Gestión de certificados de origen

Los certificados de origen son certificados « TLS » emitidos por IBM Cloud® Internet Services para proteger el tráfico entre el nodo perimetral de CIS y tu servidor de origen. Solicite certificados TLS gratuitos para instalarlos en su servidor de origen.

Diagrama de un certificado de origen
Diagrama de un certificado de origen

CIS Los certificados de origen solo son válidos para su uso en CIS.

Solicitud de un certificado de origen

Para solicitar un certificado de origen, haga una Solicitud de firma de certificado (CSR) o seleccione un tipo de clave privada para que CIS genere una clave y una CSR.

Especifique un máximo de 100 nombres de host (incluyendo comodines) en el origen que protege el certificado. Los comodines sólo ofrecen un nivel de cobertura. Utilice varios caracteres comodín en el mismo certificado para ampliar la cobertura (por ejemplo, *.yourdomain.com y *.yoursubdomain.yourdomain.com). Los certificados de origen de CIS no permiten direcciones IP.

Especifique la caducidad. La caducidad predeterminada de un certificado es de 15 años; la caducidad mínima es siete días.

La clave privada solo estará disponible una vez que haya solicitado un certificado, si tanto la clave privada como la CSR se han generado mediante CIS.

Para obtener un certificado de origen con la API, consulte Obtener un certificado de origen existente.

Instalación de un certificado de origen en el servidor

Apache HTTPD

  1. Solicite un certificado de origen.

  2. Copia la clave privada y el certificado de origen en formato PEM en archivos separados en el directorio de tu servidor donde guardas tus archivos de claves y certificados.

  3. Localice el archivo de configuración de Apache. Normalmente, los nombres de los archivos son httpd.conf o apache2.conf y las ubicaciones son /etc/httpd/ o /etc/apache2/. Sin embargo, el archivo de configuración puede variar, especialmente si se utiliza una interfaz especial para gestionar el servidor. Consulte Apache 's DistrosDefaultLayout para obtener una lista completa de los diseños de instalación por defecto. El mandato siguiente es una forma de buscar el archivo de configuración SSL en linux.

    grep -i -r "SSLCertificateFile" /etc/httpd/
    
  4. Localice el bloque <VirtualHost> que configurar. Si lo desea, copie el host virtual no seguro existente para que su sitio web esté disponible a través de HTTP y HTTPS, ya que cada tipo de conexión requiere un host virtual.

  5. Configure el bloque <VirtualHost> para SSL. En el ejemplo siguiente se representa una configuración sencilla para SSL. Utilice los nombres de archivo para el certificado y la clave privada. SSLCertificateFile es el nombre de archivo de certificado de CA de origen y SSLCertificateKeyFile es el nombre de archivo de clave privada CA de origen.

    <VirtualHost 192.168.0.1:443>
      DocumentRoot             /var/www/html2
      ServerName               www.mydomain.com
      SSLEngine                on
      SSLCertificateFile       /path/to/your_domain_name.crt
      SSLCertificateKeyFile    /path/to/your_private.key
    </VirtualHost>
    
  6. Pruebe la configuración. Antes de reiniciar Apache, verifique que los archivos de configuración no tienen errores. Ejecute el mandato siguiente para probar la configuración.

    apachectl configtest
    
  7. Reinicie Apache. Ejecute los mandatos siguientes para reiniciar Apache con soporte de SSL.

    apachectl stop
    apachectl start
    

Si el soporte de SSL no se carga con apache start, ejecute el mandato apachectl startssl. Si Apache se inicia únicamente con soporte para SSL utilizando apachectl startssl, ajusta la configuración de inicio de Apache para incluir el soporte para SSL en el comando apachectl start. De lo contrario, si el servidor se reinicia, es posible que tengas que reiniciar manualmente Apache con apachectl startssl. Este reinicio suele implicar la eliminación de las etiquetas </IfDefine SSL> y <IfDefine SSL> que enmarcan tu configuración.

NGINX

  1. Solicite un certificado de origen.

  2. Copia la clave privada y el certificado de origen en formato PEM en archivos separados en el directorio de tu servidor donde guardas los archivos de claves y certificados.

  3. Actualice el archivo de hosts virtuales NGINX. Edite el archivo de host virtual NGINX para el sitio web. En el ejemplo siguiente se representa un bloque de servidor para el soporte SSL. Active el parámetro ssl en los sockets de escucha del bloque de servidor para que su sitio web esté disponible a través de HTTP y HTTPS.

    server {
      listen    80;
      listen    443;
      ssl       on;
      ssl_certificate         /path/to/your_certificate.pem;
      ssl_certificate_key     /path/to/your_private.key;
      location / {
        root    /home/www/public_html/yourdomain.com/public/;
        index   index.html;
      }
    }
    
  4. Reinicie NGINX. Ejecute uno de los mandatos siguientes para reiniciar NGINX.

    sudo /etc/init.d/nginx restart
    sudo systemctl restart nginx
    

Apache Tomcat

  1. Solicite un certificado de origen.

  2. Copia la clave privada y el certificado de origen en formato PKCS #7 (cert.p7b) en archivos separados dentro del directorio de tu servidor donde guardas los archivos de clave y certificado.

    Debes instalar el archivo de certificado SSL en el mismo almacén de claves y con el mismo alias (o servidor) que utilizaste para generar tu CSR. La instalación en el paso siguiente no funciona si el archivo de certificado SSL está instalado en otro almacén de claves.

