bg-tutorials

IBM HTTP Server-এ কীভাবে CSR তৈরি করবেন

এই গাইডে দেখানো হয়েছে IBM HTTP Server (IHS)-এ কীভাবে একটি CSR (Certificate Signing Request) তৈরি করবেন, এবং HCL Domino-তে (পূর্বে IBM Domino) একই কাজ কীভাবে করবেন।

IBM HTTP Server একটি CMS কী ডাটাবেসে (একটি .kdb ফাইল এবং একটি .sth স্ট্যাশ) কী এবং সার্টিফিকেট সংরক্ষণ করে, যা আপনি IHS-এর সাথে আসা IBM Global Security Kit (GSKit)-এর IKEYMAN গ্রাফিক্যাল টুল বা gskcapicmd কমান্ড লাইন ইউটিলিটি দিয়ে পরিচালনা করেন।

নিচের ধাপগুলো IHS 9.0.5.x (বর্তমান সমর্থিত রিলিজ)-এর উভয় পথ কভার করে, তারপর HCL Domino-এর জন্য দুটি CSR ফ্লো: ক্লাসিক Server Certificate Administration ডাটাবেস (লিগ্যাসি ইনস্টলের জন্য রাখা হয়েছে) এবং আধুনিক Certificate Manager টাস্ক certstore.nsf সহ, যা HCL Domino 12 এবং তার পরবর্তী সংস্করণে সুপারিশ করে।

IBM HTTP Server-এ একটি CSR তৈরি করুন

যদি আপনি ইতিমধ্যে আপনার CSR তৈরি করে থাকেন, তাহলে এড়িয়ে যান IBM HTTP Server-এ কীভাবে একটি SSL সার্টিফিকেট ইনস্টল করবেন-এ।

আপনি IHS-এ দুই উপায়ে অনুরোধটি তৈরি করতে পারেন: IKEYMAN GUI (ক্লাসিক পয়েন্ট-অ্যান্ড-ক্লিক ইউটিলিটি) এর মাধ্যমে, অথবা কমান্ড লাইনে gskcapicmd দিয়ে। উভয়ই প্রাইভেট কী একই CMS কী ডাটাবেসে লেখে এবং একটি .arm ফাইল হিসেবে একটি PKCS #10 অনুরোধ তৈরি করে, যা আপনি আপনার সার্টিফিকেট অথরিটিতে জমা দেন। ডেস্কটপে বা ডিসপ্লে সহ কোনো সার্ভারে GUI বেছে নিন; হেডলেস বক্সে বা যখন আপনি একটি পুনরাবৃত্তিযোগ্য স্ক্রিপ্ট চান তখন CLI বেছে নিন।

পূর্বশর্ত: IBM HTTP Server ইনস্টল করা আছে, GSKit সিস্টেমে আছে (এটি IHS প্যাকেজের ভেতরে থাকে), এবং IHS bin ডিরেক্টরি আপনার PATH-এ আছে অথবা আপনি এর সম্পূর্ণ পথ জানেন (সাধারণত Linux/AIX-এ /opt/IBM/HTTPServer/bin/, বা Windows-এ C:Program FilesIBMHTTPServerbin)। আপনার একটি ওয়ার্কিং ডিরেক্টরিও দরকার যেখানে আপনি নতুন কী ডাটাবেস এবং CSR ফাইল লিখতে পারেন, এবং কী ডাটাবেস পাসওয়ার্ড রেকর্ড করার মতো কোনো জায়গা।

