Für den Versand von IncaMail-Nachrichten über die Mail Gateway Integration (MGI) muss Ihr Mailserver ein gültiges Client-Zertifikat für die gegenseitige TLS-Authentifizierung (Mutual TLS) mit der IncaMail-Plattform präsentieren. IncaMail bietet die Möglichkeit, dedizierte Sende-Zertifikate direkt im Verwaltungsportal zu erstellen.
Hinweis: Die über das IncaMail-Portal erstellten Zertifikate können ausschliesslich für die Authentifizierung gegenüber IncaMail verwendet werden und sind nicht für andere Zwecke geeignet.
Je nach Mailserver-Infrastruktur stehen unterschiedliche Vorgehensweisen zur Verfügung:
Variante A - Mailserver unterstützt dedizierte Client-Zertifikate
Wenn Ihr Mailserver oder Mailgateway die Installation eines dedizierten Client-Zertifikats erlaubt, können Sie ein Zertifikat direkt über das IncaMail-Portal erstellen. Dabei stehen zwei Methoden zur Auswahl:
Methode 1 – Schlüsselpaar im Browser generieren
Das Schlüsselpaar wird direkt in Ihrem Browser erzeugt. Der öffentliche Schlüssel wird dabei an IncaMail übermittelt, woraufhin das Zertifikat erstellt und zum Herunterladen bereitgestellt wird.
Methode 2 – CSR hochladen (Certificate Signing Request)
Sie erzeugen den privaten Schlüssel selbst und laden lediglich den CSR (Certificate Signing Request) ins Portal hoch. IncaMail erstellt das Zertifikat auf Basis des CSR, ohne dass der private Schlüssel übermittelt wird. Das Zertifikat kann anschliessend heruntergeladen werden.
Die Anforderungen an den CSR lauten wie folgt:
- Er sollte PEM-kodiert sein
- Die Größe darf maximal 16 kB betragen
- Die Signatur kann RSA: 2048–8192 oder ECDSA P-256, P-384, P-521 sein
Wir prüfen nicht oder ignorieren: Subject / SAN / angeforderte EKUs - Diese fügen wir selbst dem Zertifikat hinzu.
Diese Methode wird empfohlen, wenn aus Sicherheitsgründen sichergestellt werden soll, dass der private Schlüssel das eigene System zu keinem Zeitpunkt verlässt.
Variante B – Lokal betriebener Microsoft Exchange-Server (Exchange On-Premises)
Wenn Sie einen lokal betriebenen Microsoft Exchange-Server verwenden, aktivieren Sie beim Erstellen des Zertifikats die Option:
«Ich verwende einen lokal betriebenen Microsoft Exchange-Server»
Das so erstellte Zertifikat enthält keine EKU-Einschränkungen («clientAuth»-Limitierungen) und ist somit für die Exchange-spezifische Konfiguration geeignet. Das heruntergeladene Paket enthält zudem das Root-CA-Zertifikat, welches während der Einrichtung in den Exchange-Einstellungen benötigt wird.
Variante C – Mailserver oder gehosteter Exchange-Anbieter ohne Unterstützung für dedizierte Client-Zertifikate
Wenn Ihr Mailserver oder Ihr gehosteter Exchange-Anbieter die Installation eines dedizierten Client-Zertifikats nicht erlaubt, aktivieren Sie in den Domain-Einstellungen folgende Option:
«Server-Authentifizierungs-EKU für das Senden zulassen»
Dadurch akzeptiert IncaMail auch Zertifikate, die eine serverAuth EKU enthalten (d. h. für die Server-Authentifizierung ausgestellt wurden), wenn Nachrichten von Ihrer Domain gesendet werden.
Sonderfall: Microsoft Exchange Online (Microsoft 365)
Exchange Online erlaubt keine Installation dedizierter Client-Zertifikate. Aktivieren Sie in den Domain-Einstellungen den entsprechenden Schalter für Exchange Online. Dadurch wird die Server-Authentifizierung automatisch aktiviert und die erforderlichen CNs werden hinzugefügt.
Zertifikat erstellen – Schritt für Schritt
Voraussetzung: Sie müssen im IncaMail-Verwaltungsportal als Administrator angemeldet sein
- Admin-Einstellungen öffnen Navigieren Sie im IncaMail-Verwaltungsportal zu den Administrator-Einstellungen: 👉 Mail Gateway Integration – Verwaltungsportal
- Domain-Eintrag bearbeiten Wählen Sie die gewünschte Domain aus und öffnen Sie den Bearbeitungsmodus.
-
«Client-Zertifikat erstellen» auswählen Wählen Sie die für Ihre Infrastruktur passende Option:
- Schlüsselpaar im Browser generieren, oder
- CSR hochladen
Aktivieren Sie bei Bedarf die Option «Ich verwende einen lokal betriebenen Microsoft Exchange-Server» (siehe Variante B).
- «Zertifikat erstellen» klicken Das Zertifikat wird auf Basis Ihrer Eingaben generiert.
-
Zertifikat herunterladen
- Bei der Browser-Methode: «Zertifikat und Schlüssel herunterladen»
- Bei der CSR-Methode: «Zertifikat herunterladen»
- Fertigstellen Schliessen Sie den Vorgang ab. Der CN des erstellten Zertifikats wird automatisch in das Feld «Sende-Zertifikat CNs» Ihrer Domain-Konfiguration eingetragen.
- Zertifikat installieren Das heruntergeladene Zertifikat muss durch Sie oder Ihr IT-Team auf dem Mailserver installiert werden.
Übersicht der Varianten
| Situation | Empfohlene Variante |
|---|---|
| Mailserver unterstützt dedizierte Client-Zertifikate | Variante A – Zertifikat im Browser oder via CSR erstellen |
| Lokal betriebener Microsoft Exchange-Server | Variante B – Option «Exchange On-Premises» aktivieren |
| Gehosteter Anbieter ohne Client-Zertifikat-Unterstützung (z. B. Exchange Online) | Variante C – «Server-Authentifizierungs-EKU für das Senden zulassen» aktivieren |
Benötigen Sie Unterstützung?
Falls Sie nicht sicher sind, welche Variante für Ihre Infrastruktur geeignet ist, oder bei Fragen zur Installation des Zertifikats, steht Ihnen der IncaMail Support gerne zur Verfügung: