Ursprungszertifikate verwalten
Ursprungszertifikate sind „ TLS “-Zertifikate, die von IBM Cloud® Internet Services ausgestellt werden, um den Datenverkehr zwischen dem CIS-Edge und Ihrem Ursprungsserver zu sichern. Bestellen Sie kostenfreie TLS-Zertifikate, die auf Ihrem Ursprungsserver installiert werden sollen.
CIS Ursprungszertifikate sind ausschließlich auf CIS gültig.
Ursprungszertifikat bestellen
Stellen Sie eine Zertifikatssignieranforderung (CSR, Certificate Signing Request) bereit oder wählen Sie einen privaten Schlüsseltyp für CIS aus, um einen Schlüssel und eine Zertifikatssignieranforderung zu generieren, damit Sie ein Ursprungszertifikat bestellen können.
Geben Sie bis zu 100 Hostnamen (einschließlich Platzhalterzeichen) in Ihrem Ursprung an, den das Zertifikat schützt. Wildcards bieten nur eine Deckungsstufe. Verwenden Sie mehrere Platzhalterzeichen in demselben Zertifikat für eine breitere
Abdeckung (z. B. *.yourdomain.com und *.yoursubdomain.yourdomain.com). CIS Ursprungszertifikate lassen keine IP-Adressen zu.
Geben Sie ein Ablaufdatum an. Das Zertifikat läuft standardmäßig nach 15 Jahren ab. Der kürzeste Ablauftermin ist nach sieben Tagen.
Der private Schlüssel ist erst nach der Bestellung eines Zertifikats verfügbar, sofern der private Schlüssel und die CSR von CIS generiert wurden.
Um ein Ursprungszertifikat mit der API abzurufen, siehe Vorhandenes Ursprungszertifikat abrufen.
Ursprungszertifikat auf Ihrem Server installieren
Apache HTTPD
-
Bestellen Sie ein Ursprungszertifikat.
-
Kopieren Sie den privaten Schlüssel und das Ursprungszertifikat im Format PEM in separate Dateien in das Verzeichnis auf Ihrem Server, in dem Sie Ihre Schlüssel- und Zertifikatsdateien speichern.
-
Suchen Sie Ihre Apache-Konfigurationsdatei. In der Regel lauten die Dateinamen
httpd.confoderapache2.confund die Speicherorte/etc/httpd/oder/etc/apache2/. Ihre Konfigurationsdatei kann jedoch variieren, insbesondere wenn Sie eine besondere Schnittstelle zum Verwalten Ihres Servers verwenden. Siehe Apache 's DistrosDefaultLayout finden Sie eine vollständige Liste der Standard-Installationslayouts. Der folgende Befehl ist eine Möglichkeit, nach SSL-Konfigurationsdateien unter Linux zu suchen.grep -i -r "SSLCertificateFile" /etc/httpd/ -
Suchen Sie den zu konfigurierenden Block
<VirtualHost>. Optional können Sie den bestehenden, nicht sicheren virtuellen Host für Ihre Website kopieren, damit diese über HTTP und HTTPS erreichbar ist, da für jede Verbindungsart ein eigener virtueller Host erforderlich ist. -
Konfigurieren Sie den Block
<VirtualHost>für SSL. Das folgende Beispiel zeigt eine einfache Konfiguration für SSL. Verwenden Sie die Dateinamen für Ihr Zertifikat und Ihren privaten Schlüssel.SSLCertificateFileist der Name des Zertifikats der Ursprungszertifizierungsstelle undSSLCertificateKeyFileder Name des privaten Schlüssels der Ursprungszertifizierungsstelle.<VirtualHost 192.168.0.1:443> DocumentRoot /var/www/html2 ServerName www.mydomain.com SSLEngine on SSLCertificateFile /path/to/your_domain_name.crt SSLCertificateKeyFile /path/to/your_private.key </VirtualHost> -
Testen Sie Ihre Konfiguration. Stellen Sie vor dem Neustart von Apachesicher, dass Ihre Konfigurationsdateien fehlerfrei sind. Führen Sie den folgenden Befehl aus, um Ihre Konfiguration zu testen.
apachectl configtest -
Starten Sie Apache erneut. Führen Sie die folgenden Befehle aus, um Apache mit der SSL-Unterstützung erneut zu starten.
apachectl stop apachectl start
Wenn die SSL-Unterstützung nicht mit apache start geladen wird, führen Sie den Befehl apachectl startssl aus. Wenn Apache zunächst nur mit SSL-Unterstützung startet apachectl startssl, passen Sie die
Startkonfiguration von Apache so an, dass die Unterstützung für SSL in den Befehl aufgenommen wird apachectl start. Andernfalls müssen Sie nach einem Neustart des Servers möglicherweise „ Apache “ manuell mit dem Befehl „ apachectl startssl “ neu starten. Dieser Neustart umfasst in der Regel das Entfernen der und <IfDefine SSL>-Tags </IfDefine SSL>, die Ihre Konfiguration umschließen.
NGINX
-
Bestellen Sie ein Ursprungszertifikat.
-
Kopieren Sie den privaten Schlüssel und das Ursprungszertifikat im Format PEM in separate Dateien in das Verzeichnis auf Ihrem Server, in dem Sie die Schlüssel- und Zertifikatsdateien speichern.
-
Aktualisieren Sie Ihre virtuelle NGINX-Hostdatei. Bearbeiten Sie die virtuelle NGINX-Hostdatei für Ihre Website. Das folgende Beispiel stellt einen Serverblock für die SSL-Unterstützung dar. Aktivieren Sie den Parameter
sslfür die Listening-Sockets im Serverblock Ihrer Website, damit diese über HTTP und HTTPS erreichbar ist.server { listen 80; listen 443; ssl on; ssl_certificate /path/to/your_certificate.pem; ssl_certificate_key /path/to/your_private.key; location / { root /home/www/public_html/yourdomain.com/public/; index index.html; } } -
Starten Sie NGINX erneut. Führen Sie einen der folgenden Befehle aus, um NGINX erneut zu starten.
sudo /etc/init.d/nginx restart sudo systemctl restart nginx
Apache Tomcat
-
Bestellen Sie ein Ursprungszertifikat.
-
Kopieren Sie den privaten Schlüssel und das Ursprungszertifikat im PKCS #7-Format in separate Dateien in das Verzeichnis auf Ihrem Server,
cert.p7bin dem Sie die Schlüssel- und Zertifikatsdateien speichern.Sie müssen die Zertifikatsdatei SSL im selben Keystore und unter demselben Aliasnamen (oder Server) installieren, den Sie zur Erstellung Ihrer CSR verwendet haben. Die Installation im nächsten Schritt kann nicht ausgeführt werden, wenn die SSL-Zertifikatsdatei in einem anderen Keystore installiert ist.
-
Installieren Sie das Zertifikat. Führen Sie den folgenden Befehl aus, um die SSL-Zertifikatsdatei in Ihrem Keystore zu installieren.
keytool -import -trustcacerts -alias server -file cert.p7b -keystore your_site_name.jksEs erscheint eine Bestätigungsmeldung: Die Zertifikatsantwort wurde im Keystore installiert. Auf die Frage, ob Sie dem Zertifikat vertrauen, geben Sie j oder Ja ein. Ihre Keystore-Datei (your_site_name.jks) kann jetzt auf Ihrem Tomcat-Server verwendet werden.
-
Konfigurieren Sie Ihren SSL-Connector. Konfigurieren Sie einen SSL-Connector, damit Tomcat sichere Verbindungen akzeptieren kann.
- Öffnen Sie die Tomcat-Datei 'server.xml' in einem Texteditor. Die Datei 'server.xml' befindet sich normalerweise im Ordner 'conf' des Ausgangsverzeichnisses von Tomcat.
- Geben Sie den Anschluss an, der zum Sichern des neuen Keystores verwendet werden soll. In der Regel wird ein Anschluss an Port 443 oder 8443 verwendet.
- Entfernen Sie alle Kommentar-Tags, die den Connector möglicherweise umgeben.
- Aktualisieren Sie den richtigen Keystore-Dateinamen und das richtige Kennwort in der Connectorkonfiguration.
Das folgende Beispiel zeigt einen konfigurierten SSL-Connectorblock.
<Connector port="443" maxHttpHeaderSize="8192" maxThreads="150" minSpareThreads="25" maxSpareThreads="75" enableLookups="false" disableUploadTimeout="true" acceptCount="100" scheme="https" secure="true" SSLEnabled="true" clientAuth="false" sslProtocol="TLS" keyAlias="server" keystoreFile="/home/user_name/your_site_name.jks" keystorePass="your_keystore_password" />Wenn Ihre Tomcat-Version älter als Tomcat 7 ist, ändern Sie in
keystorePasskeypass. -
Speichern Sie Ihre Datei 'server.xml'.
-
Starten Sie Tomcat erneut.
Microsoft-Internetinformationsdienste (IIS) 7.0
-
Erstellen Sie eine CSR (Certificate Signing Request, Zertifikatssignieranforderung) in IIS Manager und exportieren Sie sie als
.pem. Der IIS-Manager befindet sich unter Verwaltungstools. -
Bestellen Sie ein CIS-Ursprungszertifikat unter Verwendung Ihrer CSR.
