bg-tutorials

كيفية تثبيت شهادة SSL على IBM HTTP server

يقدم لك هذا الدليل تعليمات مفصلة خطوة بخطوة حول كيفية تثبيت شهادة SSL على IBM HTTP Server (IHS). يخزّن IHS الشهادات في ملف قاعدة بيانات مفاتيح CMS (ملف من نوع .kdb)، والذي يمكنك إدارته باستخدام أداة IKEYMAN الرسومية أو أداة سطر الأوامر gsk8capicmd_64.

لقد سجّلنا أيضًا فيديو يشرح لك العملية بالكامل. يمكنك مشاهدة الفيديو أو قراءة التعليمات أو كليهما. يمكنك مشاهدة الفيديو أدناه.

إنشاء رمز CSR على IBM HTTP Server

طلب توقيع الشهادة (CSR) هو مجموعة من النصوص المشفرة التي تحتوي على معلومات الاتصال الخاصة بك. للتقديم على شهادة SSL، تقوم بإنشاء رمز CSR وإرساله إلى الجهة المصدرة للشهادات (CA) للتحقق منه. بالإضافة إلى CSR، تقوم أيضًا بإنشاء مفتاحك الخاص، وهو عنصر أساسي في شهادة SSL. ستحتاج إلى المفتاح الخاص، والذي يوجد على IHS داخل قاعدة بيانات المفاتيح، أثناء التثبيت.

لديك خياران:

يمكنك فتح ملف CSR الخاص بك بأي محرر نصوص، بما في ذلك Notepad، ونسخ محتواه ولصقه أثناء عملية طلب شهادة SSL من مزودك.

تثبيت شهادة SSL على IBM HTTP Server

بعد نجاحك في التحقق واستلام ملفات SSL عبر البريد الإلكتروني، تابع إلى عملية التثبيت. على IBM HTTP Server، تتكون العملية من جزأين: أولًا تستورد الشهادات إلى قاعدة بيانات المفاتيح، ثم توجّه httpd.conf إلى قاعدة بيانات المفاتيح تلك وتعيد تشغيل الخادم. يمكنك إتمام الاستيراد باستخدام أداة IKEYMAN الرسومية أو باستخدام أداة سطر الأوامر gsk8capicmd_64. سنغطي كلا الطريقتين أدناه.

الخطوة 1. تحضير ملفات شهادة SSL الخاصة بك

من ملف ZIP المضغوط الذي أرسلته لك الجهة المصدرة للشهادات، استخرج الملفات التالية:

  • الشهادة الجذرية (root)
  • الشهادة الوسيطة (intermediate)
  • الشهادة الأساسية (مثال your_domain.crt)

ستحتاج أيضًا إلى ملف قاعدة بيانات المفاتيح (ملف .kdb) الذي أنشأته عند إنشاء CSR، مع كلمة مروره. لا يمكن استلام الشهادة الموقّعة إلا في نفس قاعدة بيانات المفاتيح التي أنشأت طلب الشهادة.

الخطوة 2. تثبيت الشهادتين الجذرية والوسيطة (IKEYMAN)

تُشكّل شهادات الموقّع (الجذرية والوسيطة) سلسلة الثقة لشهادتك الأساسية. أضفها أولًا:

  • ابدأ تشغيل IKEYMAN. على أنظمة UNIX، شغّل ikeyman من سطر الأوامر. على Windows، شغّل Key Management Utility من مجلد برامج IBM HTTP Server.
  • في النافذة الرئيسية، اختر Key Database File، ثم Open.
  • اختر قاعدة بيانات المفاتيح الخاصة بك (ملف .kdb) واضغط على OK.
  • أدخل كلمة المرور واضغط على OK.
  • من القائمة المنسدلة، اختر Signer Certificates، ثم اضغط على Add.
  • تصفّح إلى الشهادة التي تريد إضافتها، ثم اضغط على OK. أضف الشهادة الجذرية أولًا، ثم الشهادة الوسيطة. أعطِ كل واحدة منها تسمية واضحة لتتمكن من تمييزها لاحقًا.

الخطوة 3. تثبيت شهادة SSL الأساسية (IKEYMAN)

الآن استلم شهادتك الأساسية الموقّعة. استلامها يربط الشهادة الموقّعة من الجهة المصدرة للشهادات بالمفتاح الخاص الموجود أصلًا في قاعدة بيانات المفاتيح:

  • في IKEYMAN، انتقل إلى القائمة المنسدلة واختر Personal Certificates، ثم اضغط على Receive.
  • اختر شهادة SSL الأساسية الخاصة بك (مثال your_domain.crt) واضغط على OK.

