bg-tutorials

كيفية إنشاء CSR على Nutanix Cluster

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) لعنقود Nutanix، وهو الطلب الذي ترسله إلى جهة إصدار الشهادات (CA) للحصول على شهادة SSL/TLS موثوقة لكل من Prism Element (واجهة التحكم أحادية العنقود) وPrism Central (واجهة التحكم متعددة العناقيد). لا تتضمن Prism معالج CSR مدمجًا، لذا يجب عليك إنشاء الطلب والمفتاح الخاص المطابق له خارج العنقود باستخدام OpenSSL، ثم إرسال CSR إلى جهة إصدار الشهادات، وأخيرًا استيراد الشهادة الصادرة مرة أخرى إلى Prism.

يقبل Nutanix مفتاح RSA 2048 موقّعًا بـ SHA-256، أو مفتاح ECDSA 256 (P-256) أو ECDSA 384 (P-384). اختر أحد أنواع المفاتيح هذه عند إنشاء CSR، وإلا فإن عملية الاستيراد في Prism ستفشل. تغطي الخطوات أدناه نظام Windows (باستخدام OpenSSL على Windows) وأنظمة Linux/macOS، وهي تنطبق على إصدارات AOS الحالية (AOS 6.x وAOS 7.x) وPrism Central 2024.x / 2025.x.

قبل أن تبدأ

  • OpenSSL 1.1.1 أو أحدث على محطة العمل التي ستنفّذ عليها الأوامر. تأتي أنظمة macOS ومعظم توزيعات Linux مزوّدة به مسبقًا. أما على Windows، فقم بتثبيت نسخة مدعومة (على سبيل المثال حزمة Win64 OpenSSL من Shining Light Productions)، ثم افتح نافذة طرفية (terminal) جديدة حتى يصبح أمر openssl الجديد ضمن متغير PATH.
  • اسم النطاق المؤهل بالكامل (FQDN) الدقيق الذي سيكتبه المستخدمون في المتصفح للوصول إلى Prism، على سبيل المثال prism.example.com. إذا كان لديك أكثر من اسم واحد (اسم FQDN بالإضافة إلى اسم مضيف قصير، أو عدة عناوين VIP للعناقيد خلف شهادة واحدة)، فأدرج كل الأسماء التي تحتاجها لتتمكن من إضافتها جميعًا كأسماء بديلة للموضوع (Subject Alternative Names).
  • تفاصيل مؤسستك: الاسم القانوني للمؤسسة، والمدينة، والولاية أو المقاطعة، ورمز الدولة المكوّن من حرفين وفق معيار ISO. هذه المعلومات مطلوبة لشهادات OV/EV ويتم التحقق منها من قِبل جهة إصدار الشهادات مقارنة بالسجلات العامة.

إنشاء CSR باستخدام OpenSSL (أمر واحد، مع SAN)

هذه هي الطريقة الأسرع، وتعمل على Windows وLinux وmacOS طالما لديك OpenSSL 1.1.1 أو أحدث. تنتج هذه الطريقة مفتاح RSA بحجم 2048 بت وCSR يتضمن الاسم الشائع (Common Name)، وامتداد SAN معبّأ، وSHA-256 كخوارزمية تجزئة للتوقيع.

الخطوة 1: تشغيل أمر OpenSSL

افتح نافذة طرفية (موجه الأوامر أو PowerShell على Windows، أو Terminal على macOS/Linux)، وانتقل إلى المجلد الذي تريد حفظ المفتاح وCSR فيه، ثم نفّذ:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

في موجه أوامر Windows، اكتب الأمر في سطر واحد (احذف الرموز الخاصة بمتابعة السطر باستخدام الشرطة المائلة العكسية). وفيما يلي وظيفة كل خيار:

  • -newkey rsa:2048 ينشئ زوج مفاتيح RSA جديد بحجم 2048 بت. التزم بحجم 2048: فـ Nutanix يدرج RSA 2048 كحجم RSA المدعوم في القائمة المنسدلة لنوع المفتاح الخاص (Private Key Type)، وقد أبلغ بعض العملاء عن فشل الاستيراد مع مفاتيح RSA 4096 على Prism Central. إذا كنت بحاجة إلى مفتاح أقوى، استخدم بدلًا من ذلك ECDSA P-256 أو P-384 (كلاهما مدعوم).
  • -nodes يكتب المفتاح الخاص دون عبارة مرور. تستورد Prism مفتاح PEM غير مشفّر، وهذا يوفر عليك خطوة إزالة التشفير لاحقًا.
  • -sha256 يوقّع CSR باستخدام SHA-256. لا تقبل أي جهة إصدار شهادات عامة خوارزمية SHA-1.
  • -subj يحدد الاسم المميز (Distinguished Name) في سطر واحد. استبدل كل قيمة بالقيمة الخاصة بك. استخدم رمز الدولة المكوّن من حرفين وفق ISO (US، GB، DE). حقل الوحدة التنظيمية (OU) أصبح مهملًا بالنسبة للشهادات العامة ويمكن حذفه.
  • -addext “subjectAltName=DNS:…” يكتب امتداد الاسم البديل للموضوع (Subject Alternative Name) داخل CSR. أدرج كل اسم مضيف سيستخدمه العملاء، مفصولًا بفواصل، وكل واحد منها مسبوق بـ DNS:. تتجاهل المتصفحات الاسم الشائع (Common Name) وتطابق فقط مقابل SAN، لذا فإن هذه القائمة هي ما يظهر فعليًا على الشهادة.

لإنشاء مفتاح ECDSA بدلًا من RSA، استبدل وسيطة -newkey:

# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

# ECDSA P-384 (Nutanix "ECDSA 384") - use -sha384 to match the curve
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

تعمل صيغة -pkeyopt ec_paramgen_curve: على جميع الأنظمة والأصداف — Linux وmacOS وكل من موجه الأوامر وPowerShell على Windows — دون الحاجة إلى ملف معلمات منفصل. (في إصدارات OpenSSL الأقدم التي لا تدعم هذا الخيار، أنشئ معلمات المنحنى أولًا باستخدام openssl ecparam -name prime256v1 -out ec.param ثم مرّر -newkey ec:ec.param بدلًا من ذلك.)

الخطوة 2: تأكيد إنشاء الملفين

يكتب OpenSSL ملفين في المجلد الحالي:

  • prism.example.com.key، وهو المفتاح الخاص. احتفظ بهذا الملف سريًا واحفظ نسخة احتياطية منه بأمان. تستورده Prism أثناء التثبيت، ولا يمكنك استعادته من الشهادة وحدها.
  • prism.example.com.csr، وهو CSR الذي ترسله إلى جهة إصدار الشهادات.

الخطوة 3: فحص CSR قبل إرساله

من المفيد إجراء فحص سريع للتأكد من صحة الاسم الشائع، وكل إدخال في SAN، وحجم المفتاح. على نفس الجهاز:

openssl req -noout -text -in prism.example.com.csr

ابحث عن سطر Subject: وكتلة X509v3 Subject Alternative Name: التي تسرد كل اسم مضيف تحتاجه. إذا كنت تفضل فحصًا عبر المتصفح، الصق محتوى CSR في أداة CSR Decoder الخاصة بـ SSL Dragon وتأكد من نفس التفاصيل.

الخطوة 4: إرسال CSR إلى جهة إصدار الشهادات

افتح ملف prism.example.com.csr في أي محرر نصوص. سترى كتلة تبدأ وتنتهي على النحو التالي:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

حدد الكتلة بأكملها، بما في ذلك سطري BEGIN CERTIFICATE REQUEST وEND CERTIFICATE REQUEST، وانسخها، والصقها في حقل CSR في نموذج الطلب الخاص بك. تقوم جهة إصدار الشهادات بالتحقق من الطلب، وإصدار الشهادة، وإرسال حزمة بالبريد الإلكتروني تحتوي على شهادة الخادم الخاصة بك بالإضافة إلى شهادة وسيطة واحدة أو أكثر (وشهادة الجذر).

