Microsoft exchenge, ссилается на старий сетртификат, которого нет ID 12023

Пятко Олексій 0 Баллы репутации
2025-12-11T13:45:08.4+00:00

После обновления сертификата Exchange, в логах появляется сообщения что Exchange ссилается на старий сертификат. В сертфикатах нету старого сертификата, в EAC также только новий сертификат

Microsoft Exchange не удалось загрузить сертификат с отпечатком "СТАРИЙ СЕРТИФИКАТ" из хранилища личных сертификатов на локальном компьютере. Этот сертификат настроен для проверки подлинности с другими серверами Exchange Server. Эта ошибка может повлиять на поток почты к другим серверам Exchange Server. Если сертификат с этим отпечатком все еще существует в хранилище личных сертификатов, выполните команду Enable-ExchangeCertificate "СТАРИЙ СЕРТИФИКАТ" -Services SMTP для устранения проблемы. Если сертификат отсутствует в хранилище личных сертификатов, восстановите его из резервной копии с помощью командлета Import-ExchangeCertificate или создайте новый сертификат для полного доменного имени или сервера с поддержкой SMTP с помощью команды New-ExchangeCertificate -DomainName serverfqdn -Services SMTP. До этого будет использоваться сертификат с отпечатком "НОВИЙ СЕРТИФИКАТ".

Exchange | Exchange Server | Прочее
Exchange | Exchange Server | Прочее

Надежная платформа электронной почты, календаря и совместной работы, разработанная Microsoft, предназначенная для корпоративного общения и управления данными.Другие темы, которые не попадают под определенные категории.

Комментариев: 0 Без комментариев

Ответы: 3

Сортировать по: Новейшие
  1. Пятко Олексій 0 Баллы репутации
    2025-12-23T08:49:31.75+00:00

    0-02-05-f4a6efe749528cdafd452998813824780097008cbf8efda9c8218e86a5d13d5a_a5ffb218e882abb7

    Эта команда не находит никаой сертификат

    Get-ChildItem -Path cert: -Recurse | Where-Object {$_.Thumbprint -eq "OLD_CERT"}

    Этот ответ помог вам?


  2. Пятко Олексій 0 Баллы репутации
    2025-12-16T08:09:51.7566667+00:00

    Здравствуйте!

    Спасибо за попытку помочь. У нас один сервер Microsoft Exchange 2013, сертификат о котором появляется запись ID 12023, в журнале приложений Windows, был удален, так как закончился его срок. Был создан новый Auth сертификат и сейчас при выполнении команды Get-AuthConfig | Format-List CurrentCertificateThumbprint, PreviousCertificateThumbprint, NextCertificateThumbprint показывается только текущий сертификат. Сервер Microsoft Exchange 2013 работает. Вопрос заключается в том, что нужно сделать, что бы пропала запись ID 12023 в журнале приложений Windows?

    Сертификат является самозаверяемим

    Этот ответ помог вам?


  3. Hin-V 16,830 Баллы репутации Внешний персонал Microsoft Модератор
    2025-12-11T15:01:20.2466667+00:00

    Этот ответ был автоматически переведён. В результате могут возникнуть грамматические ошибки или странные выражения.

    Здравствуйте @Пятко Олексій

    Спасибо за ваш вопрос на Microsoft Q&A.

    Судя по вашему описанию, похоже, что Exchange пытается использовать старый сертификат (определяемый по его отпечатку) для аутентификации «сервер-сервер», но не может найти его в личном хранилище сертификатов локального компьютера. Эта проблема обычно связана с «Microsoft Exchange Server Auth Certificate» , самоподписанным сертификатом, используемым для OAuth-аутентификации между серверами Exchange (или в гибридных конфигурациях с Exchange Online). Даже если старый сертификат был удалён или истёк при обновлении, настройки AuthConfig могут по-прежнему ссылаться на его отпечаток, вызывая это предупреждение. В качестве временной меры Exchange использует ваш новый сертификат, но это может привести к периодическим проблемам с почтовым потоком между серверами, пока проблема не будет решена.

    Как вы упомянули, старый сертификат больше не присутствует в списке сертификатов или в EAC, наилучшее решение, создать новый сертификат Microsoft Exchange Server Auth Certificate и обновить конфигурацию аутентификации для его использования. Восстанавливать старый сертификат не требуется, этот процесс должен устранить сообщения в журнале.

    Вы можете выполнить следующие шаги с помощью Exchange Management Shell (EMS) от имени администратора. Если у вас несколько серверов Exchange, выполните эти действия сначала на одном сервере, затем дождитесь репликации (или вручную экспортируйте/импортируйте сертификат на другие с помощью команд Export-ExchangeCertificate и Import-ExchangeCertificate).
    Проверка текущей конфигурации

    Get-AuthConfig | Format-List CurrentCertificateThumbprint, PreviousCertificateThumbprint, NextCertificateThumbprint 
    

    Создание нового сертификата аутентификации

    $newCert = New-ExchangeCertificate -KeySize 2048 -PrivateKeyExportable $true -SubjectName "cn=Microsoft Exchange Server Auth Certificate" -FriendlyName "Microsoft Exchange Server Auth Certificate" -DomainName @() 
    

    Примечание:

    Если появится запрос на перезапись сертификата SMTP по умолчанию, выберите Нет.

    Запишите отпечаток из вывода.

    Назначение нового сертификата в AuthConfig

    Настройте его для немедленного применения (или установите будущую дату, например .AddHours(24), если хотите дать время на репликацию в многосерверной среде):

    Set-AuthConfig -NewCertificateThumbprint $newCert.Thumbprint -NewCertificateEffectiveDate (Get-Date) 
    

    Если появится предупреждение о том, что дата вступления в силу не через 48 часов, подтвердите Да, чтобы продолжить.

    Публикация изменений

    Set-AuthConfig -PublishCertificate 
    

    Очистка старых ссылок (если применимо)

    Если предыдущий отпечаток всё ещё указан (см. шаг 1), выполните команду:

    Set-AuthConfig -ClearPreviousCertificate 
    

    Затем перезапустите соответствующие пуллы приложений и службу хоста:

    Restart-WebAppPool MSExchangeOWAAppPool 
    Restart-WebAppPool MSExchangeECPAppPool 
    Restart-Service MSExchangeServiceHost 
    

    После завершения снова выполните первую команду, чтобы проверить, что новый отпечаток стал текущим. Следите за журналами событий приложения на предмет Event ID 2014 (успешная ротация) и убедитесь, что исходная ошибка перестала появляться. Проверьте почтовый поток между серверами, чтобы убедиться, что проблема решена.

    Если это гибридная среда, после этого повторно запустите Hybrid Configuration Wizard для обновления связанных настроек.

    Надеюсь, это поможет.

    Пожалуйста, имейте в виду, что наш первоначальный ответ может не сразу решить проблему. Однако с вашей помощью и более подробной информацией мы сможем совместно найти решение.


    Если ответ оказался полезным, пожалуйста, нажмите «Принять ответ» и поставьте лайк. Если у вас есть дополнительные вопросы по этому ответу, нажмите «Комментарий».

    Примечание: Пожалуйста, следуйте инструкциям в нашей документации, чтобы включить уведомления по электронной почте, если вы хотите получать связанные уведомления по этой теме.

    Этот ответ помог вам?


Ваш ответ

Автор вопроса может устанавливать для ответов пометку "Принято", а модераторы — пометку "Рекомендуется". Благодаря этому пользователям становится проще понять, какой из ответов помог решить проблему автора.