Gerenciando certificados de origem
Os certificados de origem são certificados do tipo “ TLS ” emitidos pelo IBM Cloud® Internet Services para proteger o tráfego entre o servidor de borda do CIS e o seu servidor de origem. Solicite certificados TLS grátis para instalar em seu servidor de origem.
CIS Os certificados de origem são válidos para uso apenas em CIS.
Solicitando um certificado de origem
Para solicitar um certificado de origem, forneça uma Solicitação de Assinatura de Certificado (CSR) ou selecione um tipo de chave privada para o CIS gerar uma chave e uma CSR.
Especifique até 100 nomes de host (incluindo curingas) em sua origem protegida pelo certificado. Os curingas fornecem apenas um nível de cobertura. Use vários curingas no mesmo certificado para uma cobertura mais ampla (por exemplo, *.yourdomain.com e *.yoursubdomain.yourdomain.com). CIS Certificados de Origem não permitem endereços IP.
Especifique a expiração. A expiração do certificado padrão é de 15 anos; a expiração mais curta é de sete dias.
A chave privada só fica disponível após a solicitação de um certificado, caso a chave privada e o CSR tenham sido gerados pelo site CIS.
Para obter um certificado de origem com a API, consulte Obter um certificado de origem existente.
Instalando um certificado de origem em seu servidor
Apache HTTPD
-
Solicite um certificado de origem.
-
Copie a chave privada e o certificado de origem no formato PEM em arquivos separados para o diretório do seu servidor onde você mantém seus arquivos de chave e certificado.
-
Localize seu arquivo de configuração do Apache. Normalmente, os nomes dos arquivos são
httpd.confouapache2.confe os endereços são/etc/httpd/ou/etc/apache2/. No entanto, seu arquivo de configuração poderá variar, especialmente se você usar uma interface especial para gerenciar seu servidor. Consulte Apache 's DistrosDefaultLayout para obter uma lista completa dos layouts de instalação padrão. O comando a seguir é uma maneira de procurar o arquivo de configuração SSL no Linux.grep -i -r "SSLCertificateFile" /etc/httpd/ -
Localize o bloco
<VirtualHost>para configurar. Opcionalmente, copie o host virtual não seguro existente do seu site para que ele fique disponível nos endereços HTTP e HTTPS, pois cada tipo de conexão requer um host virtual. -
Configure o bloco
<VirtualHost>para SSL. O exemplo a seguir representa uma configuração simples para SSL. Use os nomes dos arquivos para seu certificado e chave privada.SSLCertificateFileé o nome do arquivo do certificado CA de origem eSSLCertificateKeyFileé o nome do arquivo da chave privada da CA de origem.<VirtualHost 192.168.0.1:443> DocumentRoot /var/www/html2 ServerName www.mydomain.com SSLEngine on SSLCertificateFile /path/to/your_domain_name.crt SSLCertificateKeyFile /path/to/your_private.key </VirtualHost> -
Teste sua configuração. Antes de reiniciar o Apache, verifique se os seus arquivos de configuração não possuem erros Execute o comando a seguir para testar sua configuração.
apachectl configtest -
Reinicie o Apache. Execute os comandos a seguir para reiniciar o Apache com o suporte SSL.
apachectl stop apachectl start
Se o suporte SSL não for carregado com apache start, execute o comando apachectl startssl. Se o Apache for iniciado com suporte apenas para SSL usando apachectl startssl, ajuste a configuração de inicialização do ` Apache ` para incluir o suporte a ` SSL ` no comando ` `apachectl start.
Caso contrário, se um servidor for reiniciado, talvez seja necessário reiniciar manualmente o Apache usando o comando apachectl startssl. Essa reinicialização geralmente envolve a remoção das tags <IfDefine SSL> e </IfDefine SSL> que delimitam sua configuração.
NGINX
-
Solicite um certificado de origem.
-
Copie a chave privada e o certificado de origem no formato PEM em arquivos separados para o diretório do seu servidor onde você mantém os arquivos de chave e certificado.
-
Atualize o arquivo de hosts virtuais NGINX. Edite o arquivo de host virtual do NGINX para seu website. O exemplo a seguir representa um bloco do servidor para o suporte SSL. Ative o parâmetro
sslnos soquetes de escuta do bloco de servidor para que seu site fique disponível nos endereços HTTP e HTTPS.server { listen 80; listen 443; ssl on; ssl_certificate /path/to/your_certificate.pem; ssl_certificate_key /path/to/your_private.key; location / { root /home/www/public_html/yourdomain.com/public/; index index.html; } } -
Reinicie o NGINX. Execute um dos comandos a seguir para reiniciar o NGINX.
sudo /etc/init.d/nginx restart sudo systemctl restart nginx
Apache Tomcat
-
Solicite um certificado de origem.
-
Copie a chave privada e o certificado de origem no formato PKCS #7 (
cert.p7b) para arquivos separados no diretório do seu servidor onde você mantém os arquivos de chave e certificado.Você deve instalar o arquivo de certificado “ SSL ” no mesmo keystore e sob o mesmo nome de alias (ou “servidor”) que utilizou para gerar sua CSR. A instalação na próxima etapa não funcionará se o arquivo de Certificado SSL estiver instalado em um keystore diferente.
