এই গাইডে দেখানো হয়েছে কীভাবে Nutanix ক্লাস্টারের জন্য একটি CSR (Certificate Signing Request) তৈরি করবেন, যে অনুরোধটি আপনি আপনার Certificate Authority-তে পাঠান Prism Element (একক-ক্লাস্টার কনসোল) এবং Prism Central (মাল্টি-ক্লাস্টার কনসোল)-এর জন্য একটি বিশ্বাসযোগ্য SSL/TLS সার্টিফিকেট পেতে। Prism-এ কোনো বিল্ট-ইন CSR উইজার্ড নেই, তাই আপনি ক্লাস্টারের বাইরে OpenSSL ব্যবহার করে অনুরোধ এবং সংশ্লিষ্ট প্রাইভেট কী তৈরি করেন, CSR-টি CA-তে জমা দেন, তারপর ইস্যুকৃত সার্টিফিকেটটি আবার Prism-এ ইম্পোর্ট করেন।
Nutanix SHA-256 দিয়ে সাইন করা RSA 2048 কী, অথবা ECDSA 256 (P-256) বা ECDSA 384 (P-384) কী গ্রহণ করে। CSR তৈরি করার সময় এই কী টাইপগুলির মধ্যে একটি বেছে নিন, নাহলে Prism-এ ইম্পোর্ট ব্যর্থ হবে। নিচের ধাপগুলো Windows (Windows-এ OpenSSL) এবং Linux/macOS উভয় ক্ষেত্রেই প্রযোজ্য, এবং এগুলো বর্তমান AOS রিলিজ (AOS 6.x এবং AOS 7.x) এবং Prism Central 2024.x / 2025.x-এর ক্ষেত্রে প্রযোজ্য।
শুরু করার আগে
- যে ওয়ার্কস্টেশনে আপনি কমান্ডগুলো চালাবেন সেখানে OpenSSL 1.1.1 বা তার নতুন সংস্করণ। macOS এবং বেশিরভাগ Linux ডিস্ট্রিবিউশনে এটি আগে থেকেই থাকে। Windows-এ, একটি সংরক্ষিত (maintained) বিল্ড ইনস্টল করুন (উদাহরণস্বরূপ Shining Light Productions-এর Win64 OpenSSL প্যাকেজ), তারপর একটি নতুন টার্মিনাল খুলুন যাতে নতুন openssl কমান্ডটি আপনার PATH-এ থাকে।
- ব্যবহারকারীরা Prism-এ পৌঁছানোর জন্য তাদের ব্রাউজারে যে সঠিক fully qualified domain name (FQDN) টাইপ করবে, উদাহরণস্বরূপ prism.example.com। যদি আপনার একাধিক নাম থাকে (একটি FQDN এবং একটি সংক্ষিপ্ত হোস্টনেম, অথবা একটি সার্টিফিকেটের অধীনে একাধিক ক্লাস্টার VIP), তাহলে আপনার প্রয়োজনীয় প্রতিটি নাম তালিকাভুক্ত করুন যাতে সেগুলো Subject Alternative Names হিসেবে যোগ করা যায়।
- আপনার প্রতিষ্ঠানের বিবরণ: আইনি প্রতিষ্ঠানের নাম, অবস্থান (শহর), রাজ্য বা প্রদেশ, এবং দুই-অক্ষরের ISO দেশ কোড। OV/EV সার্টিফিকেটের জন্য এগুলো প্রয়োজনীয় এবং CA পাবলিক রেকর্ডের বিপরীতে এগুলো যাচাই করে।
OpenSSL দিয়ে CSR তৈরি করুন (একটি কমান্ডে, SAN সহ)
এটি দ্রুততম উপায় এবং Windows, Linux এবং macOS-এ কাজ করে যতক্ষণ আপনার কাছে OpenSSL 1.1.1 বা তার নতুন সংস্করণ থাকে। এটি একটি 2048-বিট RSA কী এবং একটি CSR তৈরি করে যেখানে Common Name সেট করা থাকে, SAN এক্সটেনশন পূরণ করা থাকে, এবং সাইনিং হ্যাশ হিসেবে SHA-256 ব্যবহার করা হয়।
