bg-tutorials

كيفية إنشاء رمز CSR على خوادم Oracle

يوضح هذا الدليل كيفية إنشاء طلب توقيع الشهادة CSR (Certificate Signing Request) على خوادم Oracle. يغطي المنتجات الثلاثة من Oracle التي يمكنك من خلالها إنشاء CSR محليًا: Oracle Wallet Manager (أو أمر orapki الحديث)، وOracle iPlanet Web Server، وOracle WebLogic Server (باستخدام keytool الخاص بـ Java). اختر القسم المطابق لمنتجك، واتبع الخطوات، ثم أرسل CSR إلى جهة إصدار الشهادات (CA) الخاصة بك.

إنشاء CSR على Oracle Wallet Manager

إذا كنت قد أنشأت CSR بالفعل، فتخطَّ إلى تثبيت شهادة SSL على Oracle. وإلا، فلديك خياران على Oracle Wallet Manager: واجهة Oracle Wallet Manager (OWM) الرسومية أو أداة سطر الأوامر الحديثة orapki المرفقة مع منتجات Oracle. مسار orapki قابل للبرمجة النصية وهو الخيار الذي توصي به Oracle للنشر الحالي؛ يظل OWM مدعومًا لتنفيذ العمليات نفسها.

الخيار أ: Oracle Wallet Manager (الواجهة الرسومية)

  1. افتح Oracle Wallet Manager. إذا لم يكن لديك محفظة (wallet) بعد، اختر Wallet > New، وضع كلمة مرور قوية، ثم احفظها.
  2. من القائمة الرئيسية، اختر Operations > Add Certificate Request.
  3. في مربع الحوار، أدخِل تفاصيل طلب الشهادة بدقة كما هي مسجلة قانونيًا لمؤسستك:
    • الاسم الشائع (CN): اسم النطاق الكامل المؤهل الذي تريد تأمينه، على سبيل المثال www.yourdomain.com، أو نطاق شامل مثل *.yourdomain.com. لا تُدخِل اسم شخص.
    • الوحدة التنظيمية (OU): لم تعد جهات إصدار الشهادات العامة تصدر هذا الحقل. اتركه فارغًا.
    • المؤسسة (O): الاسم القانوني الكامل لشركتك، على سبيل المثال Your Company LLC. بالنسبة لشهادات DV (التحقق من النطاق)، يمكنك ترك هذا الحقل فارغًا.
    • الموقع / المدينة (L): اسم المدينة الكامل حيث تم تسجيل شركتك، على سبيل المثال Seattle. لا تستخدم اختصارات.
    • الولاية / المقاطعة (ST): الاسم الكامل للولاية أو المقاطعة، على سبيل المثال Washington. لا تستخدم رمزًا مكونًا من حرفين.
    • الدولة (C): رمز الدولة المكوّن من حرفين وفق معيار ISO، على سبيل المثال US أو GB أو DE.
    • حجم المفتاح: 2048 بت هو الحد الأدنى العام الحالي. توفر محافظ Oracle الأحجام 512 و1024 و2048 و4096 وأكبر، دون خيار 3072، لذا فإن الخطوة التالية للأعلى هنا هي 4096.
  4. انقر على OK. ستظهر نافذة تأكيد تفيد بنجاح إنشاء CSR. تُظهر عقدة الشهادة في قائمة تصفح المحفظة الآن الحالة Certificate: [Requested].
  5. ارجع إلى عرض المحفظة، واختر Operations > Export Certificate Request، وأعطِ الملف اسمًا (على سبيل المثال yourdomain.csr)، ثم احفظه. لا تُغلق أو تحذف المحفظة: فهي تحتوي الآن على المفتاح الخاص المرتبط بهذا CSR.

ملاحظة: لا تُظهر واجهة Oracle Wallet Manager الرسومية حقل إدخال منفصل للاسم البديل للموضوع (SAN). تتحقق المتصفحات وعملاء TLS الحديثة من الشهادات مقابل امتداد SAN، وليس الاسم الشائع، لذا اذكر كل اسم مضيف تحتاجه (على سبيل المثال yourdomain.com وwww.yourdomain.com) في حقل SAN في نموذج الطلب الخاص بجهة إصدار الشهادات لديك. ستُضيفها CA إلى الشهادة الصادرة. إذا استخدمت سطر أوامر orapki (الخيار ب أدناه)، يمكنك تضمين SANs مباشرةً في CSR باستخدام العلامة -addext_san.