-
Kopieren Sie das Ursprungszertifikat auf den Desktop Ihres Servers.
-
Öffnen Sie IIS-Manager und wählen Sie den Hostnamen Ihres Servers unter Verbindungen aus.
-
Wählen Sie Serverzertifikate im IIS-Abschnitt im Zentrumsmenü aus.
-
Wählen Sie die Aktion Zertifikatsanforderung abschließen im Aktionsmenü aus. Klicken Sie auf der Seite Antwort der Zertifizierungsstelle angeben unter Dateiname mit der Antwort der Zertifizierungsstelle auf
..., um zur Zertifikatsdatei.cerzu blättern, die auf das Desktop kopiert wurde. Wählen Sie die Datei aus und klicken Sie auf Öffnen. -
Geben Sie einen aussagekräftigen Namen für das Zertifikat an. Der aussagekräftiger Name identifiziert das Zertifikat.
-
Wählen Sie OK aus, um die Zertifikatsinstallation auf Ihrem Server abzuschließen.
-
Binden Sie das Zertifikat an Ihre Website. Wählen Sie Ihre Website durch Erweitern der Sites unter dem Namen Ihres Servers im Menü unter Verbindungen im IIS-Manager aus. Wählen Sie Bindungen unter Site bearbeiten im Aktionsmenü aus. Wählen Sie im Fenster mit den Sitebindungen Hinzufügen aus und übergeben Sie die folgenden Informationen.
Type https IP Address All Unassigned Port 443 SSL Certificate your_cert_friendly_name -
Ihre Website ist jetzt so konfiguriert, dass sie sichere Verbindungen akzeptiert.
Microsoft-Internetinformationsdienste (IIS) 8.0 und 8.5
-
Erstellen Sie eine CSR (Certificate Signing Request, Zertifikatssignieranforderung) in IIS Manager und exportieren Sie sie als
.pem. Der IIS-Manager befindet sich unter Verwaltungstools. -
Bestellen Sie ein CIS-Ursprungszertifikat unter Verwendung Ihrer CSR.
-
Kopieren Sie das Ursprungszertifikat auf den Desktop Ihres Servers.
-
Öffnen Sie IIS-Manager und wählen Sie den Hostnamen Ihres Servers unter Verbindungen aus.
-
Wählen Sie Serverzertifikate im IIS-Abschnitt im Zentrumsmenü aus.
-
Wählen Sie die Aktion Zertifikatsanforderung abschließen im Aktionsmenü aus. Klicken Sie auf der Seite Antwort der Zertifizierungsstelle angeben unter Dateiname mit der Antwort der Zertifizierungsstelle auf
..., um zur Zertifikatsdatei.cerzu blättern, die auf das Desktop kopiert wurde. Wählen Sie die Datei aus und klicken Sie auf Öffnen. -
Geben Sie einen freundlichen Namen für das Zertifikat ein, der das Zertifikat identifiziert.
-
Wählen Sie OK aus, um die Zertifikatsinstallation auf Ihrem Server abzuschließen.
-
Binden Sie das Zertifikat an Ihre Website. Wählen Sie Ihre Website durch Erweitern der Sites unter dem Namen Ihres Servers im Menü unter Verbindungen im IIS-Manager aus. Wählen Sie Bindungen unter Site bearbeiten im Aktionsmenü aus. Wählen Sie im Fenster mit den Sitebindungen Hinzufügen aus und übergeben Sie die folgenden Informationen.
Type https IP Address All Unassigned Port 443 SSL Certificate your_cert_friendly_name -
Konfigurieren Sie optional Ihr SSL-Zertifikat so, dass es Server Name Indication (SNI) verwendet, wenn Sie mehrere Websites haben, die SSL nutzen und an dieselbe IP-Adresse gebunden sind. Wählen Sie das Feld SNI anfordern aus.
-
Ihre Website ist jetzt so konfiguriert, dass sie sichere Verbindungen akzeptiert.
Zertifikatsketten
In einigen Fällen verlangen die ursprünglichen Webserver, dass Sie die Zertifikatskette hochladen. Verwenden Sie diese Links, um entweder eine ECC-oder eine RSA-Version herunterzuladen und dann die Zertifikatskette auf Ihren Ursprungs-Web-Server hochzuladen.
Ursprungszertifikat widerrufen
Löschen Sie Ihr CIS-Ursprungszertifikat. Dieser Vorgang kann nicht rückgängig gemacht werden.
Um ein Ursprungszertifikat über die API zu widerrufen, siehe Widerruf eines erstellten Ursprungszertifikats.