bg-tutorials

كيفية إنشاء CSR على Zimbra

يوضح لك هذا الدليل كيفية إنشاء CSR (طلب توقيع الشهادة) على Zimbra Collaboration Suite (ZCS). لديك خياران: وحدة تحكم إدارة Zimbra (واجهة الويب) أو سطر الأوامر باستخدام zmcertmgr. كلاهما ينشئ نفس زوج الملفات على الخادم: CSR تقدمه إلى جهة إصدار الشهادات (CA) الخاصة بك، ومفتاح خاص مطابق يبقى على Zimbra. سطر الأوامر هو الطريق الأسرع على ZCS 10.x الحديث، ويمنحك تحكمًا دقيقًا في قائمة SAN وحجم المفتاح والـ digest.

يخزن Zimbra CSR التجاري والمفتاح في مواقع ثابتة تحت /opt/zimbra/ssl/zimbra/commercial/. يمكن أن يوجد زوج واحد فقط من CSR التجاري والمفتاح في نفس الوقت، لذا فإن تشغيل createcsr مرة أخرى يستبدل الملفات السابقة. أنشئ CSR مرة واحدة، واحتفظ بنسخة من كلا الملفين في مكان آمن، وقدّم CSR إلى جهة إصدار الشهادات (CA) الخاصة بك.

المتطلبات الأساسية

  • خادم Zimbra Collaboration Suite قيد التشغيل. الإصدار ZCS 10.1.x (Daffodil) هو الإصدار الحالي واسع الانتشار؛ كما تعمل الخطوات أدناه على ZCS 9.0.x و8.8.x أيضًا.
  • الوصول عبر SSH إلى خادم Zimbra، بالإضافة إلى صلاحيات root أو sudo على ذلك المضيف (لطريقة سطر الأوامر).
  • بيانات اعتماد المسؤول لوحدة تحكم إدارة Zimbra على https://server.yourdomain.com:7071 (لطريقة واجهة الويب).
  • اسم المضيف المؤهل بالكامل الذي تتصل به عملاء البريد الخاصة بك، على سبيل المثال mail.example.com. هذه هي القيمة التي تُدرج في حقل الاسم الشائع (CN) وكأول اسم بديل للموضوع (SAN).

إنشاء CSR على Zimbra عبر وحدة تحكم الإدارة

إذا كنت تفضل سير عمل رسوميًا، فإن معالج تثبيت الشهادة المدمج في وحدة تحكم الإدارة يرشدك عبر كل حقل. إنشاء CSR هنا ينشئ أيضًا المفتاح الخاص المطابق على الخادم في /opt/zimbra/ssl/zimbra/commercial/commercial.key، وهو بالضبط المكان الذي تتوقع خطوة التثبيت اللاحقة العثور عليه فيه.

الخطوة 1: تسجيل الدخول إلى وحدة تحكم إدارة Zimbra

افتح متصفحًا واذهب إلى https://server.yourdomain.com:7071، مع استبدال server.yourdomain.com باسم الخادم الذي قمت بتعيينه أثناء إعداد Zimbra. سجّل الدخول باستخدام حساب المسؤول الذي أنشأته أثناء التثبيت (عادةً [email protected]).

الخطوة 2: بدء معالج الشهادات

  • في شريط التنقل الأيسر، انقر على Configure، ثم Certificates.
  • انقر على أيقونة الترس في الزاوية العلوية اليمنى (بجانب Help) واختر Install Certificate.
  • من القائمة المنسدلة Server Name، اختر الخادم الذي تريد تأمينه، ثم انقر على Next.
  • اختر Generate the CSR for the commercial certificate authorizer، ثم انقر على Next.

الخطوة 3: تعبئة تفاصيل CSR

يطلب المعالج نفس الحقول التي تحتاجها أي جهة إصدار شهادات (CA) للتحقق من الشهادة وإصدارها. استخدم معلومات دقيقة وحديثة؛ فعدم تطابق CSR مع سجلات عملك التجاري سبب شائع لفشل التحقق.

  • Digest: اختر SHA-256. لم يعد SHA-1 موثوقًا من أي جهة إصدار شهادات عامة.
  • Key Length: اختر 2048 بت (الحد الأدنى العام). يُقبل أيضًا 4096 إذا كانت سياسة الأمان لديك تتطلب مفتاحًا أكبر.
  • Common Name: أدخل اسم المضيف المؤهل بالكامل الذي يتصل به مستخدموك، على سبيل المثال mail.example.com. بالنسبة لشهادة Wildcard، ضع علامة على Use Wildcard Common Name وأدخل *.example.com.
  • Country Name: رمز ISO 3166-1 alpha-2 المكوّن من حرفين حيث تكون مؤسستك مسجلة قانونيًا، على سبيل المثال US.
  • State/Province: اسم الولاية أو المقاطعة الكامل، وليس اختصارًا (على سبيل المثال California، وليس CA).
  • City: المدينة التي سُجلت فيها مؤسستك.
  • Organization Name: الاسم القانوني لشركتك كما يظهر في السجلات العامة، على سبيل المثال Example LLC. بالنسبة لشهادة التحقق من النطاق (DV)، يمكنك استخدام اسمك الكامل أو تركه فارغًا.
  • Organization Unit: اتركه فارغًا. لم تعد جهات الإصدار العامة تُدرج حقل OU (أصبح مهملًا من قبل منتدى CA/Browser Forum). إذا لم يقبل النموذج قيمة فارغة، أدخل NA فقط للمتابعة؛ ستقوم جهة الإصدار بإزالته أو تجاهله.
  • Subject Alternative Names: بالنسبة لشهادة متعددة النطاقات (SAN)، أدرج كل اسم مضيف إضافي هنا، مفصولة بفواصل. بالنسبة لشهادة باسم واحد أو شهادة Wildcard، اترك هذا الحقل فارغًا.

