bg-tutorials

So installieren Sie ein SSL-Zertifikat auf dem IBM HTTP Server

Diese Anleitung gibt Ihnen Schritt-für-Schritt-Anweisungen zur Installation eines SSL-Zertifikats auf dem IBM HTTP Server (IHS). IHS speichert Zertifikate in einer CMS-Schlüsseldatenbankdatei (einer .kdb-Datei), die Sie entweder mit dem grafischen Tool IKEYMAN oder dem Kommandozeilen-Dienstprogramm gsk8capicmd_64 verwalten.

Wir haben auch ein Video aufgenommen, das Sie durch den gesamten Prozess führt. Sie können sich das Video ansehen, die Anleitung lesen oder beides tun. Sie können sich das Video unten ansehen.

CSR-Code auf dem IBM HTTP Server erstellen

Der Certificate Signing Request (CSR) ist ein Block codierten Textes, der Ihre Kontaktinformationen enthält. Um ein SSL-Zertifikat zu beantragen, erstellen Sie Ihren CSR-Code und senden ihn zur Validierung an Ihre Zertifizierungsstelle (CA). Zusammen mit dem CSR erzeugen Sie auch Ihren privaten Schlüssel, ein wesentliches Element Ihres SSL-Zertifikats. Sie benötigen den privaten Schlüssel, der bei IHS in der Schlüsseldatenbank liegt, während der Installation.

Sie haben zwei Möglichkeiten:

Sie können Ihre CSR-Datei mit jedem Texteditor öffnen, einschließlich Notepad, und ihren Inhalt während des SSL-Bestellvorgangs bei Ihrem Anbieter kopieren und einfügen.

SSL-Zertifikat auf dem IBM HTTP Server installieren

Nachdem Sie die Validierung bestanden und Ihre SSL-Dateien per E-Mail erhalten haben, fahren Sie mit der Installation fort. Auf dem IBM HTTP Server besteht der Vorgang aus zwei Teilen: Zunächst importieren Sie die Zertifikate in die Schlüsseldatenbank, dann verweisen Sie in httpd.conf auf diese Schlüsseldatenbank und starten den Server neu. Sie können den Import mit dem grafischen Tool IKEYMAN oder dem Kommandozeilen-Dienstprogramm gsk8capicmd_64 durchführen. Beide Methoden werden im Folgenden behandelt.

Schritt 1. SSL-Zertifikatsdateien vorbereiten

Extrahieren Sie aus dem ZIP-Archiv, das Ihnen Ihre CA zugesendet hat, die folgenden Dateien:

  • Das Root-Zertifikat
  • Das Zwischenzertifikat
  • Das primäre Zertifikat (zum Beispiel your_domain.crt)

Sie benötigen außerdem die Schlüsseldatenbankdatei (die .kdb-Datei), die Sie beim Erstellen des CSR angelegt haben, samt ihres Passworts. Das signierte Zertifikat kann nur in dieselbe Schlüsseldatenbank aufgenommen werden, die die Zertifikatsanforderung erzeugt hat.

Schritt 2. Root- und Zwischenzertifikat installieren (IKEYMAN)

Die Signaturzertifikate (Root und Zwischenzertifikat) bilden die Vertrauenskette für Ihr primäres Zertifikat. Fügen Sie sie zuerst hinzu:

  • Starten Sie IKEYMAN. Unter UNIX führen Sie ikeyman in der Befehlszeile aus. Unter Windows starten Sie das Key Management Utility aus dem Programmordner IBM HTTP Server.
  • Wählen Sie im Hauptfenster Key Database File und dann Open.
  • Wählen Sie Ihre Schlüsseldatenbank (die .kdb-Datei) aus und klicken Sie auf OK.
  • Geben Sie Ihr Passwort ein und klicken Sie auf OK.
  • Wählen Sie im Dropdown-Menü Signer Certificates und klicken Sie dann auf Add.
  • Navigieren Sie zu dem Zertifikat, das Sie hinzufügen möchten, und klicken Sie auf OK. Fügen Sie zuerst das Root-Zertifikat hinzu, dann das Zwischenzertifikat. Vergeben Sie jeweils eine klare Bezeichnung, damit Sie es später identifizieren können.

Schritt 3. Primäres SSL-Zertifikat installieren (IKEYMAN)

Nun empfangen Sie Ihr signiertes primäres Zertifikat. Durch das Empfangen wird das von Ihrer CA signierte Zertifikat mit dem bereits in der Schlüsseldatenbank vorhandenen privaten Schlüssel verknüpft:

  • Gehen Sie in IKEYMAN im Dropdown-Menü zu Personal Certificates und klicken Sie dann auf Receive.
  • Wählen Sie Ihr primäres SSL-Zertifikat (zum Beispiel your_domain.crt) und klicken Sie auf OK.