الخيار ب: orapki (سطر الأوامر)

تُرفق أداة orapki مع منتجات Oracle (في قواعد البيانات، وFusion Middleware، وتوزيعات HTTP Server) وهي البديل القابل للبرمجة النصية عن OWM. تتكون العملية من أمرين: إنشاء المحفظة وزوج المفاتيح، ثم تصدير CSR.

أنشئ محفظة تسجيل دخول تلقائي وأضِف زوج مفاتيح:

orapki wallet create -wallet /etc/oracle/wallet -auto_login -pwd "YourStrongPassword"

orapki wallet add -wallet /etc/oracle/wallet 
  -dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US" 
  -keysize 2048 
  -addext_san "DNS:yourdomain.com,DNS:www.yourdomain.com" 
  -pwd "YourStrongPassword"

ثم صدِّر CSR من المحفظة:

orapki wallet export -wallet /etc/oracle/wallet 
  -dn "CN=www.yourdomain.com, O=Your Company LLC, L=Seattle, ST=Washington, C=US" 
  -request /tmp/yourdomain.csr 
  -pwd "YourStrongPassword"

استبدل مسار المحفظة، وDN، وكلمة المرور بالقيم الخاصة بك. يجب أن يتطابق DN في أمر export مع DN الذي استخدمته عند إضافة زوج المفاتيح. العلامة -addext_san (في orapki 12.2.1.1 وما بعدها) تُضمِّن الأسماء البديلة للموضوع مباشرةً في CSR؛ اذكر كل اسم مضيف يجب أن تغطيه الشهادة، بما في ذلك النطاق الأساسي والنطاق الفرعي www. يحتوي الملف yourdomain.csr الآن على CSR، جاهزًا للإرسال.

إرسال CSR

افتح ملف .csr في أي محرر نصوص (على سبيل المثال، Notepad). الملف نص عادي، يبدأ بـ -----BEGIN NEW CERTIFICATE REQUEST----- (أو -----BEGIN CERTIFICATE REQUEST-----) وينتهي بسطر -----END المطابق. انسخ الكتلة بأكملها، بما في ذلك سطري الرأس والتذييل، والصقها في حقل CSR أثناء إتمام الطلب لدى جهة إصدار الشهادات (CA).

إنشاء CSR على Oracle iPlanet Web Server

يحتفظ Oracle iPlanet (المعروف سابقًا باسم Sun Java System Web Server، ثم Sun ONE) بشهادات الخادم ومفاتيحها في مخزن رموز (token store). يقع معالج CSR في وحدة تحكم الإدارة:

  1. في وحدة تحكم إدارة Oracle iPlanet، افتح Server Certificates وانقر على Request.
  2. من قائمة Configuration، اختر التكوين الذي تريد إنشاء الشهادة له.
  3. اختر Token (Cryptographic Device) الذي سيحتفظ بالمفتاح. إذا كان المفتاح مخزَّنًا على الخادم، اختر Internal؛ وإلا فاختر الرمز الخارجي الخاص بك من القائمة المنسدلة. أدخِل كلمة المرور الخاصة بالرمز المحدد.
  4. أدخِل تفاصيل الشهادة:
    • اسم الخادم: اسم النطاق الكامل المؤهل الذي تريد تأمينه، على سبيل المثال www.yourdomain.com. بالنسبة لشهادة النطاق الشامل، أضِف علامة النجمة كبادئة، مثل *.yourdomain.com.
    • المؤسسة (O): الاسم القانوني الكامل لشركتك، على سبيل المثال Your Company LLC.
    • الوحدة التنظيمية (OU): أُوقف استخدامه من قِبل جهات إصدار الشهادات العامة. اتركه فارغًا.
    • الموقع (L): اسم المدينة الكامل حيث تم تسجيل مؤسستك.
    • الولاية أو المقاطعة (ST): الاسم الكامل للولاية حيث تم تسجيل مؤسستك.
    • الدولة (C): رمز الدولة المكوّن من حرفين وفق معيار ISO، على سبيل المثال US للولايات المتحدة. انظر القائمة الكاملة لرموز الدول.
  5. في حقل Key Type، اختر RSA بحجم 2048 بت (أو أكبر).
  6. في حقل Certificate Signing Authority (CSA)، اختر CA Signed.
  7. راجِع القيم التي أدخلتها، ثم انقر على Generate Request، ثم Finish.
  8. انسخ CSR الذي تم إنشاؤه حديثًا (بما في ذلك سطري -----BEGIN NEW CERTIFICATE REQUEST----- و-----END NEW CERTIFICATE REQUEST-----) إلى ملف نصي، ثم انقر على Close.

