikat der UTM. Gestern habe ich mich noch etwas in der Registry umgeschaut, ob es dort noch Werte gibt, die auf die interne Adresse verweisen und bin unter Computer\HKEY_USERS\*.*\Software\Microsoft\Office\16.0\Common\Identity\ServiceAuthInfoCache\CredStoreKeyToAuthScheme fündig geworden. Nach dem Löschen aller Einträge für mail.company.local ist die Fehlermeldung auf dem Terminalserver zumindest für diesen Benutzer verschwunden. Auf den Clients zeigte das allerdings keine Wirkung.


    Auf einem Rechner außerhalb von Domäne und internem Netzwerk habe ich gerade mal die Einrichtung eines Postfachs getestet. Dort funktioniert Autodiscover noch nicht. Die externe Adresse verwendet wohl noch das durch die UTM selbst ausgestellt Zertifikat. Verbinde ich den Rechner mit dem internen Netzwerk kann ich Postfächer hinzufügen und erhalte keine Fehlermeldung.


    Schaut für mich aus als würde da noch irgendwas in Outlook bzw. auf den Rechnern auf den internen Servernamen verweisen.


    Beste Grüße


    Gerhard


    PS: Extern funktioniert jetzt auch alles. Auf dem Terminalserver hatte ich gestern auch noch die Autodiscover-Einträge unter %localappdata%\Microsoft\Outlook\ entfernt. Damit hatte ich aber bislang auf den Rechnern keinen Erfolg.

    Einmal editiert, zuletzt von Geronimo ()