يشرح هذا الدليل كيفية تثبيت شهادة SSL على Microsoft Azure لتطبيق ويب (Azure App Service).
كيفية إنشاء رمز CSR لـ Microsoft Azure
بخلاف معظم منصات الخوادم، لا تتيح لك Azure إنشاء CSR من واجهتها. ولأن App Service هي منصة سحابية مُدارة، فإنك تستطيع فقط رفع شهادة جاهزة (كملف .pfx واحد) بدلًا من إنشاء زوج المفاتيح على الخادم نفسه.
لذلك تقوم بإنشاء CSR (والمفتاح الخاص) في مكان آخر، ثم تجمع كل شيء في ملف .pfx. أبسط طريقة على Windows هي عبر IIS (Internet Information Services) Manager: أنشئ CSR هناك، أكمل الطلب بالشهادة الصادرة، ثم صدّرها (مع المفتاح الخاص) إلى .pfx. اتبع هذين الدليلين بالترتيب:
- أنشئ CSR وأكمل الطلب باستخدام دليلنا كيفية إنشاء CSR في IIS. اختر الخطوات المطابقة لإصدار IIS المُثبّت على جهازك.
- بعد تثبيت الشهادة في IIS، صدّرها إلى ملف PFX (مع المفتاح الخاص). هذا الملف .pfx هو ما ستقوم برفعه إلى Azure.
تفضّل استخدام سطر الأوامر؟ يمكنك أيضًا إنشاء CSR وملف .pfx باستخدام OpenSSL. راجع الخطوة الثانية أدناه للحصول على أمر التصدير الدقيق الذي تتطلبه Azure.
كيفية تثبيت شهادة SSL على Azure لتطبيق ويب
قبل رفع شهادة SSL من طرف ثالث إلى تطبيق الويب الخاص بك على Azure، تأكد من أنها تستوفي متطلبات Azure App Service:
- الشهادة مُصدَّرة كملف .pfx محمي بكلمة مرور، ومشفّرة باستخدام triple DES.
- المفتاح الخاص لا يقل طوله عن 2048 بت.
- جميع الشهادات الوسيطة والجذرية مضمّنة في سلسلة الشهادات.
- لأجل ربط TLS/SSL، تحتوي الشهادة على سمة Extended Key Usage: Server Authentication (OID 1.3.6.1.5.5.7.3.1).
شرط الخطة: لا تدعم كل خطط App Service الشهادات المخصصة. يجب أن تكون على مستوى Basic أو Standard أو Premium أو Isolated. لا تستطيع الخطتان Free و Shared استيعاب شهادة مرفوعة أو ربط TLS.
الخطوة 1: تحضير الشهادة للرفع
بعد أن تُصدر هيئة إصدار الشهادات (CA) شهادتك، نزّل أرشيف ZIP واستخرجه على جهازك. إذا وصلت شهادات الخادم والوسيطة والجذر كملفات منفصلة، فادمجها أولًا في ملف واحد:
- افتح كل شهادة في محرر نصوص عادي.
- أنشئ ملفًا جديدًا باسم mergedcertificate.crt.
- ألصق محتوى كل شهادة فيه، بهذا الترتيب الدقيق: شهادة الخادم ← الشهادة (أو الشهادات) الوسيطة ← الشهادة الجذرية.
يجب أن يبدو الملف المدمج كما يلي، مع تحديد كل قسم بخمس شرطات على كل جانب وبلا سطر فارغ بين الأقسام:
-----BEGIN CERTIFICATE-----
(your server certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(intermediate certificate)
-----END CERTIFICATE-----
-----BEGIN CERTIFICATE-----
(root certificate)
-----END CERTIFICATE-----
الخطوة 2: تصدير الشهادة إلى PFX
لا تقبل Azure سوى ملف .pfx واحد محمي بكلمة مرور يجمع الشهادة وسلسلتها والمفتاح الخاص. إذا كانت الشهادة مثبّتة بالفعل في IIS، اتبع دليلنا حول كيفية تصدير الشهادة إلى ملف PFX في IIS.
لإنشاء ملف .pfx من سطر الأوامر بدلًا من ذلك، استخدم OpenSSL:
openssl pkcs12 -export -out myserver.pfx
-inkey <private-key-file>
-in <merged-certificate-file>
-keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1
استبدل <private-key-file> بمفتاحك الخاص و<merged-certificate-file> بالشهادة المدمجة من الخطوة 1؛ سيطلب منك OpenSSL تعيين كلمة مرور التصدير. الخيارات -keypbe PBE-SHA1-3DES و-certpbe PBE-SHA1-3DES و-macalg SHA1 تفرض التشفير الثلاثي DES الذي تتوقعه Azure. وهي مطلوبة على OpenSSL 3.x، الذي لم يعد يستخدم خوارزميات 3DES القديمة افتراضيًا. بدونها، ترفض Azure عملية الرفع.