  3. Instale el certificado. Ejecute el mandato siguiente para instalar el archivo de certificado SSL en el almacén de claves.

    keytool -import -trustcacerts -alias server -file cert.p7b -keystore your_site_name.jks
    

    Aparece un mensaje de confirmación: La respuesta del certificado se ha instalado en el almacén de claves. Especifique y o yes si se le solicita que confíe en el certificado. El archivo de almacén de claves (your_site_name.jks) está ahora listo para ser utilizado en el servidor Tomcat.

  4. Configure el conector SSL. Configure un conector SSL para que Tomcat pueda aceptar conexiones seguras.

    1. Abra el archivo server.xml de Tomcat en un editor de texto. El archivo server.xml se encuentra normalmente en la carpeta conf del directorio de inicio de Tomcat.
    2. Identifique el conector a utilizar para proteger el nuevo almacén de claves. Generalmente se utiliza un conector con el puerto 443 u 8443.
    3. Elimina cualquier etiqueta de comentario que pueda rodear al conector.
    4. Actualice el nombre de archivo de almacén de claves y la contraseña correctos en la configuración del conector.

    En el ejemplo siguiente se representa un bloque de conector SSL configurado.

    <Connector port="443" maxHttpHeaderSize="8192" maxThreads="150"
    minSpareThreads="25" maxSpareThreads="75" enableLookups="false"
    disableUploadTimeout="true" acceptCount="100" scheme="https"
    secure="true" SSLEnabled="true" clientAuth="false" sslProtocol="TLS"
    keyAlias="server" keystoreFile="/home/user_name/your_site_name.jks"
    keystorePass="your_keystore_password" />
    

    Si tu versión de Tomcat es anterior a la 7, cambia por keystorePass keypass.

  5. Guarde el archivo server.xml.

  6. Reinicie Tomcat.

Microsoft Internet Information Services (IIS) 7.0

  1. Cree una CSR en el gestor de IIS y expórtela como .pem. El Gestor de IIS se encuentra en Herramientas administrativas.

  2. Solicita un certificado de origen CIS utilizando tu CSR.

  3. Copie el certificado de origen en el escritorio del servidor.

  4. Abra Administrador de IIS y seleccione el nombre de host del servidor en Conexiones.

  5. Seleccione Certificados de servidor en la sección de IIS, en el menú central.

  6. Seleccione la acción Completar solicitud de certificado en el menú Acciones. En la página Especificar respuesta de entidad emisora de certificados, en Nombre de archivo que contiene la respuesta de la entidad certificadora, pulse ... para examinar el archivo de certificado .cer que se ha copiado en el escritorio, seleccione el archivo y pulse Abrir.

  7. Especifique un nombre descriptivo para el certificado. El nombre descriptivo identifica el certificado.

  8. Seleccione Aceptar para finalizar la instalación del certificado en el servidor.

  9. Enlace el certificado a su sitio web. Seleccione su sitio web expandiendo Sitios debajo del nombre del servidor, en el menú, en Conexiones en el Gestor de IIS. Seleccione Enlaces en Editar sitio, en el menú Acciones. Seleccione Añadir en la ventana Enlaces de sitio y envíe la información siguiente.

    Type              https
    IP Address        All Unassigned
    Port              443
    SSL Certificate   your_cert_friendly_name
    
  10. Su sitio web está ahora configurado para aceptar conexiones seguras.

Microsoft Internet Information Services (IIS) 8.0 y 8.5

  1. Cree una CSR en el gestor de IIS y expórtela como .pem. El Gestor de IIS se encuentra en Herramientas administrativas.

  2. Solicita un certificado de origen CIS utilizando tu CSR.

  3. Copie el certificado de origen en el escritorio del servidor.

  4. Abra Administrador de IIS y seleccione el nombre de host del servidor en Conexiones.

  5. Seleccione Certificados de servidor en la sección de IIS, en el menú central.

  6. Seleccione la acción Completar solicitud de certificado en el menú Acciones. En la página Especificar respuesta de entidad emisora de certificados, en Nombre de archivo que contiene la respuesta de la entidad certificadora, pulse ... para examinar el archivo de certificado .cer que se ha copiado en el escritorio, seleccione el archivo y pulse Abrir.

  7. Introduzca un nombre descriptivo para el certificado, que lo identifique.

  8. Seleccione Aceptar para finalizar la instalación del certificado en el servidor.

  9. Enlace el certificado a su sitio web. Seleccione su sitio web expandiendo Sitios debajo del nombre del servidor, en el menú, en Conexiones en el Gestor de IIS. Seleccione Enlaces en Editar sitio, en el menú Acciones. Seleccione Añadir en la ventana Enlaces de sitio y envíe la información siguiente.

    Type              https
    IP Address        All Unassigned
    Port              443
    SSL Certificate   your_cert_friendly_name
    
  10. Si lo deseas, configura tu certificado SSL para utilizar la indicación del nombre del servidor (SNI) si tienes varios sitios que utilizan SSL vinculados a la misma dirección IP. Seleccionar el recuadro Requerir indicación de nombre de servidor.

  11. Su sitio web está ahora configurado para aceptar conexiones seguras.

Cadenas de certificados

En algunos casos, los servidores web de origen requieren que cargue la cadena del certificado. Utilice estos enlaces para descargar una versión ECC o RSA y, a continuación, cargue la cadena de certificados en el servidor web de origen.

Revocar un certificado de origen

Suprima su certificado de origen de CIS. Este proceso no se puede deshacer.

Para revocar un certificado de origen con la API, consulte Revocar un certificado de origen creado.