Hi Community,
ich bekomme seit einiger Zeit die Fehlermeldung 12018 in unserem Exchange 2010 angezeigt:
Protokollname: Application Quelle: MSExchangeTransport Datum: 10.03.2014 13:23:38 Ereignis-ID: 12018 Aufgabenkategorie: TransportService Ebene: Fehler Schlüsselwörter: Klassisch Benutzer: Nicht zutreffend Computer: EXC.DOMAIN.local Beschreibung: Das STARTTLS-Zertifikat läuft in Kürze ab. Betreff: mail.domain.de, Fingerabdruck: 3AA13AE50E62EF9B345F60FF06D7D31235872853, verbleibende Stunden: 239. Führen Sie das Cmdlet 'New-ExchangeCertificate' aus, um ein neues Zertifikat zu erstellen.
Die einschlägigen HowTos zu diesem Fehler sagen aus, dass man einfach in der Powershell ein neues erstellt (New-ExchangeCertificate) und dieses dann den Services zuweist (Enable-ExchangeCertificate -Thumbprint $THUMBPRINT -Service IIS SMTP)
Jetzt hat mich aber schon das New-ExchangeCertificate Kommando darauf hingewiesen dass dieses Zertifikat am Ende gar nicht verwendet wird, weil das Zertifikat welches da ausläuft von einer Root CA ausgestellt wurde:
[PS] C:\Windows\system32>New-ExchangeCertificate WARNUNG: Dieses Zertifikat wird nicht für externe TLS-Verbindungen mit einem FQDN von 'SERVERNAME.DOMAIN.local' verwendet, weil das von einer CA signierte Zertifikat mit dem Fingerabdruck '3AA13AE50E62EF9BA73F60F111D7D33485872853' den Vorrang übernimmt. Die folgenden Connectors stimmen mit dem betreffenden FQDN überein: Client SERVERNAME.
So jetzt sind mir hier zwei Dinge aufgefallen. Zum einen habe ich zwei Zertifikate, welche beide auf den selben FQDN ausgestellt sind, nämlich die ersten beiden:
Thumbprint : 7588292EB5EFA3A5595384CB58B4C6EFB8B6610E Services : None Status : Valid NotAfter : 19.03.2023 15:39:41 NotBefore : 21.03.2013 15:39:41 Thumbprint : 3AA13AE50E62EF9B345F60FF06D7D31235872853 Services : IIS, SMTP Status : Valid NotAfter : 20.03.2014 11:24:57 NotBefore : 20.03.2013 11:14:57 Thumbprint : 68A72AB383573117589036CBCA606DD2ABE973A9 Services : None Status : Valid NotAfter : 20.03.2018 00:59:59 NotBefore : 20.03.2013 01:00:00 Thumbprint : E2E4060619F072704AFA4FC7DD145CD6EDEE499CE Services : IMAP, POP, SMTP Status : Valid NotAfter : 19.03.2018 11:37:51 NotBefore : 19.03.2013 11:37:51
Das zweite ist das Zertifikat welches jetzt dann bald abläuft, das erste ist eines von einer öffentlichen CA ausgestellte Zertifikat, beide ausgestellt für den öffentlichen Servernamen. Das erste wäre noch ein paar Jahre gültig, ich denke das ich das Problem lösen könnte, wenn ich das erste Zertifikat den Services IIS und SMTP zuweise. Sehe ich das richtig?
Was mich dann noch aufhorchen lässt war die Warnung dass dieses Zertifikat nicht für den internen FQDN verwendet werden kann (WARNUNG: Dieses Zertifikat wird nicht für externe TLS-Verbindungen mit einem FQDN von 'SERVERNAME.DOMAIN.local' verwendet). DAs sollte er auch gar nicht, keines der beiden Zertifikate wäre für den internen FQDN erstellt.
Wie sollte ich da jetzt am besten vorgehen?
Thx & Bye Tom