Was macht ein Exchange-SSL besonders?

Microsoft Exchange benötigt ein SAN-SSL-Zertifikat (Multi-Domain), damit Dienste wie Autodiscover, Outlook, OWA, ActiveSync, EWS und der SMTP-Dienst fehlerfrei funktionieren.

Mit einem SAN-Zertifikat sichern Sie mehrere Hostnamen gleichzeitig ab, z.B.:

  • mail.DOMAIN.TLD
  • autodiscover.DOMAIN.TLD
  • weitere Domains oder TLDs
  • sogar Wildcard-SANs

Unsere SAN-Zertifikate eigenen sich optimal für:

  • Single-Domain und Multi-Domain Exchange
  • Hosting mehrerer Firmen / Mandanten
  • Migrationen und Hybrid-Setups
  • komplexe Exchange-Umgebungen

Wählen Sie einfach das Zertifikat, das zu Ihrer Exchange-Umgebung passt.

Mehr zum Thema

Aller Einstieg ist leicht:

Best-Practice
Ich habe einen Microsoft Exchange Server, was ist Best-Practice?

Empfehlungen
Lesen Sie hier unsere Empfehlungen für das passende Exchange SSL.

CSR
So erstellen Sie einen CSR für Exchange SSL-Zertifikate.

Preise für Microsoft Exchange / SAN SSL-Zertifikate

Verkauf nur an Unternehmer. Kein Verkauf an Verbraucher i.S.d. §13 BGB.

CA Produkt Preis Validierung inkl. SAN CA-Reputation
SSL Zertifikate CA Sectigo Sectigo PositiveSSL Multi-Domain (DV) 1 Jahr Gültigkeit 41,70 EUR* DV DV: Domain-validiert: Das geht schnell und günstig. Sie bekommen einfach eine E-Mail und müssen diese bestätigen. 2 SAN Standard
SSL Zertifikate CA Digicert Thawte Thawte DV Flex 1 Jahr Gültigkeit 32,90 EUR* DV DV: Domain-validiert: Das geht schnell und günstig. Sie bekommen einfach eine E-Mail und müssen diese bestätigen. 0 (Flex-Modell) Premium
SSL Zertifikate CA Digicert Thawte Thawte EV Flex 1 Jahr Gültigkeit 139,00 EUR* EV EV: Extended Validation: Sie müssen umfangreich die Inhaberschaft der Domain überprüfen lassen: E-Mail + Telefonanruf + Überprüfung des Unternehmens. Rechnen Sie mit mindestens 3-7 Tagen Bearbeitung! 0 (Flex-Modell) Enterprise
SSL Zertifikate CA Digicert GeoTrust GeoTrust (DV) Flex SSL 1 Jahr Gültigkeit 57,90 EUR* DV DV: Domain-validiert: Das geht schnell und günstig. Sie bekommen einfach eine E-Mail und müssen diese bestätigen. 0 (Flex-Modell) Premium
SSL Zertifikate CA Sectigo Sectigo PositiveSSL Multi-Domain (EV) 1 Jahr Gültigkeit 229,00 EUR* EV EV: Extended Validation: Sie müssen umfangreich die Inhaberschaft der Domain überprüfen lassen: E-Mail + Telefonanruf + Überprüfung des Unternehmens. Rechnen Sie mit mindestens 3-7 Tagen Bearbeitung! 2 SAN Standard

 

Lesen Sie hier unsere ausführlichen Empfehlungen für das passende Exchange SSL.

 

Sectigo Aufpreise:
1 weitere DV SAN-Domain: +13,90 EUR* (1 Jahr)
1 Wildcard DV SAN-Domain: +99,00 EUR* (1 Jahr)
1 weitere EV SAN-Domain: +109,00 EUR* (1 Jahr)

GeoTrust Aufpreise:
1 weitere DV SAN-Domain: +57,90 EUR* (1 Jahr)
1 Wildcard DV SAN-Domain: +129,00 EUR* (1 Jahr)

Thawte Aufpreise:
1 weitere DV SAN-Domain: +32,90 EUR* (1 Jahr)
1 Wildcard DV SAN-Domain: +167,20 EUR* (1 Jahr)
1 weitere EV SAN-Domain: +139,00 EUR* (1 Jahr)

Beispiele:
Sie benötigen ein Microsoft Exchange SSL-Zertifikat für firma.de:
mail.firma.de + autodiscover.firma.de
/ Commonname (mail.firma.de) + 1 inkludierte SAN = 41,70 EUR* (1 Jahr)