পদ্ধতি ১। IKEYMAN (GUI) দিয়ে একটি CSR তৈরি করুন

ধাপ ১। একটি নতুন CMS কী ডাটাবেস (.kdb) তৈরি করুন

  • IKEYMAN শুরু করুন। Windows-এ, খুলুন Start > IBM HTTP Server > Start Key Management Utility। Linux, AIX, বা অন্য UNIX-এ, IHS bin ডিরেক্টরি থেকে ikeyman চালান (উদাহরণস্বরূপ /opt/IBM/HTTPServer/bin/ikeyman); আপনার একটি কার্যকরী X11 ডিসপ্লে দরকার।
  • মেনু থেকে, নির্বাচন করুন Key Database File > New
  • Key database type ড্রপ-ডাউনে, নির্বাচন করুন CMS। এটিই ফরম্যাট যা IBM HTTP Server পড়ে।
  • File Name-এ, নতুন ডাটাবেসের জন্য একটি নাম দিন (উদাহরণস্বরূপ key.kdb)।
  • Location-এ, এমন একটি ফোল্ডারে পয়েন্ট করুন যা আপনি আবার খুঁজে পেতে পারবেন (উদাহরণস্বরূপ Linux-এ /opt/IBM/HTTPServer/ssl/, বা Windows-এ C:IBMHTTPServerssl)। ক্লিক করুন OK
  • একটি শক্তিশালী পাসওয়ার্ড সেট করুন, তারপর টিক দিন Stash password to a file, যাতে IKEYMAN .kdb-এর পাশে একটি ম্যাচিং .sth স্ট্যাশ ফাইল লেখে। IHS স্টার্ট-আপে স্ট্যাশ পড়ে, তাই সার্ভার শুরু হওয়ার প্রতিবার পাসওয়ার্ড টাইপ করতে হয় না। ক্লিক করুন OK

IKEYMAN সেই ফোল্ডারে দুটি ফাইল তৈরি করে: ডাটাবেস নিজেই (key.kdb) এবং স্ট্যাশ (key.sth)। উভয়কেই গোপনীয় হিসেবে বিবেচনা করুন। তাদের ফাইল অনুমতি কঠোর রাখুন (শুধুমাত্র IHS ব্যবহারকারী দ্বারা পাঠযোগ্য) এবং তাদের একটি নিরাপদ স্থানে ব্যাকআপ নিন, কারণ এগুলো ছাড়া আপনি প্রাইভেট কী পুনরুদ্ধার করতে পারবেন না।

ধাপ ২। সার্টিফিকেট অনুরোধ তৈরি করুন

  • নতুন ডাটাবেস খোলা অবস্থায়, Key database content ড্রপ-ডাউনটি খুঁজে বের করুন এবং এটিকে Personal Certificate Requests-এ পরিবর্তন করুন।
  • ক্লিক করুন NewCreate New Key and Certificate Request ডায়ালগ খুলবে।

শুধুমাত্র স্ট্যান্ডার্ড ASCII অক্ষর দিয়ে ফিল্ডগুলো পূরণ করুন; নন-ল্যাটিন অক্ষর অনুরোধটি ভেঙে দেয়:

  • Key Label: কী ডাটাবেসের ভেতরে এই সার্টিফিকেটের জন্য একটি সংক্ষিপ্ত পরিচয়কারী, উদাহরণস্বরূপ www.example.com। আপনি পরে httpd.conf-এ SSLServerCert নির্দেশনায় এই লেবেলটি রেফারেন্স করবেন।
  • Key Size: নির্বাচন করুন 2048। এটিই বর্তমান ন্যূনতম যা প্রতিটি পাবলিক CA গ্রহণ করে। 3072 বা 4096 শুধুমাত্র তখনই বেছে নিন যদি আপনার নীতি একটি বড় কী প্রয়োজন করে; ট্রেড-অফ হলো সামান্য ধীর TLS হ্যান্ডশেক।
  • Signature Algorithm: নির্বাচন করুন SHA256WithRSA (অথবা শক্তিশালী, যেমন SHA384WithRSA)। SHA-1 সহ যেকোনো কিছু এড়িয়ে চলুন; পাবলিক CA এর বিপরীতে ইস্যু করবে না।
  • Common Name: আপনি যে সম্পূর্ণ যোগ্য ডোমেইন নাম সুরক্ষিত করতে চান, উদাহরণস্বরূপ www.example.com। ওয়াইল্ডকার্ড সার্টিফিকেটের জন্য, এপেক্সের সামনে একটি অ্যাস্টেরিস্ক রাখুন, উদাহরণস্বরূপ *.example.com
  • Organization: আপনার কোম্পানির সম্পূর্ণ আইনি নাম, ঠিক যেমন নিবন্ধিত। OV এবং EV সার্টিফিকেটের জন্য প্রয়োজন; DV-এর জন্য উপেক্ষা করা হয়।
  • Organizational Unit: এই অ্যাট্রিবিউটটি পাবলিক সার্টিফিকেটের জন্য অবচিত (CA/Browser Forum এটি ধাপে ধাপে বাদ দিয়েছে)। এটি খালি রাখুন অথবা IT-এর মতো একটি সংক্ষিপ্ত লেবেল লিখুন।
  • Locality: সম্পূর্ণ শহরের নাম (উদাহরণস্বরূপ Seattle, SEA নয়)।
  • State/Province: সম্পূর্ণ রাজ্য বা প্রদেশের নাম (উদাহরণস্বরূপ Washington, WA নয়)।
  • Country: দুই অক্ষরের ISO দেশ কোড, উদাহরণস্বরূপ US, GB, অথবা DE
  • Subject Alternative Names (SAN): সার্টিফিকেটে যে প্রতিটি হোস্টনাম দেখা উচিত তা যোগ করুন, Common Name-এ যা রেখেছেন তা সহ। আধুনিক ব্রাউজারগুলো Common Name উপেক্ষা করে এবং শুধুমাত্র SAN তালিকার বিরুদ্ধে যাচাই করে, তাই একটি মাল্টি-নেম সার্টিফিকেটের জন্য এখানে এন্ট্রি দরকার।
  • Enter the name of a file in which to store the certificate request: .arm-এ শেষ হওয়া একটি পথ এবং নাম, উদাহরণস্বরূপ /opt/IBM/HTTPServer/ssl/www_example_com.arm। কী ডাটাবেসের একই ফোল্ডারে এটি সংরক্ষণ করুন যাতে দুটি একসাথে থাকে।

ক্লিক করুন OK। IKEYMAN কী ডাটাবেসের ভেতরে কী জোড়া তৈরি করে, অনুরোধটি একটি মুলতুবি এন্ট্রি হিসেবে সংরক্ষণ করে, এবং আপনার নাম দেওয়া .arm ফাইলে PKCS #10 CSR লেখে।

ধাপ ৩। CSR কপি করুন এবং CA-তে জমা দিন

যেকোনো টেক্সট এডিটরে (Notepad, vi, nano) .arm ফাইল খুলুন। আপনি এইরকম একটি ব্লক দেখতে পাবেন:

-----BEGIN NEW CERTIFICATE REQUEST-----
MIIDXjCCAkYCAQAwgZQxCzAJBgNVBAYTAlVTMRMwEQYDVQQIDApXYXNoaW5ndG9u
... (many lines of base64) ...
-----END NEW CERTIFICATE REQUEST-----

BEGIN এবং END লাইন সহ সম্পূর্ণ ব্লকটি নির্বাচন করুন, এটি কপি করুন, এবং আপনার অর্ডার ফর্মের CSR ফিল্ডে পেস্ট করুন। প্রাইভেট কী সার্ভারের কী ডাটাবেসে থেকে যায়; শুধুমাত্র CSR টেক্সট মেশিন থেকে বেরিয়ে যায়।