Ihre Zertifikate befinden sich nun in der Schlüsseldatenbank. Fahren Sie mit Schritt 5 fort, damit der IBM HTTP Server sie auch tatsächlich ausliefert.

Schritt 4 (alternativ). Zertifikate mit der gsk8capicmd_64-CLI importieren

Wenn Sie die Befehlszeile bevorzugen oder sich auf einem Server ohne grafische Umgebung befinden, verwenden Sie statt IKEYMAN gsk8capicmd_64 aus dem Verzeichnis bin Ihrer IHS-Installation. Fügen Sie das Root- und das Zwischenzertifikat mit der Aktion -cert -add als Signaturzertifikate hinzu:

gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file root.cer -label "Root CA"
gsk8capicmd_64 -cert -add -db /opt/IBM/HTTPServer/key.kdb -pw password -file intermediate.cer -label "Intermediate CA"

Empfangen Sie dann Ihr signiertes primäres Zertifikat mit der Aktion -cert -receive in dieselbe Schlüsseldatenbank:

gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt

Passen Sie den Pfad zur Schlüsseldatenbank, das Passwort und die Dateinamen an Ihre Umgebung an. Das hier gezeigte Programm, gsk8capicmd_64, ist die 64-Bit-Version; bei einer 32-Bit-Installation heißt es gsk8capicmd. Es befindet sich im GSKit-Verzeichnis bin (zum Beispiel /opt/IBM/HTTPServer/gsk8/bin), also führen Sie es mit dem vollständigen Pfad aus oder fügen Sie dieses Verzeichnis Ihrer PATH-Variable hinzu. Sie können bestätigen, dass die Zertifikate importiert wurden, mit:

gsk8capicmd_64 -cert -list -db /opt/IBM/HTTPServer/key.kdb -pw password

Schritt 5. httpd.conf konfigurieren und IHS neu starten

Das Importieren des Zertifikats allein reicht nicht aus: Sie müssen dem IBM HTTP Server auch mitteilen, dass er die Schlüsseldatenbank verwenden und am HTTPS-Port lauschen soll. Bearbeiten Sie httpd.conf (im Verzeichnis conf Ihrer IHS-Installation) und stellen Sie sicher, dass das SSL-Modul geladen ist, und konfigurieren Sie anschließend einen virtuellen Host für Port 443:

LoadModule ibm_ssl_module modules/mod_ibm_ssl.so

Listen 443
<VirtualHost *:443>
    ServerName www.yourdomain.com
    SSLEnable
    SSLServerCert "your-certificate-label"
</VirtualHost>

KeyFile "/opt/IBM/HTTPServer/key.kdb"
SSLDisable
  • KeyFile: der vollständige Pfad zu Ihrer Schlüsseldatenbank (.kdb)-Datei. Die zugehörige Stash-Datei (.sth) muss daneben liegen, damit IHS die Datenbank ohne Passwortabfrage lesen kann.
  • SSLEnable: aktiviert SSL für diesen virtuellen Host.
  • SSLServerCert: die Bezeichnung des zu verwendenden persönlichen Zertifikats. Dies benötigen Sie nur, wenn das Zertifikat in der Schlüsseldatenbank nicht als Standard markiert ist.

Speichern Sie die Datei und starten Sie den IBM HTTP Server mit apachectl aus dem Verzeichnis bin von IHS neu. Die Neustart-Aktion prüft die Konfiguration, bevor sie angewendet wird, sodass ein Tippfehler die Website nicht stillschweigend lahmlegt:

/opt/IBM/HTTPServer/bin/apachectl restart

Herzlichen Glückwunsch, Ihr SSL-Zertifikat ist nun installiert und wird auf Ihrem IBM HTTP Server ausgeliefert.

SSL-Zertifikat auf dem IBM Domino Server installieren

Um ein SSL-Zertifikat auf dem IBM Domino Server zu installieren, kombinieren Sie alle Ihre SSL-Zertifikatsdateien in derselben Key Ring-Datei, die Sie bei der CSR-Erstellung verwendet haben.

Schritt 1. SSL-Zertifikatsdateien vorbereiten

Stellen Sie sicher, dass Sie die folgenden Dateien haben:

  • Das Root-Zertifikat
  • Das Zwischenzertifikat
  • Das primäre Zertifikat

Schritt 2. Zertifikate installieren

  • Gehen Sie in Ihrem Domino Admin-Panel zur Systemdatenbank und suchen Sie die Datei Domino Server Certificate Administration (CERTSRV.NSF).
  • Klicken Sie auf Install Trusted Root Certificate into Key Ring und geben Sie den Dateinamen des Key Rings ein, den Sie bei der CSR-Erstellung angelegt haben.
  • Wählen Sie eine der drei verfügbaren Optionen, um Ihr Root-Zertifikat hochzuladen. Der einfachste Weg ist, zum Speicherort der Datei zu navigieren.
  • Klicken Sie auf Merge Certificate into Key Ring.
  • Wiederholen Sie die vorherigen drei Schritte für Ihr Zwischenzertifikat.
  • Klicken Sie auf Install Certificate into Key Ring und geben Sie Ihren Key Ring-Dateinamen ein (denselben, den Sie bei der CSR-Erstellung angelegt haben).
  • Geben Sie den Pfad zu Ihrem primären Zertifikat an und klicken Sie auf Merge Certificate into Key Ring.