 

Für alle unsere SAN SSL-Zertifikate gilt:
Wildcard-SAN möglich (außer EV-SSL!) Multi-LTD fähig

Vorteile beim Kauf von SSL-Zertifikaten über uns

  • Zeitersparnis: Auf Wunsch Erstellung & Einbau des SSL für nur 30 EUR*
  • Sicherheit durch kostenloses Widerrufen von Zertifikaten innerhalb von 30 Tagen!
  • Sicherheit durch kostenloses Ersetzen von Zertifikaten während der gesamten Laufzeit!
  • Sicherheit durch rechtzeitige Erinnerung per E-Mail vor Ablauf
  • Sicherheit durch kompetenten und professionellen Support mit 30 Jahren Erfahrung
  • Komfortable und leicht bedienbare Verwaltung

Kunden Meinungen

Patrick “censored” K.

Wir haben seit ein paar Monaten dort die Datenbanken für mehrere Warenwirtschaftssysteme (JTL-Wawi). Die Datenbanken sind performant und laufen wirklich gut. Auf Grund eines Verbindungsausfalls (auf unserer Seite) gab es ein Problem bei einem Update...

Till Pape

Absolut top: freundlich, kurze Antwortzeiten und super Beratung. Bei Problemen sehr hilfsbereit. Nicht zu vergleichen mit den großen Anbietern.

Sven D.

Locker, freundlich und kompetent. Was will man mehr? Besten Dank!

Best Practice: SSL-Zertfikate für Microsoft Exchange 2016 / 2019 / SE

Damit Ihr Microsoft Exchange Server zuverlässig mit Outlook, ActiveSync, Autodiscover und mobilen Geräten funktioniert, sollten SSL-Zertifikate immer nach folgenden Best Practices eingerichtet werden.

1. Empfohlener Zertifikatstyp

Für Exchange wird grundsätzlich ein SAN-Zertifikat (Subject Alternative Name) empfohlen.

Warum kein Wildcard als Hauptlösung?

  • Wildcards funktionieren nicht für alle Exchange-Rollen (z.B. Autodiscover).
  • SAN-Zertifikate erlauben präzise Domain-Angaben und mehrere Domains – auch über TLD-Grenzen hinweg.
  • Exchange lässt sich damit kompatibler, stabiler und sicherer betreiben.

Empfehlung:

"SAN SSL-Zertifikat (Multi-Domain / MDC) mit mind. 2 SAN-Einträgen"

2. Die optimalen SAN-Einträge für Exchange

Für jede Exchange-Installation sollten mindestens diese SAN-Domains im Zertifikat enthalten sein:

Zweck
OWA / ECP / Outlook Anywhere mail.DOMAIN.TLD
Autodiscover für Outlook autodiscover.DOMAIN.TLD

 

Optional:

  • owa.DOMAIN.TLD - für Outlook Web Access getrennt betrieben
  • legacy.DOMAIN.TLD - für Migrationen
  • smtp.DOMAIN.TLD - falls im SMTP-Banner gesetzt
  • weitere Domains wie autodiscover.DOMAIN2.at , autodiscover.DOMAIN.ch , wenn mehrere Firmen per Exchange betreut werden

3. Common Name (CN) - was sollte rein?

Als Common Name wird empfohlen:

mail.DOMAIN.TLD

Warum?

  • Dieser Hostname wird in den meisten Exchange-Konfigurationen als Outlook-Zugriffspunkt verwendet, da er leicht merkbar für die Mitarbeiter ist.
  • Autodiscover wird automatisch über SAN-Einträge abgdeckt.

4. Minimalkonfiguration (Kleinbetriebe)

Für 90% aller Installationen reicht bereits:

CN=mail.DOMAIN.TLD
                            SAN=autodiscover.DOMAIN.TLD

Kostenminimal - aber vollständig kompatibel.

5. Multi-Domain / Multi-Tenant (z.B. mehrere Firmen)

Wenn der Exchange-Zugriff für mehrere Domains bereitstellt, gibt es 2 Möglichkeiten:

  1. Pro zusätzlicher Domain:
    • autodiscover.DOMAIN2.TLD
    • Optional: mail.DOMAIN2.TLD
  2. Wir selbst betreiben unseren Fritz Hosted Exchange mit über tausend Domains. Hier wäre ein SSL pro Domain unpraktikabel. Hier setzen wir die Exchange Autodiscover Methode ein: http://autodiscover.DOMAIN2.TLD wird aufgerufen und zu https://mail.DOMAIN.TLD/Autodiscover/autodiscover.xml weitergeleitet.

