bg-tutorials

كيفية تثبيت شهادة SSL على GlassFish

في هذا الدليل، ستتعلم كيفية تثبيت شهادة SSL على GlassFish (والمعروف حاليًا باسم Eclipse GlassFish) باستخدام أداة keytool الخاصة بجافا وسطر الأوامر asadmin.

إنشاء كود CSR لـ GlassFish

الخطوة الأولى عند طلب شهادة SSL هي إنشاء CSR (طلب توقيع الشهادة) وإرساله إلى الجهة المصدرة للشهادات (مزود SSL الخاص بك). CSR هو مقطع نصي يحتوي على تفاصيل حول موقعك ومؤسستك. تستخدمه الجهة المصدرة للتحقق من هويتك، فإذا احتوى CSR على معلومات غير صحيحة أو قديمة، فلن توقّع الجهة المصدرة شهادتك.

على GlassFish، يتم إنشاء CSR باستخدام keytool من مخزن مفاتيح جافا (Java keystore)، وهذا المخزن نفسه يحتوي على المفتاح الخاص الذي ستعيد استخدامه أثناء التثبيت. لديك خياران:

يمكنك فتح ملف CSR باستخدام أي محرر نصوص (مثل Notepad). قبل إرساله إلى الجهة المصدرة، نوصي بمراجعته أخيرًا للتحقق من عدم وجود أخطاء مطبعية. استخدم أداة فك تشفير CSR لدينا لفحصه.

بحسب نوع التحقق الخاص بشهادتك، يستغرق الإصدار من بضع دقائق إلى يومي عمل. بعد استلام ملفات SSL في بريدك الإلكتروني، تابع مع خطوات التثبيت أدناه.

تثبيت شهادة SSL على GlassFish

الفكرة الأساسية في تثبيت GlassFish هي أن شهادتك الموقّعة يجب أن ترتبط في النهاية بـالمفتاح الخاص الذي أُنشئ مع CSR الخاص بك. تقوم بذلك من خلال استيراد سلسلة الشهادات والشهادة الموقّعة إلى مخزن المفاتيح الذي يحتوي فعليًا على ذلك المفتاح، وهو نفس المخزن الذي استخدمته لإنشاء CSR.

الخطوة 1: استخراج ملفات الشهادة

ترسل الجهة المصدرة الشهادة عبر البريد الإلكتروني إلى العنوان الذي قدمته، وعادةً تكون في أرشيف ZIP. استخرجه. تصل الملفات بواحدة من صيغتين:

  • PEM: ملفات منفصلة، عادةً ملف .crt (شهادة الخادم الخاصة بك) وملف .ca-bundle (شهادات الجذر والوسيطة).
  • PKCS#7: ملف واحد بصيغة .p7b (أو .cer) يحتوي على شهادتك مجمّعة مع السلسلة الكاملة.

الخطوة 2: تحميل ملفات SSL إلى خادم GlassFish

ارفع الملفات المستخرجة إلى الخادم، ضمن نفس المجلد الذي يحتوي على مخزن المفاتيح الذي أنشأت منه CSR (والمشار إليه أدناه باسم mykeystore.jks). صيغة PEM تتطلب أمرين للاستيراد؛ بينما صيغة PKCS#7 تحتاج إلى أمر واحد فقط. اختر الصيغة التي تطابق ملفاتك.

صيغة PEM. استورد حزمة CA أولاً حتى تتمكن keytool من بناء سلسلة ثقة كاملة، ثم استورد شهادة الخادم الخاصة بك. استورد حزمة CA باستخدام:

keytool -import -trustcacerts -alias ca -file file.ca-bundle -keystore mykeystore.jks

استخدم أي اسم تريده لاسم مستعار (alias) هذا الإدخال الخاص بالسلسلة (هنا، ca)، شرط أن يختلف عن اسم المفتاح الخاص المستعار. بعد ذلك، استورد شهادة الخادم الموقّعة الخاصة بك إلى اسم المفتاح الخاص المستعار الموجود مسبقًا، وهو الاسم المستعار الذي استخدمته عند إنشاء CSR:

keytool -import -trustcacerts -alias myalias -file file.crt -keystore mykeystore.jks

هنا، يجب أن يكون myalias هو الاسم المستعار الذي يحتوي فعليًا على مفتاحك الخاص. ولأن هذا الاسم المستعار يحتوي على مفتاح، فإن keytool يعامل هذا الاستيراد كـرد شهادة (certificate reply) ويربط الشهادة الموقّعة بالمفتاح. هذه هي الخطوة التي تجعل HTTPS يعمل؛ انظر التحذير أدناه.