شهاداتك موجودة الآن داخل قاعدة بيانات المفاتيح. تابع إلى الخطوة 5 لجعل IBM HTTP Server يقدّمها فعليًا.

الخطوة 4 (بديلة). استيراد الشهادات باستخدام أداة سطر الأوامر gsk8capicmd_64

إذا كنت تفضّل سطر الأوامر، أو كنت على خادم بدون بيئة رسومية، استخدم gsk8capicmd_64 من مجلد bin الخاص بتثبيت IHS بدلًا من IKEYMAN. أضف الشهادتين الجذرية والوسيطة كشهادات موقّع باستخدام إجراء -cert -add:

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

ثم استلم شهادتك الأساسية الموقّعة في نفس قاعدة بيانات المفاتيح باستخدام إجراء -cert -receive:

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

عدّل مسار قاعدة بيانات المفاتيح وكلمة المرور وأسماء الملفات بما يتوافق مع بيئتك. الملف التنفيذي المذكور هنا، gsk8capicmd_64، هو النسخة 64-بت؛ وفي تثبيت 32-بت يكون اسمه gsk8capicmd. يوجد في مجلد bin الخاص بـ GSKit (على سبيل المثال /opt/IBM/HTTPServer/gsk8/bin)، لذا شغّله بالمسار الكامل أو أضف ذلك المجلد إلى متغير PATH. يمكنك التأكد من استيراد الشهادات بتنفيذ:

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

الخطوة 5. تهيئة httpd.conf وإعادة تشغيل IHS

لا يكفي استيراد الشهادة بمفرده: عليك أيضًا إعلام IBM HTTP Server باستخدام قاعدة بيانات المفاتيح والاستماع على منفذ HTTPS. حرّر ملف httpd.conf (الموجود في مجلد conf الخاص بتثبيت IHS) وتأكد من تحميل وحدة SSL، ثم قم بتهيئة مضيف افتراضي للمنفذ 443:

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile: المسار الكامل لملف قاعدة بيانات المفاتيح (.kdb) الخاص بك. يجب أن يكون ملف stash المطابق (.sth) بجانبه ليتمكن IHS من قراءة قاعدة البيانات دون طلب كلمة مرور.
  • SSLEnable: يفعّل SSL لذلك المضيف الافتراضي.
  • SSLServerCert: تسمية الشهادة الشخصية التي سيتم تقديمها. تحتاج هذا فقط إذا لم تكن الشهادة محددة كافتراضية في قاعدة بيانات المفاتيح.

احفظ الملف وأعد تشغيل IBM HTTP Server باستخدام apachectl من مجلد bin الخاص بـ IHS. إجراء إعادة التشغيل يفحص التهيئة قبل تطبيقها، فلا يؤدي أي خطأ إملائي بصمت إلى تعطيل الموقع:

/opt/IBM/HTTPServer/bin/apachectl restart

تهانينا، شهادة SSL الخاصة بك مثبّتة الآن وتعمل على خادم IBM HTTP Server.

تثبيت شهادة SSL على خادم IBM Domino

لتثبيت شهادة SSL على خادم IBM Domino، تقوم بدمج جميع ملفات شهادة SSL الخاصة بك في ملف Key Ring نفسه الذي استخدمته عند إنشاء CSR.

الخطوة 1. تحضير ملفات شهادة SSL الخاصة بك

تأكد من أن الملفات التالية متوفرة لديك:

  • الشهادة الجذرية
  • الشهادة الوسيطة
  • الشهادة الأساسية

الخطوة 2. تثبيت الشهادات

  • في لوحة تحكم Domino Admin، انتقل إلى قاعدة بيانات النظام وحدد ملف Domino Server Certificate Administration (CERTSRV.NSF).
  • اضغط على Install Trusted Root Certificate into Key Ring، وأدخل اسم ملف Key Ring الذي أنشأته عند إنشاء CSR.
  • اختر أحد الخيارات الثلاثة المتاحة لرفع شهادتك الجذرية. أسهل طريقة هي التصفّح إلى موقع الملف.
  • اضغط على Merge Certificate into Key Ring.
  • كرّر الخطوات الثلاث السابقة لشهادتك الوسيطة.
  • اضغط على Install Certificate into Key Ring وأدخل اسم ملف Key Ring الخاص بك (نفس الملف الذي أنشأته أثناء إنشاء CSR).
  • حدّد مسار شهادتك الأساسية واضغط على Merge Certificate into Key Ring.

