bg-tutorials

كيفية تثبيت شهادة SSL على IBM Cloud

يشرح هذا الدليل كيفية تثبيت شهادة SSL على IBM Cloud. تحتوي IBM Cloud على نوعين من البنية التحتية، ويتعامل كل منهما مع الشهادات بطريقة مختلفة: يخزن VPC (السحابة الخاصة الافتراضية) الشهادة في Secrets Manager ويربطها بموزع الحمل (load balancer)، بينما تحتفظ البنية التحتية Classic بمخزن خاص بها لشهادات SSL. ستتعلم أيضًا كيفية إنشاء CSR لـ IBM Cloud.

إنشاء CSR لـ IBM Cloud

إذا كنت قد أنشأت CSR مسبقًا واستلمت شهادتك من هيئة إصدار الشهادات، فتخطَّ الخطوة الأولى وانتقل مباشرة إلى القسم الخاص بنوع بنيتك التحتية.

CSR (طلب توقيع الشهادة) هو كتلة من النص المشفَّر تحمل معلومات الاتصال والنطاق الخاصة بك. للحصول على شهادة SSL، تُنشئ CSR وترسله إلى هيئة إصدار الشهادات للتحقق. يُنشئ إنشاء CSR أيضًا المفتاح الخاص الذي ستحتاجه أثناء التثبيت. لا تحتوي IBM Cloud على نموذج في لوحة التحكم لإنشاء CSR أو مفتاح لشهادة مستوردة، لذا يجب إنشاء كلاهما بنفسك.

لديك خياران:

  • استخدم مولّد CSR الخاص بنا لإنشاء CSR والمفتاح الخاص تلقائيًا. تكتفي بإدخال بياناتك، وتقوم الأداة بإنشاء كلاهما نيابة عنك.
  • أنشئ CSR باستخدام سطر أوامر OpenSSL على جهازك الخاص.

لإنشاء CSR ومفتاح بحجم 2048 بت باستخدام OpenSSL، نفّذ الأمر التالي:

openssl req -new -newkey rsa:2048 -nodes -keyout yourdomain.key -out yourdomain.csr

أرسل CSR إلى هيئة إصدار الشهادات خلال عملية الطلب. احتفظ بالمفتاح الخاص في مكان أمين ولا تشاركه مع أي شخص. لا تفقده أو تحذفه: بدون المفتاح المطابق، لا يمكن تثبيت الشهادة الصادرة.

ملاحظة: يُبقي خيار -nodes المفتاح غير مشفَّر، وهذا ما تتطلبه IBM Cloud (يرفض كل من Secrets Manager والمخزن Classic المفاتيح المحمية بعبارة مرور). لا تُضِف عبارة تحدٍّ إلى CSR.

تثبيت شهادة SSL على IBM Cloud VPC (Secrets Manager)

هذه هي الطريقة الحالية لأحمال عمل VPC: موزعات الحمل التطبيقية (Application Load Balancers)، وKubernetes Ingress عبر ALB، والنشرات الحديثة. يتم تخزين الشهادة في Secrets Manager ويقرأها موزع الحمل من هناك، لذا فالخطوات هي: استيراد الشهادة، ثم تفويض موزع الحمل، ثم تحديد الشهادة على مستمع HTTPS.

حول Certificate Manager: أشارت أدلة IBM Cloud القديمة إلى خدمة تُسمى Certificate Manager. أوقفت IBM هذه الخدمة (انتهى الدعم في 31 ديسمبر 2022) ونقلت تخزين الشهادات إلى Secrets Manager. إذا كانت لديك شهادات ما زالت في نسخة قديمة من Certificate Manager، فانقلها إلى Secrets Manager. بالنسبة للتثبيتات الجديدة، استخدم Secrets Manager مباشرة كما هو موضح أدناه.

تحتاج إلى نسخة (instance) من Secrets Manager قبل أن تبدأ. إذا لم تكن لديك واحدة، أنشئها من كتالوج IBM Cloud (تعمل خطة التجربة أو الخطة القياسية كلاهما)، ثم عد إلى هنا.

الخطوة 1: تحضير ملفات الشهادة

بعد التحقق، ترسل لك هيئة إصدار الشهادات أرشيف ZIP. استخرجه. يجب أن يكون لديك ثلاثة عناصر بصيغة PEM:

  • yourdomain.crt، شهادة الخادم (الأساسية).
  • intermediate.crt أو yourdomain.ca-bundle، الشهادة (الشهادات) الوسيطة.
  • yourdomain.key، المفتاح الخاص غير المشفَّر الذي أنشأته مع CSR.