راجع القيم مرة أخرى وانقر على Next. سينشئ Zimbra CSR والمفتاح على الخادم.

الخطوة 4: تنزيل CSR

انقر على Download the CSR واحفظ الملف. افتحه في أي محرر نصوص عادي (Notepad أو TextEdit أو vim) وانسخ الكتلة كاملة، بما في ذلك علامتَي —–BEGIN CERTIFICATE REQUEST—– و—–END CERTIFICATE REQUEST—–، إلى نموذج طلب SSL الذي توفره جهة الإصدار الخاصة بك. قبل التقديم، يمكنك لصق CSR في أداة فك تشفير CSR لدينا للتأكد من أن كل حقل يظهر بشكل صحيح.

إنشاء CSR على Zimbra باستخدام سطر الأوامر

سطر الأوامر هو الطريقة الأكثر مباشرة لإنشاء CSR على Zimbra، وهو الطريقة الوحيدة للتحكم الكامل في قائمة SAN وحجم المفتاح والـ digest من أمر واحد. تقوم بتشغيل zmcertmgr كمستخدم zimbra؛ على ZCS 8.7 وما بعده يجب ألا تشغّله كمستخدم root.

الخطوة 1: الاتصال بالخادم والتبديل إلى مستخدم zimbra

اتصل عبر SSH بخادم Zimbra، ثم بدّل من root إلى مستخدم zimbra. استخدم شرطة مع مسافات حولها؛ فالشرطة تُعدّ صدفة تسجيل دخول نظيفة مع تحميل بيئة Zimbra:

su - zimbra

للعودة إلى root بعد ذلك، اكتب exit، أو شغّل sudo su من حساب عادي.

الخطوة 2: تشغيل zmcertmgr createcsr

توجد أداة zmcertmgr في /opt/zimbra/bin/zmcertmgr. الأمر الفرعي createcsr comm ينشئ CSR تجاريًا ومفتاحًا مطابقًا. شغّل الأمر أدناه كمستخدم zimbra، في سطر واحد (الشرطات المائلة العكسية تسمح لك بتقسيمه عبر عدة أسطر لسهولة القراءة):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com"

استبدل القيم المثال بقيمك الخاصة. إليك ما تفعله كل علامة:

  • comm: إنشاء CSR تجاري (على عكس self، الذي ينتج شهادة موقّعة ذاتيًا).
  • -new: إنشاء مفتاح وCSR جديدين تمامًا. بدون هذا، يحاول zmcertmgr إعادة استخدام مفتاح موجود.
  • -keysize 2048: حجم مفتاح RSA بالبت. 2048 هو الحد الأدنى العام؛ استخدم 4096 إذا كانت سياستك تتطلب ذلك.
  • -digest sha256: خوارزمية التوقيع. SHA-256 هو المعيار الحالي.
  • -subject “/C=…/CN=…”: الاسم المميز. اضبط CN على اسم المضيف الأساسي. احذف OU: فقد أصبحت جهات الإصدار العامة تعتبره مهملًا.
  • -subjectAltNames “host1,host2,…”: قائمة مفصولة بفواصل تضم كل اسم مضيف يجب أن تغطيه الشهادة. أدرج CN هنا أيضًا: تتحقق جهات الإصدار والمتصفحات الحديثة من قائمة SAN، وليس حقل CN القديم.