    Jede weitere Domain benötigt zwingend einen autodiscover DNS-Eintrag!
    z.B.

    autodiscover.DOMAIN2.TLD CNAME autodiscover.DOMAIN.TLD.

    Auf einem separaten Windows Webserver (z.B. Windows Webhosting) richtet man eine Webseite autodiscover.DOMAIN.TLD + autodiscover.DOMAIN2.TLD ein. Es empfiehlt sich das NICHT auf dem Exchange-Server zu machen!

    Es benötigt nur 1 Datei: web.config

                                        <?xml version="1.0" encoding="UTF-8"?>
                                        <configuration>
                                        <system.webServer>
                                        <httpRedirect enabled="true" destination="https://mail.DOMAIN.TLD/Autodiscover/autodiscover.xml" exactDestination="true" />
                                        </system.webServer>
                                        </configuration>

6. Empfehlungen zur Schlüssel- und Sicherheitsstärke

  • RSA 2048 Bit ist Standard und voll kompatibel
  • RSA 4096 Bit für besonders sicherheitskritische Umgebungen
  • SHA-256 Hash
  • Gültigkeit: 1 Jahr - Branchenstandard (Browser-Vorgaben)
  • Einfache Erneuerung ist wichtig - am besten automatisiert oder über die Wiederverwendung des CSR

7. Bindungen und Protokolle in Exchange

Nach Installation des Zertifikats sollten Sie folgende Bindungen prüfen:

HTTPS:

  • IIS
  • OWA / ECP
  • ActiveSync
  • Outlook Anywhere (RPC/HTTP)
  • MAPI/HTTP

SMTP:

  • Frontend Transport
  • Hub Transport (je nach Exchange-Version)

8. Typische Fehler, die vermieden werden sollten

Nur ein Wildcard *.DOMAIN.TLD ohne Autodiscover SAN
Outlook/Autodiscover funktioniert oft nicht sauber.

Zertifikat nur für www.DOMAIN.TLD bestellen
Exchange nutzt niemals "www".

Interne FQDNs wie server01.firma.local ins Zertifikat packen
Nicht nötig, oft sogar unsicher und ALLE SSL Domains (Common Name + SAN Domains) müssen jede für sich bei Beantragung überprüft werden! D.h. jede Domain muss z.B. via admin@DOMAIN E-Mails empfangen können. Nicht vergebene TLD z.B. .local Domain können daher generell nicht überprüft werden.

Empfehlung

→ "Für Exchange sollten Sie immer ein SAN-Zertifikat mit mindestens mail.DOMAIN.TLD und autodiscover.DOMAIN.TLD verwenden.

Als CN empfehlen wir mail.DOMAIN.TLD. Multi-Domains-Setups erfordern pro Domain mindestens autodiscover.DOMAIN2.TLD."

 

CSR für Microsoft Exchange erstellen

Auf dem Exchange Server

Um Ihren Certificate Signing Request (CSR) für mail.DOMAIN.TLD zu erstellen, öffnen Sie die Exchange Management Shell und geben Sie folgenden Befehl ein:

New-ExchangeCertificate `
                            -GenerateRequest `
                            -SubjectName "CN=mail.DOMAIN.TLD" `
                            -DomainName mail.DOMAIN.TLD,autodiscover.DOMAIN.TLD `
                            -KeySize 2048 `
                            -PrivateKeyExportable $true `
                            -Path "C:\Users\Public\Desktop\exchange_csr.req"

Danach

  • Eröffnen Sie ein Konto bei uns: Als Kunde registrieren
  • Klicken in unserer Kundenoberfläche auf "Meine Produkte" / SSL / Neu und filtern ggf. nach "SAN (MS Exchange)" / Fügen Sie dann den Inhalt der erstellten Datei hier ein. Ergänzen Sie bei SAN-Domains ggf. Ihre gewünschten weiterne SAN-Domains.
  • Das fertige Zertifikat importieren Sie später wieder mit:
    Import-ExchangeCertificate –FileData ([Byte[]]$(Get-Content -Path C:\IhrZertifikat.p7b -Encoding byte))

 

Unsere Empfehlungen für Exchange SSL Zertifikate

Kurzfassung für Ihre schnelle Entscheidung

Szenario Empfehlung
Normale Exchange-Installation Sectigo PositiveSSL Multi-Domain (DV)
Multi-Domain / Multi-TLD / komplexe SAN-Konfiguration Sectigo PositiveSSL Multi-Domain (DV)
Höhere CA-Reputation gewünscht Thawte DV Flex
Höchste Identitätsvalidierung (Compliance) Thawte EV Flex