পদ্ধতি ২। gskcapicmd (CLI) দিয়ে একটি CSR তৈরি করুন

gskcapicmd ইউটিলিটি (কখনো কখনো Java র‍্যাপারের জন্য gskcmd হিসেবে তালিকাভুক্ত, অথবা 64-বিট GSKit ইনস্টলেশনে gsk8capicmd_64 হিসেবে) IKEYMAN-এর মতোই একই কাজ করে গ্রাফিক্যাল সেশন ছাড়াই। IHS bin ডিরেক্টরি থেকে এটি চালান।

ধাপ ১। CMS কী ডাটাবেস এবং স্ট্যাশ ফাইল তৈরি করুন

কী ডাটাবেসের জন্য একটি ফোল্ডার বেছে নিন, তারপর চালান:

gskcapicmd -keydb -create 
  -db /opt/IBM/HTTPServer/ssl/key.kdb 
  -pw your_strong_password 
  -type cms 
  -stash

আর্গুমেন্ট বিশ্লেষণ:

  • -db: নতুন .kdb ফাইলের সম্পূর্ণ পথ।
  • -pw: পাসওয়ার্ড যা কী ডাটাবেসকে সুরক্ষা দেয়।
  • -type cms: ফরম্যাট যা IHS পড়ে।
  • -stash: ডাটাবেসের পাশে একটি ম্যাচিং .sth স্ট্যাশ ফাইল লেখে যাতে IHS স্টার্ট-আপে প্রম্পট ছাড়া এটি পড়তে পারে।

কমান্ড লাইনে, পাসওয়ার্ডটি প্রসেস তালিকা এবং শেল হিস্টরিতে দৃশ্যমান। ডাটাবেস তৈরি হওয়ার পর, gskcapicmd -keydb -changepw দিয়ে পাসওয়ার্ড এমন একটিতে পরিবর্তন করুন যা হিস্টরিতে রেকর্ড করা নেই, অথবা একটি এনভায়রনমেন্ট ভেরিয়েবলের মাধ্যমে পাসওয়ার্ড পাস করুন এবং এটি আনসেট করুন।

ধাপ ২। সার্টিফিকেট অনুরোধ তৈরি করুন

এক ধাপে কী জোড়া এবং PKCS #10 CSR তৈরি করুন, সার্টিফিকেটে যে প্রতিটি হোস্টনাম চান তার জন্য SAN এন্ট্রি সহ:

gskcapicmd -certreq -create 
  -db /opt/IBM/HTTPServer/ssl/key.kdb 
  -pw your_strong_password 
  -label www.example.com 
  -dn "CN=www.example.com,O=Example Inc,L=Seattle,ST=Washington,C=US" 
  -size 2048 
  -sigalg SHA256WithRSA 
  -san_dnsname "www.example.com,example.com" 
  -file /opt/IBM/HTTPServer/ssl/www_example_com.arm

আর্গুমেন্ট বিশ্লেষণ:

  • -label: কী ডাটাবেসের ভেতরে এই সার্টিফিকেটের জন্য পরিচয়কারী। পরে httpd.conf থেকে SSLServerCert নির্দেশনায় এটি রেফারেন্স করুন।
  • -dn: ডিস্টিংগুইশড নেম, কমা-দ্বারা-বিভক্ত অ্যাট্রিবিউট সহ একটি স্ট্রিং হিসেবে লেখা। FQDN-এর জন্য CN= এবং C=-এ দুই অক্ষরের ISO কোড ব্যবহার করুন।
  • -size: 2048 হলো ন্যূনতম। 3072 বা 4096 শুধুমাত্র তখনই ব্যবহার করুন যদি আপনার নীতি এটি বাধ্যতামূলক করে।
  • -sigalg: SHA256WithRSA (অথবা SHA384WithRSA)। SHA-1 ব্যবহার করবেন না।
  • -san_dnsname: সার্টিফিকেটে অবশ্যই দেখা যাবে এমন প্রতিটি হোস্টনামের একটি কমা-দ্বারা-বিভক্ত তালিকা। এই তালিকায় Common Name মান অন্তর্ভুক্ত করুন। ব্রাউজার এবং বেশিরভাগ TLS লাইব্রেরি শুধুমাত্র SAN যাচাই করে, CN নয়।
  • -file: যে পথে gskcapicmd .arm CSR ফাইল লেখে।