بالنسبة لشهادة متعددة النطاقات تغطي عدة أسماء مضيف، أدرجها جميعًا في -subjectAltNames:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com"

بالنسبة لشهادة Wildcard، استخدم الصيغة *.example.com في كل من CN وSAN. تغطي شهادة Wildcard مستوى واحدًا من النطاق الفرعي (لذا فإن *.example.com تغطي mail.example.com وwebmail.example.com، ولكن ليس example.com نفسه أو a.b.example.com):

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=*.example.com" 
  -subjectAltNames "*.example.com"

إذا لم تكن بحاجة إلى أي أسماء SAN على الإطلاق (نادرًا مع جهات الإصدار الحديثة)، أضف -noDefaultSubjectAltName لقمع كتلة SAN بالكامل:

/opt/zimbra/bin/zmcertmgr createcsr comm -new 
  -keysize 2048 
  -digest sha256 
  -subject "/C=US/ST=California/L=San Jose/O=Example LLC/CN=mail.example.com" 
  -noDefaultSubjectAltName

الخطوة 3: تحديد موقع CSR ونسخه

يكتب Zimbra CSR والمفتاح الجديدين إلى مسارات ثابتة:

  • CSR: /opt/zimbra/ssl/zimbra/commercial/commercial.csr
  • المفتاح الخاص: /opt/zimbra/ssl/zimbra/commercial/commercial.key

اطبع CSR على الطرفية:

cat /opt/zimbra/ssl/zimbra/commercial/commercial.csr

انسخ الكتلة كاملة، بما في ذلك علامتَي —–BEGIN CERTIFICATE REQUEST—– و—–END CERTIFICATE REQUEST—–، وألصقها في نموذج طلب SSL الذي توفره جهة الإصدار الخاصة بك. احتفظ بملف commercial.key المطابق على الخادم؛ فستحتاجه أثناء التثبيت.

الخطوة 4: التحقق من CSR قبل التقديم

قبل تقديم CSR، فك تشفيره للتأكد من أن CN وقائمة SAN وحجم المفتاح وحقول المؤسسة تبدو صحيحة. الخطأ الإملائي الذي تكتشفه الآن يعني طلب إعادة إصدار أقل بعد أن تتحقق جهة الإصدار من الشهادة.

على الخادم، استخدم OpenSSL:

openssl req -in /opt/zimbra/ssl/zimbra/commercial/commercial.csr -noout -text

أو ألصق كتلة CSR في أداة فك تشفير CSR لدينا للحصول على تفصيل مقروء لكل حقل.

الخطوات التالية: تثبيت الشهادة الصادرة

بمجرد أن تتحقق جهة الإصدار من CSR الخاص بك وتصدر الشهادة، اتبع دليلنا حول كيفية تثبيت شهادة SSL على Zimbra لنشرها. تستخدم خطوات التثبيت ملف commercial.key الذي أنشأه Zimbra في /opt/zimbra/ssl/zimbra/commercial/commercial.key، لذا اترك ذلك الملف في مكانه.

الأسئلة الشائعة

هل يجب أن أُنشئ CSR في وحدة تحكم الإدارة أم في سطر الأوامر؟

كلاهما يعمل. سطر الأوامر باستخدام zmcertmgr createcsr comm هو الخيار الأكثر مباشرة، ويمنحك تحكمًا كاملًا في قائمة SAN وحجم المفتاح والـ digest من أمر واحد. معالج وحدة تحكم الإدارة هو الأنسب إذا كنت تفضل نموذجًا موجّهًا. تكتب كلتا الطريقتين نفس الملفات في نفس المسارات، لذا فإن سير عمل التثبيت اللاحق متطابق.

أين يحفظ Zimbra CSR والمفتاح الخاص؟

يكتب Zimbra CSR التجاري إلى /opt/zimbra/ssl/zimbra/commercial/commercial.csr والمفتاح الخاص المطابق إلى /opt/zimbra/ssl/zimbra/commercial/commercial.key. هذه المسارات ثابتة؛ تتوقع خطوة التثبيت العثور على المفتاح في هذا الموقع بالضبط.

هل يمكنني إنشاء أكثر من CSR واحد في نفس الوقت؟

لا. يخزّن Zimbra CSR تجاري واحد ومفتاح مطابق واحد في نفس الوقت. تشغيل zmcertmgr createcsr comm -new مرة أخرى يستبدل كلًا من commercial.csr وcommercial.key. انسخ احتياطيًا الزوج السابق قبل إعادة الإنشاء إذا كنت لا تزال بحاجة إليه.

هل أشغّل zmcertmgr كمستخدم root أم كمستخدم zimbra؟

شغّله كمستخدم zimbra. بدّل من root باستخدام su - zimbra (لاحظ المسافات حول الشرطة، والتي تُعدّ صدفة تسجيل دخول مع بيئة Zimbra). تشغيل أوامر CSR أو الشهادات كمستخدم root على ZCS 8.7 وما بعده قد يترك الملفات بملكية خاطئة ويسبب أخطاء في الأذونات عندما تحاول الخدمات قراءتها.

كيف أُدرج كل اسم مضيف يجب أن تغطيه شهادة Zimbra الخاصة بي؟

أدرجها جميعًا في علامة -subjectAltNames كسلسلة مفصولة بفواصل، وأدرج الاسم الشائع أيضًا في قائمة SAN. على سبيل المثال: -subjectAltNames "mail.example.com,webmail.example.com,smtp.example.com". تتحقق المتصفحات وجهات الإصدار الحديثة من قائمة SAN، وليس حقل الاسم الشائع القديم، لذا فإن اسم المضيف المفقود من SAN لن يكون موثوقًا.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.