إذا كان مفتاحك محميًا بعبارة مرور، فأزل عبارة المرور أولًا، لأن Secrets Manager يقبل فقط المفتاح غير المشفَّر:

openssl rsa -in yourdomain.key -out yourdomain_nopass.key

الخطوة 2: استيراد الشهادة إلى Secrets Manager

  • في لوحة تحكم IBM Cloud، افتح قائمة التنقل وانتقل إلى Resource list.
  • وسِّع Security وحدّد نسخة Secrets Manager الخاصة بك.
  • في جدول Secrets، انقر على Add.
  • في الصفحة الأولى، اختر TLS certificate. في الصفحة التالية، اختر Import certificate.
  • أعطِ السر اسمًا (بدون مسافات)، ثم حمِّل ملفاتك: شهادة الخادم في حقل Certificate (مطلوب)، وحقل Private key (مطلوب لعمل مستمع HTTPS)، وحقل Intermediate (ICA) (يُنصح به لضمان اكتمال سلسلة الشهادات).
  • انقر على Create لحفظ الشهادة.

ملاحظة: لا يمكن أن تحتوي أسماء الأسرار على مسافات، وإذا بدأ الاسم بعلامة النجمة، فسيُعاد كتابته كـ star. يجب أن يتطابق المفتاح الخاص مع الشهادة، ويجب أن يكونا بصيغة PEM غير مشفَّرة.

الخطوة 3: تفويض موزع الحمل لقراءة Secrets Manager

قبل أن يتمكن موزع حمل VPC من استخدام الشهادة، عليك منحه صلاحية الوصول من خلال تفويض بين الخدمات في IAM. تقوم بذلك مرة واحدة فقط لكل حساب.

  • انتقل إلى Manage > Access (IAM) > Authorizations وانقر على Create.
  • Source service: VPC Infrastructure Services. قيِّد Resource type لتصبح Load Balancer for VPC.
  • Target service: Secrets Manager (حدّده ليطابق النسخة التي تحتوي على شهادتك).
  • Service access role: Writer.
  • انقر على Authorize لحفظه.

الخطوة 4: ربط الشهادة بمستمع HTTPS

  • افتح Application Load Balancer الخاص بك من لوحة تحكم IBM Cloud (تحت VPC Infrastructure > Load balancers).
  • أضِف مستمع HTTPS جديدًا على المنفذ 443، أو عدّل مستمعًا موجودًا.
  • بالنسبة لشهادة SSL، حدّد شهادتك من Secrets Manager، أو لصق CRN (اسم مورد السحابة) الخاص بالشهادة.
  • انقر على Save لتطبيق المستمع.

يقدّم موزع الحمل الخاص بك الآن HTTPS باستخدام الشهادة المخزَّنة في Secrets Manager. لتأكيد النتيجة، استخدم SSL Checker الخاص بنا أو افتح الموقع في المتصفح وتحقق من رمز القفل.

عند التجديد: عندما تستبدل الشهادة في Secrets Manager، لا يتم دائمًا اكتشاف التغيير تلقائيًا من قبل المستمع. إذا ظلت الشهادة القديمة قيد الاستخدام، عدّل المستمع (على سبيل المثال، أعِد تحديد الشهادة أو عدّل المجموعة) لإلزام موزع الحمل بإعادة تحميلها.

تثبيت شهادة SSL على IBM Cloud (البنية التحتية Classic)

استخدم هذا القسم فقط إذا كنت تشغّل بنية تحتية من نوع Classic (موزعات حمل Classic أو خدمات Classic أخرى). لا ينطبق هذا على VPC أو على موزعات الحمل التطبيقية. يمكنك استيراد الشهادة من لوحة التحكم أو من سطر الأوامر (CLI)، ثم تعيينها إلى مستمع موزع حمل من نوع Classic.

الخيار أ: الاستيراد من لوحة التحكم

  • في لوحة تحكم IBM Cloud، افتح قائمة التنقل وانتقل إلى Security > SSL > Certificates.
  • انقر على Import SSL certificate واملأ الحقول:
  • Certificate: محتوى yourdomain.crt.
  • Private Key: محتوى yourdomain.key (غير مشفَّر).
  • Intermediate Certificate: محتوى intermediate.crt.
  • انقر على Add. تبقى الشهادة في قائمة شهادات SSL حتى تحذفها، ويمكنك تعيينها لأي خدمة من نوع Classic تحتاج إلى SSL.