تهانينا، لقد قمت بتثبيت شهادة SSL على خادم IBM Domino الخاص بك.

اختبار تثبيت SSL الخاص بك

بعد تثبيت شهادة SSL على IBM HTTP Server، قم بإجراء اختبار تشخيصي على تهيئة SSL الخاصة بك للتأكد من عدم وجود أي أخطاء SSL تؤثر على موقعك. باستخدام أداة SSL Checker الخاصة بنا، يمكنك الحصول على فحص وتقرير فوري عن شهادة SSL الخاصة بك، بما في ذلك ترتيب سلسلة الشهادات وتواريخ انتهاء الصلاحية.

الأسئلة الشائعة

أين يخزّن IBM HTTP Server شهادات SSL؟

يخزّن IBM HTTP Server الشهادات والمفاتيح الخاصة في ملف قاعدة بيانات مفاتيح CMS بامتداد .kdb، وليس في ملفات PEM منفصلة كما هو الحال في Apache القياسي. تُدير قاعدة بيانات المفاتيح هذه باستخدام أداة IKEYMAN الرسومية أو أداة سطر الأوامر gsk8capicmd_64، وتوجّه IHS إليها عبر توجيه KeyFile في ملف httpd.conf.

ما الفرق بين IKEYMAN و gsk8capicmd_64؟

تُدير كلتا الأداتين نفس قاعدة بيانات مفاتيح .kdb. IKEYMAN واجهة رسومية (Java)، مفيدة على سطح المكتب أو على خادم يحتوي على شاشة عرض. أما أداة gsk8capicmd_64 فتقوم بنفس العمل من سطر الأوامر، وهي الخيار الأفضل للخوادم بدون واجهة رسومية وللبرمجة النصية. يمكنك استخدام أي منهما لإضافة شهادات الموقّع واستلام شهادتك الأساسية.

لماذا شهادتي مثبّتة لكن الموقع لا يزال غير آمن؟

استيراد الشهادة إلى قاعدة بيانات المفاتيح يمثل نصف العمل فقط. لن يقدّم IBM HTTP Server الشهادة حتى توجّه توجيه KeyFile إلى ملف .kdb، وتضيف SSLEnableSSLServerCert إذا لم تكن الشهادة هي الافتراضية) إلى مضيف افتراضي على المنفذ 443، وتعيد تشغيل IHS. تأكد أيضًا من أن الخادم يستمع على المنفذ 443 ومن وجود ملف stash (.sth) بجانب قاعدة بيانات المفاتيح.

كيف أستلم شهادة موقّعة باستخدام gsk8capicmd_64؟

استخدم إجراء -cert -receive ووجّهه إلى نفس قاعدة بيانات المفاتيح التي أنشأت CSR. على سبيل المثال:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
أضف الشهادتين الجذرية والوسيطة أولًا باستخدام -cert -add، وإلا ستكون السلسلة غير مكتملة.

كيف أعيد تشغيل IBM HTTP Server بعد تثبيت الشهادة؟

شغّل apachectl restart من مجلد bin الخاص بتثبيت IHS، على سبيل المثال /opt/IBM/HTTPServer/bin/apachectl restart. هذه هي الطريقة المدعومة لإعادة تشغيل IHS، وهي تتحقق من صحة التهيئة قبل تطبيقها. لا تستدعِ الملف التنفيذي httpd مباشرة، لأنه لن يجد مكتبات GSKit المطلوبة.

وفِّر 10% على شهادات SSL عند الطلب اليوم!

إصدار سريع، وتشفير قوي، وثقة في المتصفح بنسبة 99.99%، ودعم مخصص، وضمان استرداد المال خلال 25 يومًا. رمز القسيمة: SAVE10

صورة مفصلة لتنين أثناء طيرانه

كاتب محتوى متمرس متخصص في شهادات SSL. تحويل موضوعات الأمن السيبراني المعقدة إلى محتوى واضح وجذاب. المساهمة في تحسين الأمن الرقمي من خلال السرد المؤثر.