ملاحظة: مثل Oracle Wallet Manager، لا يُظهر معالج CSR في iPlanet حقل SAN. قدِّم كل اسم مضيف يجب أن تغطيه الشهادة (النطاق الأساسي إلى جانب www، وأي نطاقات فرعية أخرى) في حقل SAN في نموذج الطلب الخاص بجهة إصدار الشهادات لديك.

إنشاء CSR على Oracle WebLogic Server

يستخدم Oracle WebLogic Server مخازن مفاتيح Java (keystores). يمكنك إنشاء CSR باستخدام أداة keytool الخاصة بـ Java عبر أمرين: أولاً، ينشئ keytool -genkeypair مخزن المفاتيح والمفتاح الخاص تحت اسم مستعار (alias) محدد، ثم يُصدِّر keytool -certreq CSR المطابق. يجب إعادة استخدام الاسم المستعار نفسه لاحقًا عند استيراد الشهادة الموقعة، بحيث يظل المفتاح وCSR والشهادة النهائية جميعًا في مكان واحد.

الخطوة 1: إنشاء مخزن المفاتيح والمفتاح الخاص

افتح نافذة طرفية (terminal) على خادم WebLogic وأنشئ مخزن مفاتيح جديدًا بصيغة PKCS12. تُعدّ PKCS12 صيغة مخزن المفاتيح الافتراضية في Java منذ JDK 9 وهي المعيار الحديث والقابل للنقل. أما صيغة JKS القديمة المملوكة، فقد أُوقف استخدامها رسميًا:

keytool -genkeypair 
  -alias server 
  -keyalg RSA -keysize 2048 
  -storetype PKCS12 
  -keystore yourdomain.p12 
  -validity 825

معنى هذه العلامات:

  • -alias server: اسم الإدخال داخل مخزن المفاتيح. اختر تسمية ستتذكرها (غالبًا server، أو نطاقك). دوّنها. يجب إعادة استخدام هذا الاسم المستعار بالضبط عند إنشاء CSR ومرة أخرى عند استيراد الشهادة الموقعة.
  • -keyalg RSA -keysize 2048: مفتاح RSA بحجم 2048 بت هو الحد الأدنى العام الحالي. بالنسبة لمخازن المفاتيح الجديدة، يُعدّ 3072 بت ترقية معقولة للمفاتيح ذات العمر الأطول. تقبل معظم جهات إصدار الشهادات العامة أيضًا ECDSA (-keyalg EC -groupname secp256r1) إذا كنت تفضل مفتاحًا أصغر وأسرع؛ يتطلب -groupname إصدار JDK 13 أو أحدث، لذا في بيئات تشغيل Java 8 وJava 11 التي تدعمها إصدارات WebLogic الأقدم، استخدم -keyalg EC -keysize 256 بدلاً منها، والتي تختار المنحنى نفسه.
  • -storetype PKCS12: يفرض مخزن مفاتيح PKCS12 الحديث. الامتداد المطابق هو .p12 (أو .pfx).
  • -keystore yourdomain.p12: ملف مخزن المفاتيح المراد إنشاؤه. استبدله باسم تتذكره، وحافظ على أمان الملف: فهو يحتوي على مفتاحك الخاص.
  • -validity 825: مدة صلاحية الشهادة الموقعة ذاتيًا المؤقتة الموجودة داخل مخزن المفاتيح. ستحل الشهادة الموقعة من CA محلها لاحقًا، لذا لا تؤثر القيمة الدقيقة على عمر الإنتاج الفعلي.

ملاحظة: إذا كان يجب عليك الاستمرار في استخدام JKS لنشر WebLogic أقدم، استبدل -storetype PKCS12 بـ -storetype JKS واستخدم امتداد .jks. باقي سير العمل مطابق. بالنسبة لشهادات النطاق الشامل، لا تستخدم علامة النجمة في اسم ملف مخزن المفاتيح: فهذا الحرف غير مدعوم في معظم أنظمة الملفات.