যদি আপনার RSA-এর পরিবর্তে একটি ECDSA কী দরকার হয়, তাহলে -sigalg SHA256WithRSA-এর জায়গায় -sigalg SHA256WithECDSA রাখুন এবং আপনার লক্ষ্য কার্ভের সাথে মিলিয়ে -size পরিবর্তন করুন (P-256-এর জন্য -size 256, P-384-এর জন্য -size 384)। সমর্থিত কার্ভগুলো হলো secp256r1 (P-256), secp384r1 (P-384), এবং secp521r1 (P-521)। IHS-এ ECDSA সমর্থন সম্পূর্ণভাবে শুধুমাত্র gskcapicmd এর মাধ্যমে প্রকাশিত হয়; পুরনো IHS রিলিজে IKEYMAN আপনাকে ECDSA বেছে নিতে দেয় না। নির্দিষ্ট IHS রিলিজে ECDSA-এর জন্য, অনুসরণ করুন IBM-এর সার্টিফিকেট ব্যবস্থাপনা নির্দেশিকা

ধাপ ৩। অনুরোধ তালিকাভুক্ত এবং যাচাই করুন

নিশ্চিত করুন যে অনুরোধটি কী ডাটাবেসে যোগ করা হয়েছে:

gskcapicmd -certreq -list 
  -db /opt/IBM/HTTPServer/ssl/key.kdb 
  -pw your_strong_password

CSR পুনরায় পড়তে এবং Common Name, SAN এন্ট্রি, কী সাইজ এবং সিগনেচার অ্যালগরিদম পরীক্ষা করতে:

gskcapicmd -certreq -details 
  -db /opt/IBM/HTTPServer/ssl/key.kdb 
  -pw your_strong_password 
  -label www.example.com

তারপর একটি টেক্সট এডিটরে .arm ফাইল খুলুন, সম্পূর্ণ BEGIN NEW CERTIFICATE REQUEST থেকে END NEW CERTIFICATE REQUEST ব্লক কপি করুন, এবং এটি আপনার CA অর্ডার ফর্মে জমা দিন।

জমা দেওয়ার আগে CSR পরীক্ষা করুন (ঐচ্ছিক)

যদি আপনার কাছে OpenSSL ইনস্টল করা থাকে, তাহলে সাবজেক্ট, SAN তালিকা এবং কী সাইজ নিশ্চিত করতে একই মেশিনে এটি চালান:

openssl req -noout -text -in www_example_com.arm

একটি অনলাইন টুল পছন্দ করেন? অনুরোধের বিষয়বস্তু SSL Dragon-এর CSR Decoder-এ পেস্ট করুন একই বিবরণ পড়তে। নিশ্চিত করুন যে Common Name ক্লায়েন্টরা যে হোস্টনাম ব্যবহার করবে তার সাথে মিলে যায় এবং প্রতিটি প্রয়োজনীয় হোস্টনাম Subject Alternative Name-এর অধীনে দেখা যায়।

CA আপনার সার্টিফিকেট ইস্যু করার পর

স্বাক্ষরিত সার্টিফিকেটটি অবশ্যই একই কী ডাটাবেসে ফিরে আসতে হবে যা CSR তৈরি করেছে, একই লেবেলের বিরুদ্ধে। CLI দিয়ে এটি গ্রহণ করুন:

gskcapicmd -cert -receive 
  -db /opt/IBM/HTTPServer/ssl/key.kdb 
  -pw your_strong_password 
  -file www_example_com.crt