بديل: استخدام ملف تكوين OpenSSL

إذا كنت تفضل الاحتفاظ بمعلمات الطلب في ملف (مفيد عند إعادة إصدار نفس الشهادة أو عند الحاجة إلى إضافة قائمة طويلة من SANs)، ضع ما يلي في ملف باسم nutanix.cnf:

[ req ]
default_bits       = 2048
default_md         = sha256
prompt             = no
encrypt_key        = no
distinguished_name = req_dn
req_extensions     = v3_req

[ req_dn ]
C  = US
ST = California
L  = San Jose
O  = Example Inc
CN = prism.example.com

[ v3_req ]
basicConstraints     = CA:FALSE
keyUsage             = digitalSignature, keyEncipherment
extendedKeyUsage     = serverAuth, clientAuth
subjectAltName       = @alt_names

[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism

استبدل القيم الموجودة تحت [ req_dn ] بقيمك الخاصة، وأضف سطر DNS.n واحدًا لكل اسم مضيف تحت [ alt_names ]. ثم أنشئ المفتاح وCSR دفعة واحدة:

openssl req -new -nodes -newkey rsa:2048 -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -config nutanix.cnf

الناتج مطابق لطريقة الأمر الواحد المذكورة أعلاه: مفتاح RSA بحجم 2048 بت، وCSR يتضمن موضوعك وكل SAN مشفّر ضمنه. افحصه باستخدام openssl req -noout -text -in prism.example.com.csr قبل إرساله.

بعد أن تصدر جهة إصدار الشهادات شهادتك

تعيد جهة إصدار الشهادات شهادة الخادم الصادرة والسلسلة (شهادة وسيطة واحدة أو أكثر وشهادة الجذر). تستورد Prism ثلاثة ملفات:

  • المفتاح الخاص (Private Key): ملف .key الذي أنشأته باستخدام OpenSSL، بصيغة PEM غير مشفّرة.
  • الشهادة العامة (Public Certificate): شهادة الخادم الصادرة الخاصة بك بصيغة PEM (غالبًا ما يتم تسليمها بامتداد .crt أو .pem).
  • شهادة/سلسلة جهة الإصدار (CA Certificate/Chain): ملف PEM واحد يحتوي على جميع الشهادات الوسيطة بالإضافة إلى شهادة الجذر، مدمجة بالترتيب، مع وضع شهادة الجذر في النهاية. تعطيك Prism حقلًا واحدًا فقط للسلسلة، لذا اجمع كل شيء في ملف واحد.

للحصول على تدفق التثبيت الكامل (مسار واجهة المستخدم في Prism Element وPrism Central، واختيار نوع المفتاح الخاص، وإعادة التشغيل القصيرة لخدمة الويب بعد الاستيراد)، اتبع دليلنا كيفية تثبيت شهادة SSL على عنقود Nutanix. للتحقق من الشهادة الفعلية بعد الاستيراد، افحص عنوان URL الخاص بـ Prism باستخدام أداة SSL Checker (إذا كانت Prism موجودة على شبكة داخلية، فقم بإجراء الفحص من داخل تلك الشبكة أو افحص الشهادة في متصفحك).

تفضل نموذجًا عبر الويب؟ استخدم أداة CSR Generator الخاصة بنا

إذا كنت تفضل عدم تشغيل OpenSSL، فإن أداة CSR Generator الخاصة بنا تنشئ CSR ومفتاحًا خاصًا مكافئين من نموذج واحد. اختر RSA 2048 أو ECDSA P-256 أو ECDSA P-384 بحيث تتطابق النتيجة مع ما يقبله Nutanix، وأدخل بيانات موضوعك وقائمة SAN، ثم قم بتنزيل المفتاح وCSR. احفظ ملف المفتاح بنفس الطريقة التي كنت ستحفظ بها ناتج OpenSSL: فـ Prism لا يستطيع إعادة إصداره أو استعادته.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.