unexpected

Exchange 2013 Autodiscover Zertifikatfehler

Hallo Zusammen,

wir haben letztes Jahr unseren Exchange auf Version 2013 migriert, darunter steckt ein Server 2012R2, der Exchange Server ist auf aktuellstem Updatestand (CU15)
In diesem Zuge haben wir auch erstmals den Zugriff auf OWA von extern zur Verfügung gestellt und für den externen Zugriff nein Wildcard Zertifikat gekauft und eingespielt.
Für den Zugriff von intern haben wir auf dem Server eine Zertifizierungsstelle angelegt und ein Zertifikat ausgestellt.
Soweit so gut, es funktioniert alles wunderbar.

Nun haben wir aber noch ein kleines "Problem", bei den Outlook Usern (Office 2013) erscheint nach einem Neustart bzw. beim Neu-Einrichten des Profils eine Warnung bezüglich des Zertifikats für die Autodiscover Adresse.
Unsere lokale Domäne unterscheidet sich im Namen von der Mail Domäne.
Outlook versucht nun immer über "autodiscover.maildomain.de" den Autodiscover durchzuführen, wir haben daher einen DNS Eintrag Angelegt der diese Anfragen an den Exchange Server (EXCHSRV) weiter leitet.
Soweit, so gut, Autodiscover funktioniert problemlos, allerdings erhalten wir ständig einen Zertifikatfehler denn, Outlook kontaktiert die Adresse "autodiscover.maildomain.de" erhält aber eine Antwort von autodiscover.EXCHSRV.domain.local inklusive des dazugehörigen internen Zertifikats.
Der Name auf diesem Zertifikat (EXCHSRV) weicht natürlich von der ursprünglichen Adresse "autodiscover.maildomain.de" ab und erzeugt somit diesen Fehler.

Folgendes haben wir bereits getestet:
- SCP im AD anlegen und autodiscover auf den EXCHSRV einstellen -> Keine Veränderung
- XML Datei auf dem Exchange bearbeitet -> danach ging Autodiscover gar nicht mehr
- Am Exchange via powershell und "set-ClientAccessServer" den Server "EXCHSRV" in die "AutodiscoverServiceInternalUri" eingetragen. -> keine Veränderung

Hat jemand noch eine Idee wo man die Autodiscover URL angeben kann damit outlook diese in jedem Fall verwendet bzw. gibt es die Möglichkeit dem Autodiscoverdienst Zusätzlich noch das Wildcard Zertifikat zu hinterlegen so dass beide Serveradressen (EXCHSRV und maildomain.de) als sicher eingestuft werden?

Vielen Dank schonmal für jeden Denkanstoß

Grüße

Unexpected
Auf Facebook teilen
Auf X (Twitter) teilen
Auf Reddit teilen
Auf Linkedin teilen

Content-ID: 328108

Url: https://administrator.de/forum/exchange-2013-autodiscover-zertifikatfehler-328108.html

Ausgedruckt am: 14.05.2025 um 01:05 Uhr

unexpected
unexpected 01.02.2017 um 10:32:40 Uhr
Goto Top
Anbei noch ein Screenshot des Zertifikatfehlers
unbenannt
unexpected
unexpected 01.02.2017 um 12:27:30 Uhr
Goto Top
Ich bin nun noch folgendermaßen vorgegangen (nur dass bei uns im Zertifikat der FQDn des Mail Servers drin steht und ich daher dessen adresse überall angegeben habe anstelle der externen domain. Leider hat dies überhaupt nichts geändert, outlook versucht immernoch "autodiscover.maildomain.de" anzufragen und meckert dann wegen dem abweichenden Hostnamen im Zert...

http://www.it-dienstleistungen.de/ms-exchange-problem-servername-und-na ...


Autodiscover funktioniert nach wie vor, es kommt lediglich die meldung beim einrichten..
117471
117471 02.02.2017 um 16:16:38 Uhr
Goto Top
Hallo,

und genau darum konfiguriere ich für den Zugriff von intern und extern grundsätzlich die gleiche (offizielle) Adresse...

Gruß,
Jörg
unexpected
unexpected 03.02.2017 um 09:59:34 Uhr
Goto Top
sprich deine interne domain heißt gleich wie deine externe?
unexpected
unexpected 03.02.2017 um 10:00:19 Uhr
Goto Top
Die URL´s hab ich in jeder möglichen konstellation eingetragen, hilft leider nichts, werden uns wohl intensiver mit dem thema befassen müssen
117471
117471 03.02.2017 um 14:28:11 Uhr
Goto Top
Hallo,

richtig - der Exchanger heißt bei mir immer remote.offizielledomain.de, wobei ich den Eintrag dann intern auf eine lokale IP-Adresse auflöse.

Im externen DNS löse ich das auf die externe IP-Adresse auf.

Aber, wie Du schon richtig festgestellt hast - das ist nichts, was man "mal eben an einem Nachmittag" via Cut und Paste aus irgendwelchen Powershell-Tippseiten herauskopiert.

Gruß,
Jörg
unexpected
unexpected 07.02.2017 um 12:08:25 Uhr
Goto Top
Also, ich habe unseren Fehler gefunden, wir sind damals für die Zertifikatgeschichte nach einer Doku von "frankysweb" vorgegangen, dort wurde es auch richtig beschrieben, wir haben es nur falsch verstanden. Wir hatten damals ins interne Zertifikat nur die interne domain und den DNS Name des Exchange angegeben weil wir dachten für die externe domain wird in jedem Fall das geotrust wildcard Zertifikat genutzt.

ich hab dann heute nochmal in unserer internen CA ein wildcard ausgestellt welches beide domains enthält "*.intern.local" und *.extern.de"

Das Zertifikat an die Exchange Dienste gebunden, UM Dienst neu gestartet und siehe da, keine blöde Warnung mehr.


Vor der nächsten Exchange Migration gibt es dann ne Zertifikat Schulung face-smile

Danke für eure Hilfe!