অথবা IKEYMAN-এ Personal Certificates > Receive-এর অধীনে একই কাজ করুন। প্রথমে রুট এবং ইন্টারমিডিয়েট সার্টিফিকেট সাইনার সার্টিফিকেট হিসেবে যোগ করুন, তারপর KeyFile এবং SSLServerCert নির্দেশনা দিয়ে httpd.conf আপডেট করুন এবং IHS পুনরায় চালু করুন। সম্পূর্ণ পদ্ধতিটি IBM HTTP Server-এ কীভাবে একটি SSL সার্টিফিকেট ইনস্টল করবেন-এ কভার করা হয়েছে।

HCL Domino-তে একটি CSR তৈরি করুন

নোট: IBM Domino এখন HCL Domino। HCL 1 জুলাই, 2019 সালে IBM-এর সহযোগিতা পোর্টফোলিও (Notes/Domino সহ) অধিগ্রহণ সম্পন্ন করে। Domino 12 এবং তার পরবর্তী সংস্করণে, HCL সব নতুন TLS কাজের জন্য Certificate Manager টাস্ক (certstore.nsf এবং TLS Credentials ডকুমেন্ট সহ) সুপারিশ করে। ক্লাসিক Server Certificate Administration ডাটাবেস (CERTSRV.NSF) এখনও লিগ্যাসি ইনস্টলের জন্য কাজ করে এবং নিচে ডকুমেন্ট করা হয়েছে, তবে নতুন ডিপ্লয়মেন্টে Certificate Manager ব্যবহার করা উচিত।

পদ্ধতি A। Certificate Manager দিয়ে একটি CSR তৈরি করুন (Domino 12+ / 14.x)

  • আপনার নির্ধারিত Certificate Manager সার্ভারে CertMgr টাস্ক যোগ করুন যাতে এটি certstore.nsf তৈরি করে। প্রতিটি Domino সার্ভারে যেখানে TLS কী পড়তে হবে, সেখানে CertMgr চালান যাতে ডাটাবেস রেপ্লিকেট হয়।
  • certstore.nsf খুলুন, TLS Credentials-এ যান, এবং ক্লিক করুন Add TLS Credentials
  • Host names: ক্লায়েন্টরা যে ঠিক FQDN ব্যবহার করবে তা প্রবেশ করান, এবং প্রতিটি অতিরিক্ত হোস্টনাম Subject Alternative Name হিসেবে যোগ করুন।
  • Servers with access: Domino সার্ভারগুলো নির্বাচন করুন যাদের প্রাইভেট কী পড়তে সক্ষম হওয়া উচিত।
  • Certificate Provider: যেকোনো তৃতীয়-পক্ষের CA-এর জন্য Manual বেছে নিন। (শুধুমাত্র তখনই Let’s Encrypt বেছে নিন যদি আপনি চান CertMgr স্বয়ংক্রিয়ভাবে একটি ফ্রি ACME-ইস্যুকৃত সার্টিফিকেট পাক।)
  • Key type: RSA বা ECDSA বেছে নিন।
  • RSA: 2048 বিট নির্বাচন করুন (অথবা যদি আপনার নীতি এটি প্রয়োজন করে তাহলে বড়)।
  • ECDSA: একটি কার্ভ বেছে নিন (P-256 বা P-384; P-384 হলো তালিকাভুক্ত ডিফল্ট)।
  • ক্লিক করুন Submit Request। CertMgr কী জোড়া তৈরি করে, CSR স্বাক্ষর করে, এবং ডকুমেন্টটি Status = Waiting-এ চলে যায়।
  • ডকুমেন্টটি খুলুন, Certificate signing request (CSR)-এর মান কপি করুন (অথবা প্রসেসিংয়ের পরে দেখা যাওয়া Copy CSR অ্যাকশন ব্যবহার করুন), এবং PEM ব্লকটি আপনার CA অর্ডার ফর্মে পেস্ট করুন।

