Message d’erreur: « The certificate with thumbprint... was found but is not valid for use with Exchange Server (reason: PrivateKeyMissing). »
Nous connaissons deux causes possibles à ce message d’erreur. La première est que votre clé privée a été perdue, supprimée ou n’a jamais existé sur le serveur. Dans ce cas, il est impossible d’activer votre certificat pour Exchange.
La seconde cause n’est pas clairement identifiée. Il arrive que des administrateurs rencontrent cette erreur alors que toute la configuration d’Exchange 2007 est correcte, mais que le fichier de clé privée est devenu corrompu et inutilisable par Exchange.
Heureusement, ces deux situations peuvent être résolues facilement.
Contexte
Un certificat SSL est une manière simplifiée de désigner deux fichiers distincts mais liés: une clé publique et une clé privée. Ces fichiers sont généralement regroupés d’une manière ou d’une autre sur votre serveur, par exemple dans un fichier .p12, .pfx ou un magasin de clés (keystore).
Lorsque vous créez une demande de certificat, vous générez en réalité deux éléments:
Lorsque votre certificat est correctement installé sur le serveur, il est associé à la clé privée correspondante ayant servi à générer la CSR. Dans la plupart des environnements Microsoft, le serveur empêche l’installation d’un certificat qui ne correspond pas à la clé privée existante.
Que dois-je faire?
Si votre clé privée est perdue ou endommagée, vous devrez recommencer le processus en créant une nouvelle CSR.
La réémission d’un certificat DigiCert est simple, à condition d’utiliser le même nom commun (Common Name) dans la nouvelle demande. Commencez par créer une nouvelle CSR sur votre serveur. Connectez-vous ensuite à votre DigiCert Management Console, cliquez sur le numéro de commande, puis sur Reissue.
Quelle est la cause du problème?
Il est difficile de donner une réponse universelle, mais la cause la plus fréquente est qu’un administrateur a importé les fichiers de certificat SSL (.crt, .cer ou .p7b) à l’aide de la console MMC, plutôt qu’à partir de la ligne de commande Exchange ou d’IIS, c’est-à-dire l’emplacement où la demande de certificat avait été générée.
L’importation de fichiers de certificat autonomes via MMC ne les associe pas à leur clé privée. Les certificats SSL ne peuvent être importés via MMC que s’ils ont déjà été installés avec leur clé privée, puis sauvegardés dans un fichier .pfx.
Une autre cause fréquente est qu’un administrateur a correctement importé le certificat sur un serveur, puis l’a sauvegardé dans un fichier .pfx sans inclure la clé privée. Si vous êtes dans cette situation, nous vous recommandons de consulter les instructions expliquant comment exporter et importer correctement les certificats dans Exchange.
Enfin, si une nouvelle demande de certificat est générée sur votre serveur Exchange avant l’installation du premier certificat, la clé privée associée à la demande initiale est automatiquement supprimée par le serveur.
Existe-t-il d’autres solutions?
Dans les rares cas où aucune des explications précédentes ne s’applique et où vous n’avez pas pu identifier l’origine du problème, exécutez la commande suivante (en conservant les guillemets):
certutil -repairstore my "YourSerialNumber"
Si votre clé privée est toujours présente sur le serveur mais qu’elle est simplement corrompue, cette commande peut permettre de résoudre le problème.