ধাপ ১: OpenSSL কমান্ড চালান
একটি টার্মিনাল খুলুন (Windows-এ Command Prompt বা PowerShell, macOS/Linux-এ Terminal), যে ফোল্ডারে আপনি কী এবং CSR সংরক্ষণ করতে চান সেখানে যান, এবং চালান:
openssl req -new -newkey rsa:2048 -nodes -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
Windows Command Prompt-এ, কমান্ডটি একটি লাইনে লিখুন (ব্যাকস্ল্যাশ লাইন কন্টিনিউয়েশনগুলো বাদ দিন)। প্রতিটি ফ্ল্যাগ কী করে তা নিচে দেওয়া হলো:
- -newkey rsa:2048 একটি নতুন 2048-বিট RSA কী পেয়ার তৈরি করে। 2048-এ থাকুন: Nutanix Private Key Type ড্রপ-ডাউনে RSA 2048-কে সমর্থিত RSA সাইজ হিসেবে তালিকাভুক্ত করে, এবং গ্রাহকরা Prism Central-এ RSA 4096 কী দিয়ে ইম্পোর্ট ব্যর্থতার কথা জানিয়েছেন। যদি আপনার আরও শক্তিশালী কী প্রয়োজন হয়, তাহলে পরিবর্তে ECDSA P-256 বা P-384 ব্যবহার করুন (উভয়ই সমর্থিত)।
- -nodes প্রাইভেট কী পাসফ্রেজ ছাড়া লেখে। Prism একটি এনক্রিপ্ট করা নয় এমন PEM কী ইম্পোর্ট করে, তাই এটি পরবর্তীতে একটি অপসারণ ধাপ থেকে আপনাকে বাঁচায়।
- -sha256 CSR-টি SHA-256 দিয়ে সাইন করে। কোনো পাবলিক CA SHA-1 গ্রহণ করে না।
- -subj এক লাইনে Distinguished Name সেট করে। প্রতিটি মান আপনার নিজেরটি দিয়ে প্রতিস্থাপন করুন। দুই-অক্ষরের ISO দেশ কোড ব্যবহার করুন (US, GB, DE)। Organizational Unit (OU) ফিল্ডটি পাবলিক সার্টিফিকেটের জন্য অপ্রচলিত (deprecated) এবং বাদ দেওয়া যেতে পারে।
- -addext “subjectAltName=DNS:…” CSR-এ Subject Alternative Name এক্সটেনশন লেখে। ক্লায়েন্টরা যে প্রতিটি হোস্টনেম ব্যবহার করবে তা তালিকাভুক্ত করুন, কমা দিয়ে আলাদা করে, প্রতিটির আগে DNS: যোগ করে। ব্রাউজারগুলো Common Name উপেক্ষা করে এবং শুধুমাত্র SAN-এর বিপরীতে মিলায়, তাই এই তালিকাটিই আসলে সার্টিফিকেটে দেখা যায়।
RSA-এর পরিবর্তে একটি ECDSA কী তৈরি করতে, -newkey আর্গুমেন্টটি প্রতিস্থাপন করুন:
# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
# ECDSA P-384 (Nutanix "ECDSA 384") - use -sha384 to match the curve
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
-pkeyopt ec_paramgen_curve: ফর্মটি প্রতিটি প্ল্যাটফর্ম এবং শেলে কাজ করে — Linux, macOS, এবং Windows-এ Command Prompt ও PowerShell উভয়েই — কোনো আলাদা প্যারামিটার ফাইল ছাড়াই। (পুরনো OpenSSL বিল্ডে যেখানে এই অপশনটি নেই, সেখানে প্রথমে openssl ecparam -name prime256v1 -out ec.param দিয়ে কার্ভ প্যারামিটার তৈরি করুন এবং তার পরিবর্তে -newkey ec:ec.param ব্যবহার করুন।)