প্রাইভেট কী certstore.nsf-এর ভেতরে থাকে, আপনার অনুমোদিত সার্ভারগুলোতে এনক্রিপ্ট করা হয়। আপনি এটি কখনো এক্সপোর্ট করেন না। যখন CA আপনার সার্টিফিকেট ইস্যু করে, তখন স্বাক্ষরিত সার্টিফিকেটটি (ইস্যুইং চেইন সহ) একই TLS Credentials ডকুমেন্টে ফিরিয়ে পেস্ট করুন এবং CertMgr এটি আপনার জন্য ইনস্টল করে। সম্পূর্ণ রেফারেন্সটি HCL-এর Certificate Manager ডকুমেন্টেশনে আছে।

পদ্ধতি B। ক্লাসিক Server Certificate Administration (লিগ্যাসি Domino)

এই পদ্ধতিটি শুধুমাত্র Domino রিলিজগুলোতে ব্যবহার করুন যা এখনও কী রিং ফাইলের (.kyr + .sth) উপর নির্ভর করে। HCL Domino 12 এবং তার পরবর্তী সংস্করণে এটিকে লিগ্যাসি হিসেবে চিহ্নিত করে।

  • Domino Administrator ক্লায়েন্টে, খুলুন Server Certificate Administration
  • নির্বাচন করুন Create Key Ring। একটি কী রিং নাম এবং একটি শক্তিশালী পাসওয়ার্ড প্রবেশ করান।
  • Key Size: নির্বাচন করুন 2048 বিট।
  • ডিস্টিংগুইশড নেম পূরণ করুন:
  • Common Name: আপনি যে FQDN সুরক্ষিত করতে চান, উদাহরণস্বরূপ www.example.com
  • Organization: আপনার কোম্পানির সম্পূর্ণ আইনি নাম।
  • Organizational Unit: খালি রাখুন অথবা IT-এর মতো একটি সংক্ষিপ্ত লেবেল লিখুন (এই অ্যাট্রিবিউটটি পাবলিক সার্টিফিকেটের জন্য অবচিত)।
  • City or Locality: সম্পূর্ণ শহরের নাম, উদাহরণস্বরূপ Seattle
  • State or Province: সম্পূর্ণ রাজ্যের নাম, উদাহরণস্বরূপ Washington
  • Country: দুই অক্ষরের ISO কোড, উদাহরণস্বরূপ US
  • বিবরণগুলো পর্যালোচনা করুন এবং ক্লিক করুন Continue। Domino কী রিং ফাইল তৈরি করে।
  • নির্বাচন করুন Create Certificate RequestMethod-এর অধীনে, বেছে নিন Paste into form on CA’s site। Domino CSR টেক্সট প্রদর্শন করে।
  • সম্পূর্ণ CSR ব্লক কপি করুন (BEGIN এবং END লাইন সহ) এবং এটি আপনার CA অর্ডার ফর্মে পেস্ট করুন।

ক্লাসিক কী রিং ফাইলগুলো এই ডায়ালগের মাধ্যমে SAN এন্ট্রি সমর্থন করে না। যদি আপনার একটি মাল্টি-নেম সার্টিফিকেট দরকার হয়, তাহলে Certificate Manager (পদ্ধতি A)-তে চলে যান অথবা সার্ভারের বাইরে CSR তৈরি করুন।

প্রায়শই জিজ্ঞাসিত প্রশ্ন

CMS কী ডাটাবেস কী এবং কেন IHS-এর এটি দরকার?