Herzlichen Glückwunsch, Sie haben ein SSL-Zertifikat auf Ihrem IBM Domino Webserver installiert.

Testen Sie Ihre SSL-Installation

Nachdem Sie ein SSL-Zertifikat auf dem IBM HTTP Server installiert haben, führen Sie einen Diagnosetest Ihrer SSL-Konfiguration durch, um zu bestätigen, dass keine SSL-Fehler Ihre Website beeinträchtigen. Mit unserem SSL Checker erhalten Sie einen sofortigen Scan und Bericht zu Ihrem SSL-Zertifikat, einschließlich der Reihenfolge der Zertifikatskette und der Ablaufdaten.

Häufig gestellte Fragen

Wo speichert der IBM HTTP Server SSL-Zertifikate?

Der IBM HTTP Server speichert Zertifikate und private Schlüssel in einer CMS-Schlüsseldatenbankdatei mit der Erweiterung .kdb, nicht in separaten PEM-Dateien wie der Standard-Apache. Sie verwalten diese Schlüsseldatenbank mit dem grafischen Tool IKEYMAN oder dem Kommandozeilen-Dienstprogramm gsk8capicmd_64, und Sie verweisen mit der Direktive KeyFile in httpd.conf darauf.

Was ist der Unterschied zwischen IKEYMAN und gsk8capicmd_64?

Beide Tools verwalten dieselbe .kdb-Schlüsseldatenbank. IKEYMAN ist eine grafische (Java-)Schnittstelle, nützlich auf einem Desktop oder einem Server mit Anzeige. Das Dienstprogramm gsk8capicmd_64 erledigt dieselbe Aufgabe über die Befehlszeile, was die bessere Wahl für Server ohne grafische Oberfläche und für die Skripterstellung ist. Sie können beide verwenden, um die Signaturzertifikate hinzuzufügen und Ihr primäres Zertifikat zu empfangen.

Warum ist mein Zertifikat installiert, aber die Website ist immer noch nicht sicher?

Das Importieren des Zertifikats in die Schlüsseldatenbank ist nur die halbe Arbeit. Der IBM HTTP Server liefert es erst aus, wenn Sie die Direktive KeyFile auf die .kdb-Datei verweisen lassen, SSLEnable (und SSLServerCert, falls das Zertifikat nicht das Standardzertifikat ist) zu einem virtuellen Host für Port 443 hinzufügen und IHS neu starten. Bestätigen Sie außerdem, dass der Server auf Port 443 lauscht und dass eine Stash-Datei (.sth) neben der Schlüsseldatenbank liegt.

Wie empfange ich ein signiertes Zertifikat mit gsk8capicmd_64?

Verwenden Sie die Aktion -cert -receive und verweisen Sie damit auf dieselbe Schlüsseldatenbank, die den CSR erzeugt hat. Zum Beispiel:
gsk8capicmd_64 -cert -receive -db /opt/IBM/HTTPServer/key.kdb -pw password -file your_domain.crt
Fügen Sie zuerst das Root- und das Zwischenzertifikat mit -cert -add hinzu, sonst ist die Zertifikatskette unvollständig.

Wie starte ich den IBM HTTP Server nach der Installation des Zertifikats neu?

Führen Sie apachectl restart aus dem Verzeichnis bin Ihrer IHS-Installation aus, zum Beispiel /opt/IBM/HTTPServer/bin/apachectl restart. Dies ist der unterstützte Weg, IHS neu zu starten, und dabei wird die Konfiguration vor der Anwendung überprüft. Rufen Sie die httpd-Binärdatei nicht direkt auf, da sie die erforderlichen GSKit-Bibliotheken nicht finden würde.

Sparen Sie 10% auf SSL-Zertifikate, wenn Sie noch heute bestellen!

Schnelle Ausstellung, starke Verschlüsselung, 99,99% Browser-Vertrauen, engagierter Support und 25-tägige Geld-zurück-Garantie. Gutscheincode: SAVE10

A detailed image of a dragon in flight
Geschrieben von

Erfahrener Content-Autor, spezialisiert auf SSL-Zertifikate. Verwandeln Sie komplexe Cybersicherheitsthemen in klare, ansprechende Inhalte. Tragen Sie durch wirkungsvolle Narrative zur Verbesserung der digitalen Sicherheit bei.