الخيار ب: الاستيراد من واجهة سطر الأوامر IBM Cloud CLI

إذا كنت تفضِّل سطر الأوامر، فقم برفع الشهادة والمفتاح الخاص والسلسلة الوسيطة في أمر واحد باستخدام إضافة البنية التحتية Classic:

ibmcloud sl security cert-add --crt server.crt --key server.key --icc intermediate.crt

أكِّد عملية الرفع بعرض قائمة الشهادات في مخزن Classic:

ibmcloud sl security cert-list

يُظهر الأمر كل شهادة مع id الخاص بها واسمها الشائع (common name). لاحظ رقم id للشهادة التي أضفتها للتو؛ ستحتاج إليه عند تعيين الشهادة.

تعيين الشهادة إلى موزع حمل من نوع Classic

  • افتح لوحة تحكم IBM Cloud وانتقل إلى Classic Infrastructure في قائمة التنقل.
  • انتقل إلى Network > Load Balancers وحدّد موزع الحمل الذي تريد تهيئته (محلي أو عالمي، حسب إعدادك).
  • افتح علامة التبويب Listeners. إذا لم يكن هناك مستمع HTTPS، أضِف واحدًا.
  • في إعدادات SSL لمستمع HTTPS، اختر الشهادة التي حمّلتها من القائمة المنسدلة، ثم حفظ.

يُنهي موزع الحمل من نوع Classic الآن اتصالات TLS باستخدام الشهادة التي استوردتها. تحقق من ذلك باستخدام SSL Checker الخاص بنا.

الأسئلة الشائعة

هل ما زالت IBM Cloud تستخدم Certificate Manager؟

لا. تم إيقاف خدمة IBM Cloud Certificate Manager وانتهى دعمها رسميًا في 31 ديسمبر 2022. انتقل تخزين الشهادات إلى Secrets Manager، وهي الخدمة التي تستخدمها اليوم لاستيراد الشهادة وربطها بموزع حمل VPC. إذا كانت لديك شهادات ما زالت في نسخة قديمة من Certificate Manager، فانقلها إلى Secrets Manager.

ما الفرق بين VPC و Classic على IBM Cloud؟

هما جيلان مختلفان من البنية التحتية، وكل منهما يتعامل مع الشهادات بطريقة مختلفة. VPC هي المنصة الحالية: تُخزَّن الشهادات في Secrets Manager ويُشار إليها من موزع الحمل. أما Classic (البنية التحتية الأقدم القائمة على SoftLayer) فتحتفظ بمخزن شهادات SSL خاص بها تحت Security > SSL. استخدم القسم الذي يطابق البنية التحتية التي تعمل عليها موادرك.

هل يمكنني إنشاء CSR مباشرة في IBM Cloud؟

لا. لا تحتوي IBM Cloud على نموذج في لوحة التحكم لإنشاء CSR أو مفتاح خاص لشهادة مستوردة. يجب عليك إنشاء كلاهما بنفسك باستخدام مولّد CSR الخاص بنا أو باستخدام OpenSSL، ثم طلب الشهادة، ثم استيراد الشهادة الصادرة والمفتاح المطابق لها.

لماذا يرفض Secrets Manager مفتاحي الخاص؟

السبب المعتاد هو أن المفتاح مشفَّر. يحتاج Secrets Manager إلى مفتاح PEM غير مشفَّر يطابق الشهادة. إذا كان مفتاحك محميًا بعبارة مرور، فأزلها باستخدام openssl rsa -in yourdomain.key -out yourdomain_nopass.key ثم استورد الملف المحوَّل. تحقق أيضًا من أن المفتاح يطابق فعليًا الشهادة التي رفعتها.

يعرض موزع الحمل شهادة غير صالحة بعد الاستيراد. ما الخطأ؟

هناك سببان شائعان لذلك على VPC. أولًا، قد يكون تفويض IAM مفقودًا، فلا يستطيع موزع الحمل قراءة السر: أنشئ التفويض في الخطوة 3 (المصدر VPC Infrastructure Services، الهدف Secrets Manager، الدور Writer). ثانيًا، قد لا تحتوي الشهادة المستوردة على مفتاح خاص مرتبط بها، أو أن CRN في المستمع خاطئ. أعِد الاستيراد مع تضمين المفتاح وأعِد تحديد الشهادة.

بأي ترتيب يجب أن تكون سلسلة الشهادات؟

تأتي شهادة الخادم (الأساسية) أولًا، تتبعها الشهادة (الشهادات) الوسيطة. على VPC، تُدخِل الشهادة الأساسية في حقل Certificate والشهادات الوسيطة في حقل Intermediate (ICA)، لذا تبقى منفصلة. تُعد السلسلة المفقودة أو غير المرتبة بشكل صحيح سببًا شائعًا لظهور رسائل من المتصفحات وأدوات فحص SSL تفيد بعدم اكتمال مسار الشهادة.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.