ধাপ ২: দুটি ফাইল তৈরি হয়েছে কিনা নিশ্চিত করুন
OpenSSL বর্তমান ফোল্ডারে দুটি ফাইল লেখে:
- prism.example.com.key, প্রাইভেট কী। এই ফাইলটি গোপন রাখুন এবং নিরাপদে ব্যাকআপ নিন। Prism ইনস্টলেশনের সময় এটি ইম্পোর্ট করে, এবং আপনি শুধুমাত্র সার্টিফিকেট থেকে এটি পুনরুদ্ধার করতে পারবেন না।
- prism.example.com.csr, যে CSR আপনি CA-তে পাঠান।
ধাপ ৩: জমা দেওয়ার আগে CSR পরীক্ষা করুন
Common Name, প্রতিটি SAN এন্ট্রি, এবং কী সাইজ সঠিকভাবে এসেছে কিনা তা দ্রুত পরীক্ষা করে নেওয়া ভালো। একই মেশিনে:
openssl req -noout -text -in prism.example.com.csr
Subject: লাইন এবং একটি X509v3 Subject Alternative Name: ব্লক খুঁজুন যা আপনার প্রয়োজনীয় প্রতিটি হোস্টনেম তালিকাভুক্ত করে। আপনি যদি একটি ব্রাউজার-ভিত্তিক পরীক্ষা পছন্দ করেন, তাহলে CSR বিষয়বস্তুটি SSL Dragon-এর CSR Decoder-এ পেস্ট করুন এবং একই বিবরণ নিশ্চিত করুন।
ধাপ ৪: Certificate Authority-তে CSR জমা দিন
যেকোনো টেক্সট এডিটরে prism.example.com.csr খুলুন। আপনি একটি ব্লক দেখতে পাবেন যা এভাবে শুরু এবং শেষ হয়:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----
পুরো ব্লকটি নির্বাচন করুন, যার মধ্যে BEGIN CERTIFICATE REQUEST এবং END CERTIFICATE REQUEST লাইনগুলোও রয়েছে, এটি কপি করুন, এবং আপনার অর্ডার ফর্মের CSR ফিল্ডে পেস্ট করুন। CA অনুরোধটি যাচাই করে, সার্টিফিকেট ইস্যু করে, এবং আপনাকে একটি বান্ডল ইমেইল করে যাতে আপনার সার্ভার সার্টিফিকেট এবং এক বা একাধিক ইন্টারমিডিয়েট (এবং রুট) CA সার্টিফিকেট থাকে।
বিকল্প: একটি OpenSSL কনফিগ ফাইল ব্যবহার করুন
আপনি যদি অনুরোধ প্যারামিটারগুলো একটি ফাইলে রাখতে পছন্দ করেন (যখন আপনি একই সার্টিফিকেট পুনরায় ইস্যু করেন বা SAN-এর একটি দীর্ঘ তালিকা যোগ করতে হয় তখন কাজে লাগে), তাহলে nutanix.cnf নামে একটি ফাইলে এটি রাখুন:
[ req ]
default_bits = 2048
default_md = sha256
prompt = no
encrypt_key = no
distinguished_name = req_dn
req_extensions = v3_req
[ req_dn ]
C = US
ST = California
L = San Jose
O = Example Inc
CN = prism.example.com
[ v3_req ]
basicConstraints = CA:FALSE
keyUsage = digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = @alt_names
[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism
[ req_dn ]-এর নিচে থাকা মানগুলো আপনার নিজেরটি দিয়ে প্রতিস্থাপন করুন, এবং [ alt_names ]-এর নিচে প্রতি হোস্টনেমের জন্য একটি করে DNS.n লাইন যোগ করুন। তারপর একবারে কী এবং CSR তৈরি করুন:
openssl req -new -nodes -newkey rsa:2048 -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-config nutanix.cnf
আউটপুটটি উপরের একক-কমান্ড পদ্ধতির অনুরূপ: একটি 2048-বিট RSA কী, এবং একটি CSR যেখানে আপনার সাবজেক্ট এবং প্রতিটি SAN এনকোড করা আছে। পাঠানোর আগে openssl req -noout -text -in prism.example.com.csr দিয়ে এটি পরীক্ষা করুন।
CA আপনার সার্টিফিকেট ইস্যু করার পরে
CA ইস্যুকৃত সার্ভার সার্টিফিকেট এবং চেইন (এক বা একাধিক ইন্টারমিডিয়েট সার্টিফিকেট এবং রুট CA) ফেরত দেয়। Prism তিনটি ফাইল ইম্পোর্ট করে:
- Private Key: OpenSSL দিয়ে আপনার তৈরি করা .key ফাইল, এনক্রিপ্ট করা নয় এমন PEM।
- Public Certificate: PEM ফরম্যাটে আপনার ইস্যুকৃত সার্ভার সার্টিফিকেট (প্রায়ই .crt বা .pem এক্সটেনশন সহ দেওয়া হয়)।
- CA Certificate/Chain: একটি একক PEM ফাইল যাতে সমস্ত ইন্টারমিডিয়েট সার্টিফিকেট এবং রুট CA থাকে, ক্রমানুসারে একত্রিত করা, যেখানে রুট CA সবার শেষে। Prism চেইনের জন্য শুধুমাত্র একটি ফিল্ড দেয়, তাই সবকিছু একটি ফাইলে একত্রিত করুন।
সম্পূর্ণ ইনস্টলেশন প্রক্রিয়ার জন্য (Prism Element এবং Prism Central-এ UI পাথ, Private Key Type নির্বাচন, এবং ইম্পোর্টের পরে সংক্ষিপ্ত ওয়েব-সার্ভিস রিস্টার্ট), আমাদের Nutanix ক্লাস্টারে SSL সার্টিফিকেট কীভাবে ইনস্টল করবেন গাইডটি অনুসরণ করুন। ইম্পোর্টের পরে লাইভ সার্টিফিকেট পরীক্ষা করতে, SSL Checker দিয়ে Prism URL স্ক্যান করুন (যদি Prism একটি অভ্যন্তরীণ নেটওয়ার্কে থাকে, তাহলে সেই নেটওয়ার্কের ভেতর থেকে চেকটি চালান অথবা আপনার ব্রাউজারে সার্টিফিকেট পরীক্ষা করুন)।
একটি ওয়েব ফর্ম পছন্দ করেন? আমাদের CSR Generator ব্যবহার করুন
আপনি যদি OpenSSL চালাতে না চান, তাহলে আমাদের CSR Generator একটি একক ফর্ম থেকে একটি সমতুল্য CSR এবং প্রাইভেট কী তৈরি করে। RSA 2048, ECDSA P-256, বা ECDSA P-384 বেছে নিন যাতে আউটপুটটি Nutanix যা গ্রহণ করে তার সাথে মেলে, আপনার সাবজেক্ট এবং SAN তালিকা পূরণ করুন, তারপর কী এবং CSR ডাউনলোড করুন। কী ফাইলটি ঠিক সেভাবেই সংরক্ষণ করুন যেভাবে আপনি OpenSSL আউটপুট করতেন: Prism এটি পুনরায় ইস্যু বা পুনরুদ্ধার করতে পারে না।
আজ অর্ডার করার সময় SSL শংসাপত্রে 10% সংরক্ষণ করুন!
দ্রুত ইস্যু, শক্তিশালী এনক্রিপশন, 99.99% ব্রাউজার বিশ্বাস, নিবেদিত সমর্থন, এবং 25 দিনের অর্থ ফেরত গ্যারান্টি। কুপন কোড: SAVE10