-
Instale o certificado. Execute o comando a seguir para instalar o arquivo do certificado SSL em seu keystore.
keytool -import -trustcacerts -alias server -file cert.p7b -keystore your_site_name.jksÉ exibida uma mensagem de confirmação: “A resposta do certificado foi instalada no keystore.” Insira y ou yes se solicitado a confiar no certificado. Seu arquivo keystore (your_site_name.jks) agora está pronto para ser usado em seu Tomcat Server.
-
Configure seu conector SSL. Configure um conector SSL para que o Tomcat seja capaz de aceitar conexões seguras.
- Abra o arquivo server.xml do Tomcat em um editor de texto. O arquivo server.xml é geralmente localizado na pasta conf do diretório inicial do seu Tomcat.
- Identifique o conector a ser usado para proteger o novo keystore. Um conector com a porta 443 ou 8443 é geralmente usado.
- Remova quaisquer tags de comentário que possam estar em torno do conector.
- Atualize o nome do arquivo e a senha corretos do keystore na configuração de seu conector.
O exemplo a seguir representa um bloco do Conector SSL configurado.
<Connector port="443" maxHttpHeaderSize="8192" maxThreads="150" minSpareThreads="25" maxSpareThreads="75" enableLookups="false" disableUploadTimeout="true" acceptCount="100" scheme="https" secure="true" SSLEnabled="true" clientAuth="false" sslProtocol="TLS" keyAlias="server" keystoreFile="/home/user_name/your_site_name.jks" keystorePass="your_keystore_password" />Se a sua versão do Tomcat for anterior à versão 7, altere
keystorePassparakeypass. -
Salve seu arquivo server.xml.
-
Reinicie o Tomcat.
Microsoft Internet Information Services (IIS) 7.0
-
Crie uma CSR no IIS Manager e exporte-a como
.pem. O IIS Manager está localizado em Ferramentas Administrativas. -
Solicite um certificado de origem do tipo “ CIS ” usando sua CSR.
-
Copie o certificado de origem na área de trabalho de seu servidor.
-
Abra o IIS Manager e selecione o nome do host do seu servidor em Conexões.
-
Selecione Certificados do servidor na seção IIS do menu central.
-
Selecione a ação Concluir solicitação de certificado no menu Ações. Na página Especificar resposta da autoridade de certificação, em Nome do arquivo que contém a resposta da autoridade de certificação, clique em
...para procurar o arquivo de certificado.cerque foi copiado para a área de trabalho, em seguida, selecione o arquivo e clique em Abrir. -
Insira um nome fácil para o certificado. O nome fácil identifica o certificado.
-
Selecione OK para concluir a instalação do certificado em seu servidor.
-
Ligar o certificado ao seu website. Selecione seu website expandindo Sites no nome do seu servidor, no menu em Conexões no IIS Manager. Selecione Ligações em Editar site no menu Ações. Selecione Incluir na janela Ligações de site e envie as informações a seguir.
Type https IP Address All Unassigned Port 443 SSL Certificate your_cert_friendly_name -
Agora, seu website está configurado para aceitar conexões seguras.
Microsoft Internet Information Services (IIS) 8.0 e 8.5
-
Crie uma CSR no IIS Manager e exporte-a como
.pem. O IIS Manager está localizado em Ferramentas Administrativas. -
Solicite um certificado de origem do tipo “ CIS ” usando sua CSR.
-
Copie o certificado de origem na área de trabalho de seu servidor.
-
Abra o IIS Manager e selecione o nome do host do seu servidor em Conexões.
-
Selecione Certificados do servidor na seção IIS do menu central.
-
Selecione a ação Concluir solicitação de certificado no menu Ações. Na página Especificar resposta da autoridade de certificação, em Nome do arquivo que contém a resposta da autoridade de certificação, clique em
...para procurar o arquivo de certificado.cerque foi copiado para a área de trabalho, em seguida, selecione o arquivo e clique em Abrir. -
Digite um nome amigável para o certificado, que identifique o certificado.
-
Selecione OK para concluir a instalação do certificado em seu servidor.
-
Ligar o certificado ao seu website. Selecione seu website expandindo Sites no nome do seu servidor, no menu em Conexões no IIS Manager. Selecione Ligações em Editar site no menu Ações. Selecione Incluir na janela Ligações de site e envie as informações a seguir.
Type https IP Address All Unassigned Port 443 SSL Certificate your_cert_friendly_name -
Opcionalmente, configure seu certificado do SSL para usar a Indicação do Nome do Servidor (SNI) caso tenha vários sites que utilizem SSL vinculados ao mesmo endereço IP. Selecione a caixa Solicitar a indicação de nome do servidor.
-
Agora, seu website está configurado para aceitar conexões seguras.
Cadeias de certificados
Em alguns casos, os servidores da Web de origem exigem que você carregue a cadeia de certificados. Use esses links para fazer download de uma versão ECC ou RSA e, em seguida, fazer upload da cadeia de certificados para seu servidor da web de origem.
Revogando um certificado de origem
Exclua seu certificado de origem do CIS. Esse processo não pode ser desfeito.
Para revogar um certificado de origem com a API, consulte Revogar um certificado de origem criado.