IBM HTTP Server স্ট্যান্ডার্ড Apache-এর মতো PEM কী এবং সার্টিফিকেট ফাইল পড়ে না। এর TLS স্ট্যাক (mod_ibm_ssl, GSKit দ্বারা সমর্থিত) একটি একক CMS কী ডাটাবেস ফাইলে কী, সার্টিফিকেট অনুরোধ এবং ইস্যুকৃত সার্টিফিকেট সংরক্ষণ করে যার একটি .kdb এক্সটেনশন থাকে। একটি ম্যাচিং স্ট্যাশ ফাইল (.sth) স্টার্ট-আপে IHS পড়তে পারে এমন একটি ফর্মে ডাটাবেস পাসওয়ার্ড ধারণ করে। আপনি httpd.conf-এ KeyFile নির্দেশনা দিয়ে IHS-কে ডাটাবেসের দিকে নির্দেশ করেন এবং এর ভেতরে একটি নির্দিষ্ট সার্টিফিকেট SSLServerCert দিয়ে রেফারেন্স করেন।

আমার কি IKEYMAN বা gskcapicmd ব্যবহার করা উচিত?

উভয়ই একই কী ডাটাবেসে লেখে, তাই যেকোনোটিই কাজ করে। IKEYMAN একটি ডেস্কটপে বা X11 ডিসপ্লে সহ একটি সার্ভারে সুবিধাজনক, এবং এটি আপনাকে ডায়ালগের মধ্য দিয়ে নিয়ে যায়। gskcapicmd হেডলেস সার্ভারে, অটোমেশনে, এবং ECDSA কী-এর জন্য ভালো পছন্দ, যা পুরনো IHS রিলিজে GUI প্রকাশ করে না। অনেক অ্যাডমিনিস্ট্রেটর CLI দিয়ে ডাটাবেস তৈরি করে এবং শুধুমাত্র এটি পরিদর্শন করতে পরে IKEYMAN ব্যবহার করে।

স্ট্যাশ ফাইল (.sth) কী করে?

স্ট্যাশ ফাইল একটি অস্পষ্ট রূপে কী ডাটাবেস পাসওয়ার্ড ধারণ করে যাতে IBM HTTP Server ইন্টারঅ্যাক্টিভ প্রম্পট ছাড়াই স্টার্ট-আপে ডাটাবেস খুলতে পারে। এটি এনক্রিপশন নয়: ফাইলে পড়ার অ্যাক্সেস থাকা যে কেউ পাসওয়ার্ড পুনরুদ্ধার করতে পারে। .kdb এবং .sth উভয়কেই শুধুমাত্র IHS ব্যবহারকারী দ্বারা পাঠযোগ্য রাখুন, স্থানীয় ফাইল সিস্টেমে ডাটাবেস সংরক্ষণ করুন (একটি ওয়ার্ল্ড-রিডযোগ্য শেয়ারে নয়), এবং জোড়াটি একটি নিরাপদ স্থানে ব্যাকআপ নিন।

আমার সিস্টেমে gskcapicmd-এর নাম gsk8capicmd_64 কেন?

এটি সেই বাইনারি যা 64-বিট GSKit 8.x-এর সাথে আসে, WebSphere Application Server 9 এবং IBM HTTP Server 9.0-এর সাথে বান্ডেল করা। GSKit 10 (WebSphere 10 এবং তার পরবর্তী সংস্করণের সাথে বান্ডেল) একই কনভেনশন অনুসরণ করে। এই গাইডে gskcapicmd নামটি হলো IHS-বিতরণকৃত র‍্যাপার যা আপনার ইনস্টলের জন্য সঠিক বাইনারি কল করে; gsk8capicmd_64 হলো এর ভার্সনযুক্ত নামে একই টুল। উভয়ই উপরে দেখানো সিনট্যাক্সের সাথে কাজ করে।

আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!

দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10

উড়ন্ত একটি ড্রাগনের একটি বিস্তারিত চিত্র
লিখেছেন

SSL শংসাপত্রে বিশেষজ্ঞ অভিজ্ঞ বিষয়বস্তু লেখক। জটিল সাইবারসিকিউরিটি বিষয়গুলিকে পরিষ্কার, আকর্ষক সামগ্রীতে রূপান্তর করা। প্রভাবশালী বর্ণনার মাধ্যমে ডিজিটাল নিরাপত্তার উন্নতিতে অবদান রাখুন।