 

Empfehlung für 90% aller Exchange-Installationen

Sectigo PositiveSSL Multi‑Domain (DV) – inkl. 2 SAN

Bestes Preis-Leistungs-Verhältnis für Exchange

Ideal für:

  • Single-Domain & Multi-Domain Exchange
  • Autodiscover + Mail + OWA
  • Unterschiedliche TLDs
  • Hosting mehrerer Firmen / Mandanten

Stärken:

  • Enthält 2 SAN (z.B. mail.domain.tld + autodiscover.domain.tld)
  • Günstige SAN-Erweiterungspreise
  • Unterstützt mehrere Domains und verschiedene TLDs
  • Unterstützt Wildcard-SAN (z.B. *.firma.de)
  • Ausstellung typischerweise in wenigen Minuten

Warum besonders für Exchange geeignet?
Hohe Flexibilität für SAN-Einträge, perfekte Kompatibilität mit Outlook, Mobile Devices & Autodiscover – und ein extrem attraktiver Preis.

 

Für maximale CA-Reputation und Unternehmenskunden

Thawte DV Multi-Domain Flex Zertifikate

Wenn Vertrauen, Markenwirkung und Kompatibilität absolute Priorität haben.

Ideal für:

  • Unternehmensumgebungen, Behörden, größere Firmen
  • Kunden mit hohen Anforderungen an CA-Ruf und Validierung
  • Multi-Domain Exchange Installationen

Stärken:

  • Hohe Vertrauenswürdigkeit der CA Thawte
  • Sehr stabile OCSP und CRL-Infrastruktur
  • Solide Kompatibilität auch mit älteren Endgeräten
  • Empfehlenswert, wenn Exchange geschäftskritisch ist

Wann einsetzen?
Wenn ein etwas höherer Preis durch höheren Trust und durchgängig saubere Kompatibilität gerechtfertigt ist.

 

Für maximale Unternehmens-Compliance

Thawte EV Multi-Domain Flex Zertifikate

Höchste Identitätsvalidierung – für besonders sensible Branchen

Ideal für:

  • Kanzleien, Steuerberater, medizinische Einrichtungen
  • Unternehmen mit strenger Compliance
  • Firmen, die eine Premium-CA bevorzugen

Stärken:

  • Höchstmögliche Identitätsprüfung (EV)
  • Zusätzliche Reputation & Vertrauenssymbolik
  • Perfekt für Firmen, die SSL nicht nur als Technik, sondern als Vertrauensfaktor nutzen

Hinweis:
EV bringt keine technischen Vorteile für Exchange – aber viele Kunden schätzen die höhere CA-Glaubwürdigkeit und dokumentierte Identitätsprüfung.

 

Häufige Fragen SAN SSL Zertifikate

Warum ist mein Zertifikat nur ca. 200 Tage gültig?

Seit 2026 begrenzen Browser-Hersteller wie Google und Apple die maximale Laufzeit einzelner SSL/TLS-Zertifikate auf rund 200 Tage. Sie kaufen weiterhin eine Jahreslaufzeit – wir stellen Ihnen jedoch automatisch mehrere Zertifikate aus, sodass Ihre Domain über den gesamten Zeitraum durchgehend abgesichert bleibt.

Was ist der Unterschied zwischen SAN‑SSL und Wildcard‑SSL?

SAN-Zertifikate sichern mehrere frei wählbare Hostnamen und Domains gleichzeitig ab (z.B. mail.domain.tld, autodiscover.domain.tld, domain2.tld usw.). Wildcard-Zertifikate sichern unbegrenzt viele Subdomains einer einzigen Domain ab (z.B. *.domain.tld), jedoch nur auf einer Subdomain-Ebene. Wenn Sie mehrere Hauptdomains schützen möchten, benötigen Sie immer ein SAN-Zertifikat.

Welche SAN-Einträge brauche ich mindestens für Microsoft Exchange?

Für die meisten Exchange-Installationen reichen zwei Einträge:

mail.DOMAIN.TLD
                                autodiscover.DOMAIN.TLD

Optional – abhängig von Ihrer Umgebung: legacy., owa., smtp. Interne Hostnamen wie server01.firma.local sollten nicht enthalten sein.

Kann ich verschiedene Domains oder TLDs mischen?