الخطوة 3: رفع الشهادة إلى App Service
الآن أضف ملف .pfx إلى تطبيق الويب الخاص بك في بوابة Azure:
- سجّل الدخول إلى بوابة Azure وافتح تطبيق App Service (تطبيق الويب) الخاص بك.
- في القائمة اليسرى، انتقل إلى Certificates ← Bring your own certificates (.pfx) ← Add certificate.
- اختر Upload certificate كمصدر، وحدد ملف .pfx الخاص بك، وأدخل كلمة مرور PFX.
- أعطِ الشهادة اسمًا مميزًا، ثم اختر Validate، وبعد نجاح التحقق، اختر Add.
تظهر الشهادة الآن تحت Bring your own certificates (.pfx)، لكنها لا تخدم أي زيارات بعد. لا يزال عليك ربطها بنطاق.
الخطوة 4: إنشاء ربط TLS/SSL
الربط هو ما يُفعّل بالفعل HTTPS لنطاقك المخصص. بدونه، لا تفعل الشهادة المرفوعة شيئًا.
- في نفس App Service، افتح Custom domains وحدد Add binding (على النطاق المخصص الذي تريد تأمينه).
- اختر النطاق والشهادة التي رفعتها للتو.
- حدد نوع TLS/SSL (SNI SSL لمعظم التطبيقات، أو IP-based SSL إذا كنت تحتاج عنوان IP مخصص على المستوى Standard أو أعلى)، ثم حدد Add binding.
هذا كل ما في الأمر. تطبيق الويب الخاص بك على Azure يخدم الآن HTTPS على النطاق المرتبط. للتأكد من أن الشهادة فعّالة وأن السلسلة كاملة، شغّل موقعك من خلال SSL Checker الخاص بنا أو افتح الموقع مباشرةً وتحقق من رمز القفل.
من أين تشتري شهادة SSL لـ Microsoft Azure
أفضل مكان لشراء شهادة SSL لـ Azure هو SSL Dragon. نقدّم أسعارًا تنافسية، وتخفيضات دورية، وعروضًا رائعة على مجموعتنا الكاملة من منتجات SSL. اخترنا بعناية أفضل العلامات التجارية لشهادات SSL في السوق لنمنح تطبيق ويبك تشفيرًا قويًا وموثوقًا من المتصفحات. جميع شهادات SSL التي نقدمها متوافقة مع Microsoft Azure App Service.
الأسئلة الشائعة
لا. لا تُنشئ Azure App Service ملفات CSR أو مفاتيح خاصة. تقوم بإنشاء CSR في مكان آخر (بأسهل طريقة عبر IIS Manager على Windows، أو باستخدام OpenSSL)، وتُكمل إصدار الشهادة هناك، ثم تُصدّرها كملف .pfx واحد محمي بكلمة مرور وترفعه إلى Azure.
إن App Service منصة مُدارة تستورد الشهادة وسلسلتها الكاملة والمفتاح الخاص كوحدة واحدة. تجمع صيغة .pfx (PKCS#12) كل ذلك في ملف واحد محمي بكلمة مرور، وهي الصيغة الوحيدة التي يقبلها الرفع. تأكد من تضمين المفتاح الخاص عند التصدير.
رفع الشهادة يخزّنها فقط؛ لا يُفعّل HTTPS. عليك أيضًا إنشاء ربط TLS/SSL ضمن Custom domains ← Add binding، وربط الشهادة بنطاقك المخصص واختيار SNI SSL أو IP-based SSL. إلى أن يتم إنشاء الربط، لا تُقدَّم الشهادة.
تخلّى OpenSSL 3.x عن خوارزميات triple-DES القديمة في إعداداته الافتراضية، لكن Azure لا تزال تتوقع ملف .pfx مشفّرًا بـ 3DES. أعد التصدير مع الخيارات الصريحة -keypbe PBE-SHA1-3DES -certpbe PBE-SHA1-3DES -macalg SHA1 في أمر openssl pkcs12 -export (راجع الخطوة 2)، وستنجح عملية الرفع.
تحتاج إلى مستوى Basic أو Standard أو Premium أو Isolated. لا تدعم الخطتان Free و Shared رفع شهادة أو إضافة ربط TLS/SSL، لذا قم بترقية الخطة أولًا إذا كان تطبيقك على واحدة منهما.
وفِّر 10% على شهادات SSL عند الطلب اليوم!
إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