سيطلب منك keytool بعد ذلك كلمة مرور مخزن المفاتيح. اختر كلمة مرور قوية واحفظها في مدير الأسرار الخاص بك: ستحتاجها في كل أمر keytool لاحق وفي تكوين مخزن المفاتيح الخاص بـ WebLogic. مع مخازن مفاتيح PKCS12، تُساوي كلمة مرور المفتاح كلمة مرور مخزن المفاتيح، لذا هناك كلمة مرور واحدة فقط للتذكر.

الخطوة 2: إدخال تفاصيل مؤسستك (DN)

يطلب keytool الآن الاسم المميز (Distinguished Name – DN): حقول الهوية التي تُدرج في CSR. أجب عن كل موجّه بالقيمة الدقيقة والقانونية الخاصة بمؤسستك. علامات الترقيم والدقة مهمّة، حيث سترفض CA أي عدم تطابق مع سجلات الأعمال العامة.

  • الاسم الأول والأخير (CN): هذه صياغة keytool، لكنها في الواقع حقل الاسم الشائع. أدخِل FQDN الدقيق الذي تؤمّنه، على سبيل المثال www.yourdomain.com، أو نطاقًا شاملاً مثل *.yourdomain.com. لا تُدخِل اسم شخص.
  • الوحدة التنظيمية (OU): لم تعد تصدرها جهات إصدار الشهادات العامة. لا تحاول تخطيها بالضغط على Enter: إذ يستبدلها keytool بقيمته الافتراضية الخاصة ويكتب OU=Unknown في الطلب، والإجابة بمسافة تُعطي النتيجة نفسها. لا توجد طريقة تفاعلية لحذفها، لذا اكتب اسم القسم، على سبيل المثال IT، أو استخدم صيغة -dname الموضحة أدناه واحذف عنصر OU من السلسلة.
  • المؤسسة (O): الاسم القانوني الكامل لشركتك، على سبيل المثال Your Company LLC. إذا كان اسم شركتك يحتوي على رموز مثل & أو @، اكتبها كتابةً حرفية أو احذفها؛ إذ سيرفض keytool بعض الرموز الخاصة.
  • المدينة أو الموقع (L): اسم المدينة الكامل، على سبيل المثال San Francisco. لا تستخدم اختصارات.
  • الولاية أو المقاطعة (ST): الاسم الكامل للولاية أو المقاطعة، على سبيل المثال California. لا تستخدم رمزًا مكونًا من حرفين.
  • رمز الدولة (C): رمز الدولة المكوّن من حرفين وفق معيار ISO، على سبيل المثال US أو GB أو DE.

بعد آخر موجّه، يُظهر keytool ملخصًا مثل CN=www.yourdomain.com, OU=Unknown, O=Your Company LLC, L=San Francisco, ST=California, C=US. اكتب yes للتأكيد. يوجد الآن ملف مخزن المفاتيح ويحتوي على إدخال واحد: اسمك المستعار، ويحمل المفتاح الخاص وشهادة موقعة ذاتيًا مؤقتة.

إذا كنت تفضل أمرًا غير تفاعلي، مرِّر DN مباشرةً وتخطَّ الموجّهات:

keytool -genkeypair 
  -alias server 
  -keyalg RSA -keysize 2048 
  -storetype PKCS12 
  -keystore yourdomain.p12 
  -dname "CN=www.yourdomain.com, O=Your Company LLC, L=San Francisco, ST=California, C=US" 
  -validity 825

الخطوة 3: إنشاء CSR مع SAN

تتحقق المتصفحات وعملاء TLS الحديثة من الشهادات مقابل امتداد الاسم البديل للموضوع (SAN)، وليس مقابل الاسم الشائع وحده. اطلب SANs مباشرةً في CSR بحيث تُدرجها CA في الشهادة الصادرة. استخدم الاسم المستعار ومخزن المفاتيح نفسهما من الخطوة 1:

keytool -certreq 
  -alias server 
  -keystore yourdomain.p12 
  -file yourdomain.csr 
  -ext san=dns:yourdomain.com,dns:www.yourdomain.com

معنى هذه العلامات:

  • -alias server: يجب أن يتطابق مع الاسم المستعار من الخطوة 1. هذا هو الاسم المستعار الذي يوقّع مفتاحه الخاص الطلب.
  • -keystore yourdomain.p12: يجب أن يتطابق مع مخزن المفاتيح من الخطوة 1.
  • -file yourdomain.csr: اسم الملف الناتج لـ CSR.
  • -ext san=dns:…: امتداد الاسم البديل للموضوع. اذكر كل اسم مضيف يجب أن تغطيه الشهادة، بما في ذلك النطاق الأساسي المجرد (yourdomain.com) والنطاق الفرعي www. أضف مزيدًا من الإدخالات مفصولة بفواصل، على سبيل المثال dns:api.yourdomain.com.

سيطلب منك keytool كلمة مرور مخزن المفاتيح، ثم يكتب CSR في ملف yourdomain.csr ضمن الدليل الحالي.

مهم جدًا: احتفظ باسمك المستعار ومخزن مفاتيحك

أكثر خطأ شائع في استخدام keytool على WebLogic هو استيراد الشهادة الموقعة تحت اسم مستعار جديد. القيام بذلك يخزّن الشهادة كإدخال موثوق مستقل دون أي مفتاح خاص مرتبط بها، ولن يبدأ مستمع SSL في WebLogic بالعمل. استورد دائمًا الرد الموقّع إلى الاسم المستعار نفسه الذي يحمل المفتاح الخاص (الاسم المستعار من الخطوة 1).

دوّن هذه القيم الثلاث الآن، قبل إغلاق النافذة الطرفية:

  • الاسم المستعار (في هذا الدليل، server).
  • مسار ملف مخزن المفاتيح (على سبيل المثال yourdomain.p12).
  • كلمة مرور مخزن المفاتيح.

إذا لم تكن متأكدًا من الاسم المستعار الذي يحمل مفتاحك، اعرض محتويات مخزن المفاتيح وابحث عن الإدخال الذي نوعه PrivateKeyEntry:

keytool -list -v -keystore yourdomain.p12

الخطوة 4: التحقق من CSR قبل إرساله

اكتشف الأخطاء الإملائية في DN أو SANs المفقودة قبل أن تتحقق منها CA. اطبع CSR باستخدام keytool:

keytool -printcertreq -file yourdomain.csr

أو، إذا كان OpenSSL مثبتًا:

openssl req -noout -text -in yourdomain.csr

تأكد من ثلاثة أمور في الناتج: يُظهر Subject DN الدقيق الخاص بك، ويسرد Subject Alternative Name كل اسم مضيف تحتاجه، ويتطابق حجم Public-Key مع ما طلبته (RSA بحجم 2048 بت، أو أي حجم اخترته). يمكنك أيضًا لصق CSR في أداة CSR Decoder الخاصة بنا للحصول على الفحص نفسه في المتصفح.

الخطوة 5: إرسال CSR إلى جهة إصدار الشهادات الخاصة بك

افتح ملف yourdomain.csr في أي محرر نصوص. الملف نص عادي، يبدأ بـ -----BEGIN NEW CERTIFICATE REQUEST----- وينتهي بـ -----END NEW CERTIFICATE REQUEST-----. انسخ الكتلة بأكملها، بما في ذلك سطري الرأس والتذييل، والصقها في حقل CSR أثناء إتمام الطلب لدى جهة إصدار الشهادات (CA). على Windows، استخدم Ctrl + A ثم Ctrl + C لالتقاط النص الكامل؛ وعلى macOS، استخدم Cmd + A ثم Cmd + C.

احتفظ بنسخة احتياطية من ملف مخزن المفاتيح (yourdomain.p12) في موقع آمن قبل إغلاق النافذة الطرفية. إذا فقدت مخزن المفاتيح، فستفقد المفتاح الخاص، وستصبح الشهادة التي تصدرها CA عديمة الفائدة.

بعد أن تتحقق CA من طلبك وتُصدر الشهادة، تابع مع كيفية تثبيت شهادة SSL على Oracle. في WebLogic، تستورد الشهادة الموقعة مرة أخرى إلى الاسم المستعار نفسه في مخزن المفاتيح نفسه، ثم توجّه مستمع SSL إلى مخزن المفاتيح هذا.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.