صيغة PKCS#7. يحتوي ملف .p7b مسبقًا على السلسلة الكاملة، لذا يستورد أمر واحد كل شيء دفعة واحدة، مرة أخرى إلى اسم المفتاح الخاص المستعار:

keytool -import -trustcacerts -alias myalias -file file.p7b -keystore mykeystore.jks

تطلب منك keytool كلمة مرور مخزن المفاتيح. كما ذكرنا أعلاه، يجب أن يتطابق myalias مع الاسم المستعار الحالي لمفتاحك الخاص. إذا لم تتذكر الاسم المستعار، اعرض محتويات مخزن المفاتيح:

keytool -list -v -keystore mykeystore.jks

ابحث عن الإدخال الذي يكون نوعه PrivateKeyEntry؛ فهذا هو الاسم المستعار الذي يجب استيراد شهادتك الموقّعة إليه.

⚠️ خطأ شائع وخطير: لا تقم باستيراد الشهادة الموقّعة تحت اسم مستعار جديد بالكامل. إذا لم يحتوِ الاسم المستعار على مفتاح خاص موجود مسبقًا، فإن keytool يخزن الشهادة كإدخال ثقة مستقل بدون مفتاح مرتبط، وسيفشل TLS. استورد دائمًا الرد إلى الاسم المستعار الذي يحتوي فعليًا على المفتاح (الاسم المستعار الافتراضي في GlassFish: s1as).

الخطوة 3: الاستيراد إلى مخزن مفاتيح GlassFish الافتراضي

بعد وضع شهادتك في مكانها، استورد مخزن المفاتيح الخاص بك إلى مخزن مفاتيح GlassFish الافتراضي. في التثبيت الافتراضي، يوجد في مجلد تكوين النطاق (domain)، على سبيل المثال glassfish/domains/domain1/config/keystore.jks (تضع إصدارات GlassFish 4 الأقدم هذا داخل مجلد رئيسي بعنوان glassfish4/). مخزن الثقة المطابق هو cacerts.jks في نفس المجلد.

ملاحظة: ينشئ GlassFish نطاق domain1 بشكل افتراضي. إذا أضفت نطاقك الخاص، استخدم مجلده بدلاً من ذلك.

استورد مخزن المفاتيح الخاص بك إلى مخزن مفاتيح GlassFish باستخدام:

keytool -importkeystore -srckeystore mykeystore.jks -destkeystore keystore.jks

الخطوة 4: مطابقة كلمات مرور مخزن المفاتيح

يجب أن تتطابق كلمة مرور مخزن مفاتيح GlassFish مع كلمة مرور GlassFish الرئيسية (master password) للنطاق. إذا لم تتطابق كلمة المرور الرئيسية وكلمة مرور مخزن المفاتيح وكلمة مرور المفتاح الخاص جميعها، فلن يتمكن GlassFish من فتح المفتاح ولن تعمل شهادة SSL الخاصة بك. (في نطاق جديد، كلمة مرور مخزن المفاتيح الافتراضية هي changeit.)

الخطوة 5: تحديث تكوين GlassFish الخاص بك

بعد نجاح الاستيراد، وجّه مستمع HTTPS في GlassFish إلى شهادتك حتى يقدم الشهادة الجديدة بدلًا من الشهادة الموقعة ذاتيًا الافتراضية. يمكنك القيام بذلك من المتصفح عبر وحدة تحكم إدارة GlassFish (GlassFish Administration Console)، أو يدويًا بتحرير ملف domain.xml.

الخيار أ: وحدة تحكم الإدارة. أولًا، فعّل الإدارة الآمنة للنطاق:

asadmin enable-secure-admin

أعد تشغيل نطاق GlassFish (الافتراضي هو domain1) لتفعيل التغيير:

asadmin restart-domain domain1

افتح الآن وحدة التحكم على https://yoursite.com:4848. تجاهل تحذير الشهادة الموقعة ذاتيًا واستمر. انتقل إلى Configurations > server-config > HTTP Service > HTTP Listeners > http-listener-2.

افتح علامة التبويب SSL وفي حقل Certificate Nickname، أدخل اسم شهادتك المستعار (نفس اسم مستعار مخزن المفاتيح). بعدها انتقل إلى علامة التبويب General وغيّر منفذ المستمع (listener port) إلى 443. يستخدم GlassFish المنفذ 8181 لـ HTTPS بشكل افتراضي. احفظ التغييرات.

في بعض الأحيان، لا يتم تحديث كل مرجع تكوين إلى الاسم المستعار الجديد عبر وحدة التحكم. إذا حدث ذلك، أكمل التغيير يدويًا في domain.xml (الخيار ب).