Ja. Alle unsere SAN-SSL-Zertifikate unterstützen beliebige Kombinationen aus unterschiedlichen Domains, Subdomains und TLDs – ideal für Multi-Domain oder Multi-Firmen-Umgebungen.

Unterstützen die Zertifikate Wildcard-SANs?

Ja. Alle angebotenen SAN-Zertifikate (außer EV) unterstützen Wildcard-SAN-Einträge. Beispiel:

CN: mail.DOMAIN1.TLD
                                SAN1: autodiscover.DOMAIN1.TLD
                                SAN2: *.DOMAIN2.TLD

Kann ich das Zertifikat nachträglich um weitere SAN-Domains erweitern?

Ja, zusätzliche SAN-Einträge können jederzeit ergänzt werden. Die hinzugebuchten SAN-Domains haben immer dieselbe Laufzeit wie das Hauptzertifikat. Wenn Sie ausschließlich Subdomains einer Domain benötigen, kann auch ein Wildcard‑SSL sinnvoll sein.

Wie viele SAN-Einträge kann ich maximal verwenden?

Sectigo unterstützt je nach Produkt in der Praxis zwischen 50 und über 200 SAN-Einträge. Andere CAs bieten üblicherweise mindestens 20 SAN-Domains. Für die meisten Exchange-Installationen reicht dies vollkommen aus.

Brauche ich ein SAN-SSL für subdomain.DOMAIN + www.subdomain.DOMAIN?

Nein. Diese Kombination wird von unseren Standard-SSL-Zertifikaten bereits als Sonderform abgedeckt. Ein SAN-Zertifikat ist nur bei mehreren eigenständigen Hostnamen oder Hauptdomains erforderlich.

Kann ich interne Hostnamen wie server01.firma.local sichern?

Nein. Öffentliche CAs dürfen seit 2015 keine internen Hostnamen oder lokalen Domains signieren. Lösung: Split-DNS oder eine interne Microsoft-PKI.

Wie importiere ich das Zertifikat nach der Ausstellung?

Der Import erfolgt in der Exchange Management Shell über:

Import-ExchangeCertificate -FileData ([Byte[]]$(Get-Content -Path C:\IhrZertifikat.p7b -Encoding byte))

Muss der CSR alle SAN-Domains enthalten?

Nein. Es genügt, wenn der CSR den gewünschten Common Name enthält. Die SAN-Domains und Wildcard-SANs können während der Bestellung angegeben werden.
Hinweis: Als Common Name ist kein Wildcard-Eintrag (*.DOMAIN.TLD) zulässig.

 

Noch Fragen?

Hier finden Sie unsere Fragen und Antworten zu allgemeinen Fragen zu SSL Zertifikaten. Gerne können Sie uns auch kontaktieren, wenn Sie noch Fragen haben.

 

* Alle Preise verstehen sich netto. Netto-Preise sind auschließlich für Firmen / Gewerbetreibende gültig!. Alle Preise verstehen sich für die gesamte Laufzeit.
 
Die Abrechnung erfolgt einmalig im Voraus für die gewählte Vertragslaufzeit des Zertifikats. Der Vertrag verlängert sich nicht automatisch. Nach Ablauf der gewählten Vertragslaufzeit kann das gewünschte SSL-Zertifikat über unsere Kundenoberfläche verlängert bzw. neu beantragt werden.  
Aus technischen Gründen werden SSL-Zertifikate derzeit in Intervallen von maximal 200 Tagen ausgestellt. Wir kümmern uns für Sie automatisch um die erneute Ausstellung, sodass Ihr Zertifikat durchgehend über das gesamte Jahr gültig bleibt.

Wir helfen Ihnen gerne weiter!

Gerne beantwortet Ihnen unser kompetenter Service alle Ihre Fragen zu unseren Produkten und hilft Ihnen bei der Produktauswahl weiter.

Rückrufservice

Kontaktformular

Microsoft Cloud Solution Provider (CSP) Logo, symbolisiert zuverlässiges Hosting und EU-DSGVO-Konformität
Microsoft SPLA Partner Logo, symbolisiert Partnerschaft und Unterstützung von Microsoft-Produkten wie Exchange, SQL-Server, Windows Terminalserver. EU-DSGVO-konform.
RIPE NCC Logo mit dem Text 'Member' darunter, symbolisiert Mitgliedschaft und Zuverlässigkeit im Netzwerkbereich.

© 2015 Fritz Managed IT GmbH, alle Rechte vorbehalten.