الخيار ب: تحرير domain.xml. يوجد ملف domain.xml في نفس مجلد التكوين، على سبيل المثال glassfish/domains/domain1/config/domain.xml. لتحرير آمن، أوقف النطاق أولاً:

asadmin stop-domain domain1

افتح domain.xml في محرر نصوص واستخدم أداة البحث (Ctrl+F) للعثور على s1as، وهو الاسم المستعار الافتراضي لشهادة GlassFish. استبدل كل ظهور لـ s1as باسم شهادتك المستعار (في هذا الدليل، myalias). تحديث جميع الحالات يؤمّن أيضًا وحدة تحكم الإدارة بشهادتك.

احفظ domain.xml وابدأ النطاق مرة أخرى:

asadmin start-domain domain1

تهانينا، تم تثبيت شهادة SSL الخاصة بك الآن على خادم GlassFish.

اختبار تثبيت SSL الخاص بك

بعد تثبيت الشهادة، شغّل أداة فحص SSL الخاصة بنا لاختبار حالة التثبيت. يكشف الفحص الفوري عن أي أخطاء أو نقاط ضعف (مثل شهادة وسيطة مفقودة أو سلسلة غير موثوقة) قد تؤثر على كيفية تعامل المتصفحات مع شهادتك.

من أين تشتري شهادة SSL لـ GlassFish؟

أفضل مكان لشراء شهادة SSL لـ GlassFish هو SSL Dragon. نقدم بعض أدنى الأسعار في السوق وخصومات منتظمة على مجموعتنا الكاملة من منتجات SSL، وقد تعاونّا مع أفضل العلامات التجارية في مجال SSL لضمان تشفير قوي ودعم متخصص. جميع شهادات SSL لدينا متوافقة مع GlassFish.

لمساعدتك في الاختيار، صممنا أداتين مجانيتين. تحتاج أداة SSL Wizard الخاصة بنا فقط إلى بضع ثوانٍ لإيجاد أفضل عرض SSL لمشروعك وميزانيتك.

الأسئلة الشائعة

ما هو مخزن المفاتيح والاسم المستعار الافتراضي في GlassFish؟

يأتي نطاق GlassFish مزودًا بملفي JKS في مجلد التكوين الخاص به: keystore.jks، الذي يحتوي على المفاتيح الخاصة، وcacerts.jks، وهو مخزن الثقة لشهادات الجهات المصدرة الموثوقة. يوجد كلاهما في domains/domain1/config/ بشكل افتراضي. الاسم المستعار الافتراضي للشهادة الذي يستخدمه مستمع HTTP الآمن هو s1as، وكلمة مرور مخزن المفاتيح الافتراضية هي changeit.

لماذا لا تعمل شهادة SSL الخاصة بـ GlassFish بعد استيرادها؟

السبب المعتاد هو استيراد الشهادة الموقّعة تحت اسم مستعار جديد بدلاً من الاسم المستعار الذي يحتوي فعليًا على مفتاحك الخاص. تخزّن keytool الشهادة عندها كإدخال ثقة بدون مفتاح، فلا يستطيع GlassFish إتمام مصافحة TLS. أعد استيراد الرد الموقّع إلى الاسم المستعار الحالي للمفتاح الخاص (الافتراضي s1as). السبب الثاني الأكثر شيوعًا هو عدم تطابق كلمات المرور؛ يجب أن تتطابق كلمة مرور مخزن المفاتيح والمفتاح وكلمة مرور النطاق الرئيسية جميعها.

هل أستورد حزمة CA أم الشهادة أولاً؟

استورد حزمة CA (شهادات الجذر والوسيطة) أولاً كإدخال موثوق. هذا يتيح لـ keytool بناء سلسلة كاملة عندما تستورد بعد ذلك شهادة الخادم الموقّعة إلى الاسم المستعار للمفتاح الخاص. مع ملف PKCS#7 (.p7b)، تكون السلسلة مجمّعة مسبقًا، فيتعامل استيراد واحد مع كل شيء.

كيف أعيد تشغيل GlassFish بعد تغيير تكوين SSL؟

شغّل asadmin restart-domain domain1 لتطبيق التغييرات في خطوة واحدة، أو أوقف وشغّل النطاق بشكل منفصل باستخدام asadmin stop-domain domain1 متبوعًا بـ asadmin start-domain domain1. إعادة التشغيل مطلوبة بعد تفعيل الإدارة الآمنة وبعد تحرير domain.xml.

أي منفذ يستخدمه GlassFish لـ HTTPS؟

بشكل افتراضي، يستخدم المستمع الآمن (http-listener-2) المنفذ 8181، وتستخدم وحدة تحكم الإدارة المنفذ 4848. لتقديم HTTPS على المنفذ القياسي، غيّر منفذ المستمع إلى 443 في وحدة تحكم الإدارة أو في domain.xml.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.